Sélecteur DKIM
Un sélecteur DKIM est une étiquette qui pointe vers une clé publique DKIM spécifique, permettant à un domaine de publier plusieurs clés - une par service d'envoi. Il forme l'hôte DNS selector._domainkey.yourdomain.com et apparaît comme le tag s= dans l'en-tête DKIM-Signature.
Ce guide fait partie de notre guide complet sur DKIM. Voir aussi : l’enregistrement DKIM et la signature DKIM.
Un sélecteur DKIM est une courte étiquette qui pointe vers une clé publique spécifique stockée dans le DNS de votre domaine, permettant à un même domaine de publier plusieurs clés DKIM à la fois — une pour chaque service d’envoi ou génération de clé — afin que les serveurs destinataires sachent exactement quelle clé récupérer lorsqu’ils vérifient la signature d’un message donné.
Comment le sélecteur s’intègre dans une recherche DKIM
Chaque e-mail signé par DKIM porte un sélecteur à l’intérieur de sa signature. Le serveur de messagerie destinataire combine ce sélecteur avec votre domaine pour construire un nom d’hôte DNS, puis recherche la clé publique qui y est stockée. La convention est fixe :
selector._domainkey.yourdomain.com
L’étiquette centrale _domainkey est toujours présente — c’est l’espace de noms que DKIM réserve dans le DNS. Le sélecteur est celui que le service de signature a choisi. Par exemple, si un message provenant de example.com est signé avec le sélecteur google, le vérificateur interroge :
google._domainkey.example.com
Ce nom d’hôte contient un enregistrement TXT renfermant la clé publique. Le destinataire la récupère, l’utilise pour contrôler la signature cryptographique du message, et fait passer ou échouer DKIM en conséquence. Comme le sélecteur est intégré à chaque signature, un même domaine peut exploiter plusieurs clés côte à côte sans collision.
Comment trouver votre sélecteur DKIM
La méthode la plus fiable pour trouver un sélecteur consiste à le lire directement dans un message réellement signé par le service qui vous intéresse. Ouvrez n’importe quel e-mail reçu de cet expéditeur, affichez la source brute ou les en-têtes d’origine, et localisez l’en-tête DKIM-Signature. Le tag s= est le sélecteur :
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=example.com; s=google;
h=from:to:subject:date; bh=...; b=...
Ici, d=example.com est le domaine signataire et s=google est le sélecteur, donc la clé réside à google._domainkey.example.com. Un même message peut porter plusieurs en-têtes DKIM-Signature — chacun a son propre tag s=, ce qui est courant lorsque le courrier passe par plusieurs services de signature.
Si vous n’avez pas de message signé sous la main, ou si vous voulez confirmer ce qui est réellement publié dans le DNS, utilisez l’auto-découverte de notre outil de recherche DKIM gratuit. Il sonde les sélecteurs courants des fournisseurs pour votre domaine et renvoie les clés publiques qu’il trouve, de sorte que vous pouvez vérifier votre configuration DKIM sans fouiller dans les en-têtes bruts.
Sélecteurs courants par fournisseur
La plupart des plateformes de messagerie utilisent des sélecteurs prévisibles et documentés. C’est le service de signature — pas vous — qui décide du nom du sélecteur, de sorte que la valeur dépend de qui envoie votre courrier :
| Fournisseur | Sélecteur(s) typique(s) |
|---|---|
| Google Workspace | google |
| Microsoft 365 | selector1, selector2 |
| SendGrid | s1, s2 |
| Mailchimp | k1 |
| Amazon SES | jetons génériques (une longue chaîne unique par identité) |
Ce sont des conventions, pas des garanties — un fournisseur peut changer son schéma, et certains vous laissent personnaliser le sélecteur lors de la configuration. En cas de doute, lisez le tag s= d’un vrai message signé plutôt que de faire des suppositions.
Pourquoi les domaines ont plusieurs sélecteurs
Il est normal, et généralement sain, qu’un même domaine publie plusieurs sélecteurs en même temps. Il y a deux raisons principales.
Premièrement, chaque service d’envoi obtient son propre sélecteur. Si vous envoyez du courrier transactionnel via Amazon SES, des campagnes marketing via Mailchimp et du courrier interne via Google Workspace, chaque service signe avec sa propre clé sous son propre sélecteur. Ils coexistent dans le DNS sans interférer les uns avec les autres.
Deuxièmement, la rotation des clés repose sur plusieurs sélecteurs. Les clés DKIM devraient être renouvelées périodiquement afin de limiter les dégâts si une clé privée venait à être exposée. Lors d’un changement, l’ancienne clé reste active sous son sélecteur existant pendant que la nouvelle clé est publiée sous un nouveau sélecteur. Le courrier signé avec l’une ou l’autre clé continue de se vérifier, et une fois que tout le courrier en transit a été traité, l’ancien sélecteur peut être retiré. C’est exactement pourquoi Microsoft 365 est livré avec selector1 et selector2 — il peut basculer proprement de l’un à l’autre.
Choisir un sélecteur lorsque vous configurez DKIM
Lorsque vous générez vous-même une nouvelle clé, vous choisissez le nom du sélecteur. N’importe quelle étiquette courte et compatible DNS fonctionne — les équipes utilisent souvent quelque chose de descriptif accompagné d’une date ou d’une version, comme mail2026 ou smtp1, afin que l’objectif et l’ancienneté soient évidents plus tard. Le nom n’a aucun effet sur la sécurité ; ce n’est qu’une clé de recherche. Ce qui compte, c’est que le sélecteur de votre enregistrement DNS corresponde au tag s= que votre système de signature appose sur le courrier sortant. Pour une explication complète, consultez comment générer un enregistrement DKIM.
Foire aux questions
Qu’est-ce qu’un sélecteur DKIM ?
Un sélecteur DKIM est une étiquette de texte qui identifie quelle clé publique un serveur destinataire doit récupérer pour vérifier un message signé. Il est combiné à votre domaine sous la forme selector._domainkey.yourdomain.com pour former la recherche DNS. Les sélecteurs permettent à un même domaine de publier plusieurs clés DKIM à la fois, une par service ou version de clé.
Comment trouver mon sélecteur DKIM ?
Ouvrez un message que le service a réellement signé, affichez sa source brute, et lisez le tag s= à l’intérieur de l’en-tête DKIM-Signature — cette valeur est le sélecteur. Si vous n’avez aucun message signé sous la main, l’auto-découverte de notre outil de recherche DKIM gratuit sonde les sélecteurs courants des fournisseurs pour votre domaine et signale quelles clés sont publiées.
Un domaine peut-il avoir plusieurs sélecteurs DKIM ?
Oui, et c’est courant. Chaque service d’envoi signe généralement avec son propre sélecteur, de sorte qu’un domaine utilisant plusieurs plateformes de messagerie publiera plusieurs sélecteurs simultanément. Plusieurs sélecteurs permettent également une rotation sûre des clés : l’ancienne et la nouvelle clé résident sous des sélecteurs différents pendant le changement, de sorte que le courrier signé avec l’une ou l’autre continue de se vérifier.
Le nom du sélecteur DKIM a-t-il de l’importance ?
Le nom exact n’a aucun effet sur la sécurité ou la délivrabilité — un sélecteur n’est qu’une étiquette de recherche. Ce qui compte, c’est que le sélecteur publié dans votre enregistrement DNS corresponde au tag s= que votre service de signature appose sur le courrier sortant. Les équipes ajoutent souvent une date ou une version au nom afin que son objectif et son âge soient faciles à suivre.