[DNSOP] Re: Call for adoption: draft-fobser-dnsop-dnssec-keyrestore-01 (Ends 2026-02-27)

Martin Pels <mpels@ripe.net> Thu, 19 February 2026 15:26 UTC

Return-Path: <mpels@ripe.net>
X-Original-To: dnsop@mail2.ietf.org
Delivered-To: dnsop@mail2.ietf.org
Received: from localhost (localhost [127.0.0.1]) by mail2.ietf.org (Postfix) with ESMTP id 8C152B9E4443 for <dnsop@mail2.ietf.org>; Thu, 19 Feb 2026 07:26:47 -0800 (PST)
X-Virus-Scanned: amavisd-new at ietf.org
X-Spam-Flag: NO
X-Spam-Score: -2.098
X-Spam-Level:
X-Spam-Status: No, score=-2.098 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, DKIM_VALID_AU=-0.1, DKIM_VALID_EF=-0.1, RCVD_IN_DNSWL_NONE=-0.0001, SPF_HELO_NONE=0.001, SPF_NONE=0.001] autolearn=ham autolearn_force=no
Authentication-Results: mail2.ietf.org (amavisd-new); dkim=pass (2048-bit key) header.d=ripe.net
Received: from mail2.ietf.org ([166.84.6.31]) by localhost (mail2.ietf.org [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id OEehuVMnz_FB for <dnsop@mail2.ietf.org>; Thu, 19 Feb 2026 07:26:46 -0800 (PST)
Received: from mail-ej1-x630.google.com (mail-ej1-x630.google.com [IPv6:2a00:1450:4864:20::630]) (using TLSv1.3 with cipher TLS_AES_128_GCM_SHA256 (128/128 bits) key-exchange X25519 server-signature ECDSA (P-256) server-digest SHA256) (No client certificate requested) by mail2.ietf.org (Postfix) with ESMTPS id B80CDB9E4430 for <dnsop@ietf.org>; Thu, 19 Feb 2026 07:26:46 -0800 (PST)
Received: by mail-ej1-x630.google.com with SMTP id a640c23a62f3a-b885e8c6727so198848166b.1 for <dnsop@ietf.org>; Thu, 19 Feb 2026 07:26:46 -0800 (PST)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=ripe.net; s=google1; t=1771514806; x=1772119606; darn=ietf.org; h=content-transfer-encoding:in-reply-to:autocrypt:from :content-language:references:to:subject:user-agent:mime-version:date :message-id:from:to:cc:subject:date:message-id:reply-to; bh=5uiR4c+jRZpvYe4/JauBrzRJ0cJJe/FByra7bvj7iWs=; b=grRoJX2gwY5hpdI8a73Jof9C+Q28ryphXhdGXnaG4z5dYFUJ/wIojf4EChuA7jPx/G HRS1/mK25qYAz0PQO5lCsb4UTgvOLt5D4My1EUYRLaC90ByLzEm4CCMx9fLhcF/hnH/e Af3uMBmp9JtQo1IKSb6RcCDI0Huz1HHwua2A/0ta2i1YN7/slnLqNyzi/QIDDOO5YLdH eIsdr7NkhSTAmD7qZ/BbjUh2nj/1rc9J35LSDHeIA6n0QDjVCUkqrScPJyYAHdzUUCV3 76bYRy4aOAvsUIGBohlVaed0EXbfzzDY8xyYLO/EI3TAtV/eNPH8heesPCqFpR3fpJm7 3JQQ==
X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20230601; t=1771514806; x=1772119606; h=content-transfer-encoding:in-reply-to:autocrypt:from :content-language:references:to:subject:user-agent:mime-version:date :message-id:x-gm-gg:x-gm-message-state:from:to:cc:subject:date :message-id:reply-to; bh=5uiR4c+jRZpvYe4/JauBrzRJ0cJJe/FByra7bvj7iWs=; b=t9m9bB/6e3mAdBQXedXj7EwEgOlPbeAqezbhes+xrDjcBFvTQ8ylIpUMLFFV05pGIJ sf5vV5kOEGNsMP8uy2xtSQEZuwSXleS7GJNIMmeBqSDe6/boOXb+dY7F6kOlF/art4sV I3xY7gYZDi/PPrHUyjQ2GMOAgJffg28EUcUBO7olLf3gPOIFE7D0OXd4niCuk4mu6Ay9 BiEikLv8FmF59iExQwBCGx0K2pCIcSl5Nw8u+u5nJ2gaJk8YV7grYW6xndG668FAaBE4 dhA9shyP3R0vjQDTqtTk3dy9wUPZkEh/LXZSkdEHT8nMvKX/XRBrSMbxPNaO9oFvFvMg WXmg==
