Oui par mesure de securité il est preconisé de changer regulierement les cles DNSSEC
Les clés doivent être remplacées régulièrement. On parle de key-rollover. Plus souvent pour la ZSK, qui est plus petite et surtout qui n'est pas publiée dans les DNS de niveau supérieur (donc plus facile à remplacer).
Je vous conseille un remplacement des ZSK tous les 6 mois et un remplacement de la KSK tous les 2 ans. Ceci est bien entendu à ajuster en fonction de la criticité de votre domaine (et du temps dont vous disposez).
Source : https://blog.blaisot.org/dnssec-intro.html
Me concernant et étant donné que mon script permet de le faire en mème temps que la génération des certificats j'ai choisis de changer les clés en même temps, comme ca j'ai pas besoin de m'en occuper 😉
Quand au fait que ce soit pas NSD docker c'es t pas grave ca fonctionne quand mème, si tu n'est pas chez gandi tu as juste a ne pas lancer le script de mise a jour du fingerprint chez Gandi, peut être tu peux le remplacer par un autre correspondant a ton registrar