Как устроен DNSSEC
DNSSEC добавляет к DNS-ответам подписи, чтобы резолвер мог убедиться, что их не изменили по пути. Зона публикует свои открытые ключи в виде DNSKEY-записей и подписывает ими свои записи. Родительская зона (.com для example.com) публикует DS-запись: дайджест ключа подписания ключей этой зоны. Эта DS-запись — звено цепочки доверия от корня до домена, и задаётся она через регистратора.
Нужны обе половины. Ключи в зоне без DS-записи в родительской зоне никто не валидирует. DS-запись, указывающая на ключ, которого зона не публикует, хуже: валидирующие резолверы тогда отвергают каждый ответ, и для их пользователей домен исчезает.