> ## Documentation Index
> Fetch the complete documentation index at: https://docs.basaltic.sh/llms.txt
> Use this file to discover all available pages before exploring further.

# DNSSEC

> Firmado por defecto, el registro DS para publicar en su registrador, y el caso de una zona no firmada.

## DNSSEC

DNSSEC está **activado a menos que usted indique lo contrario**. El firmante inicia la zona y aparece el bloque `dnssec`, que contiene las etiquetas clave, el algoritmo (`13`, ECDSA P-256 SHA-256) y los registros DS.

<Warning>
  `dnssec: false` en el momento de la creación existe para **una** situación: este dominio es servido por otro proveedor de DNS al mismo tiempo que nosotros. Una zona firmada pone nuestro registro DS en el padre, y ese DS cubre solo las respuestas que *firmamos*, por lo que un resolver de validación que le pregunta al otro proveedor obtiene una firma que no puede verificar y falla la búsqueda. Aproximadamente la mitad de sus consultas, de forma impredecible, lo que es peor que cualquier proveedor por sí solo. Sin firmar es la única configuración que funciona para esa configuración hoy en día.

  Se fija en la creación, y no hay ningún interruptor en la consola. Si desactivas la firma más tarde, el dominio se interrumpe hasta que el DS se retira en el registrador y esa retirada se ha propagado, una secuencia que esta API no puede gestionar por ti.
</Warning>

Para completar la cadena de confianza, pegue el registro DS en su **registrador principal**:

<Steps>
  <Step title="Leer los registros DS fuera de la zona">
    <Tabs>
      <Tab title="Console">
        La tarjeta **DNSSEC** de la zona los enumera bajo **DS records**, con la etiqueta de clave **KSK key tag** y la etiqueta de clave **ZSK key tag** al lado de ellos.
      </Tab>

      <Tab title="API">
        ```bash theme={null}
        GET /v1/zones/{zone_id}
        ```
      </Tab>

      <Tab title="CLI">
        ```bash theme={null}
        basaltic dns zone get <zone-id>
        ```
      </Tab>

      <Tab title="Go">
        ```go theme={null}
        zone, err := dns.New(cfg).GetZone(ctx, zoneID)
        ```
      </Tab>
    </Tabs>

    `dnssec.ds_records` los contiene. Cada uno también lleva `rdata` — la forma de archivo de zona del mismo registro, para los registradores que quieren una sola cadena.
  </Step>

  <Step title="Publicarlo en el registrador">
    Este es el paso DNSSEC que no se puede hacer desde aquí: solo el operador de la zona principal puede publicar un registro DS, y para un sufijo público, ese es su registrador.
  </Step>

  <Step title="Validar">
    Una vez que el DS está activo, los resolutores pueden validar la cadena desde la raíz hasta sus registros.
  </Step>
</Steps>

<Warning>
  Hasta que el registro DS se publique en el registrador, su zona está firmada pero **no validada**: los resolutores no tienen forma de acceder a sus claves desde la raíz. Firmar sin un DS no compra nada.
</Warning>


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.