DNS Docs

Editor de registros

Onde se criam e editam os registros de uma zona, e onde se habilita a assinatura DNSSEC dela.

Onde fica: DNS principal → Zonas → ícone de lápis na linha da zona · rota /zones/<zona> Permissão: zones (Administrador e Gerente de Zonas)

É a tela onde a zona deixa de ser uma casca e passa a ter conteúdo: os endereços, os servidores de e-mail, as verificações de domínio.

Editor de registros de uma zona, com a lista de registros e o seletor de tipo
DNS principal → Zonas → editar zona

Existe um passo a passo ilustrado

O texto abaixo é referência da tela. Se você quer apenas criar um registro, a receita Adicionar um registro a uma zona mostra cada clique em print.

Cabeçalho

Traz o nome da zona, o tipo (primária, secundária ou local), o número de série e a contagem de registros.

O número de série é o que os secundários usam para saber se a zona mudou. Ele avança a cada alteração: se você mexeu na zona e o série não mudou, algo não foi gravado.

Ações do topo

BotãoAparece emO que faz
Configurações da zonatodasAbre os parâmetros da zona
Adicionar RegistrotodasAbre o formulário de novo registro
Avisar secundáriosprimáriaDispara o aviso de mudança imediatamente, sem esperar o ciclo normal
Sincronizar do MastersecundáriaForça uma transferência a partir do primário
Gerar nomes reversoszona reversaCria os registros reversos em lote a partir de uma faixa

Abas

#PTES
1RegistrosRegistros
2DNSSECDNSSEC
3RascunhoBorrador

Aba Registros

A lista de tudo que a zona publica. Cada linha traz nome, tipo, tempo de cache (TTL) e conteúdo.

Há busca por nome ou conteúdo e um filtro por tipo, além de paginação, útil em zonas grandes.

Adicionar um registro

Clique em Adicionar Registro.

Preencha o nome. Para o próprio domínio, use o nome da zona; para um subdomínio, o nome completo.

Escolha o tipo: A para endereço IPv4, AAAA para IPv6, MX para servidor de e-mail, CNAME para apelido, TXT para verificações e políticas, NS para delegação, entre outros.

Informe o conteúdo conforme o tipo, e o tempo de cache.

Salve. O número de série da zona avança.

O tempo de cache decide quanto tempo uma mudança demora a valer

Um registro com de 24 horas continuará sendo servido pela versão antiga por até 24 horas depois de você alterá-lo, nos do mundo inteiro, que você não controla.

Antes de uma migração planejada, reduza o tempo de cache do registro para alguns minutos com antecedência. Depois da migração, volte ao valor normal.

Adicionar um registro acrescenta, não substitui

Já existindo um registro com o mesmo nome e tipo (duas entradas A para o mesmo nome, por exemplo), Adicionar Registro soma ao conjunto: os que já estavam continuam ali, junto com o novo. Para trocar o conteúdo de um registro existente, edite-o diretamente na lista, em vez de adicionar um novo com o mesmo nome e tipo.

Registros que já vêm criados

Ao criar a zona, o produto gera o registro de configuração principal e os servidores de nomes informados. O registro de configuração não pode ser removido: ele define a zona.

Depois de alterar

Em zona primária com secundários, use Avisar secundários para propagar na hora. Sem isso, os secundários só buscam a mudança no próximo ciclo.

Se a alteração precisa aparecer imediatamente para os assinantes, pode ser necessário remover a entrada em Visualizar cache: o resolvedor guardou a resposta anterior.


Aba Rascunho

Edite a zona sem tocar em produção, confira o que vai mudar e só então aplique. É o caminho seguro para mexer em várias linhas de uma vez.

  1. Criar rascunho. Copia a zona como ela está agora. O rascunho é seu (por usuário e por zona) e expira em 1 hora.
  2. Editar. Adicionar, editar (lápis) ou apagar (lixeira) linhas. Nada disso chega ao DNS: a janela de adicionar avisa que grava só no rascunho.
  3. Conferir o comparativo. Cada linha começa com + (será criada), ~ (será alterada, com o valor de antes e o de depois) ou - (será apagada). O botão Aplicar mostra quantas mudanças pendentes existem.
  4. Aplicar. A confirmação diz quantos registros serão criados, alterados e apagados, e quais. Ao confirmar, o produto guarda um ponto de restauração da configuração e escreve em produção só as suas mudanças, não a zona inteira.

