Lorsque vaut "NSEC3", spécifiez éventuellement l'indicateur NSEC3 "OptOut". Par défaut, l'option OptOut est absente. - Lorsque ...

      -- Lorsque  vaut "NSEC3", spécifiez
                           éventuellement l'indicateur NSEC3 "OptOut".
                           Par défaut, l'option OptOut est absente.
       -- Lorsque  vaut "NSEC3", spécifiez éventuellement
                     le nombre d'itérations supplémentaires à utiliser pour
                     la génération des noms de propriétaire de nœud hachés.
  
                  -- Lorsque  vaut "NSEC3", spécifiez éventuellement
                     la longueur en octets du salt automatiquement généré pour
                     hacher les noms de propriétaire de nœud.
                     La valeur par défaut est 8. Pour spécifier explicitement
                     salt, définissez  sur 0,
                     puis définissez .
   -- Si  vaut 0, spécifiez
                            le salt NSEC3 comme représentation textuelle des
                            demi-octets hexadécimaux. Utilisez "-" pour un
                            salt vide (NULL).

  /AddKey         -- Une clé spécifiée en tant que "/Addkey []
                     " sera ajoutée au fichier de zone, sans
                     toutefois servir à signer les enregistrements.
  /SignKey        -- Une clé spécifiée en tant que "/SignKey [<ÉtendueClé>]
                     [/ValidFrom ] [/ValidTo ]
                     [] " sera ajoutée au fichier de zone
                     et servira à signer les enregistrements.
  Plusieurs paramètres /AddKey et /SignKey peuvent être donnés pour spécifier
  plusieurs clés. Les sous-sections du paramètre /SignKey parameter doivent
  être données dans l'ordre spécifié.


 <ÉtendueSign> peut prendre l'une des valeurs suivantes :
                     /AllRR          -- Cette clé servira à signer tous les
                                        enregistrements.
                     /DnskeyOnly     -- Cette clé servira à signer le jeu
                                        d'enregistrements DNSKEY à la racine
                                        de la zone uniquement.

  <ÉtendueSign> donne à l'utilisateur la possibilité d'ignorer l'indicateur
  de clé ZSK ou KSK. En l'absence de <ÉtendueSign>, une clé sans indicateur
  KSK sera utilisée pour signer tous les enregistrements de la zone, et une
  clé avec indicateur KSK pour signer les jeux d'enregistrements DNSKEY à la
  racine de la zone uniquement.

       -- Date de début de la période de validité des
                        enregistrements RRSIG créés avec cette clé au format
                        YYYYMMDDHHMMSS (année sur 4 chiffres,
                        mois sur 2 chiffres, jour sur 2 chiffres,
                        heures sur 2 chiffres, minutes sur 2 chiffres et
                        secondes sur 2 chiffres).
                        Le temps est UTC. Si  est absent,
                        la période de validité commence une heure avant
                        l'heure actuelle.
       -- Date de fin de la période de validité des
                        enregistrements RRSIG au format YYYYMMDDHHMMSS
                        (année sur 4 chiffres, mois sur 2 chiffres,
                        jour sur 2 chiffres, heures sur 2 chiffres,
                        minutes sur 2 chiffres et secondes sur 2 chiffres).
                        Le temps est UTC. Si  est absent, la période
                        de validité se termine 30 jours après son début pour
                        les clés ZSK ou 13 mois après son début pour
                        les clés KSK.

            peut contenir les options suivantes :
                     /Alg   [/Flags ]

             -- Chaîne mémorisable de l'algorithme de clé.
                        Actuellement, seuls "RSASHA1", "NSEC3RSASHA1",
                        "RSASHA256", "RSASHA512", "ECDSAP256SHA256" et
                        "ECDSAP384SHA384" sont pris en charge.
     -- Bits à définir sur 1 dans le champ des indicateurs
                        DNSKEY. Si  vaut "KSK",  le bit de
                        point d'entrée sécurisé est défini sur 1 pour indiquer
                        que cette clé est une clé KSK (Key Signing Key).
                        En l'absence du paramètre , la clé
                        est considérée comme une clé ZSK.
  Si la clé est un certificat généré par la commande /OfflineSign /GenKey,
   n'est pas nécessaire. L'outil est en effet capable d'extraire
  les informations du sujet du certificat.