资源 · 115

废弃子域名:受控移除CNAME指向

将DNS名称对应到受控资源,在释放服务前关闭依赖。

已更新 · 2 min

本指南有助于实现的目标

  • 确认目标控制权
  • 释放资源前修改DNS
  • 关闭剩余依赖

快速检查

  • 带日期的名称、目标和控制权清单。
  • 退役顺序与传播观察记录。
  • 已修正依赖及定期核对。

分步指南

  1. 1

    确认目标控制权

    记录公开名称、CNAME链、供应商资源和负责人,对照授权账户清单与DNS。HTTP错误、NXDOMAIN或资源缺失需要调查,不能证明可被接管;供应商保护不同。

    带日期的名称、目标和控制权清单。

  2. 2

    释放资源前修改DNS

    先删除指向或改为受控目标,再释放资源。考虑原有TTL和缓存,检查权威DNS及多个解析器。保留仍需使用的所有权验证,不要统一删除TXT记录。

    退役顺序与传播观察记录。

  3. 3

    关闭剩余依赖

    检查链接、重定向、OAuth回调、webhook及Cookie域。若资源已释放,修正DNS并按事件流程调查可能暴露。每次删除后核对DNS与资源清单。

    已修正依赖及定期核对。

可复现的验收案例

虚构示例:数据不代表客户或实际观察结果。

查看案例输入
{
    "name": "portal.example",
    "cname_present": true,
    "resource_deleted": true,
    "provider_claimability": "not_verified",
    "takeover_observed": false,
    "expected": "remove_or_replace_mapping_and_review_exposure"
}

预期判断

虚构例:portal.example仍指向已删除资源。删除CNAME或换成受控目标;资源缺失本身不能证明第三方接管。

Microsoft — Prevent dangling DNS entries

您的验收笔记

按本指南的标准记录观察。记录不等于认证。

笔记不会自动保存。离开前请导出。

管理指标

指标衡量内容首要行动
控制权未确认指向已检查但无当前控制证据的名称区分资源缺失与清单不完整
已验证退役DNS及依赖已检查的退役 / 已审查退役保留日期和解析器范围

常见错误

    常见问题解答

    错误页面能证明子域名可被接管吗?

    不能。应确认资源状态及供应商的名称保留或所有权验证。不要通过认领资源来证明风险。

    官方参考文献

    参考文献支持该方法。 请根据您的实际情况调整检查;它们并非认证。 原始参考文献标题和源文档可能使用其他语言。

    参考资料查阅日期 .