Resposta parcial, já que não estou familiarizado com o unbound.
DS pertence ao (s) servidor (es) delegando para os servidores da sua zona, não no (s) servidor (es) da sua zona. Como você provavelmente sabe, o conteúdo de um registro DS é um hash de DNSKEY registros em sua zona. O DS é então assinado pela zona pai, o que confirma que ele sabe como (alguns dos) DNSKEY s se parecem.
A opção de linha de comando +adflag informa dig para definir o AD na consulta. No entanto, definir esse bit é o padrão, então você geralmente não precisa pedir por ele.