Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

DKIM-Selector

Ein DKIM-Selector ist ein Label, das auf einen bestimmten öffentlichen DKIM-Schlüssel verweist und es einer Domain ermöglicht, mehrere Schlüssel zu veröffentlichen - einen pro Versanddienst. Er bildet den DNS-Host selector._domainkey.yourdomain.com und erscheint als s=-Tag im DKIM-Signature-Header.

Diese Anleitung ist Teil unseres vollständigen Leitfadens zu DKIM. Verwandt: der DKIM-Record und die DKIM-Signatur.

Ein DKIM-Selector ist ein kurzes Label, das auf einen bestimmten öffentlichen Schlüssel verweist, der im DNS Ihrer Domain gespeichert ist. Er ermöglicht es einer einzelnen Domain, viele DKIM-Schlüssel gleichzeitig zu veröffentlichen — einen für jeden Versanddienst oder jede Schlüsselgeneration — sodass empfangende Server genau wissen, welchen Schlüssel sie abrufen müssen, wenn sie die Signatur einer bestimmten Nachricht überprüfen.

Wie der Selector in einen DKIM-Lookup passt

Jede DKIM-signierte E-Mail trägt einen Selector in ihrer Signatur. Der empfangende Mailserver kombiniert diesen Selector mit Ihrer Domain, um einen DNS-Hostnamen zu bilden, und schlägt dann den dort gespeicherten öffentlichen Schlüssel nach. Die Konvention ist fest:

selector._domainkey.yourdomain.com

Das mittlere Label _domainkey ist immer vorhanden — es ist der Namespace, den DKIM im DNS reserviert. Der Selector ist das, was der signierende Dienst gewählt hat. Wenn eine Nachricht von example.com beispielsweise mit dem Selector google signiert ist, fragt der Prüfer ab:

google._domainkey.example.com

Dieser Hostname enthält einen TXT-Record mit dem öffentlichen Schlüssel. Der Empfänger ruft ihn ab, überprüft damit die kryptografische Signatur der Nachricht und bewertet DKIM entsprechend als bestanden oder fehlgeschlagen. Da der Selector in jede Signatur eingebettet ist, kann dieselbe Domain mehrere Schlüssel nebeneinander betreiben, ohne dass es zu Kollisionen kommt.

Wie Sie Ihren DKIM-Selector finden

Der zuverlässigste Weg, einen Selector zu finden, ist, ihn direkt aus einer Nachricht abzulesen, die tatsächlich von dem Dienst signiert wurde, der Sie interessiert. Öffnen Sie eine beliebige empfangene E-Mail von diesem Absender, zeigen Sie die Rohquelle oder die Originalheader an und suchen Sie den DKIM-Signature-Header. Das s=-Tag ist der Selector:

DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
    d=example.com; s=google;
    h=from:to:subject:date; bh=...; b=...

Hier ist d=example.com die signierende Domain und s=google der Selector, sodass der Schlüssel unter google._domainkey.example.com liegt. Eine einzelne Nachricht kann mehr als einen DKIM-Signature-Header tragen — jeder hat sein eigenes s=-Tag, was üblich ist, wenn E-Mails über mehrere signierende Dienste laufen.

Wenn Sie keine signierte Nachricht zur Hand haben oder bestätigen möchten, was tatsächlich im DNS veröffentlicht ist, verwenden Sie die automatische Erkennung in unserem kostenlosen DKIM-Lookup-Tool. Es prüft die gängigen Anbieter-Selectoren für Ihre Domain und gibt die gefundenen öffentlichen Schlüssel zurück, sodass Sie Ihr DKIM-Setup überprüfen können, ohne Rohheader durchsuchen zu müssen.

Häufige Selectoren nach Anbieter

Die meisten E-Mail-Plattformen verwenden vorhersehbare, dokumentierte Selectoren. Der signierende Dienst — nicht Sie — entscheidet über den Selector-Namen, sodass der Wert davon abhängt, wer Ihre E-Mail sendet:

AnbieterTypische Selector(en)
Google Workspacegoogle
Microsoft 365selector1, selector2
SendGrids1, s2
Mailchimpk1
Amazon SESgenerische Tokens (eine lange, eindeutige Zeichenkette pro Identität)

Dies sind Konventionen, keine Garantien — ein Anbieter kann sein Schema ändern, und manche lassen Sie den Selector während der Einrichtung anpassen. Im Zweifelsfall lesen Sie das s=-Tag aus einer echten signierten Nachricht ab, statt Annahmen zu treffen.

