DNSSEC
O DNSSEC está ativado, a menos que você diga o contrário. O signatário inicializa a zona e o bloco dnssec aparece nele, carregando as tags de chave, o algoritmo (13, ECDSA P-256 SHA-256) e os registros DS.
dnssec: false no momento da criação existe para uma situação: este domínio é servido por outro provedor de DNS ao mesmo tempo que nós. Uma zona assinada coloca nosso registro DS no pai, e esse DS cobre apenas as respostas que nós assinamos — então um resolver de validação que acontece de perguntar ao outro provedor obtém uma assinatura que não pode verificar e falha na pesquisa. Cerca de metade das suas consultas, de forma imprevisível, o que é pior do que qualquer provedor sozinho. Não assinado é a única configuração que funciona para essa configuração hoje.Ele é fixado na criação, e não há nenhuma opção no console. Desativar a assinatura mais tarde interrompe o domínio até que o DS seja retirado no registrador e essa retirada tenha se propagado — uma sequência que essa API não pode executar para você.
Para completar a cadeia de confiança, cole o registro DS no seu registrador principal:
Leia os registros do DS fora da zona
O cartão DNSSEC da zona lista-os em DS records, com a tag de chave KSK key tag e a tag de chave ZSK key tag ao lado deles.
dnssec.ds_records os mantém. Cada um também carrega rdata — a forma de arquivo de zona do mesmo registro, para registradores que querem uma única string.Publique-o no registrador
Este é o único passo DNSSEC que não pode ser feito a partir daqui: apenas o operador da zona pai pode publicar um registro DS, e para um sufixo público, esse é o seu registrador.
Validar
Quando o DS estiver ativo, os resolvers poderão validar a cadeia da raiz até seus registros.
Até que o registro DS seja publicado no registrador, sua zona é assinada, mas não validada — os resolvedores não têm como acessar suas chaves a partir da raiz. Assinar sem um DS não compra nada.