本文へ移動
深掘り安定テクノロジー初出 2026-10-07 12:00

DNSルート鍵署名鍵が2026年10月11日にロールオーバーへ、史上二度目の変更

DNSSECの信頼の連鎖の起点となるルートの鍵署名鍵が、KSK-2017(鍵タグ20326)からKSK-2024(鍵タグ38696)へと交代します。初回のロールオーバーは2018年に実施され、新しい鍵は2025年1月11日からルートのDNSKEYレコードセットに公開されています。

2026年10月11日

DNSルートはこの日に鍵署名鍵のロールオーバーを実施する予定であり、ルート鍵の変更はわずか二度目となります。1

KSK-2024(タグ38696)

新しく導入されるルート鍵署名鍵はKSK-2024と命名され、鍵タグ38696を持ちます。これは鍵タグ20326を持つKSK-2017に取って代わります。1

30日

RFC 5011のもとでは、リゾルバーは新しい鍵を信頼する前に、署名されたDNSKEYレコード内で少なくとも30日間継続してそれを観測する必要があります。1

経緯

DNSルートで二度目の鍵署名鍵ロールオーバー:何が変わり、なぜ重要なのか

1 1 1 1

1 1 1 1

1 1 1 1 1

1 1 1

1 1 1 1

1 1 1

1 1 1

1 1 1

1 1 1

1 1 1 1

1 1 1 1

構造

誰と誰がつながっているか
  1. 1Cloudflare
  2. と提携 →事実
    2Anthropic企業
  3. を使用 →事実
  4. を生み出す →事実
  5. に供給 →事実
  6. ← の一部事実
    6VoidZero企業

これまで

ここに至るまで
  1. 2018年初のルートKSKロールオーバー初となるルート鍵署名鍵のロールオーバーは2018年に行われました。
  2. 2024年7月CloudflareがデフォルトのトラストアンカーにKSK-2024を組み込みCloudflareは2024年7月に、自社ソフトウェアのデフォルトのトラストアンカーにKSK-2024を直接組み込みました。
  3. 2025年1月11日ルートDNSKEYレコードセットにKSK-2024を追加ルートのDNSKEYレコードセットには、2025年1月11日からKSK-2024が含まれています。
  4. 現在2026年10月11日 DNSルート鍵署名鍵の予定されているロールオーバー
  5. 2026年10月11日DNSルートは鍵署名鍵のロールオーバーを実行し、KSK-2017をKSK-2024に置き換える予定です。

影響

段階を追って外へ広がる影響
  1. 第 1 段階DNSSECの信頼の連鎖

    鍵署名鍵はDNSSECの信頼の連鎖の起点として機能し、検証リゾルバーが暗号署名を使用して応答の真正性を確認できるようにします。1

    事実
  2. 第 2 段階Cloudflare 1.1.1.1およびGateway DNSを使用するリゾルバー

    Cloudflareの1.1.1.1およびGateway DNSを実行するリゾルバーは、導入されるKSK-2024鍵をすでに信頼しているため、これらのサービスの利用者はロールオーバーへの対応を行う必要がありません。1

    事実
  3. 第 3 段階他の検証リゾルバーの運用者

    他の検証リゾルバーの運用者は、RFC 8509のセンチネルプロトコルを使用して、ロールオーバー期日前に自らのリゾルバーがKSK-2024を信頼しているかどうかをテストできます。

    分析
  4. 第 4 段階DNSエコシステム全体

    信頼できる鍵署名鍵がなければDNSSECの検証が成功しないため、このロールオーバーはルートサーバー運用者からエンドユーザーのリゾルバーに至るまで、DNSエコシステム全体に影響を与えます。

    分析

今後

期日に自動で照合し、結果は実績に記録します
2026年10月11日

DNSルートは鍵署名鍵のロールオーバーを実行し、KSK-2017をKSK-2024に置き換える予定です。

予定予定

情報源

各情報源が裏付ける内容
1
Cloudflare Blog
2026-10-06 17:50
原文 ↗
16 箇所を裏付け
引用元: Cloudflare
2
Hacker News Front Page
2026-10-05 10:47
原文 ↗
5 箇所を裏付け
引用元: Cloudflare

この記事は下記の情報源をもとに AI が書きました。各事実は原文と一字一句照合し、推測と分析は区別して示しています。 書き方について

2026-10-06 21:32 初出