Warum Domains mehrere Selectoren haben

Es ist normal und in der Regel gesund, dass eine Domain mehrere Selectoren gleichzeitig veröffentlicht. Dafür gibt es zwei Hauptgründe.

Erstens: Jeder Versanddienst erhält seinen eigenen Selector. Wenn Sie transaktionale E-Mails über Amazon SES, Marketingkampagnen über Mailchimp und interne E-Mails über Google Workspace versenden, signiert jeder Dienst mit seinem eigenen Schlüssel unter seinem eigenen Selector. Sie bestehen im DNS nebeneinander, ohne sich gegenseitig zu stören.

Zweitens: Die Schlüsselrotation beruht auf mehreren Selectoren. DKIM-Schlüssel sollten regelmäßig rotiert werden, um den Schaden zu begrenzen, falls ein privater Schlüssel jemals offengelegt wird. Während eines Austauschs bleibt der alte Schlüssel unter seinem bestehenden Selector aktiv, während der neue Schlüssel unter einem frischen Selector veröffentlicht wird. Mit beiden Schlüsseln signierte E-Mails werden weiterhin überprüft, und sobald alle noch im Umlauf befindlichen E-Mails abgearbeitet sind, kann der alte Selector außer Betrieb genommen werden. Genau deshalb wird Microsoft 365 mit selector1 und selector2 ausgeliefert — es kann sauber zwischen ihnen wechseln.

Einen Selector wählen, wenn Sie DKIM einrichten

Wenn Sie selbst einen neuen Schlüssel erzeugen, wählen Sie den Selector-Namen. Jedes kurze, DNS-sichere Label funktioniert — Teams verwenden oft etwas Beschreibendes plus ein Datum oder eine Version, wie mail2026 oder smtp1, damit Zweck und Alter später offensichtlich sind. Der Name hat keinen Einfluss auf die Sicherheit; er ist lediglich ein Nachschlage-Schlüssel. Wichtig ist, dass der Selector in Ihrem DNS-Record mit dem s=-Tag übereinstimmt, das Ihr Signiersystem ausgehenden E-Mails aufprägt. Eine vollständige Anleitung finden Sie unter wie man einen DKIM-Record erzeugt.

Häufig gestellte Fragen

Was ist ein DKIM-Selector?

Ein DKIM-Selector ist ein Text-Label, das angibt, welchen öffentlichen Schlüssel ein empfangender Server abrufen soll, um eine signierte Nachricht zu überprüfen. Er wird mit Ihrer Domain als selector._domainkey.yourdomain.com kombiniert, um den DNS-Lookup zu bilden. Selectoren ermöglichen es einer Domain, mehrere DKIM-Schlüssel gleichzeitig zu veröffentlichen, einen pro Dienst oder Schlüsselversion.

Wie finde ich meinen DKIM-Selector?

Öffnen Sie eine Nachricht, die der Dienst tatsächlich signiert hat, zeigen Sie ihre Rohquelle an und lesen Sie das s=-Tag im DKIM-Signature-Header — dieser Wert ist der Selector. Wenn Sie keine signierte Nachricht zur Hand haben, prüft die automatische Erkennung in unserem kostenlosen DKIM-Lookup-Tool die gängigen Anbieter-Selectoren für Ihre Domain und meldet, welche Schlüssel veröffentlicht sind.

Kann eine Domain mehrere DKIM-Selectoren haben?

Ja, und das ist üblich. Jeder Versanddienst signiert in der Regel mit seinem eigenen Selector, sodass eine Domain, die mehrere Mailplattformen nutzt, mehrere Selectoren gleichzeitig veröffentlicht. Mehrere Selectoren ermöglichen außerdem eine sichere Schlüsselrotation: Der alte und der neue Schlüssel liegen während des Austauschs unter verschiedenen Selectoren, sodass mit beiden signierte E-Mails weiterhin überprüft werden.

Spielt der Name des DKIM-Selectors eine Rolle?

Der genaue Name hat keinen Einfluss auf Sicherheit oder Zustellbarkeit — ein Selector ist nur ein Nachschlage-Label. Wichtig ist, dass der in Ihrem DNS-Record veröffentlichte Selector mit dem s=-Tag übereinstimmt, das Ihr signierender Dienst ausgehenden E-Mails aufprägt. Teams fügen dem Namen oft ein Datum oder eine Version hinzu, damit Zweck und Alter leicht nachvollziehbar sind.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)