Was Ihnen das Verbinden bringt
Wenn Sie Ihr eigenes Azure-Konto verknüpfen, wird das DNS einer Domain über Ihr Konto statt über das unsere bereitgestellt. Sie behalten die Zone, die Rechnung und das Dashboard des Anbieters; wir erstellen und aktualisieren die Einträge, die Ihre Websites und Postfächer benötigen, sodass Sie diese nicht manuell kopieren müssen.
Bevor Sie beginnen
Ein Azure-Abonnement sowie eine Ressourcengruppe, die Ihre DNS-Zonen enthält oder enthalten wird.
1. Den Schlüssel in Azure erstellen
Azure bezeichnet dies als Dienstprinzipal. Öffnen Sie im Microsoft Entra Admin Center den Bereich Entra ID → App-Registrierungen → Neue Registrierung, vergeben Sie einen Namen und klicken Sie auf Registrieren. Kopieren Sie auf der Übersichtsseite der App die Anwendungs-ID (Client) sowie die Verzeichnis-ID (Mandant). Öffnen Sie anschließend Zertifikate & Geheimnisse → Clientsicherheiten → Neues Kundengeheimnis, wählen Sie eine Gültigkeitsdauer aus und klicken Sie auf Hinzufügen – kopieren Sie den Wert des Geheimnisses sofort, da Azure diesen nur einmal anzeigt.
Öffnen Sie im Azure-Portal die Ressourcengruppe, die Sie von uns verwenden lassen möchten, und wählen Sie Zugriffssteuerung (IAM) → Hinzufügen → Rollenzuweisung hinzufügen. Wählen Sie die Rolle DNS-Zonen-Mitwirkender aus, weisen Sie diese einem Benutzer, einer Gruppe oder einem Dienstprinzipal zu, suchen Sie über den Namen nach der App und klicken Sie auf Überprüfen + zuweisen. Notieren Sie den Namen der Ressourcengruppe und die zugehörige Abonnement-ID (suchen Sie hierzu im Portal nach Abonnements).
2. Hier verbinden
Öffnen Sie in Ihrem Dashboard den Bereich Integrationen und wählen Sie Konto verbinden. Wählen Sie als Gruppe Ihr eigenes DNS und als Konto Azure DNS aus, tragen Sie Client-ID, Client-Geheimnis, Mandanten-ID, Abonnement-ID und Ressourcengruppe ein, und drücken Sie auf Konto verbinden.
Wir testen Ihre Eingaben, bevor etwas gespeichert wird. Ein Schlüssel, der nicht funktioniert, wird niemals gespeichert, und die Fehlermeldung gibt an, worin das Problem lag. Ein funktionierender Schlüssel wird verschlüsselt in unserem Geheimtresor aufbewahrt – niemals in unserer Datenbank – und wird danach nie wieder angezeigt, selbst für Sie nicht.
Was als Nächstes passiert
- Öffnen Sie bei einer beliebigen Domain den Reiter DNS und wählen Sie dieses Konto als den Ort aus, von dem das DNS der Domain bereitgestellt wird. Wir erstellen dort die Zone, falls sie noch nicht existiert, und schreiben die Einträge, die die Websites und Mail-Dienste der Domain benötigen.
- Wenn sich auf unserer Seite etwas ändert, das einen Eintrag anpasst – etwa wenn Sie eine Website verschieben, ein CDN wechseln oder ein Postfach hinzufügen –, aktualisieren wir den Eintrag in Ihrem Konto.
- Um den Umzug abzuschließen, müssen die Nameserver Ihrer Domain auf Azure verweisen. Wenn die Domain bei uns registriert ist oder über einen verbundenen Registrar verwaltet wird, stellen wir diese für Sie ein; andernfalls werden auf der Seite der Domain die einzustellenden Nameserver angezeigt.
- Wenn Sie die Verbindung herstellen, prüfen wir, ob der Schlüssel Ihre Zonen auflisten, Datensätze lesen und Datensätze ändern kann. Die Checkliste neben der Verbindung zeigt an, welche dieser Punkte wir bestätigen konnten.
Wenn keine Verbindung hergestellt werden kann
Azure hat den Dienstprinzipal abgewiesen. Entweder ist das Client-Geheimnis abgelaufen, oder die App verfügt nicht mehr über die Rolle DNS-Zonen-Mitwirkender für die Ressourcengruppe. Da sich die Fehlermeldungen ähneln, überprüfen Sie die Rollenzuweisung, bevor Sie ein neues Geheimnis erstellen.
Eine Zone fehlt. Diese befindet sich in einer anderen Ressourcengruppe. Weisen Sie die Rolle auch für diese Gruppe zu oder verbinden Sie sie als zweites Konto.
Es wird angezeigt, dass der Schlüssel abgelehnt wurde. Dies liegt fast immer an einer von drei Ursachen: einem mitkopierten Leerzeichen oder Zeilenumbruch, einem abgelaufenen Schlüssel oder einem Schlüssel, der nach dem Kopieren widerrufen oder neu generiert wurde. Erstellen Sie einen neuen Schlüssel und fügen Sie diesen erneut ein.
Die Verbindung wird hergestellt, aber ein späterer Vorgang schlägt fehl. Der Schlüssel authentifiziert sich zwar, verfügt jedoch nicht über die für die Aktion erforderliche Berechtigung. Erstellen Sie einen neuen Schlüssel mit den oben aufgeführten Berechtigungen, trennen Sie anschließend die alte Verbindung und verbinden Sie den neuen Schlüssel.
Verbindung trennen
Öffnen Sie Integrationen, suchen Sie das Konto und klicken Sie auf Verbindung trennen. Dadurch wird der gespeicherte Schlüssel sofort gelöscht. Alles, was diesen Schlüssel verwendet hat, stoppt bei der nächsten Aktion, und die davon abhängigen Bildschirme weisen darauf hin, anstatt im Stillen zu scheitern.
Das Trennen der Verbindung macht bereits vorgenommene Änderungen nicht rückgängig – Datensätze, Bereitstellungen oder Einstellungen, die wir in Ihrem Konto vorgenommen haben, bleiben erhalten. Wenn Sie vermuten, dass der Schlüssel selbst kompromittiert wurde, widerrufen Sie diesen zusätzlich beim Anbieter; das Trennen der Verbindung entfernt nur unsere Kopie, nicht diejenige des Anbieters.