DNS-Anbieter

Konto verbinden, Zonen importieren, fehlende DMARC-, SPF-, TLS-RPT- und CAA-Records aus dem Befund heraus anlegen. Nur additiv: DomainWarn ändert nie bestehende Records und schreibt nur, wenn alle Nameserver der Domain auf den Anbieter zeigen. Zugangsdaten werden verschlüsselt gespeichert, beim Speichern auf Schreibrecht geprüft (bei netcup nur die Anmeldung; die Zugangsdaten gelten für das ganze Konto) und nie wieder angezeigt.

Cloudflare

Ein API-Token aus der Vorlage „DNS bearbeiten“ mit den Berechtigungen Zone:DNS:Edit und Zone:Zone:Read, begrenzt auf die Zonen der Kunden, die DomainWarn anlegen darf. Das Token lässt sich in Cloudflare jederzeit widerrufen.

  • Zonen-Import: alle Zonen des Kontos, seitenweise zu 200.
  • Records per Klick: DMARC, SPF, TLS-RPT und CAA, wenn die Nameserver auf *.ns.cloudflare.com zeigen.
  • Minimalrechte: Token gilt nur für DNS und nur für die gewählten Zonen.

Hetzner DNS

Ein API-Token des Projekts in der Hetzner Console mit Berechtigung „Lesen & Schreiben“; ein Nur-Lesen-Token wird abgelehnt. Hetzner-Tokens lassen sich nicht auf DNS beschränken, das Token darf alles im Projekt. Deshalb ein eigenes Projekt nur für DNS-Zonen anlegen und das Token dort jederzeit löschen.

  • Zonen-Import und Records per Klick für Zonen der Hetzner Console; Nameserver *.ns.hetzner.com und *.ns.hetzner.de.
  • Zonen der alten DNS Console (dns.hetzner.com) müssen in die Hetzner Console übernommen sein.
  • Prüfung beim Speichern: Zonen lesen, Probe-Record anlegen und löschen.

IONOS

Ein API-Schlüssel aus dem IONOS Developer Portal, bestehend aus öffentlichem Präfix und Geheimnis, das IONOS nur einmal anzeigt. Der Schlüssel gilt für alle Zonen des Kontos und lässt sich weder auf einzelne Zonen noch auf DNS beschränken: ein eigener Schlüssel nur für DomainWarn, der sich im Portal jederzeit löschen lässt.

  • Zonen-Import und Records per Klick für Domains mit IONOS-Nameservern (*.ui-dns.com, .de, .org, .biz).
  • Beim Speichern legt DomainWarn zur Probe einen TXT-Record an und löscht ihn sofort wieder.

netcup

Kundennummer, Legacy-API-Key und Legacy-API-Passwort aus dem Customer Control Panel unter Stammdaten → API (nicht das Login-Passwort). netcup kennt keine Berechtigung je Zone: Der API-Key darf alle DNS-Zonen des Kontos ändern; DomainWarn legt nur fehlende Records an.

  • Records per Klick für Domains mit netcup-Nameservern (*.netcup.net) im klassischen DNS; CloudDNS hat eine eigene API und wird noch nicht unterstützt.
  • Zonen-Import: netcup liefert eine Zonenliste nur Domain-Resellern. Andere Konten importieren per Liste oder Zonendatei.

INWX

Benutzername und Passwort eines INWX-Unterkontos, das nur die Rolle „DNS-Verwaltung“ (Nameserver) hat, ohne Domain-, Vertrags- oder Kontorechte. Für das Unterkonto darf keine Zwei-Faktor-Authentifizierung aktiv sein, weil die API ohne TAN nicht anmelden kann; das Unterkonto lässt sich im Kundencenter jederzeit sperren oder löschen.

  • Zonen-Import und Records per Klick für Domains mit INWX-Nameservern (ns.inwx.de, ns2.inwx.de, ns3.inwx.eu und die Varianten .com/.net).
  • Beim Speichern legt DomainWarn kurz einen TXT-Record _domainwarn-verify-… in der ersten Zone an und löscht ihn wieder.

Amazon Route 53

Access Key ID und Secret Access Key eines eigenen IAM-Benutzers ohne Konsolenzugang. Die Inline-Richtlinie erlaubt nur route53:ListHostedZones, route53:ListHostedZonesByName, route53:ListResourceRecordSets und route53:ChangeResourceRecordSets, die beiden letzten nach Möglichkeit auf die Hosted Zones begrenzt, in die DomainWarn schreiben darf.

