Enregistrement DKIM
Un enregistrement DKIM est un enregistrement DNS TXT publié à selector._domainkey.yourdomain.com qui contient la clé publique que les destinataires utilisent pour vérifier vos signatures DKIM. Ses tags incluent v (version), k (type de clé) et p (la clé publique) - un p= vide signifie que la clé est révoquée.
Ce guide fait partie de notre guide complet sur DKIM. Voir aussi : le sélecteur DKIM et la signature DKIM.
Un enregistrement DKIM est un enregistrement TXT au format spécifique, publié dans le DNS de votre domaine, qui contient la clé publique que les serveurs de messagerie destinataires utilisent pour vérifier la signature DKIM d’un message. Il confirme que le message a été autorisé par votre domaine et n’a pas été altéré en transit.
À quoi ressemble un enregistrement DKIM
Un enregistrement DKIM est une simple chaîne de paires tag=value séparées par des points-virgules. Sa majeure partie est la clé publique, ce qui explique pourquoi les enregistrements DKIM sont bien plus longs que les enregistrements SPF ou DMARC. Un enregistrement typique ressemble à ceci :
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ...
Comme les enregistrements DNS TXT ont une limite de 255 caractères par chaîne, la plupart des fournisseurs divisent la longue valeur p= en plusieurs segments entre guillemets que le logiciel DNS concatène automatiquement. Lorsque vous consultez l’enregistrement dans un outil de recherche, il est réassemblé en une seule chaîne continue. L’ordre des tags n’a pas d’importance, et les espaces autour des points-virgules sont ignorés.
Les tags d’un enregistrement DKIM
Chaque tag contrôle un aspect de la façon dont la clé est utilisée. Seul p= est strictement requis en pratique, mais v= et k= sont presque toujours présents.
| Tag | Nom | Signification |
|---|---|---|
v | Version | La version DKIM. Doit être DKIM1 et, lorsqu’elle est présente, doit venir en premier. |
k | Type de clé | L’algorithme de clé publique. rsa est standard ; ed25519 est une alternative plus récente et plus courte. |
p | Clé publique | La clé publique elle-même, encodée en base64. Un p= vide signifie que la clé a été révoquée et toute signature utilisant ce sélecteur échouera. |
t | Indicateurs | Indicateurs optionnels. t=y marque le domaine comme étant en test (les vérificateurs ne devraient pas traiter les échecs durement) ; t=s interdit l’usage des sous-domaines. |
h | Algorithmes de hachage | Les algorithmes de hachage de signature autorisés, tels que sha256. Limite les hachages que les vérificateurs accepteront. |
s | Type de service | Le service pour lequel la clé est valide. email restreint la clé aux e-mails ; * (par défaut) autorise tous les services. |
Où réside un enregistrement DKIM
Un enregistrement DKIM n’est pas publié à la racine de votre domaine. Il réside plutôt à un sous-domaine construit à partir d’un sélecteur suivi de l’étiquette fixe _domainkey :
selector._domainkey.yourdomain.com
Le sélecteur est une étiquette choisie par votre fournisseur de messagerie, et il détermine l’hôte exact où l’enregistrement est stocké. Par exemple, si Google Workspace signe votre courrier avec le sélecteur google, l’enregistrement est publié sous forme d’enregistrement TXT à google._domainkey.yourdomain.com. Un domaine peut avoir plusieurs sélecteurs à la fois, un pour chaque clé ou service d’envoi, de sorte qu’un même domaine héberge souvent plusieurs enregistrements DKIM côte à côte.
Comment trouver et vérifier votre enregistrement DKIM
La difficulté avec DKIM est que vous ne pouvez pas rechercher l’enregistrement à moins de connaître déjà le sélecteur, et le DNS ne vous offre aucun moyen de lister tous les sélecteurs d’un domaine. La méthode fiable pour le trouver consiste à lire un vrai message envoyé par votre domaine.
Ouvrez les en-têtes bruts de ce message et localisez l’en-tête DKIM-Signature. Le tag s= qu’il contient est le sélecteur, et le tag d= est le domaine signataire. Combinez-les sous la forme s._domainkey.d pour obtenir l’hôte exact à interroger. Par exemple, s=selector1; d=yourdomain.com signifie que l’enregistrement réside à selector1._domainkey.yourdomain.com.
Une fois que vous avez l’hôte, interrogez-le comme enregistrement TXT avec dig, nslookup ou un vérificateur en ligne. Notre outil de recherche DKIM gratuit facilite encore la tâche : il analyse automatiquement des dizaines de sélecteurs courants utilisés par Google, Microsoft, Amazon SES, Mailchimp et d’autres grands fournisseurs, de sorte que vous pouvez souvent trouver et valider votre enregistrement sans fouiller dans les en-têtes. Il signale également une valeur p= vide ou malformée qui provoquerait l’échec de la vérification.
Comment ajouter un enregistrement DKIM
Ajouter DKIM est un processus en trois étapes géré principalement via votre fournisseur de messagerie :
-
Générez la paire de clés. Dans votre plateforme d’envoi (Google Workspace, Microsoft 365, votre ESP ou votre serveur de messagerie), activez DKIM et laissez-le générer une paire de clés publique/privée. Le fournisseur conserve la clé privée et vous donne la clé publique formatée comme un enregistrement DKIM. Consultez comment générer un enregistrement DKIM pour les étapes exactes selon le fournisseur.
-
Publiez l’enregistrement TXT. Chez votre hébergeur DNS, créez un enregistrement TXT à l’hôte
selector._domainkey.yourdomain.comque le fournisseur spécifie, et collez-y la valeur qu’il vous a fournie. -
Vérifiez. Attendez que le DNS se propage, puis utilisez un outil de recherche pour confirmer que l’enregistrement se résout et que la clé publique est intacte. Envoyez un message de test et vérifiez que la
DKIM-Signaturepasse côté destinataire.
Foire aux questions
Qu’est-ce qu’un enregistrement DKIM ?
Un enregistrement DKIM est un enregistrement TXT dans le DNS de votre domaine qui stocke la clé publique utilisée pour vérifier les signatures DKIM de vos e-mails sortants. Les serveurs destinataires le récupèrent pour confirmer qu’un message a été autorisé par votre domaine et n’a pas été modifié en transit, ce qui renforce la délivrabilité et protège contre l’usurpation.
Que signifie le tag p= dans un enregistrement DKIM ?
Le tag p= contient la clé publique encodée en base64 que les vérificateurs utilisent pour contrôler la signature cryptographique du message. C’est la partie essentielle de l’enregistrement. Si p= est présent mais vide, cela indique que la clé a été révoquée, et tout message signé avec ce sélecteur échouera à la vérification DKIM.
Où est stocké un enregistrement DKIM ?
Un enregistrement DKIM est stocké sous forme d’enregistrement TXT à un hôte DNS spécial formé par le sélecteur et l’étiquette _domainkey, sous la forme selector._domainkey.yourdomain.com. Le sélecteur, choisi par votre fournisseur de messagerie, détermine l’hôte exact, c’est pourquoi un domaine peut héberger plusieurs enregistrements DKIM à différents sélecteurs.
Combien d’enregistrements DKIM un domaine peut-il avoir ?
Un domaine peut avoir autant d’enregistrements DKIM qu’il a de sélecteurs, et il n’y a pas de limite fixe. Chaque service d’envoi ou rotation de clé utilise généralement son propre sélecteur, de sorte qu’un domaine qui envoie via plusieurs plateformes publiera un enregistrement DKIM distinct pour chacune, tous coexistant sous différents hôtes _domainkey.