Bedriften kan betale domenefakturaen uten å være riktig abonnent. Den kan stå som abonnent uten å ha innloggingen hos registraren. Og den kan kontrollere registrarkontoen uten å kunne endre DNS fordi navnetjenerne driftes av et tidligere byrå.

Spørsmålet «hvem eier domenet?» er derfor for enkelt. En virksomhet må kontrollere minst tre ting:

  1. Juridisk kontroll: Hvem er registrert som abonnent med bruksrett til navnet?
  2. Administrativ kontroll: Hvem kan forlenge, flytte, overføre eller avslutte abonnementet?
  3. Teknisk kontroll: Hvem kan endre navnetjenere, DNS, nettside, e-post og sertifikater?

Først når alle tre er kartlagt, vet dere om domenet faktisk er under virksomhetens kontroll.

Kort sjekkliste

KontrollDet dere må bekrefte
Abonnentriktig juridisk navn og organisasjonsnummer
Registrarkjent leverandør, avtale og virksomhetsstyrt konto
Navnetjenerekjent DNS-leverandør og forklaring på alle delegeringer
DNS-tilgangminst to autoriserte personer, individuelle brukere og sterk innlogging
Kontaktpunkteraktive rollebaserte adresser som bedriften følger
Fornyelsedato, pris, fakturamottaker, varsling og navngitt kontrollør
Flyttekodebeskyttet prosess for utstedelse, lagring og bruk
Avhengigheternettside, e-post, innlogging, API-er og sertifikater som bruker domenet
Beredskapkontaktliste og handlinger hvis tilgangen mistes eller DNS endres

Et grønt domeneoppslag er starten på kontrollen, ikke slutten.

Hva viser et offentlig domeneoppslag?

Norids oppslagstjeneste kan vise informasjon om et .no-abonnement på oppslagstidspunktet. Det omfatter blant annet abonnent, registrar, teknisk kontakt, navnetjenere, DNSSEC, registreringsdato og tidspunkt for siste endring. Mengden abonnentinformasjon varierer etter om abonnenten er en organisasjon, et enkeltpersonforetak eller en privatperson.

Norid beskriver feltene og personvernforskjellene i dokumentasjonen for domeneoppslaget .

Bruk Vymos oppslag for .no-domener eller Norids egen tjeneste for å hente et øyeblikksbilde. Vymos oppslag er en presentasjon av offentlig informasjon fra Norids RDAP-tjeneste. Det er ikke et eierskapsbevis eller en full sikkerhetsrevisjon.

Oppslaget kan bekrefte

  • hvilken organisasjon som er registrert som abonnent når opplysningen er offentlig
  • hvilken registrar som forvalter abonnementet
  • hvilke navnetjenere domenet er delegert til
  • om DNSSEC-data er registrert
  • enkelte kontaktpunkter og datoer

Oppslaget kan ikke bekrefte

  • hvem som kan logge inn hos registraren
  • om registrarkontoen bruker MFA
  • hvem som kontrollerer DNS-kontoen bak navnetjenerne
  • om gjenopprettingsadressen tilhører virksomheten
  • hvem som mottar og godkjenner fakturaen
  • om en tidligere leverandør fortsatt har administratorrettigheter
  • om backup, dokumentasjon og beredskap fungerer

Dette må undersøkes internt og hos leverandørene.

Skill abonnent, registrar, DNS og tjeneste

Rollene kan være samlet hos én leverandør eller fordelt på flere:

Abonnenten har bruksretten

For bedriftens hoveddomene bør abonnenten normalt være den juridiske virksomheten som domenet representerer. Bruk riktig organisasjonsnummer, ikke organisasjonsnummeret til et byrå, en forhandler eller en ansatt med enkeltpersonforetak.

Betaler et konsern for et datterselskaps domene, er ikke fakturamottakeren dermed abonnent. Ved fusjon, oppkjøp eller omorganisering må det vurderes hvilken juridisk enhet som skal ha bruksretten.

Registraren forvalter abonnementet

Registraren sender registreringer og endringer til Norid på abonnentens vegne. Den kan håndtere forlengelse, flyttekode, overføring og avslutning. Kontoen og gjenopprettingsflyten hos registraren er derfor kritiske.

En registrar kan være riktig registrert i Norids data, mens virksomheten likevel mangler tilgang til kundekontoen. Bevis administrativ kontroll med en kontrollert innlogging og gjennomgang, ikke bare med leverandørnavnet i et oppslag.

Er registrert e-post, telefon eller adresse utdatert, følg prosessen for å oppdatere kontaktinformasjon før en flytting eller hendelse gjør tilgangen tidskritisk.

DNS-leverandøren styrer hvor trafikken går

Navnetjenerne i oppslaget viser hvilken DNS-infrastruktur domenet er delegert til. Kontoen hos denne leverandøren kan styre nettside, e-post, sertifikatutstedelse, verifiseringer og flere underdomener.

