DNS Docs

Editor de registros

Onde se criam e editam os registros de uma zona, e onde se habilita a assinatura DNSSEC dela.

Onde fica: DNS principal → Zonas → ícone de lápis na linha da zona · rota /zones/<zona> Permissão: zones — Administrador e Gerente de Zonas

É a tela onde a zona deixa de ser uma casca e passa a ter conteúdo: os endereços, os servidores de e-mail, as verificações de domínio.

Editor de registros de uma zona, com a lista de registros e o seletor de tipo
DNS principal → Zonas → editar zona

Cabeçalho

Traz o nome da zona, o tipo (primária, secundária ou local), o número de série e a contagem de registros.

O número de série é o que os secundários usam para saber se a zona mudou. Ele avança a cada alteração — se você mexeu na zona e o série não mudou, algo não foi gravado.

Ações do topo

BotãoAparece emO que faz
Configurações da zonatodasAbre os parâmetros da zona
Adicionar RegistrotodasAbre o formulário de novo registro
Avisar secundáriosprimáriaDispara o aviso de mudança imediatamente, sem esperar o ciclo normal
Sincronizar do MastersecundáriaForça uma transferência a partir do primário
Gerar nomes reversoszona reversaCria os registros reversos em lote a partir de uma faixa

Abas

#PTES
1RegistrosRegistros
2DNSSECDNSSEC

Aba Registros

A lista de tudo que a zona publica. Cada linha traz nome, tipo, tempo de cache (TTL) e conteúdo.

Há busca por nome ou conteúdo e um filtro por tipo, além de paginação — útil em zonas grandes.

Adicionar um registro

Clique em Adicionar Registro.

Preencha o nome. Para o próprio domínio, use o nome da zona; para um subdomínio, o nome completo.

Escolha o tipo — A para endereço IPv4, AAAA para IPv6, MX para servidor de e-mail, CNAME para apelido, TXT para verificações e políticas, NS para delegação, entre outros.

Informe o conteúdo conforme o tipo, e o tempo de cache.

Salve. O número de série da zona avança.

O tempo de cache decide quanto tempo uma mudança demora a valer

Um registro com tempo de cache de 24 horas continuará sendo servido pela versão antiga por até 24 horas depois de você alterá-lo — nos resolvedores do mundo inteiro, que você não controla.

Antes de uma migração planejada, reduza o tempo de cache do registro para alguns minutos com antecedência. Depois da migração, volte ao valor normal.

Registros que já vêm criados

Ao criar a zona, o produto gera o registro de configuração principal e os servidores de nomes informados. O registro de configuração não pode ser removido — ele define a zona.

Depois de alterar

Em zona primária com secundários, use Avisar secundários para propagar na hora. Sem isso, os secundários só buscam a mudança no próximo ciclo.

Se a alteração precisa aparecer imediatamente para os assinantes, pode ser necessário remover a entrada em Visualizar cache — o resolvedor guardou a resposta anterior.


Aba DNSSEC

Assinatura criptográfica da zona, que permite ao mundo detectar respostas adulteradas.

EstadoSignifica
Não assinadoA zona não usa DNSSEC
Chaves geradas (não publicado)As chaves existem, mas a zona ainda não está protegida de fato
AssinadoA zona está assinada

Assinar a zona é só metade do trabalho

Assinar aqui não protege nada sozinho. Para a assinatura valer, o registro DS — que a aba exibe — precisa ser publicado na zona pai, normalmente pelo registrador do domínio.

Enquanto o DS não for publicado, o mundo não sabe que a zona é assinada e a proteção não existe.

Ações disponíveis:

AçãoQuando usar
Habilitar DNSSECAssina a zona e gera as chaves
Registros DSCopie e entregue ao registrador do domínio
Rotacionar chaveTroca periódica da chave de assinatura. Leva alguns minutos
Desabilitar DNSSECRemove a assinatura

Desabilitar DNSSEC com o registro DS ainda publicado no pai quebra o domínio inteiro para quem valida assinaturas. A ordem correta é: remover o DS no registrador, aguardar a propagação, e só então desabilitar aqui.

Armadilhas

  1. O número de série precisa avançar a cada mudança — se não avançou, a gravação falhou ou os secundários não vão perceber.
  2. Tempo de cache alto atrasa qualquer mudança futura, inclusive as de emergência.
  3. Assinar sem publicar o registro DS no pai não protege nada.
  4. Desabilitar DNSSEC antes de remover o DS quebra o domínio.
  5. Alterar a zona não limpa o cache do resolvedor — a resposta antiga continua sendo servida até expirar.
  6. O perfil Operador não alcança esta tela: ela exige a permissão de zonas.

Relação com as outras telas

ObjetivoOnde
Criar, importar ou remover a zonaZonas
Autorizar secundários a transferirZonas, pelo ícone de replicação
Fazer a mudança valer imediatamenteVisualizar cache
Replicar a zona entre servidoresMontar um cluster

Nesta página