> ## Documentation Index
> Fetch the complete documentation index at: https://docs.basaltic.sh/llms.txt
> Use this file to discover all available pages before exploring further.

# DNSSEC

> Assinado por padrão, o registro DS a ser publicado no seu registrador e o caso de uma zona não assinada.

## DNSSEC

O DNSSEC está **ativado, a menos que você diga o contrário**. O signatário inicializa a zona e o bloco `dnssec` aparece nele, carregando as tags de chave, o algoritmo (`13`, ECDSA P-256 SHA-256) e os registros DS.

<Warning>
  `dnssec: false` no momento da criação existe para **uma** situação: este domínio é servido por outro provedor de DNS ao mesmo tempo que nós. Uma zona assinada coloca nosso registro DS no pai, e esse DS cobre apenas as respostas que *nós* assinamos — então um resolver de validação que acontece de perguntar ao outro provedor obtém uma assinatura que não pode verificar e falha na pesquisa. Cerca de metade das suas consultas, de forma imprevisível, o que é pior do que qualquer provedor sozinho. Não assinado é a única configuração que funciona para essa configuração hoje.

  Ele é fixado na criação, e não há nenhuma opção no console. Desativar a assinatura mais tarde interrompe o domínio até que o DS seja retirado no registrador e essa retirada tenha se propagado — uma sequência que essa API não pode executar para você.
</Warning>

Para completar a cadeia de confiança, cole o registro DS no seu **registrador principal**:

<Steps>
  <Step title="Leia os registros do DS fora da zona">
    <Tabs>
      <Tab title="Console">
        O cartão **DNSSEC** da zona lista-os em **DS records**, com a tag de chave **KSK key tag** e a tag de chave **ZSK key tag** ao lado deles.
      </Tab>

      <Tab title="API">
        ```bash theme={null}
        GET /v1/zones/{zone_id}
        ```
      </Tab>

      <Tab title="CLI">
        ```bash theme={null}
        basaltic dns zone get <zone-id>
        ```
      </Tab>

      <Tab title="Go">
        ```go theme={null}
        zone, err := dns.New(cfg).GetZone(ctx, zoneID)
        ```
      </Tab>
    </Tabs>

    `dnssec.ds_records` os mantém. Cada um também carrega `rdata` — a forma de arquivo de zona do mesmo registro, para registradores que querem uma única string.
  </Step>

  <Step title="Publique-o no registrador">
    Este é o único passo DNSSEC que não pode ser feito a partir daqui: apenas o operador da zona pai pode publicar um registro DS, e para um sufixo público, esse é o seu registrador.
  </Step>

  <Step title="Validar">
    Quando o DS estiver ativo, os resolvers poderão validar a cadeia da raiz até seus registros.
  </Step>
</Steps>

<Warning>
  Até que o registro DS seja publicado no registrador, sua zona é assinada, mas **não validada** — os resolvedores não têm como acessar suas chaves a partir da raiz. Assinar sem um DS não compra nada.
</Warning>


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.