Registraren og DNS-leverandøren kan være forskjellige. Å flytte domeneabonnementet flytter ikke automatisk DNS. Å bytte navnetjenere kan derimot erstatte hele den aktive DNS-sonen.

Web- og e-postleverandørene leverer tjenestene

DNS peker videre til tjenestene. Disse leverandørene har egne kontoer, avtaler og gjenopprettingsrutiner. Et domene kan være korrekt registrert, men virksomheten kan fortsatt mangle tilgang til nettsiden eller e-postsystemet.

Slik gjennomfører dere en domenekontroll

1. Lag en full domeneliste

Ikke start med bare hoveddomenet. Ta med:

  • aktive nettside- og e-postdomener
  • produkt- og kampanjedomener
  • gamle navn som omdirigerer
  • defensive stavevarianter
  • domener for datterselskaper og oppkjøpte virksomheter
  • internasjonale toppdomener
  • domener som brukes bare i systemintegrasjoner eller avsenderadresser

Norids egen oppslagstjeneste kan søke på organisasjonsnummer og vise .no-domener organisasjonen abonnerer på. Den listen bør sammenlignes med økonomisystem, passordhvelv, DNS-kontoer og avtaleoversikt. Domener under andre toppdomener må kartlegges via de aktuelle registrene og registrarene.

Bruk den komplette porteføljemodellen for klassifisering, fornyelse og avvikling når inventaret er samlet.

2. Bekreft riktig abonnent

For hvert domene noterer dere:

  • juridisk navn
  • organisasjonsnummer eller annen abonnentidentitet
  • formålet med domenet
  • intern forretningseier
  • kritikalitet

Et gammelt foretaksnavn er ikke nødvendigvis feil hvis samme organisasjonsnummer fortsatt gjelder, men data og kontaktinformasjon må være oppdatert. Et slettet selskap, tidligere eier eller ukjent tredjepart er et tydelig avvik.

Ikke start en hastig overføring før dere har dokumentert nåværende tjenester. Feil håndtert abonnentendring kan skape konflikt eller driftsrisiko.

3. Bevis tilgang hos registraren

Logg inn med en navngitt, autorisert bruker og kontroller:

  • hvilke domener kontoen viser
  • registrert kontakt- og gjenopprettingsadresse
  • bruker- og administratorliste
  • MFA eller annen sterk autentisering
  • hvem som kan be om flyttekode
  • fornyelsesinnstilling og utløpsdato
  • fakturaadresse og betalingsflyt
  • endringslogg eller varsling, hvis tjenesten tilbyr det

Unngå én delt konto som alle kjenner passordet til. Individuelle brukere gjør avslutning, ansvar og hendelsessporing enklere.

Test også at dere kjenner den sikre prosessen for flyttekode og engangskode uten å lagre en aktiv kode i en bredt delt oversikt.

4. Bevis tilgang til DNS

Identifiser DNS-leverandøren fra navnetjenerne. Logg deretter inn i riktig konto og eksporter eller dokumenter sonen.

Kontroller særlig:

  • A-, AAAA- og CNAME-poster for nettsider og applikasjoner
  • MX, SPF, DKIM og DMARC for e-post
  • TXT-poster for verifisering
  • NS-delegeringer til underdomener
  • CAA og sertifikatrelaterte oppføringer
  • DNSSEC og hvem som koordinerer DS-data mot registraren
  • API-nøkler, automatisering og eksterne integrasjoner

En navnetjener med leverandørens navn beviser ikke hvilken kunde- eller partnerkonto sonen ligger i. Finn den faktiske kontoeieren.

5. Kartlegg avhengighetene

Norids veileder om domenenavn og risikohåndtering anbefaler å kartlegge kritikalitet, leverandøravhengigheter, abonnementsforhold, kontinuitet og beredskap.

For hvert viktig domene bør dere minst notere konsekvensen hvis det slutter å virke for:

  • offentlig nettside og nettbutikk
  • innkommende og utgående e-post
  • innlogging, passordtilbakestilling og SSO
  • API-er og maskin-til-maskin-kommunikasjon
  • kundestøtte og saksbehandling
  • betalings- og leverandørdialog
  • sertifikater og programvareoppdateringer

Et domene med lite nettrafikk kan være kritisk hvis det brukes til e-post eller identitet.

6. Kontroller fornyelsen

Dokumenter dato, pris, faktureringsintervall, varsling og hvem som verifiserer at forlengelsen faktisk er registrert. Automatisk betaling reduserer arbeid, men løser ikke utløpt kort, feil fakturamottaker, slettet kontaktadresse eller stengt leverandørkonto.

Bruk en rollebasert adresse som følges av flere, og ha en kalender- eller kontrollrutine uavhengig av leverandørens varsler. Les fornyelsesplanen for .no-domener for selve prosessen.

