3.10 父域签名
3.10. 父域签名
在某些情况下, 域希望代表其任意子域应用签名, 而不必在每个子域中维护单独 selector (key record). 默认情况下, 与 key record 对应的私钥可用于为该 key record 所在域的任何子域签署消息; 例如, 域 example.com 的 key record 可用于验证 AUID (签名的 "i=" tag) 为 sub.example.com, 甚至为 sub1.sub2.example.com 的消息. 如果不希望此类 key 具有这种能力, 为了限制它们, MAY 在 key record 的 "t=" tag 中设置 "s" 标志, 以约束 AUID 域的有效性. 如果引用的 key record 在 "t=" tag 中包含 "s" 标志, AUID 的域 ("i=" 标志) MUST 与 SDID (d=) 域相同. 如果缺少此标志, AUID 的域 MUST 与 SDID 相同, 或者是 SDID 的子域.