Ce que cette connexion vous apporte
Connecter votre propre compte Azure permet de gérer le DNS d'un domaine à partir de votre compte plutôt que du nôtre. Vous conservez la zone, la facture et le tableau de bord du fournisseur ; nous créons et mettons à jour les enregistrements nécessaires à vos sites et boîtes aux lettres, afin de vous éviter une saisie manuelle.
Avant de commencer
Un abonnement Azure et un groupe de ressources qui contient — ou contiendra — vos zones DNS.
1. Créer la clé sur Azure
Azure nomme cela un principal de service. Dans le centre d'administration Microsoft Entra, ouvrez Entra ID → Inscriptions d'applications → Nouvelle inscription, attribuez-lui un nom et cliquez sur S'inscrire. Sur la page de vue d'ensemble de l'application, copiez l'ID d'application (client) et l'ID de répertoire (locataire). Ouvrez ensuite Certificats et secrets → Secrets client → Nouveau secret client, choisissez une durée et ajoutez-le en cliquant sur Ajouter — copiez immédiatement la valeur du secret, car Azure ne l'affiche qu'une seule fois.
Dans le portail Azure, ouvrez le groupe de ressources que vous souhaitez que nous utilisions, puis accédez à Contrôle d'accès (IAM) → Ajouter → Ajouter une attribution de rôle. Choisissez le rôle Contributeur de zone DNS, attribuez-le à un Utilisateur, groupe ou principal de service, recherchez l'application par son nom, puis cliquez sur Vérifier + attribuer. Notez le nom du groupe de ressources ainsi que l'ID d'abonnement associé (recherchez Abonnements dans le portail).
2. L'associer ici
Ouvrez la section Intégrations de votre tableau de bord et sélectionnez Connecter un compte. Choisissez Votre propre DNS comme groupe et Azure DNS comme compte, renseignez l'ID client, le Secret client, l'ID de locataire, l'ID d'abonnement et le Groupe de ressources, puis cliquez sur Connecter le compte.
Nous testons les informations saisies avant tout enregistrement. Une clé non fonctionnelle n'est jamais stockée, et le message d'erreur indique la cause du problème. Une clé valide est conservée de manière chiffrée dans notre coffre de secrets — et non dans notre base de données —, et n'est plus jamais affichée, pas même pour vous.
Que se passe-t-il ensuite ?
- Pour n'importe quel domaine, ouvrez son onglet DNS et désignez ce compte comme l'emplacement de gestion du
DNS du domaine. Nous y créons la zone si elle n'existe pas et y rédigeons les enregistrements nécessaires aux sites et aux e-mails du domaine.
- Lorsqu'une modification de notre côté impacte un enregistrement — déplacement d'un site, changement de CDN ou
ajout d'une boîte aux lettres —, nous mettons à jour l'enregistrement sur votre compte.
- Pour finaliser le transfert, les serveurs de noms de votre domaine doivent pointer vers Azure. Si le domaine est
enregistré chez nous ou auprès d'un registraire que vous avez connecté, nous les configurons pour vous ; dans le cas contraire, la page du domaine indique les serveurs de noms à paramétrer.
- Lors de la connexion, nous vérifions que la clé permet de lister vos zones, de lire les enregistrements et de les modifier.
La liste de contrôle située à côté de la connexion indique lesquelles de ces actions ont pu être confirmées.
En cas d'échec de la connexion
Azure a refusé le principal de service. Soit le secret client a expiré, soit l'application ne dispose plus du rôle Contributeur de zone DNS sur le groupe de ressources. Les messages d'erreur se ressemblant, veuillez vérifier l'attribution du rôle avant de créer un nouveau secret.
Une zone est manquante. Elle se trouve dans un autre groupe de ressources. Attribuez également le rôle sur ce groupe, ou connectez-le en tant que second compte.
Le message indique que la clé a été rejetée. Cela est presque toujours dû à l'une de ces trois causes : un espace ou un saut de ligne copié par inadvertance, une clé expirée, ou une clé révoquée ou régénérée après sa copie. Créez-en une nouvelle et collez-la à nouveau.
La connexion réussit, mais une action ultérieure échoue. La clé s'authentifie mais ne dispose pas d'une permission requise pour l'opération. Créez une nouvelle clé dotée des permissions énumérées ci-dessus, puis déconnectez l'ancienne connexion et reliez la nouvelle clé.
Déconnexion
Ouvrez Intégrations, recherchez le compte et cliquez sur Déconnecter. Cette action supprime immédiatement la clé stockée. Tout service l'utilisant s'arrête lors de sa prochaine action, et les écrans qui en dépendaient le signalent clairement au lieu d'échouer silencieusement.
La déconnexion n'annule pas ce qui a déjà été effectué — les enregistrements, déploiements ou paramètres que nous avons modifiés sur votre compte restent inchangés. Si vous suspectez une compromission de la clé elle-même, révoquez-la également auprès du fournisseur ; la déconnexion supprime notre copie, mais pas la sienne.