7. Test gjenoppretting

Ikke vent til en ansatt har sluttet. Test at dere vet:

  1. hvem som kontaktes hos registrar og DNS-leverandør
  2. hvilken dokumentasjon virksomheten må vise
  3. hvordan en administrator gjenopprettes
  4. hvordan en uautorisert bruker fjernes
  5. hvordan en mistenkelig DNS-endring oppdages og rulles tilbake
  6. hvordan kunder og ansatte informeres ved avbrudd

En test kan være en bordøvelse uten produksjonsendring. Målet er å finne manglende telefonnummer, fullmakt, konto og beslutningseier før situasjonen haster.

Røde flagg som bør behandles raskt

  • abonnenten er et byrå eller en tidligere leverandør uten klar grunn
  • abonnenten er en ansatt eller et slettet selskap
  • gjenopprettingsadressen er en privat konto ingen andre kontrollerer
  • ingen vet hvilken registrarkonto domenet ligger i
  • alle bruker samme administratorpassord
  • navnetjenerne peker til en ukjent konto
  • en tidligere ansatt eller konsulent har fortsatt full tilgang
  • faktura går til en adresse som ikke overvåkes
  • kritiske domener finnes ikke i virksomhetens oversikt
  • ingen kan forklare hva som skjer hvis DNS eller e-post stopper

Rødt flagg betyr ikke at dere skal gjøre alle endringer samme dag. Frys unødvendige endringer, dokumenter nåsituasjonen og lag en kontrollert rekkefølge.

Vanlige situasjoner

Byrået registrerte domenet

Be om skriftlig oversikt over abonnent, registrar, DNS, kontoer og avtaler. Hvis virksomheten ikke er abonnent på sitt sentrale navn, planlegg en formell overføring. Kopier DNS-data og avklar tjenester før noe flyttes.

En tidligere ansatt eier kontoen

Bruk leverandørens dokumenterte gjenopprettingsprosess og virksomhetens fullmakter. Ikke opprett parallelle, motstridende bestillinger. Når tilgang er gjenopprettet, opprett individuelle administratorer, oppdater gjenoppretting og avslutt den gamle brukerens tilgang.

Virksomheten er kjøpt eller fusjonert

Kartlegg domenene i due diligence, ikke etter teknisk overtakelse. Avklar juridisk abonnent, varemerker, avtaler, DNS, e-post, sertifikater og gamle omdirigeringer. Noen domener bør overføres, andre beholdes midlertidig, og noen kan avvikles etter en dokumentert periode. Følg den komplette domenesjekklisten for fusjon og oppkjøp .

Domenet står på riktig selskap, men ingen kan endre det

Dette er et administrativt kontrolltap selv om abonnentdata er riktige. Start gjenoppretting hos registraren, identifiser DNS-kontoen separat og unngå navnetjenerbytte før en komplett sone er sikret.

Fordel ansvar med en enkel matrise

OppgaveForretningseierIT eller leverandørØkonomiLedelse
Godkjenne domeneporteføljeansvarligrådgirinformeresgodkjenner kritiske navn
Endre abonnentgodkjennerutfører med registrarinformeresgodkjenner ved selskapsendring
Endre DNSinformeresutfører og kvalitetssikrereskaleres ved høy risiko
Fornyefølger behovkontrollerer teknisk statusbetalermottar avviksrapport
Håndtere hendelseprioriterer tjenesteleder teknisk responssikrer leverandørkontakttar risikobeslutninger

Tilpass matrisen til bedriftens størrelse. I en liten virksomhet kan samme person ha flere roller, men oppgavene og en stedfortreder bør fortsatt være tydelige.

Hvor ofte bør domenet kontrolleres?

Gjør en full kontroll minst årlig og i tillegg ved:

  • ny registrar, DNS-, web- eller e-postleverandør
  • oppkjøp, fusjon, navnebytte eller avvikling
  • bytte av byrå eller IT-partner
  • avslutning av ansatte med administrative roller
  • mistenkelig e-post, ukjent sertifikat eller DNS-endring
  • større lansering eller migrering

Ved konkurs eller oppløsning endres også hvem som kan gi gyldig instruks. Se hvem som kan håndtere domenet ved konkurs og avvikling før tidligere ledelse eller en kjøper bestiller endringer.

Kritiske domener kan trenge hyppigere automatisert overvåking av delegering, DNS, sertifikater og utløpsdata. Overvåking erstatter ikke tilgangs- og abonnentkontrollen.

Hva Vymo kan vise

Vymos oppslag viser offentlig informasjon fra Norid for ett .no-domene, blant annet abonnentdata når de er offentlige, registrar, navnetjenere, DNSSEC og relevante datoer. Resultatet kan hjelpe dere å starte kartleggingen.

Vymo kan ikke se private kontoinnstillinger, administratorer, MFA, faktura, flyttekode eller hvem som faktisk kontrollerer tredjeparts DNS. Disse punktene må bekreftes hos virksomheten og leverandørene.

Slå opp .no-domenet og bruk deretter sjekklisten over til å bevise juridisk, administrativ og teknisk kontroll.

Har bedriften funnet riktig navn?

Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.