X-Forwarded-Encrypted: i=1; AJvYcCX9NRAZBmotX+OPQ2TF16XVeWdk6iDyo0dyCrVl8zuRcMRwt1eXaDMpL9YrAeJ4/bvyXa7+yA==@ietf.org
X-Gm-Message-State: AOJu0Yw1kBWK2ec/8wDi0u4+/mrxwHuS4cKfeE0TedBKfgMbybMAzDgg KcZg/A5eobbgJR85AJI1OTz2QKxgy7eMclyfxZwO+s749RicL/99idvUIKJsdwy1ksmEtCpa9b7 Yweiu
X-Gm-Gg: AZuq6aJl3G4sAus3dxY8LjvQyEoOCm2IUnqJajctslNN/TeMhk96MKcfQmpCxZtevr6 aCUaP+rqnLbATwqxuC4GXMUWtbErpRY7lwYJUxe++0mIiH+Tc+YDA3so9D9l1cPdwkdYe6l+j3z F0bmGgr+MhD4cINPZKqFG0TBtDgZ48LNx190mHz8/nNZCuCEpCEOMTiTF8IrXBbLpVvzc8EXei4 S3cYuLWfc+1K7m/F2ekTZJFyCFo4GKUFDykBGavCLhoiamFGdyknfzl+91NSc7lEVe/NKZZcLXZ 9fzHOYB71vgtjmfJwUPQJeaRD7+IZ+APcSl4WpFtf/ogKb/sIrcCVmrX+LM8HEImztaXMsVrE5q O51j7wVcUzwfxq5hUZQs/DcDsubE/WqrA+DRVV2XoCe3UTZQbVxYnMjIOctZg+gJU4KuA56N9vb V/OdUPs/5VltCQX56iYBtFc8fb0cu5ePthPxIUnmj15xSerfanTaSj+1maGfUriiW+zeGEJW4MA p7lGw==
X-Received: by 2002:a17:907:3c8c:b0:b88:2862:2802 with SMTP id a640c23a62f3a-b905415aef8mr135754366b.1.1771514805663; Thu, 19 Feb 2026 07:26:45 -0800 (PST)
Received: from ?IPV6:2001:67c:2e8:110:19ea:5e77:bd0:aeb6? ([2001:67c:2e8:110:19ea:5e77:bd0:aeb6]) by smtp.gmail.com with ESMTPSA id a640c23a62f3a-b8fc7627fa7sm589354666b.38.2026.02.19.07.26.45 (version=TLS1_3 cipher=TLS_AES_128_GCM_SHA256 bits=128/128); Thu, 19 Feb 2026 07:26:45 -0800 (PST)
Message-ID: <f95df96b-0a82-40ea-a1e2-820eb73e683a@ripe.net>
Date: Thu, 19 Feb 2026 16:26:44 +0100
MIME-Version: 1.0
User-Agent: Mozilla Thunderbird
To: dnsop-chairs@ietf.org, dnsop@ietf.org, draft-fobser-dnsop-dnssec-keyrestore@ietf.org
References: <177098446396.151334.4324573961934206864@dt-datatracker-6ff7c68975-7k42g>
Content-Language: en-US
From: Martin Pels <mpels@ripe.net>
Autocrypt: addr=mpels@ripe.net; keydata= xsFNBF6pT/ABEAC+FVkHOzFHubxx/e6WOkJ6bCi/QAM1keINFGeN8M/DpRVdoA1Y3zBX5RTW dBXSMQPCIexR0IiYmEiwQh+6qoRIw9eOKxrmBnlM3dzcahG0uKuROoVf/JSIj7lkKFHC4T0f gog1GUYxhEMtMlAL3oiL6+NS7kCgOuupX9+tWJwISOMc4OorjIhmEx3tqEJt8RwBCD15Gtot x2z+YsnIHaJB87SQmI5kl+ofDAm6wZfYAT4hEkpKSuDUOAPq5PJymelnOdZ9L1mRcT+J8Y8f Yq+H64FXlfRDkA8Pg9ZCRy7Xm6bsywSl9ZSXopeoN+SMzB3QIXXyCTsqWtSf6RS/v1mOfQYY 45VuoBKB5zNOwwNH2LqPW5mTWuqnly1z70mHhRztN4FB/7VCxMp+x12SosQ2wACZjIVg3zhQ Dfg/vxZusq1R9beSRz2JRN2kR+wEnFjrZVYbjErts6JVKsGZzjF1ChZrMKVZ7dJt2rhR0Qvg h0+rgR8Hr3QLwm8QmbjLnkVFutSIdwcm81YCfI709mpVemqQWhVI0Ak0CzXnuMQ8pCnt/XPU 4z4CdxbZFpzny0VtIqidOEmL2kLe5b7A4XYxhK3XTX+AWcdiR47JPbBVSM43Tvear3uJJ65r /g75zl7eKN4U87mlnglDUuIRQeHqjlO6cgs4td4xf2RIgvpQkwARAQABzSdNYXJ0aW4gUGVs cyAoUklQRSBOQ0MpIDxtcGVsc0ByaXBlLm5ldD7CwY4EEwEIADgWIQT00zg2p+oRbgj1QPlM NzgNOPC8lwUCXqlP8AIbAwULCQgHAgYVCgkICwIEFgIDAQIeAQIXgAAKCRBMNzgNOPC8l31k D/kBzvdhIuebQ5C5hoMyXnOIvy/SS8XdR+63WSKvx6Ck8Oly7uU7zHUl4anp0nt0emg3Q5fr uzTSf7T4biNK5KNqye3Zf+ahSgIjHXRLhENx3r49BQ3x3nEUSLVjWdh86OZ5sHkAM+Bmrhwg AWQHmzGJUk33O7XAZdrpII73KdJ0N591ZukpVK3E1I9MIvMGASnlnvGbpr0e2qDsiN4lw0Gf xi+YQWKtrAOvWXa3j5b8hGlc+yj6fbQQ/PMv2aJYssx0+pERJFIq+c2vItkeZZDesXYbFd5p HmPsn8rjVokPVijDaJ1AwZZsOqgMSwCNtEH4nwENSEb1/eWO29gbUXXuxCvCXAKsnOfy1A96 