

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Memecahkan masalah penandatanganan DNSSEC
<a name="dns-configuring-dnssec-troubleshoot"></a>

Informasi di bagian ini dapat membantu Anda mengatasi masalah dengan penandatanganan DNSSEC, termasuk mengaktifkan, menonaktifkan, dan dengan kunci penandatanganan kunci (KSK) Anda.

Mengaktifkan DNSSEC  
Pastikan Anda telah membaca prasyarat [Mengonfigurasi penandatanganan DNSSEC di Amazon Route 53](dns-configuring-dnssec.md) sebelum mulai mengaktifkan penandatanganan DNSSEC.

Menonaktifkan DNSSEC  
Untuk menonaktifkan DNSSEC dengan aman, Route 53 akan memeriksa apakah zona target berada dalam rantai kepercayaan. Ini memeriksa apakah induk dari zona target memiliki catatan NS dari zona target dan catatan DS dari zona target. Jika zona target tidak dapat diselesaikan secara publik, misalnya, mendapatkan respons SERVFAIL saat menanyakan NS dan DS, Route 53 tidak dapat menentukan apakah aman untuk menonaktifkan DNSSEC. Anda dapat menghubungi zona induk Anda untuk memperbaiki masalah tersebut, dan mencoba menonaktifkan DNSSEC lagi nanti.

Status KSK adalah **Diperlukan tindakan**  
KSK dapat mengubah statusnya menjadi T ** indakan yang diperlukan ** (atau `ACTION_NEEDED` dalam [ KeySigningKey ](https://docs.aws.amazon.com/Route53/latest/APIReference/API_KeySigningKey.html) status), ketika Route 53 DNSSEC kehilangan akses ke yang sesuai AWS KMS key (karena perubahan izin atau AWS KMS key penghapusan).  
Jika status KSK diperlukan T ** indakan**, itu berarti bahwa pada akhirnya itu akan menyebabkan pemadaman zona bagi klien yang menggunakan resolver memvalidasi DNSSEC dan Anda harus bertindak cepat untuk mencegah zona produksi menjadi tidak dapat diselesaikan.  
Untuk memperbaiki masalah, pastikan kunci yang dikelola pelanggan yang menjadi dasar KSK Anda diaktifkan dan memiliki izin yang benar. Untuk informasi lebih lanjut tentang izin yang diperlukan, lihat [Route 53 izin kunci terkelola pelanggan yang diperlukan untuk penandatanganan DNSSEC](access-control-managing-permissions.md#KMS-key-policy-for-DNSSEC).  
Setelah Anda memperbaiki KSK, aktifkan lagi dengan menggunakan konsol atau AWS CLI, seperti yang dijelaskan dalam[Langkah 2: Aktifkan penandatanganan DNSSEC dan buat KSK](dns-configuring-dnssec-enable-signing.md#dns-configuring-dnssec-enable).  
Untuk mencegah masalah ini di masa mendatang, pertimbangkan untuk menambahkan Amazon CloudWatch metrik untuk melacak status KSK seperti yang disarankan di[Mengonfigurasi penandatanganan DNSSEC di Amazon Route 53](dns-configuring-dnssec.md).

Status KSK adalah **Kegagalan internal**  
Ketika KSK memiliki status kegagalan ** internal ** (atau `INTERNAL_FAILURE` dalam [ KeySigningKey ](https://docs.aws.amazon.com/Route53/latest/APIReference/API_KeySigningKey.html) status), Anda tidak dapat bekerja dengan entitas DNSSEC lainnya sampai masalah teratasi. Anda harus mengambil tindakan sebelum dapat bekerja dengan penandatanganan DNSSEC, termasuk bekerja dengan KSK ini atau KSK lainnya.  
Untuk memperbaiki masalah, coba aktifkan lagi atau nonaktifkan KSK.  
 Untuk memperbaiki masalah saat bekerja dengan API, coba aktifkan signering ([EnableHostedZoneDNSSEC](https://docs.aws.amazon.com/Route53/latest/APIReference/API_EnableHostedZoneDNSSEC.html)) atau nonaktifkan signering ([DisableHostedZoneDNSSEC](https://docs.aws.amazon.com/Route53/latest/APIReference/API_DisableHostedZoneDNSSEC.html)).  
Anda harus segera memperbaiki masalah **Kegagalan internal**. Anda tidak dapat membuat perubahan lain ke zona yang di-hosting hingga masalah diperbaiki, kecuali operasi untuk memperbaiki **Kegagalan internal**.