DKIM-selector
Een DKIM-selector is een label dat verwijst naar één specifieke DKIM-publieke sleutel, waardoor een domein meerdere sleutels kan publiceren - één per verzenddienst. Het vormt de DNS-host selector._domainkey.yourdomain.com en verschijnt als de s=-tag in de DKIM-Signature-header.
Deze gids maakt deel uit van onze volledige gids over DKIM. Gerelateerd: het DKIM-record en de DKIM-handtekening.
Een DKIM-selector is een kort label dat verwijst naar een specifieke publieke sleutel die is opgeslagen in de DNS van uw domein, waardoor een enkel domein tegelijk veel DKIM-sleutels kan publiceren — één voor elke verzenddienst of sleutelgeneratie — zodat ontvangende servers precies weten welke sleutel ze moeten ophalen wanneer ze de handtekening van een bepaald bericht verifiëren.
Hoe de selector in een DKIM-lookup past
Elke DKIM-ondertekende e-mail draagt een selector in zijn handtekening. De ontvangende mailserver combineert die selector met uw domein om een DNS-hostnaam te bouwen en zoekt vervolgens de publieke sleutel op die daar is opgeslagen. De conventie ligt vast:
selector._domainkey.yourdomain.com
Het middelste label _domainkey is altijd aanwezig — het is de namespace die DKIM in DNS reserveert. De selector is wat de ondertekenende dienst heeft gekozen. Als een bericht van example.com bijvoorbeeld wordt ondertekend met de selector google, vraagt de verifier op:
google._domainkey.example.com
Die hostnaam bevat een TXT-record met de publieke sleutel. De ontvanger haalt het op, gebruikt het om de cryptografische handtekening op het bericht te controleren, en laat DKIM dienovereenkomstig slagen of falen. Omdat de selector in elke handtekening is ingebakken, kan hetzelfde domein meerdere sleutels naast elkaar gebruiken zonder botsingen.
Hoe u uw DKIM-selector vindt
De betrouwbaarste manier om een selector te vinden is door deze rechtstreeks te lezen uit een bericht dat daadwerkelijk is ondertekend door de dienst waar het u om gaat. Open een ontvangen e-mail van die afzender, bekijk de ruwe bron of oorspronkelijke headers, en zoek de DKIM-Signature-header. De s=-tag is de selector:
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=example.com; s=google;
h=from:to:subject:date; bh=...; b=...
Hier is d=example.com het ondertekenende domein en s=google de selector, dus de sleutel staat op google._domainkey.example.com. Een enkel bericht kan meer dan één DKIM-Signature-header dragen — elk daarvan heeft zijn eigen s=-tag, wat gebruikelijk is wanneer mail door meerdere ondertekenende diensten gaat.
Als u geen ondertekend bericht bij de hand hebt, of u wilt bevestigen wat er daadwerkelijk in DNS is gepubliceerd, gebruik dan de automatische ontdekking in onze gratis DKIM-lookuptool. Het probeert de gangbare provider-selectors voor uw domein en retourneert de publieke sleutels die het vindt, zodat u uw DKIM-opstelling kunt verifiëren zonder in ruwe headers te hoeven graven.
Veelvoorkomende selectors per provider
De meeste e-mailplatforms gebruiken voorspelbare, gedocumenteerde selectors. De ondertekenende dienst — niet u — bepaalt de selectornaam, dus de waarde hangt af van wie uw mail verzendt:
| Provider | Typische selector(s) |
|---|---|
| Google Workspace | google |
| Microsoft 365 | selector1, selector2 |
| SendGrid | s1, s2 |
| Mailchimp | k1 |
| Amazon SES | generieke tokens (een lange unieke string per identiteit) |
Dit zijn conventies, geen garanties — een provider kan zijn schema wijzigen, en sommige laten u de selector tijdens de installatie aanpassen. Bij twijfel leest u de s=-tag uit een echt ondertekend bericht in plaats van aannames te doen.
Waarom domeinen meerdere selectors hebben
Het is normaal, en meestal gezond, dat één domein tegelijk meerdere selectors publiceert. Daar zijn twee hoofdredenen voor.
Ten eerste, elke verzenddienst krijgt zijn eigen selector. Als u transactionele mail via Amazon SES verstuurt, marketingcampagnes via Mailchimp en interne mail via Google Workspace, ondertekent elke dienst met zijn eigen sleutel onder zijn eigen selector. Ze bestaan naast elkaar in DNS zonder elkaar te storen.
Ten tweede, sleutelrotatie steunt op meerdere selectors. DKIM-sleutels moeten periodiek worden geroteerd om de schade te beperken als een privésleutel ooit wordt blootgesteld. Tijdens een wissel blijft de oude sleutel actief onder zijn bestaande selector terwijl de nieuwe sleutel onder een nieuwe selector wordt gepubliceerd. Mail die met een van beide sleutels is ondertekend wordt nog steeds geverifieerd, en zodra alle onderweg zijnde mail is afgehandeld, kan de oude selector worden uitgefaseerd. Dit is precies waarom Microsoft 365 met selector1 en selector2 wordt geleverd — het kan er netjes tussen wisselen.
Een selector kiezen wanneer u DKIM instelt
Wanneer u zelf een nieuwe sleutel genereert, kiest u de selectornaam. Elk kort, DNS-veilig label werkt — teams gebruiken vaak iets beschrijvends plus een datum of versie, zoals mail2026 of smtp1, zodat het doel en de leeftijd later duidelijk zijn. De naam heeft geen effect op de beveiliging; het is simpelweg een lookup-sleutel. Wat telt is dat de selector in uw DNS-record overeenkomt met de s=-tag die uw ondertekeningssysteem op uitgaande mail stempelt. Voor een volledige uitleg, zie hoe u een DKIM-record genereert.
Veelgestelde vragen
Wat is een DKIM-selector?
Een DKIM-selector is een tekstlabel dat identificeert welke publieke sleutel een ontvangende server moet ophalen om een ondertekend bericht te verifiëren. Het wordt gecombineerd met uw domein als selector._domainkey.yourdomain.com om de DNS-lookup te vormen. Selectors laten één domein meerdere DKIM-sleutels tegelijk publiceren, één per dienst of sleutelversie.
Hoe vind ik mijn DKIM-selector?
Open een bericht dat de dienst daadwerkelijk heeft ondertekend, bekijk de ruwe bron en lees de s=-tag in de DKIM-Signature-header — die waarde is de selector. Als u geen ondertekend bericht bij de hand hebt, probeert de automatische ontdekking in onze gratis DKIM-lookuptool de gangbare provider-selectors voor uw domein en rapporteert welke sleutels zijn gepubliceerd.
Kan een domein meerdere DKIM-selectors hebben?
Ja, en het is gebruikelijk. Elke verzenddienst ondertekent doorgaans met zijn eigen selector, dus een domein dat meerdere mailplatforms gebruikt, publiceert meerdere selectors tegelijk. Meerdere selectors maken ook veilige sleutelrotatie mogelijk: de oude en nieuwe sleutel staan tijdens de wissel onder verschillende selectors, zodat mail die met een van beide is ondertekend nog steeds wordt geverifieerd.
Doet de naam van de DKIM-selector ertoe?
De exacte naam heeft geen effect op beveiliging of bezorgbaarheid — een selector is gewoon een lookup-label. Wat telt is dat de selector die in uw DNS-record is gepubliceerd overeenkomt met de s=-tag die uw ondertekenende dienst op uitgaande mail stempelt. Teams voegen vaak een datum of versie aan de naam toe zodat het doel en de leeftijd ervan makkelijk te volgen zijn.