Что дает вам подключение
Подключение вашей собственной учетной записи Azure позволяет обслуживать DNS домена из вашей учетной записи вместо нашей. Вы сохраняете зону, счет и панель управления поставщика; мы создаем и обновляем записи, необходимые вашим сайтам и почтовым ящикам, поэтому вам не нужно копировать их вручную.
Перед началом работы
Подписка Azure и группа ресурсов, которая содержит — или будет содержать — ваши зоны DNS.
1. Создание ключа в Azure
Azure называет это субъектом-службой (service principal). В центре администрирования Microsoft Entra откройте Entra ID → Регистрация приложений → Новая регистрация, укажите имя и нажмите Зарегистрировать. На странице обзора приложения скопируйте Идентификатор приложения (клиента) и Идентификатор каталога (клиента). Затем откройте Сертификаты и секреты → Секреты клиента → Новый секрет клиента, выберите срок действия и нажмите Добавить — сразу скопируйте значение секрета, Azure показывает его только один раз.
На портале Azure откройте группу ресурсов, которую вы хотите использовать, затем выберите Контроль доступа (IAM) → Добавить → Добавить назначение роли. Выберите роль Участник зоны DNS, назначьте ее для Пользователя, группы или субъекта-службы, найдите приложение по имени и нажмите Проверить и назначить. Запишите имя группы ресурсов и Идентификатор подписки, к которой она принадлежит (выполните поиск по запросу Подписки на портале).
2. Подключение здесь
Откройте раздел Интеграции в панели управления и выберите Подключить учетную запись. Выберите Ваш собственный DNS в качестве группы и Azure DNS в качестве учетной записи, заполните поля Идентификатор клиента, Секрет клиента, Идентификатор клиента (тенант), Идентификатор подписки и Группа ресурсов, затем нажмите Подключить учетную запись.
Мы проверяем вставленные вами данные перед сохранением. Неработающий ключ никогда не сохраняется, а в ответе указывается причина ошибки. Рабочий ключ хранится в зашифрованном виде в нашем хранилище секретов — но не в нашей базе данных — и никогда больше не отображается, даже вам.
Что происходит дальше
- Для любого домена откройте его вкладку DNS и выберите эту учетную запись в качестве места обслуживания DNS домена. Мы создадим там зону, если она не существует, и запишем записи, необходимые для сайтов и почты домена.
- Когда что-то с нашей стороны изменяет содержимое записи (вы переносите сайт, меняете CDN или добавляете почтовый ящик), мы обновляем запись в вашей учетной записи.
- Для завершения переноса серверов имен вашего домена они должны указывать на Azure. Если домен зарегистрирован у нас или у подключенного регистратора, мы настроим их за вас; в противном случае на странице домена будут указаны серверы имен для настройки.
- При подключении мы проверяем, может ли ключ получать список ваших зон, читать записи и изменять записи. Контрольный список рядом с подключением показывает, какие из этих действий удалось подтвердить.
Если подключение не удается
Azure отклонила субъект-службу. Либо истек срок действия секрета клиента, либо у приложения больше нет роли Участник зоны DNS для группы ресурсов. Сообщения выглядят одинаково, поэтому перед созданием нового секрета проверьте назначение роли.
Зона отсутствует. Она находится в другой группе ресурсов. Назначьте роль и для этой группы либо подключите ее как вторую учетную запись.
Сообщение о том, что ключ отклонен. Почти всегда это одна из трех причин: пробел или разрыв строки, скопированные вместе с ключом; истекший срок действия ключа; ключ, который был отозван или создан заново после того, как вы его скопировали. Создайте новый ключ и вставьте его снова.
Подключение выполнено, но позже происходит сбой. Ключ проходит аутентификацию, но ему не хватает разрешения, необходимого для выполнения действия. Создайте новый ключ с указанными выше разрешениями, затем отключите старое подключение и подключите новый ключ.
Отключение
Откройте раздел Интеграции, найдите учетную запись и нажмите Отключить. Это приведет к немедленному удалению сохраненного ключа. Все, что использовало его, останавливается при выполнении следующего действия, и экраны, зависящие от него, сообщают об этом, а не завершаются с ошибкой без предупреждения.
Отключение не отменяет уже выполненные действия — записи, развертывания или настройки, измененные нами в вашей учетной записи, остаются прежними. Если вы считаете, что сам ключ мог бытькомпрометирован, также отзовите его у поставщика; отключение удаляет нашу копию, но не их копию.