iQPXUrR/k587T897PKAx/BJCqDh895LgyHXC3lYjZajzYa1njFk5huBOPPgKqZvu7oPda/M9 gNHoVbb0NfhaRgAGoJuXhUA0+U52Z1uA8obQ0dSlXWgbo0nV+Y1jv2ccXv2buCRs9gsUbcQ7 SC2ouYyBwaoPKEZ8mSIcdXeBElnmToz4PDUInT1fSXsqo4ge9TrLPqACLRh/VnJzgpbjvoBr 1JBBL50tyRGtBQB4yWkC6u6QuzVEMm0mn77Elfd7hG2qvdTaDz3YKmcAjVqo3xeahv4MC+sF Z/yEFLZUtRfu9okkY++uY7rhbPl2BUZdtMvsls7BTQReqU/wARAAyKbpITvB7W9HbmXV30yn OlQoFaovYYObsFSsHbr3MqgmTDUcIf3CN6mwRt1uJ/tVuALVBX8KGd24L4HAbKN+5IDf05wu Owqy4aLE5dIik6OIgSdiKfCK4RLEdTUa4lluAe+nR1Xnhj6VcvBDvaJjRZ/U5kWi6vh+MvUh JlRygFJ849+ga1E/WgJJemgrId6Sm5GWGAHhDujGC+ZP9FdMpjkGl2MMwW9aJA/RoNRenKSz 8R9stCUoEcp+VhRCr8S5Ar7cUcJFT6uIjaV3YEEdRq+eVmpQmDk89SuXusbqsaeu74gs8uW8 p2G7hgy001MOkZffumLN/yO63NCV7AUa+rCciMmi7RoPfdy+EQj/Seg2NRGXnCDU5jUOWC3r KObkH5q0lvu3W/Pp/gJmcD6PeBjm3Vn6RSpx2CICOMdwqd11OOznOjrXYc2jDd4PVyA6rLtB fve/80chn7/20+dUrTBTui02pTxY00mOLCYPRpA+NH0lfvCH9B/GTr1Zt0Ak/gT/+pBlQw4f LrG0x5j1NhlSIYL14KlxJGWboGfB2ipI7t43DHIJ15CszTNRTV9KE97TBFHeogIWI1uIe/da Y5mRTPFpf4NAiYb+P58gSlbizyQkzXUwu+vJZuBrRBBhG94zymdnj3CKjqw4Sq9k9ZX3BdTj TG1pJmXOY3i3QVcAEQEAAcLBdgQYAQgAIBYhBPTTODan6hFuCPVA+Uw3OA048LyXBQJeqU/w AhsMAAoJEEw3OA048LyXLIUP/3FW9hDzFIXvm/IEq8tCWYVYKTD1jZ/oduWrDcnqgrP079TK 7BHhFg6bqu6r3kgQSY1hPCq3ri5L46eQLaMwkukcxkSe6VJSCVWqycdRN2hgZnnrms7Ow518 UNXuLiWoQaRgIE08/cnKXcmJZEnLxTZWAu/AKjSTdqiztdUXlyX1PGqsIWlcaqvIGXNufy1A WNPBz8c4vBSlCEUdlqSBix0vTBGNfsHWBDK622WzSGxB5jNvsHN3rFYDfQzw2cau/SRb64CH kgzamFY2cnJxxXFEx26IDiKLJQBTr/zzls5Up09HnzQf8f9rp47lT+98deGKg8dKK2YzN6Sn qwse7+R/eaeVE37nFhq6qgFfaOpRPz/BjfUib//4EaaDcFzN7tJT1uQ4NnSl2coFtSPZ0uok izHGwcA84tneBjLPTnIYpCZdT5nbpLlVFdmAbm6BgBut1iQ5ldHeTUvXzkKBa3KKV/j1mrIz QAPPq/QgRmb/1h3iGbdri0AMeTn7qAf4WTr71JuDsvziT5ZqFu5N8k48IftR7NXnA01QXy3h Yc4saYN03xUxSDoLXiVwqus8cj2pKtWTLNcHOxspUHZLQJHFaydybBzpLYNJQzdvk2zhOoEL ivK0iSDioTL8fKKkHm1kU/29c27MEWd8M3PXCp5brbQ+XFhDfFsqM52se/Ww
In-Reply-To: <177098446396.151334.4324573961934206864@dt-datatracker-6ff7c68975-7k42g>
Content-Type: text/plain; charset="UTF-8"; format="flowed"
Content-Transfer-Encoding: 7bit
Message-ID-Hash: 4XRRJUOKQIXOJ25OO5T3DSXURDZW4VZA
X-Message-ID-Hash: 4XRRJUOKQIXOJ25OO5T3DSXURDZW4VZA
X-MailFrom: mpels@ripe.net
X-Mailman-Rule-Misses: dmarc-mitigation; no-senders; approved; emergency; loop; banned-address; member-moderation; header-match-dnsop.ietf.org-0; nonmember-moderation; administrivia; implicit-dest; max-recipients; max-size; news-moderation; no-subject; digests; suspicious-header
X-Mailman-Version: 3.3.9rc6
Precedence: list
Subject: [DNSOP] Re: Call for adoption: draft-fobser-dnsop-dnssec-keyrestore-01 (Ends 2026-02-27)
List-Id: IETF DNSOP WG mailing list <dnsop.ietf.org>
Archived-At: <https://mailarchive.ietf.org/arch/msg/dnsop/gqQFZseNw2YvEPE-iFb3TAoXEg0>
List-Archive: <https://mailarchive.ietf.org/arch/browse/dnsop>
List-Help: <mailto:dnsop-request@ietf.org?subject=help>
List-Owner: <mailto:dnsop-owner@ietf.org>
List-Post: <mailto:dnsop@ietf.org>
List-Subscribe: <mailto:dnsop-join@ietf.org>
List-Unsubscribe: <mailto:dnsop-leave@ietf.org>

