Для example.com DS-запись находится в зоне .com, а не в самом example.com. Она состоит из тега ключа, номера алгоритма подписи, типа дайджеста и дайджеста DNSKEY дочерней зоны, которым подписываются ключи. Валидирующий резолвер получает DS у родителя, DNSKEY у дочерней зоны и проверяет, что они соответствуют друг другу, прежде чем доверять подписям дочерней зоны.
Поскольку DS-запись находится в зоне реестра, вы передаёте её через регистратора, так же как изменения серверов имён. Некоторые DNS-провайдеры и реестры автоматизируют это с помощью записей CDS и CDNSKEY, которые опрашивает родительская зона.
DS-запись, указывающая на ключ, который зона больше не использует, ломает домен для каждого валидирующего резолвера. При переносе подписанной зоны к новому DNS-провайдеру безопасный порядок таков: удалить DS-запись (или выполнить корректную смену ключа) и дождаться истечения её TTL, прежде чем переключать серверы имён.
Пример
example.com. 86400 IN DS 12345 13 2 <sha-256 digest of the DNSKEY>