要約

  • EPP のドメインとホストの関連は、クライアントの境界をまたぐことがある。
  • その関連を確認せず削除すると、依存ドメインのネームサーバー不足や大規模な更新が起こり得る。
  • RFC 9874 は、クライアント管理のサクリフィシャルホスト、明示的な関連解除と復元・通知、sacrificial.invalid を検討対象にする。

出発点は、関連関係が残るオブジェクトへの削除である。RFC 5731 はドメインマッピング、RFC 5732 はホストマッピングを扱い、RFC 9874 は両者のライフサイクル上の影響を整理する。関連があるのにサーバーが削除を許せば、他クライアントがスポンサーするドメインからホストオブジェクトを切り離す可能性がある。これは EPP オブジェクトのライフサイクル変化であり、DNS キャッシュの失効、ドメイン登録の満了、BGP ルートの撤回とは別の事象である。

プロトコル上の権限は、適用される EPP マッピングと、クライアント・レジストリサーバー間の関係にある。RFC 9874 はレジストリの所有権や管理権限を変えない。また、すべてのレジストリが関連を残したまま削除を許すこと、同じ推奨を実装すること、あるいは採用率や事故頻度、性能、特定事業者の行動を示すことも意味しない。

削除前に従属ホストを外部名へ改名する方法は、便利に見えて危険である。置換名が登録可能であったり、別の主体に管理されたりすれば、その名前の制御を移し、依存ドメインを名前解決障害やハイジャックにさらす可能性がある。危険性は関連グラフと置換名の管理主体から生じ、すべての環境に同じ結果が出るという推論はできない。

RFC 9874 が示す推奨策には、クライアントが管理するサクリフィシャルなネームサーバーホスト、関連解除を明示した上での復元と通知、特殊用途名 sacrificial.invalid がある。調査された他の方法は望ましくない副作用のため推奨されない。これは RFC に記載された実践であって、各レジストリが既に同じ運用を採用したという主張ではない。

EPP Change Poll 拡張は、レジストリ側で関連が変更された際に影響を受けるスポンサーへ知らせる利用可能な手段の一つである。ただし、通知は迅速な対応を保証しない。ドメインと従属ホストの関連を pendingDelete に保てば、最終消去前の redemption 期間に可逆的なプレビューを提供できる場合がある。大規模な関連集合では非同期処理が必要になり得るため、あらゆる規模のクロス・クライアント処理が完全に可逆になるわけではない。

DNSSEC や複数の権威ホストは一部のリスクを下げ得るが、依存関係を考慮した削除の代替ではない。DNSSEC が削除に伴う障害やハイジャックをすべて防ぐともいえない。

出典

  • RFC 3915 — redemption と pending-delete。
  • RFC 5730 — EPP フレームワーク。
  • RFC 5731 — ドメインマッピング。
  • RFC 5732 — ホストマッピング。
  • RFC 8590 — EPP Change Poll。
  • RFC 9874 — 削除のベストプラクティス。