Cómo está construido DNSSEC
DNSSEC añade firmas a las respuestas DNS para que un resolver pueda verificar que no se alteraron por el camino. La zona publica sus claves públicas como registros DNSKEY y firma con ellas sus registros. La zona superior (.com en el caso de example.com) publica un registro DS: un digest de la clave de firma de claves de la zona. Ese registro DS es el eslabón de la cadena de confianza que va desde la raíz hasta el dominio, y se configura a través del registrador.
Hacen falta las dos mitades. Unas claves en la zona sin registro DS en la zona superior no las valida nadie. Un registro DS que apunta a una clave que la zona no publica es peor: los resolvers con validación rechazan entonces todas las respuestas y el dominio desaparece para sus usuarios.