Selektor DKIM
Selektor DKIM to etykieta wskazująca na jeden konkretny klucz publiczny DKIM, pozwalająca domenie publikować kilka kluczy - po jednym na usługę wysyłającą. Tworzy host DNS selector._domainkey.yourdomain.com i pojawia się jako tag s= w nagłówku DKIM-Signature.
Ten przewodnik jest częścią naszego kompletnego przewodnika po DKIM. Powiązane: rekord DKIM oraz podpis DKIM.
Selektor DKIM to krótka etykieta, która wskazuje na konkretny klucz publiczny przechowywany w systemie DNS Twojej domeny, pozwalając pojedynczej domenie publikować wiele kluczy DKIM jednocześnie — po jednym dla każdej usługi wysyłającej lub generacji klucza — tak aby serwery odbiorcze wiedziały dokładnie, który klucz pobrać, gdy weryfikują podpis danej wiadomości.
Jak selektor wpisuje się w wyszukiwanie DKIM
Każda podpisana DKIM wiadomość e-mail zawiera selektor wewnątrz swojego podpisu. Serwer pocztowy odbiorczy łączy ten selektor z Twoją domeną, aby zbudować nazwę hosta DNS, a następnie wyszukuje przechowywany tam klucz publiczny. Konwencja jest stała:
selector._domainkey.yourdomain.com
Środkowa etykieta _domainkey jest zawsze obecna — to przestrzeń nazw, którą DKIM rezerwuje w DNS. Selektor to cokolwiek, co wybrała usługa podpisująca. Na przykład, jeśli wiadomość z example.com jest podpisana selektorem google, weryfikator wysyła zapytanie do:
google._domainkey.example.com
Ta nazwa hosta zawiera rekord TXT z kluczem publicznym. Odbiorca pobiera go, używa do sprawdzenia kryptograficznego podpisu wiadomości i odpowiednio przechodzi lub nie przechodzi DKIM. Ponieważ selektor jest wbudowany w każdy podpis, ta sama domena może obsługiwać kilka kluczy obok siebie bez konfliktów.
Jak znaleźć swój selektor DKIM
Najbardziej niezawodnym sposobem na znalezienie selektora jest odczytanie go bezpośrednio z wiadomości, która została faktycznie podpisana przez usługę, która Cię interesuje. Otwórz dowolną otrzymaną wiadomość od tego nadawcy, wyświetl surowe źródło lub oryginalne nagłówki i znajdź nagłówek DKIM-Signature. Tag s= to selektor:
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=example.com; s=google;
h=from:to:subject:date; bh=...; b=...
Tutaj d=example.com to domena podpisująca, a s=google to selektor, więc klucz znajduje się pod adresem google._domainkey.example.com. Pojedyncza wiadomość może zawierać więcej niż jeden nagłówek DKIM-Signature — każdy z nich ma własny tag s=, co jest częste, gdy poczta przechodzi przez wiele usług podpisujących.
Jeśli nie masz pod ręką podpisanej wiadomości lub chcesz potwierdzić, co faktycznie jest opublikowane w DNS, użyj funkcji automatycznego wykrywania w naszym bezpłatnym narzędziu do sprawdzania DKIM. Sonduje ono popularne selektory dostawców dla Twojej domeny i zwraca znalezione klucze publiczne, dzięki czemu możesz zweryfikować swoją konfigurację DKIM bez przeszukiwania surowych nagłówków.
Popularne selektory według dostawcy
Większość platform pocztowych używa przewidywalnych, udokumentowanych selektorów. To usługa podpisująca — a nie Ty — decyduje o nazwie selektora, więc wartość zależy od tego, kto wysyła Twoją pocztę:
| Dostawca | Typowy(-e) selektor(-y) |
|---|---|
| Google Workspace | google |
| Microsoft 365 | selector1, selector2 |
| SendGrid | s1, s2 |
| Mailchimp | k1 |
| Amazon SES | tokeny generyczne (długi, unikalny ciąg dla każdej tożsamości) |
To są konwencje, a nie gwarancje — dostawca może zmienić swój schemat, a niektórzy pozwalają dostosować selektor podczas konfiguracji. W razie wątpliwości odczytaj tag s= z prawdziwej podpisanej wiadomości, zamiast zakładać.
