Key length in bits.
.TP
\fBksk\fP
-If set to \fByes\fP, the key will be used as Secure Entry Point.
+If set to \fByes\fP, the key will be used for signing DNSKEY rrset. The generated key will also
+have the Secure Entry Point flag set to 1.
.TP
\fBzsk\fP
-If set to \fByes\fP, the key will be used for zone signing. This flag can
+If set to \fByes\fP, the key will be used for signing zone (except DNSKEY rrset). This flag can
be set concurrently with the \fBksk\fP flag.
.TP
\fBcreated\fP
Key length in bits.
**ksk**
- If set to **yes**, the key will be used as Secure Entry Point.
+ If set to **yes**, the key will be used for signing DNSKEY rrset. The generated key will also
+ have the Secure Entry Point flag set to 1.
**zsk**
- If set to **yes**, the key will be used for zone signing. This flag can
+ If set to **yes**, the key will be used for signing zone (except DNSKEY rrset). This flag can
be set concurrently with the **ksk** flag.
**created**