Todos os produtos
Search
Central de documentação

Domain Names:Configure DNSSEC

Última atualização: Jun 27, 2026

O DNSSEC (Domain Name System Security Extensions) adiciona assinaturas digitais aos registros DNS do seu domínio. Isso permite que os resolvedores detectem e rejeitem respostas falsificadas, garantindo que os usuários sempre acesse o serviço autêntico.

Como funciona

O DNSSEC não altera o processo de consulta DNS. Em vez disso, utiliza assinaturas digitais e uma cadeia de confiança para verifique a autenticidade dos resultados da resolução.

O processo consiste em duas fases:

Fase de configuração (ação do administrador)

  1. Ative o DNSSEC no seu provedor de DNS autoritativo, como o Alibaba Cloud DNS. O sistema gera chaves, assina todos os registros e produz um registro DS — uma impressão digital criptográfica da chave pública.

  2. Envie o registro DS ao registrador do seu domínio. O registrador sincroniza esse registro com o registro oficial do domínio de nível superior (TLD), como .com.

Esse procedimento equivale a registrar sua chave pública em uma autoridade de nível superior.

Fase de validação (automática)

Quando um usuário acesse o domínio, um resolvedor compatível com DNSSEC executa as seguintes etapas:

  1. Recupera o registro DS registrado (a impressão digital oficial) do TLD .com.

  2. Obtém a chave pública atual (DNSKEY) do provedor de DNS do domínio.

  3. Calcula uma impressão digital a partir da chave pública e a compara com o registro DS. Se houver correspondência, o resolvedor confia na resposta; caso contrário, rejeita-a.

O resolvedor retorna apenas dados DNS validados, prevenindo ataques de envenenamento de cache DNS e de interceptação (man-in-the-middle).

Procedimento

Etapa 1: Obter o registro DS

  • Se o seu serviço de DNS estiver no Alibaba Cloud: Na página Public Zone, localize o domínio desejado e clique em DNSSEC Settings à direita. Após ative o DNSSEC, obtenha o registro DS na página de configure.

    A opção DNSSEC Settings está no menu (More), na coluna Actions.

    A página de configure exibe quatro campos do registro DS: Key Tag, Algorithm, Digest Type e Digest. Envie essas informações ao registrador do seu domínio para ative o DNSSEC. Expanda More DS Record Information para visualize a Public Key e as Flags.

  • Se o seu serviço de DNS não estiver no Alibaba Cloud: Obtenha o registro DS diretamente com o seu provedor de DNS.

Etapa 2: Adicionar o registro DS

  1. Acesse a página Domain List, localize o domínio desejado e clique em Actions na coluna Manage. Na página DNS Management > DNSSEC ConfigurationsDNSSEC Configurations, clique em Add DS Record.

  2. Insira os dados do DS fornecidos pelo seu provedor de DNS e clique em Envie.

Nota

Cada domínio aceita no máximo oito registros DS.

Etapa 3: Verifique a configure

  • Ferramenta de verificação recomendada: DNSViz

  • Insira seu domínio e execute a análise. Se os registros DS aparecerem em todos os níveis sem caixas de erro vermelhas, o DNSSEC funcionará corretamente.

Gerencie registros DNSSEC

Sincronizar registros DS

Se você transferiu um domínio para o Alibaba Cloud e já havia configurado o DNSSEC no registrador original, acesse a página DNS Management > DNSSEC ConfigurationsDNSSEC Configurations e clique em Synchronize DS Record. Essa ação sincroniza seus registros DNSSEC existentes com o Alibaba Cloud, eliminando a necessidade de entrada manual.

Desativar o DNSSEC

  1. Na página DNSSEC Configurations do domínio, exclua os registros DS.

  2. No console do seu provedor de DNS, desative o DNSSEC.

Recomendações para produção

  • Se o seu plano de DNS pago expirar e você não pretender renová-lo, exclua os registros DS no registrador do domínio e desative o DNSSEC no console do Alibaba Cloud DNS antecipadamente. Caso contrário, a resolução de domínio falhará.

  • Antes de usar o recurso Domain Transfer Between Accounts para mover um domínio entre contas do Alibaba Cloud, exclua os registros DS no registrador do domínio e desative o DNSSEC no console do Alibaba Cloud DNS. Do contrário, a resolução de domínio será interrompida.

  • Antes de usar o Cross-account DNS Resolution Transfer para migrar a hospedagem de DNS entre contas do Alibaba Cloud, exclua os registros DS no registrador do domínio e desative o DNSSEC no console do Alibaba Cloud DNS. Caso contrário, a resolução de domínio falhará.

FAQ

Por que preciso desativar o DNSSEC ao transferir um domínio?

Desative o DNSSEC antes de transferir um domínio. O DNSSEC depende do registro DS no registrador do domínio para validar as respostas de DNS. Se você transferir o domínio sem exclua o registro DS, a cadeia de confiança será quebrada e os resolvedores recursivos rejeitarão as respostas, causando uma interrupção do serviço. Reative o DNSSEC após a conclusão da transferência.

Por que a entrada DNSSEC Settings do meu domínio não aparece no console?

O TLD do seu domínio não oferece suporte ao DNSSEC. TLDs compatíveis: .com, .net, .cc, .tv, .name, .biz, .club, .cn e .top. Se a opção DNSSEC Settings não estiver visível no console Domain Names, seu TLD ainda não é compatível.