

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Bekerja dengan kunci yang dikelola pelanggan untuk DNSSEC
<a name="dns-configuring-dnssec-cmk-requirements"></a>

Saat Anda mengaktifkan penandatanganan DNSSEC di Amazon Route 53, Route 53 membuat kunci penandatanganan kunci (KSK) untuk Anda. Untuk membuat KSK, Route 53 harus menggunakan kunci yang dikelola pelanggan AWS Key Management Service yang mendukung DNSSEC. Bagian ini menjelaskan detail dan persyaratan untuk kunci yang dikelola pelanggan yang berguna untuk diketahui saat Anda bekerja dengan DNSSEC.

Ingatlah hal-hal berikut saat Anda bekerja dengan kunci yang dikelola pelanggan untuk DNSSEC:
+ Kunci yang dikelola pelanggan yang Anda gunakan dengan penandatanganan DNSSEC harus berada di Wilayah AS Timur (Virginia Utara). 
+ Kunci yang dikelola pelanggan harus berupa kunci yang dikelola pelanggan [ asimetris ](https://docs.aws.amazon.com/kms/latest/developerguide/symm-asymm-concepts.html#asymmetric-cmks) dengan spesifikasi kunci [ ECC\_NIST\_P256. ](https://docs.aws.amazon.com/kms/latest/developerguide/asymmetric-key-specs.html#key-spec-ecc) Kunci yang dikelola pelanggan ini hanya digunakan untuk penandatanganan dan verifikasi. Untuk bantuan membuat kunci yang dikelola pelanggan asimetris, lihat [ Membuat kunci yang dikelola pelanggan asimetris ](https://docs.aws.amazon.com/kms/latest/developerguide/create-keys.html#create-asymmetric-cmk) di Panduan AWS Key Management Service Pengembang. Untuk bantuan menemukan konfigurasi kriptografi kunci yang dikelola pelanggan yang ada, lihat [ Melihat konfigurasi kriptografi kunci yang dikelola pelanggan ](https://docs.aws.amazon.com/kms/latest/developerguide/symm-asymm-crypto-config.html) di Panduan Peng AWS Key Management Service embang.
+ Jika Anda membuat sendiri kunci yang dikelola pelanggan untuk digunakan dengan DNSSEC di Route 53, Anda harus menyertakan pernyataan kebijakan kunci tertentu yang memberikan izin yang diperlukan pada Route 53. Rute 53 harus dapat mengakses kunci yang dikelola pelanggan Anda sehingga dapat membuat KSK untuk Anda. Untuk informasi selengkapnya, lihat [Izin kunci yang dikelola pelanggan Route 53 diperlukan untuk penandatanganan DNSSEC](access-control-managing-permissions.md#KMS-key-policy-for-DNSSEC).
+ Route 53 dapat membuat kunci yang dikelola pelanggan untuk Anda gunakan dengan penandatanganan DNSSEC tanpa izin tambahan AWS KMS . AWS KMS Namun, Anda harus memiliki izin khusus jika ingin mengedit kunci setelah dibuat. Izin khusus yang harus Anda miliki adalah sebagai berikut: `kms:UpdateKeyDescription`, `kms:UpdateAlias`, dan `kms:PutKeyPolicy`.
+ Ketahuilah bahwa biaya terpisah berlaku untuk setiap kunci yang dikelola pelanggan yang Anda miliki, baik Anda membuat kunci yang dikelola pelanggan atau Route 53 membuatnya untuk Anda. Untuk informasi selengkapnya, lihat [harga AWS Key Management Service](https://aws.amazon.com/kms/pricing/).