Hello,

As co-author I'm naturally in favor of WG adoption. I wanted to respond 
to some the feedback so far to clarify our reasoning for publishing this.

The idea for this draft came to light during our work preparing for 
ISO27001 certification.

Since we operate infrastructure that is critical to the operation for 
large parts of the Internet, our risk analysis for business continuity 
includes major events such as natural disasters and wars, with 
country-level impact. While we have both technical and operational 
measures in place for redundancy and backups, these may not be 
sufficient in the aforementioned scenarios. It is fairly easy to keep 
many copies of signed zones with public DNS data around. Doing the same 
for signer keys, while keeping them secure, is not.

Does documenting this process stress the complexity and fragility of 
DNSSEC? Perhaps, but not documenting the risks and how to recover from 
them will not make those risks disappear. And as with many things, this 
procedure is only complicated if you have never done it before. After 
having performed a couple of trial runs of this process ourselves, we 
found that it is fairly logical and not much more complicated than a 
manual regular key rollover.

There is also the NIS2[0] legislation to consider, which will apply to 
many DNS providers in the EU. We therefore expect more organisations 
will have a need to write down and test disaster recovery scenarios. 
Having a formal document to refer to (rather than a random blog post) 
could help in this.

Kind regards,
Martin

[0] https://eur-lex.europa.eu/eli/dir/2022/2555/2022-12-27/eng