Záleží na tom, jakého klienta používáte pro obnovu certifikátů. Pokud bude používat stále stejný klíč, můžete dát do TLSA jen otisk klíče. Pokud byste chtěl klíče měnit, obvykle nástroj na generování certifikátů má možnost v některých místech se napojit, např. zavolá váš skript. Ve kterém byste mohl zveřejnit ten TLSA záznam. Pozor ale na to, že nový TLS záznam musíte zveřejnit dopředu, nechat tam ještě starý, pak počkat minimálně po dobu platnosti toho záznamu, a teprve pak můžete nasadit nový certifikát na webový server a smazat původní TLSA záznam. Nemyslím si, že by většina ACME klientů byla tak flexibilní, aby v nich šlo toto snadno nakonfigurovat. Proto bych se přimlouval k tomu obnovování certifikátu se stejným klíčem, jak to popsal Petr.