| Предыдущий | Следующий |
| DNS_ERROR_ZONE_IS_SHUTDOWN | DNS_ERROR_PRIMARY_REQUIRES_DATAFILE |
DNS_ERROR_ZONE_LOCKED_FOR_SIGNING
Состояние обновления зоны занято подписью DNSSEC
Подписание зоны — это не простое добавление одной записи. DNSSEC вводит DNSKEY, RRSIG, DS и данные аутентифицированного доказательства отсутствия, а подписывающая сторона должна создать согласованные подписи наборов RR. Windows DNS предоставляет операцию подписи зоны и может выполнять оперативное подписание зон, интегрированных с каталогом. Конфликтующее административное изменение может блокироваться, пока выполняется проход подписи.
Проверьте текущую операцию подписи и состояние DNSSEC зоны, затем дождитесь её завершения до повтора несвязанного изменения. Не отменяйте подпись зоны и не удаляйте ключи только ради снятия блокировки: это меняет модель доверия DNSSEC и схему ротации. Если блокировка сохраняется, исследуйте доступность ключей подписи и события DNS Server вместо постоянной отправки операций записи.
Что проверить
- Проверьте, не была ли недавно запущена подпись зоны или операция с ключом подписи.
- Просмотрите события DNS Server о ходе подписи и ошибках ключей.
- Повторите административное изменение только после стабилизации состояния подписи и освобождения блокировки зоны.
Ссылки
- IETF RFC 4033: понятия и службы безопасности DNSSEC
- IETF RFC 4034: записи DNSKEY, RRSIG, DS и NSEC
- IETF RFC 4035: обработка протокола DNSSEC
- Microsoft: Invoke-DnsServerZoneSign
Нужно найти другой код? Найти другой код состояния или ошибки.
