シャドー化とは

たとえば sub.example.com にNSレコードを置いて別のネームサーバーへ委任すると、sub.example.com とその下の名前については委任先が権威を持ちます。

その状態でCloudflare側に www.sub.example.com のAレコードやCNAMEレコードが残っていても、そのレコードは通常の権威応答に使われません。管理画面に存在するため設定済みに見えますが、実際の問い合わせ結果と一致しないことがあります。

Cloudflareは2026年9月14日から、こうしたシャドー化レコードの警告を全ゾーンで表示すると発表しました。

警告が出たときの確認順序

  1. 警告対象のレコード名を記録する
  2. その名前自身または親にあるNSレコードを確認する
  3. 委任先ネームサーバーを確認する
  4. 委任先に必要なA、AAAA、CNAME、MX、TXT等があるか確認する
  5. 公開DNSから実際の応答を確認する
  6. 不要と判断できたレコードだけを整理する

管理画面上のレコードだけを見て判断せず、「どのネームサーバーがその名前へ答える権威を持つか」を先に確認します。

APIで確認する場合

Cloudflare DNS APIでは、レコード一覧の取得時に include_shadow_metadata=true を指定すると、どのNSレコードによって隠れているかなどのメタデータを取得できます。

表示される主な情報は、シャドー化元のレコードID、グルーレコードかどうか、NS委任が隠しているレコード数などです。APIトークンをログや記事へ貼らないようにしてください。

削除前の注意

シャドー化されているからといって、すぐ削除してよいとは限りません。将来委任を戻す予定があるレコード、移行途中のレコード、ネームサーバー到達に必要なグルーレコードが含まれる可能性があります。

DNSレコードの存在と、現在の権威応答に採用されていることは別です。変更前後のレコード一覧と、戻す手順を残してください。