Se a zona mudou em produção depois que você criou o rascunho (outra pessoa, ou uma importação), uma faixa amarela lista o que mudou. Esses registros não são tocados pelo Aplicar. Se você também editou um deles, ele aparece como CONFLITO, e o produto pede confirmação para sobrescrever. Recarregar relê o rascunho e Descartar joga fora.

O histórico de alterações de uma tela (12 segundos, sem som): altera-se um registro, clica-se em Histórico e a alteração aparece na lista, com quem a fez e quando. Gravado no editor de zona; o botão Histórico existe nas telas de configuração. Dados fictícios.
O fluxo do rascunho de zona do começo ao fim (26 segundos, sem som), incluindo o conflito: o que acontece quando a zona muda em produção enquanto o rascunho existe. Dados fictícios.
Cabeçalho do editor de zona com uma moldura magenta em volta da aba Rascunho, entre Registros e DNSSEC
A aba Rascunho fica entre Registros e DNSSEC. A moldura magenta marca o controle.
Aba Rascunho de uma zona sem rascunho ativo, com o botão Criar rascunho
Antes de começar: o rascunho copia a zona como está agora e expira em 1 hora.
Aba Rascunho com o comparativo: um registro criado, dois alterados e um apagado
O comparativo: o que será criado (+), alterado (~) e apagado (-). Só isso vai para produção.
Confirmação Aplicar em produção com a contagem de registros criados, alterados e apagados
A confirmação antes de aplicar diz quantos registros são criados, alterados e apagados.
Aba Rascunho com a faixa amarela avisando que a zona mudou em produção e um registro marcado como conflito
Se a zona mudou em produção depois do rascunho, a faixa mostra o que mudou; registro que você também editou aparece como CONFLITO.

Aba DNSSEC

Assinatura criptográfica da zona, que permite ao mundo detectar respostas adulteradas.

EstadoSignifica
Não assinadoA zona não usa DNSSEC
Chaves geradas (não publicado)As chaves existem, mas a zona ainda não está protegida de fato
AssinadoA zona está assinada

Assinar a zona é só metade do trabalho

Assinar aqui não protege nada sozinho. Para a assinatura valer, o registro DS (que a aba exibe) precisa ser publicado na zona pai, normalmente pelo registrador do domínio.

Enquanto o DS não for publicado, o mundo não sabe que a zona é assinada e a proteção não existe.

Ações disponíveis:

AçãoQuando usar
Habilitar DNSSECAssina a zona e gera as chaves
Registros DSCopie e entregue ao registrador do domínio
Rotacionar chaveTroca periódica da chave de assinatura. Leva alguns minutos
Desabilitar DNSSECRemove a assinatura

Desabilitar DNSSEC com o registro DS ainda publicado no pai quebra o domínio inteiro para quem valida assinaturas. A ordem correta é: remover o DS no registrador, aguardar a propagação, e só então desabilitar aqui.

Armadilhas

  1. O número de série precisa avançar a cada mudança: se não avançou, a gravação falhou ou os secundários não vão perceber.
  2. Tempo de cache alto atrasa qualquer mudança futura, inclusive as de emergência.
  3. Assinar sem publicar o registro DS no pai não protege nada.
  4. Desabilitar DNSSEC antes de remover o DS quebra o domínio.
  5. Alterar a zona não limpa o cache do resolvedor: a resposta antiga continua sendo servida até expirar.
  6. O perfil Operador não alcança esta tela: ela exige a permissão de zonas.

Relação com as outras telas

ObjetivoOnde
Criar, importar ou remover a zonaZonas
Autorizar secundários a transferirZonas, pelo ícone de replicação
Fazer a mudança valer imediatamenteVisualizar cache
Replicar a zona entre servidoresMontar um cluster

Nesta página