---
name: azion-ative-o-dnssec-em-uma-zona
description: >-
  Ative o DNSSEC em uma zona do Edge DNS pelo Console, pela CLI ou pela API, adicione o registro DS no registrador, verifique as assinaturas e desative-o.
---

# Ative o DNSSEC em uma zona

Você pode ativar o DNSSEC em uma zona do [Edge DNS](/pt-br/documentacao/plataforma/edge-dns/) pelo Azion Console, pela Azion CLI ou pela Azion API. A Azion passa então a assinar as respostas da zona, e o registro DS que você adiciona no registrador permite que os resolvers validadores verifiquem essas assinaturas. Para ativar o DNSSEC ao criar uma zona, consulte [Crie, edite ou exclua uma zona](/pt-br/documentacao/guias/seguranca-de-aplicacoes/dns/edge-dns-definir-main-settings/). Para conhecer os valores de status e todos os campos do registro DS, consulte [DNSSEC](/pt-br/documentacao/plataforma/edge-dns/dnssec/).

---

Selecione sua interface uma vez. Os pré-requisitos e todas as tarefas abaixo mostram apenas esse caminho.

## Pré-requisitos

- Uma zona no Edge DNS para seu domínio. Para criar uma, consulte [Crie, edite ou exclua uma zona](/pt-br/documentacao/guias/seguranca-de-aplicacoes/dns/edge-dns-definir-main-settings/).
- A permissão **Edit Edge DNS**. Ela concede acesso para criar, editar e remover zonas, e exige **View Edge DNS**. Consulte [Permissões de equipes](/pt-br/documentacao/fundamentos/teams-permissions/).
- Acesso ao registrador do domínio e um domínio de nível superior (TLD) cujo registro suporte DNSSEC.
- O `dig` na sua máquina, para verificar as assinaturas. Para instalá-lo, consulte [Consulte uma zona com o dig](/pt-br/documentacao/guias/seguranca-de-aplicacoes/dns/executar-o-comando-dig/).

**Console**

- Acesso ao Azion Console. Para entrar, consulte [Como acessar o Azion Console](/pt-br/documentacao/guias/plataforma/conta-e-billing/como-acessar-o-azion-console/).

**CLI**

- A [Azion CLI](/pt-br/documentacao/devtools/cli/) instalada e autorizada.
- O ID da sua zona. Para encontrá-lo, execute `azion list dns-zone`, que mostra o `ID`, o `NAME`, o `DOMAIN` e o estado `ACTIVE` de cada zona.

**API**

- Um [personal token](/pt-br/documentacao/guias/plataforma/conta-e-billing/personal-tokens/) e o `curl`.
- O `id` da sua zona. Para encontrá-lo, envie uma requisição `GET` para `https://api.azion.com/v4/workspace/dns/zones`, que lista suas zonas com o `id` de cada uma.
- Para conhecer todos os endpoints e campos da API, consulte a [referência da Azion API](https://api.azion.com/).

---

## Ative o DNSSEC

Quando você ativa o DNSSEC, a Azion gera as chaves da zona, assina as respostas dela e produz os quatro valores do registro DS. O status da zona fica `waiting` enquanto a Azion faz isso e depois passa para `ready`.

**Console**

Para ativar o DNSSEC pelo Azion Console:

1. **Abra a página Edge DNS**

   Acesse [Azion Console](https://console.azion.com/) > **Edge DNS**.

2. **Abra a zona**

   Na página **Zones**, selecione a linha da zona. Ela abre na aba **Main Settings**.

3. **Ative Enable DNSSEC**

   Na seção **DNSSEC**, ative **Enable DNSSEC**.

4. **Selecione Save**

5. **Recarregue a página**

   Os campos do DNSSEC continuam mostrando `Save to show` até você recarregar a página.

O Console mostra `Edge DNS has been updated`. Depois de recarregar, os campos **Key Tag**, **Algorithm**, **Digest Type** e **Digest** mostram os valores de que o registrador precisa, cada um com um botão de cópia. O Console não mostra o status do DNSSEC; para lê-lo, use a CLI ou a API.

**CLI**

Para ativar o DNSSEC pela Azion CLI, substitua `<zone-id>` pelo ID da sua zona:

```bash
azion update dnssec --zone-id <zone-id> --enabled=true
```

O comando confirma a atualização:

```text
DNSSEC of DNS zone 1234 was updated
```

Para ler o status, descreva o DNSSEC da zona:

```bash
azion describe dnssec --zone-id <zone-id>
```

A saída mostra o DNSSEC ativado e o status dele:

```text
Enabled:   true
Status:    ready
```

Se `Status:` mostrar `waiting`, execute o comando de novo depois de alguns segundos. Quando mostrar `ready`, exiba os valores do registro DS em JSON:

```bash
azion describe dnssec --zone-id <zone-id> --format json
```

O objeto `delegation_signer` contém os quatro valores de que o registrador precisa:

```json
{
 "delegation_signer": {
  "algorithm_type": {
   "id": 13,
   "slug": "ECDSAP256SHA256"
  },
  "digest": "3d22…fc79",
  "digest_type": {
   "id": 2,
   "slug": "SHA256"
  },
  "key_tag": 12345
 },
 "enabled": true,
 "status": "ready"
}
```

A zona está assinada, e os valores do registro DS estão prontos para o registrador.

