O registro DS: o elo que fecha a cadeia do DNSSEC
Uma impressão digital da sua chave de assinatura, publicada na zona pai através do registrador. Sem ele, as assinaturas não validam nada.
Atualizado em 27 de julho de 2026
O registro DS (Delegation Signer) é um hash da chave de assinatura da sua zona, guardado na zona PAI — o mesmo lugar da delegação. É como a .com diz ao mundo "esta é a chave com que exemplo.com legitimamente assina". O seu provedor de DNS gera o valor do DS; o seu registrador o publica.
dig example.com DS +shortOs dois acidentes
- DS presente, chaves ausentes ("DS órfão"): você trocou de provedor de DNS ou desligou o DNSSEC, mas o DS antigo ficou no registrador. Resolvers validadores recusam o domínio na hora. Regra: remova o DS ANTES de trocar os nameservers ou desligar o DNSSEC.
- Chaves presentes, DS ausente: a zona está assinada mas a cadeia nunca fecha — ninguém valida nada. Assinar sem publicar o DS é rodar a maquinaria toda para benefício zero.
O DS também precisa CORRESPONDER: ele embute a tag e o digest de uma chave específica. Rotacione as chaves sem atualizar o DS e a cadeia quebra tanto quanto com um DS órfão. Configurações modernas automatizam isso com registros CDS/CDNSKEY — mas o modo de falha é o mesmo quando a automação não existe.
Veja isso no seu próprio domínio
O diagnóstico DNS gratuito roda exatamente estas verificações — delegação, DNSSEC, e-mail, TTLs — em qualquer domínio.