Какво печелите от свързването
Свързването на собствения ви акаунт в Azure позволява DNS на домейна да се обслужва от вашия акаунт, вместо от нашия. Вие запазвате зоната, фактурата и контролния панел на доставчика; ние създаваме и актуализираме записа, от който вашите сайтове и пощенски кутии се нуждаят, така че да не ги копирате ръчно.
Преди да започнете
Абонамент за Azure и ресурсна група, която съдържа – или ще съдържа – вашите DNS зони.
1. Създаване на ключа в Azure
Azure нарича това service principal. В администраторския център на Microsoft Entra отворете Entra ID → App registrations → New registration, задайте име и изберете Register. На страницата с общ преглед на приложението копирайте Application (client) ID и Directory (tenant) ID. След това отворете Certificates & secrets → Client secrets → New client secret, изберете срок на валидност и изберете Add – копирайте стойността на секретния ключ веднага, тъй като Azure я показва само веднъж.
В портала на Azure отворете ресурсната група, която искате да използваме, след което изберете Access control (IAM) → Add → Add role assignment. Изберете ролята DNS Zone Contributor, задайте я на User, group, or service principal, намерете приложението по име и изберете Review + assign. Запишете името на ресурсната група и Subscription ID, към който тя принадлежи (потърсете Subscriptions в портала).
2. Свързване тук
Отворете Integrations във вашия контролен панел и изберете Connect an account. Изберете Your own DNS като група и Azure DNS като акаунт, попълнете Client ID, Client secret, Tenant ID, Subscription ID и Resource group и натиснете Connect account.
Ние тестваме въведеното от вас, преди да бъде запазено каквото и да било. Ключ, който не работи, никога не се съхранява, а съобщението посочва какъв е бил проблемът. Работещият ключ се съхранява криптиран в нашето хранилище за секрети – никога в нашата база данни – и никога повече не се показва, дори и на самите вас.
Какво се случва след това
- За всеки домент отворете неговия раздел DNS и изберете този акаунт като мястото, от което се обслужва DNS на домейна. Ние създаваме зоната там, ако тя не съществува, и записваме записите, необходими за сайтовете и пощата на домейна.
- Когато нещо от нашата страна промени стойността на даден рекорд – преместите сайт, смените CDN или добавите пощенска кутия – ние актуализираме записа във вашия акаунт.
- За да завършите преместването, неймсървърите на вашия домент трябва да сочат към Azure. Ако домейнът е регистриран при нас или при свързан от вас регистратор, ние ги настройваме вместо вас; в противен случай страницата на домейна показва неймсървърите, които трябва да бъдат зададени.
- Когато се свържете, проверяваме дали ключът може да извежда списък с вашите зони, да чете записи и да променя записи. Контролният списък до връзката показва кои от тях успяхме да потвърдим.
Ако връзката не успее
Azure отхвърли service principal. Или клиентският секрет е изтекъл, или приложението вече няма права за DNS Zone Contributor върху ресурсната група. Съобщенията изглеждат сходни, затова проверете зададената роля, преди да създадете нов секрет.
Липсва зона. Тя се намира в друга ресурсна група. Задайте ролята и за тази група или я свържете като втори акаунт.
Появява се съобщение, че ключът е отхвърлен. Почти винаги това се дължи на едно от три неща: копиран е интервал или знак за нов ред заедно с него, ключът е изтекъл или ключът е бил отменен или регенериран, след като сте го копирали. Създайте нов и го поставете отново.
Връзката е установена, но нещо по-късно се проваля. Ключът се автентифицира, но му липсва разрешение, необходимо за действието. Създайте нов ключ с разрешенията, изброени по-горе, след което прекъснете старата връзка и свържете новия ключ.
Прекъсване на връзката
Отворете Integrations, намерете акаунта и натиснете Disconnect. Това незабавно изтрива съхранения ключ. Всичко, което го е използвало, спира при следващото си действие, а екраните, които са зависели от него, съобщават за това, вместо да се провалят мълчаливо.
Прекъсването на връзката не отменя това, което вече е било направено – записите, деплоймънтите или настройките, които сме променили във вашия акаунт, остават такива, каквито са. Ако смятате, че самият ключ може да е бил компрометиран, отменете го и при доставчика; премахването на връзката изтрива нашето копие, но не и тяхното.