Et udløbet domæne kan lukke for både website, e-mail og vigtige integrationer på få minutter. Et forkert DNS-record kan sende trafik det forkerte sted hen. Og hvis en tidligere medarbejder eller et bureau står som eneste registrant, kan en tilsyneladende lille administrativ opgave udvikle sig til et alvorligt driftsproblem. Derfor er domæneadministration for virksomheder ikke en detalje i IT-afdelingen. Det er en disciplin, der handler om ejerskab, sikkerhed og kontinuitet.
Domæneadministration for virksomheder starter med ejerskab
Det mest afgørende spørgsmål er enkelt: Hvem ejer virksomhedens domæner juridisk og praktisk?
Et domæne bør være registreret i virksomhedens eget navn med en fælles, kontrolleret funktionsmail som kontaktadresse. Når domænet er oprettet på en medarbejders private e-mail, hos et tidligere bureau eller på en leverandørs konto, mister virksomheden kontrollen over en forretningskritisk ressource. Det bliver særligt synligt ved leverandørskifte, konflikt, sygdom eller fratrædelse.
Juridisk registrant, betalingsansvarlig og teknisk kontakt behøver ikke være samme person eller enhed. Men rollerne skal være tydeligt beskrevet. Virksomheden skal kunne ændre DNS, forny registreringen og flytte domænet uden at være afhængig af én bestemt medarbejder eller leverandør.
Det gælder også domæner, der ikke bruges aktivt. Et gammelt kampagnedomæne, en tidligere produktadresse eller en stavevariant kan blive interessant for svindlere, konkurrenter eller phishing-aktører, hvis det udløber. Inventaret skal derfor omfatte alle domæner, ikke kun den adresse, der står på forsiden af virksomhedens website.
Saml domæneporteføljen uden at skabe afhængighed
Det er praktisk at samle administrationen ét sted, men det må ikke betyde, at løsningen bliver uigennemsigtig. En god model er central administration med dokumenteret adgang, klare roller og mulighed for flytning. Virksomheden skal altid have adgang til registrar-kontoen eller en dokumenteret proces for at få adgang igen.
Det er også værd at skelne mellem registrar og DNS-drift. Registrar håndterer selve domæneregistreringen, mens DNS fortæller internettet, hvor web, mail og andre services findes. De to funktioner kan ligge samme sted, men behøver ikke gøre det. Adskillelsen kan give større fleksibilitet, hvis I senere vil flytte hosting eller ændre teknisk platform. Til gengæld stiller den højere krav til dokumentation og ansvar.
DNS er en del af virksomhedens driftsmiljø
DNS bliver ofte behandlet som en teknisk indstilling, der kun ændres ved lancering af en ny hjemmeside. I praksis er DNS en central del af virksomhedens digitale infrastruktur. Her ligger forbindelsen til website, webshop, e-mail, nyhedsbrevsløsning, verifikationsservices, underdomæner og ofte også tredjepartsintegrationer.
En DNS-zone bør derfor behandles med samme omhu som andre produktionssystemer. Hver record skal have et formål, en ejer og en dokumenteret sammenhæng med den løsning, den understøtter. Særligt gamle CNAME-records, testsubdomæner og midlertidige TXT-records bør gennemgås løbende. De kan være overflødige, forvirrende eller i værste fald skabe en sikkerhedsrisiko.
For e-mail er SPF, DKIM og DMARC centrale. SPF angiver, hvilke systemer der må sende e-mail på vegne af domænet. DKIM signerer beskeder, så modtageren kan kontrollere deres ægthed. DMARC fastlægger, hvordan modtagende mailsystemer skal håndtere beskeder, der ikke består kontrollen. Uden korrekt opsætning øges risikoen for, at virksomhedens domæne bruges til spoofing, eller at legitim e-mail ender i modtagerens spamfilter.
Det er ikke nok at opsætte disse records én gang. Når I skifter mailplatform, tager et nyt marketingværktøj i brug eller ændrer leverandør, kan e-mailautentiseringen blive påvirket. Ændringer skal testes, dokumenteres og have en ansvarlig ejer.
Undgå hurtige DNS-ændringer uden kontrol
Mange driftsfejl opstår ikke, fordi teknologien fejler, men fordi ændringer foretages under tidspres. En forkert IP-adresse, en manglende afsluttende parameter eller en slettet record kan få konsekvenser, som først opdages af kunderne.
En enkel ændringsproces gør en mærkbar forskel. Den bør indeholde en faglig vurdering af ændringen, en godkendelse, en backup af den eksisterende zone og en konkret plan for tilbagerulning. Ved ændringer i e-mailrecords eller kritiske webservices bør der desuden være en test efter implementering.
