Para example.com, el registro DS vive en la zona .com, no en el propio example.com. Se compone de una etiqueta de clave, el número del algoritmo de firma, el tipo de resumen y el resumen de la DNSKEY de firma de claves de la zona hija. Un resolver validador obtiene el DS de la zona superior, obtiene la DNSKEY de la hija y comprueba que coinciden antes de confiar en las firmas de la hija.
Como el registro DS está en la zona del registro, se envía a través del registrador, igual que los cambios de servidores de nombres. Algunos proveedores de DNS y registros lo automatizan con registros CDS y CDNSKEY que la zona superior consulta periódicamente.
Un registro DS que apunta a una clave que la zona ya no usa rompe el dominio para todos los resolvers validadores. Al trasladar una zona firmada a un nuevo proveedor de DNS, el orden seguro es retirar el registro DS (o hacer una rotación de claves en regla) y esperar a que venza su TTL antes de cambiar los servidores de nombres.
Ejemplo
example.com. 86400 IN DS 12345 13 2 <sha-256 digest of the DNSKEY>