  • Zonen-Import und Records per Klick für Domains mit AWS-Nameservern (ns-….awsdns-….com/.net/.org/.co.uk).
  • Temporäre Schlüssel mit Sitzungstoken werden nicht unterstützt; der Schlüssel lässt sich in IAM jederzeit deaktivieren.
  • Beim Speichern belegt ein kurzlebiger Probe-Record das Schreibrecht.

Chat und Bereitschaft

Meldungen gehen an 20 Kanaltypen; Slack und Microsoft Teams antworten zusätzlich auf Befehle.

Slack und Microsoft Teams

Ein Slash Command in Slack oder ein Outgoing Webhook in Teams, abgesichert mit Signing Secret beziehungsweise HMAC-Token. /domainwarn kunde.de zeigt Zustand, Zertifikat-Restlaufzeit, Domainablauf und offene Incidents mit Link ins Dashboard; check kunde.de stößt eine Prüfung an; list zeigt alle Domains mit Handlungsbedarf, nur für dich sichtbar. Antworten kommen in der Sprache der Organisation.

  • Bis zu zehn Befehle je Organisation, Einrichtung unter Einstellungen → Benachrichtigungen.
  • Rechte gelten je Workspace: Wer den Befehl ausführen darf, sieht alle Domains.
  • Meldungen nach Slack und Teams laufen wie bisher über Webhook-Kanäle.

Befehle und Einrichtung im Handbuch

20 Kanäle

Empfohlen: E-Mail, Slack, Microsoft Teams, Discord, Webhook mit HMAC-Signatur. Bereitschaft: PagerDuty und Opsgenie mit automatischem Schließen bei der Entwarnung, Pushover, ntfy, SMS, Web Push. Weitere: Telegram, Google Chat, Mattermost, Rocket.Chat, Zulip, Matrix, Gotify, privater Atom-Feed und eigener SMTP-Server. Jeder Kanal hat eine Mindestschwere, jeder Kanal wird per Testversand bestätigt.

Kanäle im Handbuch

Kalender, API und CSV

Ablaufdaten und Domainlisten in deinen eigenen Werkzeugen.

Kalender-Abo (ICS)

Eine ICS-Adresse je Organisation mit einem ganztägigen Termin je Domainablauf und je Zertifikatsablauf, mit Kunde, Registrar oder Aussteller, Link ins Dashboard und Erinnerungen 14 und 3 Tage vorher. Als Abonnement per URL eintragen; Kalender-Apps aktualisieren alle 12 Stunden. Die Adresse lässt sich jederzeit erneuern oder abschalten.

Kalender im Handbuch

REST-API

Alles aus dem Dashboard per API: Domains und Kunden anlegen, Prüfungen anstoßen, Incidents quittieren, Ereignisse und Prüfergebnisse abfragen. Tokens mit Lese- oder Schreibrecht, 300 Anfragen je Minute, Fehler als application/problem+json, Spezifikation unter /openapi.json für Postman, Insomnia oder generierte Clients.

API-Dokumentation

CSV-Export

Die Domainliste mit den aktuellen Filtern als CSV: Domain, Kunde, Zustand, CMS, Registrar, Domainablauf, Zertifikat gültig bis und Resttage, offene Incidents, letzte Prüfung. UTF-8 mit BOM, Semikolon oder Komma, geschützt gegen Formel-Injektion, auch per API-Token abrufbar.

CSV im Handbuch

Häufige Fragen

Braucht DomainWarn Zugang zum Hosting meiner Kunden?
Nein. Alle Prüfungen lesen öffentliche Daten. Eine Integration brauchst du nur, um Zonen zu importieren oder Records per Klick anzulegen, und auch dann nur mit den minimalen Rechten des jeweiligen Anbieters.
Was passiert, wenn ich eine Integration lösche?
Die Zugangsdaten werden entfernt; bereits angelegte Records und importierte Domains bleiben. Records per Klick stehen dann wieder als Werte zum Kopieren bereit.
Kommen weitere Anbieter?
Die Anbindung ist so gebaut, dass ein neuer Anbieter eine Client-Klasse und zwei Textdateien ist. Wenn dein Anbieter fehlt, schreib uns, welcher es ist.

Konto verbinden und loslegen

Integrationen richtest du im Dashboard unter Einstellungen → Integrationen ein, mit Schritt-für-Schritt-Anleitung je Anbieter. In jedem Tarif enthalten.