Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Arbeiten mit Schlüsselsignierungsschlüsseln (KSKs)
Wenn Sie DNSSEC-Signaturschlüssel aktivieren, erstellt Route 53 einen Schlüssel-Signaturschlüssel (KSK). Sie können pro gehostete Zone bis zu zwei KSKs in Route 53 nutzen. Nachdem Sie die DNSSEC-Signatur aktiviert haben, können Sie KSKs hinzufügen, entfernen oder bearbeiten.
Beachten Sie Folgendes, wenn Sie mit Ihren KSKs arbeiten:
Bevor Sie eine KSK löschen können, müssen Sie die KSK bearbeiten, um ihren Status auf Inaktiv einzustellen.
Wenn DNSSEC-Signatur für eine gehostete Zone aktiviert ist, begrenzt Route 53 die TTL auf eine Woche. Wenn Sie eine TTL für Datensätze in der gehosteten Zone auf mehr als eine Woche festlegen, erhalten Sie keinen Fehler, aber Route 53 erzwingt eine TTL von einer Woche.
Um einen Zonenausfall zu verhindern und Probleme mit der Nichtverfügbarkeit Ihrer Domäne zu vermeiden, müssen Sie DNSSEC-Fehler schnell beheben und beheben. Wir empfehlen dringend, dass Sie einen CloudWatch Alarm einrichten, der Sie benachrichtigt, wenn ein
DNSSECInternalFailureoder mehrereDNSSECKeySigningKeysNeedingActionFehler erkannt werden. Weitere Informationen finden Sie unter Überwachung gehosteter Zonen mithilfe von Amazon CloudWatch.Mit den in diesem Abschnitt beschriebenen KSK-Vorgängen können Sie die KSKs Ihrer Zone rotieren. Weitere Informationen und ein Schritt-für-Schritt-Beispiel finden Sie unter DNSSEC Schlüsselrotation im Blogbeitrag Konfigurieren der DNSSEC-Signatur und Validierung mit Amazon Route 53
.
Folgen Sie den Anweisungen in den folgenden Abschnitten AWS-Managementkonsole, um mit KSKs in der zu arbeiten.
Hinzufügen eines Schlüsselsignaturschlüssels
Wenn Sie DNSSEC-Signatur aktivieren, erstellt Route 53 eine Schlüsselsignierung (KSK) für Sie. Sie können KSKs auch separat hinzufügen. Sie können pro gehosteter Zone bis zu zwei KSKs in Route 53 nutzen.
Wenn Sie einen KSK erstellen, müssen Sie Route 53 angeben oder anfordern, um einen vom Kunden verwalteten Schlüssel zur Verwendung mit dem KSK zu erstellen. Wenn Sie einen vom Kunden verwalteten Schlüssel bereitstellen oder erstellen, gibt es mehrere Anforderungen. Weitere Informationen finden Sie unter Arbeiten mit vom Kunden verwalteten Schlüsseln für DNSSEC.
Gehen Sie folgendermaßen vor, um eine KSK in der AWS-Managementkonsole hinzuzufügen.
So fügen Sie eine KSK hinzu
Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Route 53-Konsole unter. https://console.aws.amazon.com/route53/
Wählen Sie im NavigationsbereichGehostete Zonen, und wählen Sie dann eine gehostete Zone aus.
Wählen Sie auf der Registerkarte DNSSEC-Signatur unter Key-signing Schlüssel (KSKs) die Option Zur erweiterten Ansicht wechseln und dann unter Aktionen die Option KSK hinzufügen aus.
-
Geben Sie unter KSK einen Namen für das KSK ein, das Route 53 für Sie erstellt. Namen können nur Buchstaben, Zahlen und Unterstriche enthalten. Dieser Wert muss eindeutig sein.
-
Geben Sie den Alias für einen vom Kunden verwalteten Schlüssel ein, der für die DNSSEC-Signatur gilt, oder geben Sie einen Alias für einen neuen kundenverwalteten Schlüssel ein, den Route 53 für Sie erstellt.
Anmerkung
Wenn Sie sich dafür entscheiden, dass Route 53 einen vom Kunden verwalteten Schlüssel erstellt, beachten Sie, dass für jeden vom Kunden verwalteten Schlüssel separate Gebühren anfallen. Weitere Informationen finden Sie unter AWS Key Management Service Preise
. -
Wählen Sie Create stack (Stack erstellen) aus.
Bearbeiten eines Schlüsselsignaturschlüssels
Sie können den Status eines KSK so bearbeiten, dassAktivoderInaktiv ist. Wenn ein KSK aktiv ist, verwendet Route 53 diese KSK für die DNSSEC-Signatur. Bevor Sie eine KSK löschen können, müssen Sie die KSK bearbeiten, um ihren Status auf Inaktiveinzustellen.
Gehen Sie folgendermaßen vor, um eine KSK im AWS-Managementkonsole zu editieren.
So bearbeiten Sie ein Tag
Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Route 53-Konsole unter. https://console.aws.amazon.com/route53/
Wählen Sie im NavigationsbereichGehostete Zonen, und wählen Sie dann eine gehostete Zone aus.
Wählen Sie auf der Registerkarte DNSSEC-Signatur unter Key-signing Schlüssel (KSKs) die Option Zur erweiterten Ansicht wechseln und dann unter Aktionen die Option KSK bearbeiten aus.
-
Nehmen Sie die gewünschten Aktualisierungen an der KSK vor und wählen SieSaveaus.
Löschen eines Schlüsselsignaturschlüssels
Bevor Sie eine KSK löschen können, müssen Sie die KSK bearbeiten, um ihren Status aufInaktiveinzustellen.
Ein Grund, warum Sie eine KSK löschen können, ist als Teil der Routine Schlüsselrotation. Es ist eine bewährte Methode, kryptografische Schlüssel regelmäßig zu drehen. Ihre Organisation verfügt möglicherweise über Standardanweisungen für das Drehen von Schlüsseln.
Befolgen Sie diese Schritte, um die AWS-Managementkonsole-Tabelle zu löschen.
So löschen Sie eine VPC
Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Route 53-Konsole unter. https://console.aws.amazon.com/route53/
-
Wählen Sie im NavigationsbereichGehostete Zonen, und wählen Sie dann eine gehostete Zone aus.
-
Wählen Sie auf der Registerkarte DNSSEC-Signatur unter Key-signing Schlüssel (KSKs) die Option Zur erweiterten Ansicht wechseln und dann unter Aktionen die Option KSK löschen aus.
-
Folgen Sie den Anweisungen, um das Löschen des KSK zu bestätigen.