Dela via


Så här signerar du din offentliga DNS-zon i Azure med DNSSEC (förhandsversion)

Den här artikeln visar hur du signerar DNS-zonen med DNSSEC (Domain Name System Security Extensions).

Information om hur du tar bort DNSSEC-signering från en zon finns i Ta bort tilldelningen av din offentliga DNS-zon i Azure.

Kommentar

DNSSEC-zonsignering är för närvarande i förhandsversion.
Juridiska villkor för Azure-funktioner i betaversion, förhandsversion eller som av någon annan anledning inte har gjorts allmänt tillgängliga ännu finns i kompletterande användningsvillkor för Microsoft Azure-förhandsversioner.
Den här DNSSEC-förhandsversionen erbjuds utan krav på registrering i en förhandsversion. Du kan använda Cloud Shell för att signera eller ta bort en zon med Azure PowerShell eller Azure CLI. Signering av en zon med hjälp av Azure Portal är tillgängligt i nästa portaluppdatering.

Förutsättningar

  • DNS-zonen måste vara värd för Azure Public DNS. Mer information finns i Hantera DNS-zoner.
  • Den överordnade DNS-zonen måste signeras med DNSSEC. De flesta huvuddomäner på toppnivå (.com, .net, .org) är redan signerade.

Signera en zon med DNSSEC

För att skydda DNS-zonen med DNSSEC måste du först signera zonen. Zonens signeringsprocess skapar en delegeringssigneringspost (DS) som sedan måste läggas till i den överordnade zonen.

Så här signerar du zonen med DNSSEC med hjälp av Azure Portal:

  1. På sidan Azure Portal Start söker du efter och väljer DNS-zoner.

  2. Välj din DNS-zon och välj sedan DNSSEC på zonens översiktssida. Du kan välja DNSSEC på menyn längst upp eller under DNS-hantering.

    Skärmbild av hur du väljer DNSSEC.

  3. Markera kryssrutan Aktivera DNSSEC .

    Skärmbild av att markera kryssrutan DNSSEC.

  4. När du uppmanas att bekräfta att du vill aktivera DNSSEC väljer du OK.

    Skärmbild av bekräftelse av DNSSEC-signering.

  5. Vänta tills zonsigneringen har slutförts. När zonen har signerats granskar du informationen om DNSSEC-delegering som visas. Observera att statusen är: Signerad men inte delegerad.

    Skärmbild av en signerad zon där DS-posten saknas.

  6. Kopiera delegeringsinformationen och använd den för att skapa en DS-post i den överordnade zonen.

    1. Om den överordnade zonen är en toppnivådomän (till exempel: .com) måste du lägga till DS-posten hos registratorn. Varje registrator har en egen process. Registratorn kan be om värden som nyckeltagg, algoritm, sammanfattad typ och nyckelsammandrag. I exemplet som visas här är följande värden:

      Nyckeltagg: 4535
      Algoritm: 13
      Sammanfattad typ: 2
      Sammanfattad: 7A1C9811A965C46319D94D1D4BC6321762B632133F196F876C65802EC5089001

      När du anger DS-posten för din registrator lägger registratorn till DS-posten i den överordnade zonen, till exempel zonen Toppnivådomän (TLD).

    2. Om du äger den överordnade zonen kan du lägga till en DS-post direkt till den överordnade själv. I följande exempel visas hur du lägger till en DS-post i DNS-zonen adatum.com för den underordnade zonen secure.adatum.com när båda zonerna finns med azure public DNS:

      Skärmbild av att lägga till en DS-post i den överordnade zonen.Skärmbild av en DS-post i den överordnade zonen.

    3. Om du inte äger den överordnade zonen skickar du DS-posten till ägaren av den överordnade zonen med instruktioner för att lägga till den i zonen.

  7. När DS-posten har laddats upp till den överordnade zonen väljer du sidan DNSSEC-information för din zon och kontrollerar att Signerad och delegering har upprättats visas. Dns-zonen är nu helt DNSSEC-signerad.

    Skärmbild av en fullständigt signerad och delegerad zon.

Nästa steg