Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memecahkan masalah penandatanganan DNSSEC
Informasi di bagian ini dapat membantu Anda mengatasi masalah dengan penandatanganan DNSSEC, termasuk mengaktifkan, menonaktifkan, dan dengan kunci penandatanganan kunci (KSK) Anda.
- Mengaktifkan DNSSEC
Pastikan Anda telah membaca prasyarat Mengonfigurasi penandatanganan DNSSEC di Amazon Route 53 sebelum mulai mengaktifkan penandatanganan DNSSEC.
- Menonaktifkan DNSSEC
Untuk menonaktifkan DNSSEC dengan aman, Route 53 akan memeriksa apakah zona target berada dalam rantai kepercayaan. Ini memeriksa apakah induk dari zona target memiliki catatan NS dari zona target dan catatan DS dari zona target. Jika zona target tidak dapat diselesaikan secara publik, misalnya, mendapatkan respons SERVFAIL saat menanyakan NS dan DS, Route 53 tidak dapat menentukan apakah aman untuk menonaktifkan DNSSEC. Anda dapat menghubungi zona induk Anda untuk memperbaiki masalah tersebut, dan mencoba menonaktifkan DNSSEC lagi nanti.
- Status KSK adalah Diperlukan tindakan
KSK dapat mengubah statusnya menjadi T indakan yang diperlukan (atau
ACTION_NEEDEDdalam KeySigningKey status), ketika Route 53 DNSSEC kehilangan akses ke yang sesuai AWS KMS key (karena perubahan izin atau AWS KMS key penghapusan).Jika status KSK diperlukan T indakan, itu berarti bahwa pada akhirnya itu akan menyebabkan pemadaman zona bagi klien yang menggunakan resolver memvalidasi DNSSEC dan Anda harus bertindak cepat untuk mencegah zona produksi menjadi tidak dapat diselesaikan.
Untuk memperbaiki masalah, pastikan kunci yang dikelola pelanggan yang menjadi dasar KSK Anda diaktifkan dan memiliki izin yang benar. Untuk informasi lebih lanjut tentang izin yang diperlukan, lihat Route 53 izin kunci terkelola pelanggan yang diperlukan untuk penandatanganan DNSSEC.
Setelah Anda memperbaiki KSK, aktifkan lagi dengan menggunakan konsol atau AWS CLI, seperti yang dijelaskan dalamLangkah 2: Aktifkan penandatanganan DNSSEC dan buat KSK.
Untuk mencegah masalah ini di masa mendatang, pertimbangkan untuk menambahkan Amazon CloudWatch metrik untuk melacak status KSK seperti yang disarankan diMengonfigurasi penandatanganan DNSSEC di Amazon Route 53.
- Status KSK adalah Kegagalan internal
-
Ketika KSK memiliki status kegagalan internal (atau
INTERNAL_FAILUREdalam KeySigningKey status), Anda tidak dapat bekerja dengan entitas DNSSEC lainnya sampai masalah teratasi. Anda harus mengambil tindakan sebelum dapat bekerja dengan penandatanganan DNSSEC, termasuk bekerja dengan KSK ini atau KSK lainnya.Untuk memperbaiki masalah, coba aktifkan lagi atau nonaktifkan KSK.
Untuk memperbaiki masalah saat bekerja dengan API, coba aktifkan signering (EnableHostedZoneDNSSEC) atau nonaktifkan signering (DisableHostedZoneDNSSEC).
Anda harus segera memperbaiki masalah Kegagalan internal. Anda tidak dapat membuat perubahan lain ke zona yang di-hosting hingga masalah diperbaiki, kecuali operasi untuk memperbaiki Kegagalan internal.