Co podłączenie Państwu daje
Podłączenie własnego konta Azure umożliwia obsługę DNS domeny z poziomu Państwa konta zamiast naszego. Zachowują Państwo strefę, rachunek i pulpit nawigacyjny dostawcy; my tworzymy i aktualizujemy rekordy potrzebne Państwa witrynom i skrzynkom pocztowym, dzięki czemu nie muszą ich Państwo kopiować ręcznie.
Przed rozpoczęciem
Subskrypcja Azure oraz grupa zasobów, która zawiera – lub będzie zawierać – Państwa strefy DNS.
1. Utworzenie klucza w Azure
Azure określa to mianem podmiotu zabezpieczeń (service principal). W centrum administracyjnym Microsoft Entra należy otworzyć Entra ID → Rejestracje aplikacji → Nowa rejestracja, nadać jej nazwę i kliknąć Zarejestruj. Na stronie przeglądu aplikacji należy skopiować Identyfikator aplikacji (klienta) oraz Identyfikator katalogu (dzierżawy). Następnie należy otworzyć Certyfikaty i wpisy tajne → Wpisy tajne klienta → Nowy wpis tajny klienta, wybrać okres ważności i kliknąć Dodaj – wartość wpisu tajnego należy skopiować natychmiast, ponieważ Azure wyświetla ją tylko raz.
W portalu Azure należy otworzyć grupę zasobów, z której mamy korzystać, a następnie przejść do opcji Kontrola dostępu (IAM) → Dodaj → Dodaj przypisanie roli. Należy wybrać rolę Współautor strefy DNS, przypisać ją do pozycji Użytkownik, grupa lub podmiot zabezpieczeń, wyszukać aplikację po nazwie i wybrać Przejrzyj i przypisz. Należy zapisać nazwę grupy zasobów oraz Identyfikator subskrypcji, do której ona należy (wyszukując Subskrypcje w portalu).
2. Podłączenie tutaj
Należy otworzyć sekcję Integracje w panelu nawigacyjnym i wybrać opcję Podłącz konto. Jako grupę należy wybrać Twój własny DNS, a jako konto Azure DNS, uzupełnić pola Identyfikator klienta, Wpis tajny klienta, Identyfikator dzierżawy, Identyfikator subskrypcji oraz Grupa zasobów, a następnie nacisnąć przycisk Podłącz konto.
Przed zapisaniem jakichkolwiek danych testujemy wklejone informacje. Klucz, który nie działa, nie jest nigdy zapisywany, a komunikat informuje, co było w nim nie tak. Działający klucz jest przechowywany w postaci zaszyfrowanej w naszym sejfie wpisów tajnych – nigdy w naszej bazie danych – i nie jest już nigdy pokazywany, nawet Państwu.
Co dzieje się dalej
- W przypadku dowolnej domeny należy otworzyć jej kartę DNS i wybrać to konto jako miejsce obsługi DNS domeny. Jeśli strefa jeszcze nie istnieje, tworzymy ją tam i zapisujemy rekordy niezbędne dla witryn oraz poczty domeny.
- Gdy zmiana po naszej stronie wpływa na zawartość rekordu – na przykład podczas przenoszenia witryny, zmiany sieci CDN lub dodawania skrzynki pocztowej – aktualizujemy rekord na Państwa koncie.
- Aby zakończyć przenoszenie, serwery nazw domeny muszą wskazywać Azure. Jeśli domena jest zarejestrowana u nas lub u podłączonego rejestratora, skonfigurujemy je dla Państwa; w przeciwnym razie na stronie domeny zostaną wyświetlone serwery nazw, które należy ustawić.
- Podczas podłączania sprawdzamy, czy klucz umożliwia wyświetlanie listy stref, odczytywanie rekordów oraz ich modyfikowanie. Lista kontrolna obok połączenia wskazuje, które z tych uprawnień udało nam się potwierdzić.
W przypadku problemów z połączeniem
Azure odrzucił podmiot zabezpieczeń. Wpis tajny klienta wygasł lub aplikacja nie posiada już uprawnień Współautor strefy DNS dla grupy zasobów. Komunikaty wyglądają podobnie, dlatego przed utworzeniem nowego wpisu tajnego należy sprawdzić przypisanie roli.
Brak strefy. Znajduje się ona w innej grupie zasobów. Należy przypisać rolę również w tej grupie lub podłączyć ją jako drugie konto.
Komunikat o odrzuceniu klucza. Prawie zawsze wynika to z jednej z trzech przyczyn: spacja lub znak nowego wiersza skopiowane wraz z kluczem, wygaśnięcie klucza bądź jego unieważnienie lub wygenerowanie na nowo po skopiowaniu. Należy utworzyć nowy klucz i wkleić go ponownie.
Połączenie powiodło się, ale późniejsza operacja zakończyła się niepowodzeniem. Klucz autoryzuje operację, ale brakuje mu uprawnienia wymaganego do jej wykonania. Należy utworzyć nowy klucz z uprawnieniami wymienionymi powyżej, a następnie odłączyć stare połączenie i podłączyć nowy klucz.
Odłączanie
Należy otworzyć sekcję Integracje, odnaleźć konto i nacisnąć Rozłącz. Spowoduje to natychmiastowe usunięcie zapisanego klucza. Wszystkie elementy korzystające z niego zatrzymają się przy następnej próbie wykonania operacji, a ekrany zależne od tego połączenia poinformują o tym zamiast kończyć się cichym błędem.
Rozłączenie nie cofa wcześniej wykonanych czynności – rekordy, wdrożenia lub ustawienia zmodyfikowane na Państwa koncie pozostają bez zmian. Jeśli podejrzewają Państwo, że sam klucz mógł zostać ujawniony, należy go również unieważnić u dostawcy; odłączenie usuwa naszą kopię, a nie ich.