Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Enregistrement DKIM

Un enregistrement DKIM est un enregistrement DNS TXT publié à selector._domainkey.yourdomain.com qui contient la clé publique que les destinataires utilisent pour vérifier vos signatures DKIM. Ses tags incluent v (version), k (type de clé) et p (la clé publique) - un p= vide signifie que la clé est révoquée.

Ce guide fait partie de notre guide complet sur DKIM. Voir aussi : le sélecteur DKIM et la signature DKIM.

Un enregistrement DKIM est un enregistrement TXT au format spécifique, publié dans le DNS de votre domaine, qui contient la clé publique que les serveurs de messagerie destinataires utilisent pour vérifier la signature DKIM d’un message. Il confirme que le message a été autorisé par votre domaine et n’a pas été altéré en transit.

À quoi ressemble un enregistrement DKIM

Un enregistrement DKIM est une simple chaîne de paires tag=value séparées par des points-virgules. Sa majeure partie est la clé publique, ce qui explique pourquoi les enregistrements DKIM sont bien plus longs que les enregistrements SPF ou DMARC. Un enregistrement typique ressemble à ceci :

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ...

Comme les enregistrements DNS TXT ont une limite de 255 caractères par chaîne, la plupart des fournisseurs divisent la longue valeur p= en plusieurs segments entre guillemets que le logiciel DNS concatène automatiquement. Lorsque vous consultez l’enregistrement dans un outil de recherche, il est réassemblé en une seule chaîne continue. L’ordre des tags n’a pas d’importance, et les espaces autour des points-virgules sont ignorés.

Les tags d’un enregistrement DKIM

Chaque tag contrôle un aspect de la façon dont la clé est utilisée. Seul p= est strictement requis en pratique, mais v= et k= sont presque toujours présents.

TagNomSignification
vVersionLa version DKIM. Doit être DKIM1 et, lorsqu’elle est présente, doit venir en premier.
kType de cléL’algorithme de clé publique. rsa est standard ; ed25519 est une alternative plus récente et plus courte.
pClé publiqueLa clé publique elle-même, encodée en base64. Un p= vide signifie que la clé a été révoquée et toute signature utilisant ce sélecteur échouera.
tIndicateursIndicateurs optionnels. t=y marque le domaine comme étant en test (les vérificateurs ne devraient pas traiter les échecs durement) ; t=s interdit l’usage des sous-domaines.
hAlgorithmes de hachageLes algorithmes de hachage de signature autorisés, tels que sha256. Limite les hachages que les vérificateurs accepteront.
sType de serviceLe service pour lequel la clé est valide. email restreint la clé aux e-mails ; * (par défaut) autorise tous les services.

Où réside un enregistrement DKIM

Un enregistrement DKIM n’est pas publié à la racine de votre domaine. Il réside plutôt à un sous-domaine construit à partir d’un sélecteur suivi de l’étiquette fixe _domainkey :

selector._domainkey.yourdomain.com

Le sélecteur est une étiquette choisie par votre fournisseur de messagerie, et il détermine l’hôte exact où l’enregistrement est stocké. Par exemple, si Google Workspace signe votre courrier avec le sélecteur google, l’enregistrement est publié sous forme d’enregistrement TXT à google._domainkey.yourdomain.com. Un domaine peut avoir plusieurs sélecteurs à la fois, un pour chaque clé ou service d’envoi, de sorte qu’un même domaine héberge souvent plusieurs enregistrements DKIM côte à côte.

Comment trouver et vérifier votre enregistrement DKIM

La difficulté avec DKIM est que vous ne pouvez pas rechercher l’enregistrement à moins de connaître déjà le sélecteur, et le DNS ne vous offre aucun moyen de lister tous les sélecteurs d’un domaine. La méthode fiable pour le trouver consiste à lire un vrai message envoyé par votre domaine.

Ouvrez les en-têtes bruts de ce message et localisez l’en-tête DKIM-Signature. Le tag s= qu’il contient est le sélecteur, et le tag d= est le domaine signataire. Combinez-les sous la forme s._domainkey.d pour obtenir l’hôte exact à interroger. Par exemple, s=selector1; d=yourdomain.com signifie que l’enregistrement réside à selector1._domainkey.yourdomain.com.

Une fois que vous avez l’hôte, interrogez-le comme enregistrement TXT avec dig, nslookup ou un vérificateur en ligne. Notre outil de recherche DKIM gratuit facilite encore la tâche : il analyse automatiquement des dizaines de sélecteurs courants utilisés par Google, Microsoft, Amazon SES, Mailchimp et d’autres grands fournisseurs, de sorte que vous pouvez souvent trouver et valider votre enregistrement sans fouiller dans les en-têtes. Il signale également une valeur p= vide ou malformée qui provoquerait l’échec de la vérification.

Comment ajouter un enregistrement DKIM

Ajouter DKIM est un processus en trois étapes géré principalement via votre fournisseur de messagerie :

  1. Générez la paire de clés. Dans votre plateforme d’envoi (Google Workspace, Microsoft 365, votre ESP ou votre serveur de messagerie), activez DKIM et laissez-le générer une paire de clés publique/privée. Le fournisseur conserve la clé privée et vous donne la clé publique formatée comme un enregistrement DKIM. Consultez comment générer un enregistrement DKIM pour les étapes exactes selon le fournisseur.

  2. Publiez l’enregistrement TXT. Chez votre hébergeur DNS, créez un enregistrement TXT à l’hôte selector._domainkey.yourdomain.com que le fournisseur spécifie, et collez-y la valeur qu’il vous a fournie.

  3. Vérifiez. Attendez que le DNS se propage, puis utilisez un outil de recherche pour confirmer que l’enregistrement se résout et que la clé publique est intacte. Envoyez un message de test et vérifiez que la DKIM-Signature passe côté destinataire.

Foire aux questions

Qu’est-ce qu’un enregistrement DKIM ?

Un enregistrement DKIM est un enregistrement TXT dans le DNS de votre domaine qui stocke la clé publique utilisée pour vérifier les signatures DKIM de vos e-mails sortants. Les serveurs destinataires le récupèrent pour confirmer qu’un message a été autorisé par votre domaine et n’a pas été modifié en transit, ce qui renforce la délivrabilité et protège contre l’usurpation.

Que signifie le tag p= dans un enregistrement DKIM ?

Le tag p= contient la clé publique encodée en base64 que les vérificateurs utilisent pour contrôler la signature cryptographique du message. C’est la partie essentielle de l’enregistrement. Si p= est présent mais vide, cela indique que la clé a été révoquée, et tout message signé avec ce sélecteur échouera à la vérification DKIM.

Où est stocké un enregistrement DKIM ?

Un enregistrement DKIM est stocké sous forme d’enregistrement TXT à un hôte DNS spécial formé par le sélecteur et l’étiquette _domainkey, sous la forme selector._domainkey.yourdomain.com. Le sélecteur, choisi par votre fournisseur de messagerie, détermine l’hôte exact, c’est pourquoi un domaine peut héberger plusieurs enregistrements DKIM à différents sélecteurs.

Combien d’enregistrements DKIM un domaine peut-il avoir ?

Un domaine peut avoir autant d’enregistrements DKIM qu’il a de sélecteurs, et il n’y a pas de limite fixe. Chaque service d’envoi ou rotation de clé utilise généralement son propre sélecteur, de sorte qu’un domaine qui envoie via plusieurs plateformes publiera un enregistrement DKIM distinct pour chacune, tous coexistant sous différents hôtes _domainkey.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)