Você não é obrigado a renovar as chaves. Diferentemente dos registros RRSIG, as chaves DNSSEC e as assinaturas correspondentes do DS não têm data de validade.
KSK (chaves de assinatura de chave):
Você pode optar por girar as chaves de tempos em tempos, os motivos para isso podem ser, por exemplo, que possivelmente suas chaves foram roubadas e você não sabe. Se o seu KSK for mantido offline e, portanto, é improvável que seja comprometido, não há necessidade real de girar o KSK.
ZSK (Chaves de assinatura de zona):
Para alternar aqueles que você não precisa do seu provedor de domínio, é muito mais fácil alternar. Embora os ZSKs também sejam mantidos suficientemente seguros, não há necessidade real de rotacioná-los também.
A seguinte RFC é a fonte de várias recomendações relacionadas ao DNSSEC:
RFC 4641 - Práticas Operacionais DNSSEC, Versão 2
.... um período de efetividade razoável para os KSKs que possuem registros DS correspondentes na zona pai é da ordem de 2 décadas ou mais . Ou seja, se não se planeja testar o procedimento de rolagem, a chave deve ser efetiva essencialmente para sempre e rolada apenas em caso de emergência.