**API**

Para ativar o DNSSEC pela Azion API, envie uma requisição `PATCH` para o endpoint de DNSSEC da zona. Substitua `<zone-id>` pelo `id` da sua zona e `[TOKEN VALUE]` pelo seu personal token:

```bash
curl -X PATCH https://api.azion.com/v4/workspace/dns/zones/<zone-id>/dnssec \
  -H "Authorization: Token [TOKEN VALUE]" \
  -H "Content-Type: application/json" \
  -d '{"enabled":true}'
```

Um `200` retorna o status `waiting`, antes de os valores do registro DS existirem:

```json
{
  "state": "executed",
  "data": {
    "enabled": true,
    "status": "waiting",
    "delegation_signer": null
  }
}
```

Para ler os valores do registro DS, envie uma requisição `GET` para o mesmo endpoint:

```bash
curl https://api.azion.com/v4/workspace/dns/zones/<zone-id>/dnssec \
  -H "Authorization: Token [TOKEN VALUE]"
```

Quando o status for `ready`, o objeto `delegation_signer` contém os quatro valores de que o registrador precisa:

```json
{
  "data": {
    "enabled": true,
    "status": "ready",
    "delegation_signer": {
      "algorithm_type": {"id": 13, "slug": "ECDSAP256SHA256"},
      "digest": "3d22…fc79",
      "digest_type": {"id": 2, "slug": "SHA256"},
      "key_tag": 12345
    }
  }
}
```

Se `status` ainda mostrar `waiting`, envie a requisição `GET` de novo depois de alguns segundos.

Uma zona chega a `ready` apenas pelo lado da Azion: antes de qualquer registrador ter o registro DS dela, e mesmo quando o domínio não está delegado à Azion. Para conhecer todos os valores de status, consulte [DNSSEC](/pt-br/documentacao/plataforma/edge-dns/dnssec/#status).

---

## Adicione o registro DS no registrador

O DNSSEC só fica completo quando o registrador publica o registro DS da zona. Os resolvers validadores só verificam as assinaturas da zona a partir desse momento. O domínio já precisa estar delegado aos três nameservers da Azion. Caso contrário, os resolvers encontram um registro DS que não corresponde às respostas do provedor atual. Para delegar o domínio, consulte [Migre nameservers para a Azion](/pt-br/documentacao/guias/plataforma/migracao/migrar-ns-para-a-azion/).

Se o domínio tiver um registro DS de outro provedor de DNS, remova-o primeiro no registrador. Espere até que ele expire dos caches dos resolvers antes de delegar o domínio à Azion.

Para adicionar o registro DS:

1. Copie os quatro valores do registro DS da zona. No Console, eles são os campos **Key Tag**, **Algorithm**, **Digest Type** e **Digest** em **Main Settings**. Na CLI e na API, eles são `key_tag`, `algorithm_type`, `digest_type` e `digest` em `delegation_signer`.
2. No registrador, abra as configurações de DNSSEC do domínio. No [registro.br](https://registro.br/), por exemplo, expanda **Alterar Servidores DNS** e selecione **+DNSSEC**.
3. Adicione um registro DS com o key tag, o algoritmo, o tipo de digest e o digest. A Azion usa o algoritmo `13` (`ECDSAP256SHA256`) e o tipo de digest `2` (`SHA256`).
4. Salve o registro no registrador. No registro.br, por exemplo, selecione **Salvar Alterações**.

O registrador e o registro do TLD publicam o registro DS no próprio ritmo, o que pode levar até 48 horas. Para saber o que é cada valor, consulte [DNSSEC](/pt-br/documentacao/plataforma/edge-dns/dnssec/#registro-ds).

---

## Verifique as assinaturas

Você pode verificar que a Azion assina a zona assim que o status for `ready`, antes de o registro DS ser publicado. Para pedir as chaves da zona ao nameserver da Azion, execute:

```bash
dig +short @ns1.aziondns.net example.com DNSKEY
```

A resposta lista duas chaves com o algoritmo `13`. As flags `257` identificam a chave de assinatura de chaves (KSK), e as flags `256` identificam a chave de assinatura de zona (ZSK):

```text
257 3 13 fvkK…ikw==
256 3 13 PfUf…4Q==
```

Para verificar que as respostas trazem uma assinatura, consulte um registro da zona com `+dnssec`:

```bash
dig +dnssec @ns1.aziondns.net www.example.com A
```

A seção de resposta contém o registro `A` seguido do registro `RRSIG` dele, com o algoritmo `13`. Por alguns minutos depois de você ativar o DNSSEC, uma resposta armazenada em cache antes da mudança pode voltar sem um `RRSIG`. Consulte de novo até que todas as respostas tragam um.