DNS-records har en TTL-værdi, der bestemmer, hvor længe andre systemer må gemme svaret i cache. En lav TTL kan være nyttig før en planlagt flytning, fordi ændringer slår hurtigere igennem. Den bør ikke nødvendigvis stå lavt permanent, da det kan øge afhængigheden af DNS-tjenestens tilgængelighed. Her afhænger det rigtige valg af jeres driftsbehov og den konkrete arkitektur.
Sikker adgang er mere end et stærkt kodeord
Domæneadministration giver adgang til at omdirigere trafik, ændre e-mailopsætning og overtage digitale identiteter. Derfor skal adgangen beskyttes på et niveau, der svarer til betydningen.
To-faktor-autentifikation skal være standard for registrar, DNS-platform og de fælles e-mailkonti, der bruges til kontogendannelse. Brug personlige brugere frem for delte administratorlogins, så det er muligt at se, hvem der har foretaget en ændring. Delte konti kan være nødvendige i enkelte situationer, men de bør være undtagelsen og have en dokumenteret adgangsprocedure.
Adgange skal gennemgås ved jobskifte, leverandørskifte og mindst én gang årligt. Det er almindeligt, at eksterne samarbejdspartnere beholder tekniske rettigheder, fordi ingen får afsluttet dem formelt. En adgang, der ikke længere har et forretningsformål, er en unødig risiko.
Domain lock kan desuden forhindre uautoriserede flytninger af domænet. Det er en fornuftig standardindstilling, men ikke en erstatning for styr på konto, kontaktoplysninger og autentifikation. I en akut situation skal I vide, hvem der kan ophæve låsen, og hvordan det sker.
Fornyelse skal være en proces, ikke en kalenderpåmindelse
Automatisk fornyelse er en god sikkerhedsforanstaltning, men den virker kun, hvis betalingsoplysningerne er korrekte, og varslerne når frem til de rigtige personer. En udløbet firmakreditkort eller en tidligere medarbejders e-mailadresse kan gøre automatisk fornyelse værdiløs.
Sæt derfor fornyelse op med flere lag. Automatik bør kombineres med varsler til en fælles funktionsmail og en periodisk kontrol af udløbsdatoer. For domæner, der er kritiske for salg, e-mail eller offentlige selvbetjeningsløsninger, kan det være relevant at forny flere år frem. Det reducerer den administrative risiko, men kræver stadig løbende kontrol af kontakt- og betalingsdata.
Vær også opmærksom på, at et domæne ikke nødvendigvis bliver frit umiddelbart efter udløb. Reglerne varierer mellem topdomæner og registrarer. Der kan være en karantæneperiode, gebyrer for genaktivering og i værste fald risiko for, at andre registrerer domænet. Det er ikke en situation, virksomheden bør lære at kende gennem en hændelse.
Compliance og digital suverænitet skal tænkes ind
Et domæne indeholder ikke i sig selv nødvendigvis persondata i stort omfang, men administrationen kan stadig have betydning for GDPR, informationssikkerhed og dokumentationskrav. Kontaktoplysninger, adgangslogge og data i supportprocesser skal håndteres forsvarligt. Desuden kan DNS-udbyderen få indsigt i forespørgsler og trafikmønstre, afhængigt af den valgte løsning.
For virksomheder med høje krav til databehandling er det relevant at undersøge, hvor registrar, DNS-tjeneste og tilhørende supportfunktioner er forankret. Er der en klar EU-databehandlerkæde? Hvilke underleverandører indgår? Kan løsningen flyttes uden at miste kontrol over domæner og zonefiler?
Det handler ikke om at vælge den mest komplekse løsning. Det handler om at vælge en løsning, der matcher jeres risikoprofil og kan dokumenteres. En mindre virksomhed med få domæner har andre behov end en organisation med flere brands, markeder, subdomæner og integrationsplatforme. Begge har dog brug for tydeligt ejerskab.
Gør status til en fast driftsopgave
En årlig domænegennemgang er et godt minimum. Her bør I kontrollere registrantdata, kontaktmails, adgangsrettigheder, fornyelsesindstillinger, DNS-records og aktive underdomæner. Har hvert domæne en forretningsmæssig begrundelse? Er det korrekt beskyttet? Og ved I, hvad der konkret sker, hvis jeres primære administrator ikke er tilgængelig?
For virksomheder med større digitale løsninger bør domæneadministrationen indgå i den almindelige driftsdokumentation sammen med hosting, certifikater, backup, integrationer og beredskab. Det gør det lettere at reagere hurtigt, men også at planlægge ændringer uden unødige afbrydelser.
Det mest værdifulde ved god domæneadministration er sjældent synligt i hverdagen. Værdien viser sig den dag, I skal flytte platform, håndtere en sikkerhedshændelse eller gennemføre et ejerskifte – og allerede har kontrollen, dokumentationen og handlingsmulighederne på plads.