Carte des dépendances d’un domaine
Un domaine qui fonctionne dépend de plusieurs comptes chez plusieurs entreprises, ouverts en général par des personnes différentes au fil des années. Certaines de ces personnes sont parties. Cette carte nomme les comptes à partir des données publiques et vous donne une fiche pour noter qui peut encore se connecter à chacun.
Des comptes empilés sur des comptes
Pensez à un domaine comme à un immeuble avec un disjoncteur général et plusieurs circuits en dessous.
Le compte du bureau d’enregistrement est le disjoncteur. Celui qui s’y connecte peut renouveler le nom, le laisser expirer, le transférer ailleurs ou le faire pointer vers d’autres serveurs de noms. Le compte DNS vient ensuite et il décide quel serveur reçoit les visiteurs du web et lequel reçoit le courrier. Sous le DNS, les circuits courent côte à côte : l’hébergeur web, un CDN placé devant, le fournisseur de boîtes e-mail et chaque service d’infolettre, de facturation ou d’assistance qui envoie des messages en votre nom.
L’ordre compte le jour où quelque chose tourne mal. Un mot de passe perdu pour l’outil d’infolettre est un désagrément. Un compte de bureau d’enregistrement lié à l’adresse personnelle de quelqu’un qui est parti il y a trois ans peut vous coûter le domaine, parce que l’avis de renouvellement et la réinitialisation du mot de passe vont tous deux à cette adresse.
D’où vient chaque ligne de la carte
Nous n’avons besoin d’accéder à aucun de vos comptes pour cela. Chaque ligne se déduit de ce que le domaine publie déjà.
| Rôle | Lu dans | Indice typique |
|---|---|---|
| Bureau d’enregistrement | La fiche RDAP du registre | Nom du bureau, date d’expiration, verrou de transfert |
| DNS | Enregistrements NS | ns-123.awsdns-45.com est Amazon Route 53 |
| Hébergement du site, CDN | Enregistrement A, réseau propriétaire de l’adresse IP, son nom inverse, le CNAME de www | shops.myshopify.com, ou une adresse dans le réseau de Cloudflare |
Enregistrements MX | aspmx.l.google.com est Google Workspace | |
| Envoi au nom du domaine | Entrées include: de l’enregistrement SPF, suivies sur un niveau | include:servers.mcsv.net est Mailchimp |
| Rapports DMARC | L’adresse rua= dans _dmarc | Une boîte chez un service de rapports |
| Comptes liés au domaine | Enregistrements TXT de vérification | google-site-verification=…, MS=ms… |
Les rôles tenus par la même entreprise sont fusionnés en un seul compte. DNS et CDN chez Cloudflare, par exemple, sont normalement un seul accès. Une entrée SPF à laquelle l’outil ne peut pas donner de nom est listée comme non identifiée. Interrogez votre équipe à leur sujet, car chacune est un service autorisé à envoyer du courrier en votre nom.
Deux choses sont signalées : une date d’expiration à moins de 60 jours (rouge sous 30) et un domaine sans verrou de transfert.
Remplir la fiche des accès
Sous la carte, il y a un tableau avec une ligne par compte et quatre colonnes. Saisissez-y du texte ou imprimez-le vierge. Ce que vous tapez reste dans la page de votre navigateur et ne nous est jamais envoyé.
- Qui a accès
- Les noms des personnes qui peuvent se connecter aujourd’hui. Essayez pour de vrai, car un accès que personne n’a utilisé depuis deux ans ne fonctionne peut-être plus.
- Compte au nom de
- L’adresse e-mail sous laquelle le compte est enregistré. C’est là que vont les factures et les liens de réinitialisation.
- Deux étapes ?
- Si la connexion demande un second facteur et à qui appartient ce téléphone ou cette clé.
- Mot de passe partagé ?
- Si plus d’une personne peut y accéder, idéalement depuis un coffre partagé. N’écrivez jamais le mot de passe lui-même sur la fiche.
Trois lignes supplémentaires sont prévues pour ce que le DNS ne montre jamais : l’accès administrateur du site web lui-même et deux lignes libres pour des choses comme les statistiques, le compte de la boutique d’applications ou les profils de réseaux sociaux.
Réparer une ligne fragile
- Compte sous une adresse personnelle. Changez l’adresse e-mail du compte pour une adresse de rôle sur votre domaine, comme
it@ouaccounts@, distribuée à au moins deux personnes. - Un seul administrateur. Les bureaux d’enregistrement et les hébergeurs DNS comme Cloudflare, GoDaddy et Namecheap permettent d’inviter un second utilisateur avec son propre accès. Faites-le plutôt que de faire circuler un seul mot de passe.
- Bureau d’enregistrement détenu par un ancien fournisseur. Demandez un transfert vers un compte que vous contrôlez. Il vous faudra le domaine déverrouillé et son code d’autorisation (aussi appelé code EPP). Commencez bien avant la date d’expiration, car un transfert peut prendre jusqu’à cinq jours.
- Un service que personne ne reconnaît. S’il n’est vraiment plus utilisé, retirez son
include:SPF ou son enregistrement TXT de vérification. Vérifiez d’abord avec le bilan SPF, DKIM et DMARC que le courrier passe toujours.
La carte est un premier inventaire et elle ne sera pas complète. Un revendeur peut se placer devant le vrai bureau d’enregistrement, un CDN cache l’hébergeur qui se trouve derrière et un filtre antispam cache le fournisseur de boîtes e-mail. Les prestataires de paiement, les statistiques et la plupart des abonnements logiciels ne laissent aucune trace dans le DNS.
Questions fréquentes
Comment savoir qui est le bureau d’enregistrement de mon domaine ?
Saisissez le domaine ci-dessus. Le bureau d’enregistrement vient de la fiche RDAP publique du registre et l’entreprise nommée là est celle à contacter, même si vous avez payé une agence web ou un revendeur pour le nom.
Comment savoir où un site web est hébergé ?
La carte cherche quel réseau possède l’adresse IP du site et lit le CNAME de www. Si le site se trouve derrière un CDN comme Cloudflare, le vrai hébergeur est caché et vous ne verrez que le CDN. La recherche d’hébergeur donne plus de détails.
La personne qui a enregistré notre domaine est partie. Que faire ?
Commencez par la réinitialisation du mot de passe chez le bureau d’enregistrement, sur l’adresse e-mail du compte, si votre organisation contrôle encore cette boîte. Sinon, contactez le support du bureau d’enregistrement avec la preuve que l’organisation est le titulaire : factures, immatriculation de l’entreprise, nom du titulaire dans la fiche. Faites-le avant la date d’expiration, pas après.
Pourquoi la carte montre-t-elle un service que nous avons cessé d’utiliser ?
Parce que son enregistrement DNS est toujours là. Presque personne ne nettoie les enregistrements TXT de vérification et les include SPF quand un abonnement se termine. Retirez-les quand vous êtes sûr que le service a disparu.
Ce que je saisis dans la fiche des accès est-il stocké quelque part ?
Non. Les champs n’existent que dans la page que vous avez ouverte. Fermer ou recharger l’onglet les efface, donc imprimez la fiche ou enregistrez-la en PDF avant de partir.