Editor de registros
Onde se criam e editam os registros de uma zona, e onde se habilita a assinatura DNSSEC dela.
Onde fica: DNS principal → Zonas → ícone de lápis na linha da zona · rota /zones/<zona>
Permissão: zones — Administrador e Gerente de Zonas
É a tela onde a zona deixa de ser uma casca e passa a ter conteúdo: os endereços, os servidores de e-mail, as verificações de domínio.

Cabeçalho
Traz o nome da zona, o tipo (primária, secundária ou local), o número de série e a contagem de registros.
O número de série é o que os secundários usam para saber se a zona mudou. Ele avança a cada alteração — se você mexeu na zona e o série não mudou, algo não foi gravado.
Ações do topo
| Botão | Aparece em | O que faz |
|---|---|---|
| Configurações da zona | todas | Abre os parâmetros da zona |
| Adicionar Registro | todas | Abre o formulário de novo registro |
| Avisar secundários | primária | Dispara o aviso de mudança imediatamente, sem esperar o ciclo normal |
| Sincronizar do Master | secundária | Força uma transferência a partir do primário |
| Gerar nomes reversos | zona reversa | Cria os registros reversos em lote a partir de uma faixa |
Abas
| # | PT | ES |
|---|---|---|
| 1 | Registros | Registros |
| 2 | DNSSEC | DNSSEC |
Aba Registros
A lista de tudo que a zona publica. Cada linha traz nome, tipo, tempo de cache (TTL) e conteúdo.
Há busca por nome ou conteúdo e um filtro por tipo, além de paginação — útil em zonas grandes.
Adicionar um registro
Clique em Adicionar Registro.
Preencha o nome. Para o próprio domínio, use o nome da zona; para um subdomínio, o nome completo.
Escolha o tipo — A para endereço IPv4, AAAA para IPv6, MX para servidor de e-mail, CNAME para apelido, TXT para verificações e políticas, NS para delegação, entre outros.
Informe o conteúdo conforme o tipo, e o tempo de cache.
Salve. O número de série da zona avança.
O tempo de cache decide quanto tempo uma mudança demora a valer
Um registro com tempo de cache de 24 horas continuará sendo servido pela versão antiga por até 24 horas depois de você alterá-lo — nos resolvedores do mundo inteiro, que você não controla.
Antes de uma migração planejada, reduza o tempo de cache do registro para alguns minutos com antecedência. Depois da migração, volte ao valor normal.
Registros que já vêm criados
Ao criar a zona, o produto gera o registro de configuração principal e os servidores de nomes informados. O registro de configuração não pode ser removido — ele define a zona.
Depois de alterar
Em zona primária com secundários, use Avisar secundários para propagar na hora. Sem isso, os secundários só buscam a mudança no próximo ciclo.
Se a alteração precisa aparecer imediatamente para os assinantes, pode ser necessário remover a entrada em Visualizar cache — o resolvedor guardou a resposta anterior.
Aba DNSSEC
Assinatura criptográfica da zona, que permite ao mundo detectar respostas adulteradas.
| Estado | Significa |
|---|---|
| Não assinado | A zona não usa DNSSEC |
| Chaves geradas (não publicado) | As chaves existem, mas a zona ainda não está protegida de fato |
| Assinado | A zona está assinada |
Assinar a zona é só metade do trabalho
Assinar aqui não protege nada sozinho. Para a assinatura valer, o registro DS — que a aba exibe — precisa ser publicado na zona pai, normalmente pelo registrador do domínio.
Enquanto o DS não for publicado, o mundo não sabe que a zona é assinada e a proteção não existe.
Ações disponíveis:
| Ação | Quando usar |
|---|---|
| Habilitar DNSSEC | Assina a zona e gera as chaves |
| Registros DS | Copie e entregue ao registrador do domínio |
| Rotacionar chave | Troca periódica da chave de assinatura. Leva alguns minutos |
| Desabilitar DNSSEC | Remove a assinatura |
Desabilitar DNSSEC com o registro DS ainda publicado no pai quebra o domínio inteiro para quem valida assinaturas. A ordem correta é: remover o DS no registrador, aguardar a propagação, e só então desabilitar aqui.
Armadilhas
- O número de série precisa avançar a cada mudança — se não avançou, a gravação falhou ou os secundários não vão perceber.
- Tempo de cache alto atrasa qualquer mudança futura, inclusive as de emergência.
- Assinar sem publicar o registro DS no pai não protege nada.
- Desabilitar DNSSEC antes de remover o DS quebra o domínio.
- Alterar a zona não limpa o cache do resolvedor — a resposta antiga continua sendo servida até expirar.
- O perfil Operador não alcança esta tela: ela exige a permissão de zonas.
Relação com as outras telas
| Objetivo | Onde |
|---|---|
| Criar, importar ou remover a zona | Zonas |
| Autorizar secundários a transferir | Zonas, pelo ícone de replicação |
| Fazer a mudança valer imediatamente | Visualizar cache |
| Replicar a zona entre servidores | Montar um cluster |