Dlaczego domeny mają wiele selektorów
To normalne, i zazwyczaj zdrowe, że jedna domena publikuje kilka selektorów jednocześnie. Są dwa główne powody.
Po pierwsze, każda usługa wysyłająca otrzymuje własny selektor. Jeśli wysyłasz pocztę transakcyjną przez Amazon SES, kampanie marketingowe przez Mailchimp i pocztę wewnętrzną przez Google Workspace, każda usługa podpisuje własnym kluczem pod własnym selektorem. Współistnieją w DNS, nie kolidując ze sobą.
Po drugie, rotacja kluczy opiera się na wielu selektorach. Klucze DKIM powinny być okresowo rotowane, aby ograniczyć szkody na wypadek, gdyby klucz prywatny został kiedykolwiek ujawniony. Podczas wymiany stary klucz pozostaje aktywny pod swoim istniejącym selektorem, podczas gdy nowy klucz jest publikowany pod świeżym selektorem. Poczta podpisana którymkolwiek kluczem wciąż przechodzi weryfikację, a gdy cała będąca w drodze poczta zostanie przetworzona, stary selektor można wycofać. Właśnie dlatego Microsoft 365 dostarcza selector1 i selector2 — może płynnie przełączać się między nimi.
Wybór selektora podczas konfiguracji DKIM
Gdy sam generujesz nowy klucz, wybierasz nazwę selektora. Działa każda krótka etykieta bezpieczna dla DNS — zespoły często używają czegoś opisowego wraz z datą lub wersją, np. mail2026 lub smtp1, aby cel i data były później oczywiste. Nazwa nie ma wpływu na bezpieczeństwo; to po prostu klucz wyszukiwania. Liczy się to, aby selektor w Twoim rekordzie DNS pasował do tagu s=, który Twój system podpisujący umieszcza w wychodzącej poczcie. Pełny opis znajdziesz w jak wygenerować rekord DKIM.
Najczęściej zadawane pytania
Czym jest selektor DKIM?
Selektor DKIM to etykieta tekstowa, która identyfikuje, który klucz publiczny serwer odbiorczy powinien pobrać, aby zweryfikować podpisaną wiadomość. Jest łączony z Twoją domeną jako selector._domainkey.yourdomain.com, tworząc zapytanie DNS. Selektory pozwalają jednej domenie publikować wiele kluczy DKIM jednocześnie, po jednym na usługę lub wersję klucza.
Jak znaleźć mój selektor DKIM?
Otwórz wiadomość, którą usługa faktycznie podpisała, wyświetl jej surowe źródło i odczytaj tag s= wewnątrz nagłówka DKIM-Signature — ta wartość to selektor. Jeśli nie masz pod ręką podpisanej wiadomości, funkcja automatycznego wykrywania w naszym bezpłatnym narzędziu do sprawdzania DKIM sonduje popularne selektory dostawców dla Twojej domeny i raportuje, które klucze są opublikowane.
Czy domena może mieć wiele selektorów DKIM?
Tak, i jest to częste. Każda usługa wysyłająca zazwyczaj podpisuje własnym selektorem, więc domena korzystająca z kilku platform pocztowych opublikuje kilka selektorów jednocześnie. Wiele selektorów umożliwia również bezpieczną rotację kluczy: stary i nowy klucz znajdują się pod różnymi selektorami podczas wymiany, więc poczta podpisana którymkolwiek z nich wciąż przechodzi weryfikację.
Czy nazwa selektora DKIM ma znaczenie?
Dokładna nazwa nie ma wpływu na bezpieczeństwo ani dostarczalność — selektor to po prostu etykieta wyszukiwania. Liczy się to, aby selektor opublikowany w Twoim rekordzie DNS pasował do tagu s=, który Twoja usługa podpisująca umieszcza w wychodzącej poczcie. Zespoły często dodają datę lub wersję do nazwy, aby jej cel i wiek były łatwe do śledzenia.