Um `RRSIG` mostra que a Azion assina a zona, não que os resolvers a validam. A validação só começa depois que o registrador publica o registro DS. Para verificar a cadeia de confiança nesse momento, use uma das verificações:

- Consulte um resolver que valida DNSSEC com `+dnssec`. Quando a cadeia de confiança se mantém, a linha `flags:` da resposta inclui `ad`.
- Informe seu domínio no [DNSSEC Analyzer](https://dnssec-analyzer.verisignlabs.com/). Todas as verificações precisam passar.

Se a validação falhar, consulte [Solucionar problemas de Edge DNS](/pt-br/documentacao/plataforma/edge-dns/solucao-de-problemas/#a-validacao-falha-depois-de-ativar-o-dnssec).

---

## Desative o DNSSEC

Desative o DNSSEC de um domínio assinado nesta ordem:

1. No registrador, remova o registro DS do domínio.
2. Espere até que os resolvers não tenham mais o registro DS antigo em cache.
3. Desative o DNSSEC da zona na Azion, com o procedimento abaixo.

> **Atenção**
>
> Nunca desative o DNSSEC na Azion enquanto o registrador ainda publica o registro DS ou enquanto os resolvers ainda o têm em cache. Os resolvers validadores passam a esperar respostas assinadas que a Azion não envia mais, e o domínio pode parar de resolver para eles.

**Console**

Para desativar o DNSSEC pelo Azion Console:

1. **Abra a página Edge DNS**

   Acesse [Azion Console](https://console.azion.com/) > **Edge DNS**.

2. **Abra a zona**

   Na página **Zones**, selecione a linha da zona. Ela abre na aba **Main Settings**.

3. **Desative Enable DNSSEC**

   Na seção **DNSSEC**, desative **Enable DNSSEC**.

4. **Selecione Save**

O Console mostra `Edge DNS has been updated`, e os quatro campos do registro DS deixam de aparecer na seção **DNSSEC**.

**CLI**

Para desativar o DNSSEC pela Azion CLI, substitua `<zone-id>` pelo ID da sua zona:

```bash
azion update dnssec --zone-id <zone-id> --enabled=false
```

O comando confirma a atualização:

```text
DNSSEC of DNS zone 1234 was updated
```

Para verificar o resultado, execute `azion describe dnssec --zone-id <zone-id>`:

```text
Enabled:   false
Status:    ready
```

`Status:` continua `ready` depois que o DNSSEC é desativado, então verifique `Enabled:` para saber se a Azion assina a zona.

**API**

Para desativar o DNSSEC pela Azion API, envie `{"enabled":false}` para o endpoint de DNSSEC da zona:

```bash
curl -X PATCH https://api.azion.com/v4/workspace/dns/zones/<zone-id>/dnssec \
  -H "Authorization: Token [TOKEN VALUE]" \
  -H "Content-Type: application/json" \
  -d '{"enabled":false}'
```

Para verificar o resultado, envie uma requisição `GET` para o mesmo endpoint:

```bash
curl https://api.azion.com/v4/workspace/dns/zones/<zone-id>/dnssec \
  -H "Authorization: Token [TOKEN VALUE]"
```

O objeto do DNSSEC mostra `enabled` `false` e `delegation_signer` `null`, enquanto `status` continua `ready`:

```json
{
  "data": {
    "enabled": false,
    "status": "ready",
    "delegation_signer": null
  }
}
```

É o campo `enabled`, e não `status`, que indica se a Azion assina a zona.

Os nameservers da Azion deixam de adicionar registros `RRSIG` às respostas, e os caches podem continuar servindo os registros `DNSKEY` da zona até o TTL deles expirar.

---

## Próximos passos

- [DNSSEC](/pt-br/documentacao/plataforma/edge-dns/dnssec.md): Consulte os valores de status e cada campo do registro DS.
- [Como o Edge DNS funciona](/pt-br/documentacao/plataforma/edge-dns/como-funciona.md#dnssec): Entenda como as assinaturas e o registro DS fazem os resolvers confiarem em uma zona.
- [Migre nameservers para a Azion](/pt-br/documentacao/guias/plataforma/migracao/migrar-ns-para-a-azion.md): Delegue seu domínio ao Edge DNS no registrador.
- [Solucionar problemas de Edge DNS](/pt-br/documentacao/plataforma/edge-dns/solucao-de-problemas.md#a-validacao-falha-depois-de-ativar-o-dnssec): Corrija uma zona que os resolvers não conseguem validar.
