Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

DNSSEC が有効な既存ゾーンを移行する

最終更新 Markdown で表示Agent セットアップ

DNSSEC を無効にせず、既存の DNS ゾーンを Cloudflare へ移行する手順です。

これは高度な手順です。DNS の概念API 操作、基本的なセットアップ手順に慣れていることを前提とします。このチュートリアルで詳しく扱わない前提知識は、各ステップ内のリンク先を参照してください。

要件

移行元のプロバイダーで、ゾーン apex に DNSKEY レコードを追加でき、そのレコードを DNS クエリへの応答に使える必要があります。

1. Cloudflare をセットアップする

  1. ゾーンを Cloudflare に追加 します。

    API でゾーンを追加する場合は、Create Zone エンドポイント を参照してください。

  2. 自動スキャンで見つかったレコードを確認する か、ゾーンファイルをインポート します。

    API でゾーンファイルをインポートする場合は、Import DNS Records エンドポイント を参照してください。

  3. DNS Settings ページで Enable DNSSEC を選択します。または、次の API リクエスト を使います。

Required API token permissions

At least one of the following token permissions is required:
  • DNS Write
Edit DNSSEC Statusbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"status": "active"
	}'
  1. DNS Settings ページで Multi-signer DNSSEC を有効にします。または、次の API リクエスト を使います。

Required API token permissions

At least one of the following token permissions is required:
  • DNS Write
Edit DNSSEC Statusbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"dnssec_multi_signer": true
	}'

2. ZSK を相互インポートする

  1. 以前のプロバイダーの ZSK を、ゾーンに DNSKEY レコードを作成して Cloudflare に追加します。

ダッシュボード から、または Create DNS Record エンドポイント から実行できます。次の例を参照してください。

Required API token permissions

At least one of the following token permissions is required:
  • DNS Write
Create DNS Recordbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"type": "DNSKEY",
		"name": "<ZONE_NAME>",
		"data": {
				"flags": 256,
				"protocol": 3,
				"algorithm": 13,
				"public_key": "<PUBLIC_KEY>"
		},
		"ttl": 3600
	}'
  1. API、または割り当てられた Cloudflare ネームサーバーへのクエリで、Cloudflare の ZSK を取得します。

API の例:

curl https://api.cloudflare.com/client/v4/zones/{zone_id}/dnssec/zsk \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"

コマンドラインクエリの例:

dig <ZONE_NAME> dnskey @<CLOUDFLARE_NAMESERVER> +noall +answer | grep 256
  1. 前のステップで取得した Cloudflare の ZSK を、以前のプロバイダーに追加します。

3. レジストラを設定する

  1. Cloudflare の DS レコードをレジストラに追加します。Cloudflare の DS レコードは、DNS Settings ページの DS Record で確認できます。
  2. Cloudflare が割り当てたネームサーバーをレジストラに追加します。Cloudflare のネームサーバーは、DNS Records ページで確認できます。

この時点で、ゾーンは Multi-signer DNSSEC 構成 になります。

4. 以前のプロバイダーを削除する

  1. 以前のプロバイダーの DS レコードをレジストラから削除します。
  2. 以前のプロバイダーのネームサーバーをレジストラから削除します。
  3. 以前のプロバイダーの DS レコードの TTL の 1.5 倍以上待ってから、ステップ 2 で Cloudflare ゾーンに追加した DNSKEY レコード(以前のプロバイダーの ZSK を含む)を削除できます。

役に立ちましたか?