Registro DKIM
Um registro DKIM é um registro TXT do DNS publicado em selector._domainkey.yourdomain.com que contém a chave pública que os receptores usam para verificar as suas assinaturas DKIM. As suas tags incluem v (versão), k (tipo de chave) e p (a chave pública) - um p= vazio significa que a chave foi revogada.
Este guia faz parte do nosso guia completo sobre DKIM. Relacionado: o seletor DKIM e a assinatura DKIM.
Um registro DKIM é um registro TXT com formato especial publicado no DNS do seu domínio que contém a chave pública que os servidores de e-mail receptores usam para verificar a assinatura DKIM de uma mensagem. Ele confirma que a mensagem foi autorizada pelo seu domínio e não foi alterada em trânsito.
Como é um registro DKIM
Um registro DKIM é uma única string de pares tag=value separados por ponto e vírgula. A maior parte dele é a chave pública, e é por isso que os registros DKIM são muito mais longos que os registros SPF ou DMARC. Um registro típico tem esta aparência:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ...
Como os registros TXT do DNS têm um limite de 255 caracteres por string, a maioria dos provedores divide o longo valor p= em vários trechos entre aspas que o software de DNS concatena automaticamente. Quando você visualiza o registro em uma ferramenta de consulta, ele é remontado em uma única string contínua. A ordem das tags não importa, e os espaços em branco ao redor dos pontos e vírgulas são ignorados.
As tags em um registro DKIM
Cada tag controla um aspecto de como a chave é usada. Apenas p= é estritamente necessário na prática, mas v= e k= estão quase sempre presentes.
| Tag | Nome | Significado |
|---|---|---|
v | Versão | A versão do DKIM. Deve ser DKIM1 e, quando presente, deve vir primeiro. |
k | Tipo de chave | O algoritmo da chave pública. rsa é o padrão; ed25519 é uma alternativa mais nova e curta. |
p | Chave pública | A própria chave pública codificada em base64. Um p= vazio significa que a chave foi revogada e qualquer assinatura que use este seletor falhará. |
t | Flags | Flags opcionais. t=y marca o domínio como em teste (os verificadores não devem tratar as falhas com rigor); t=s proíbe o uso em subdomínios. |
h | Algoritmos de hash | Os algoritmos de hash de assinatura permitidos, como sha256. Limita quais hashes os verificadores aceitarão. |
s | Tipo de serviço | O serviço para o qual a chave é válida. email restringe a chave ao e-mail; * (padrão) permite todos os serviços. |
Onde fica um registro DKIM
Um registro DKIM não é publicado no seu domínio raiz. Em vez disso, ele fica em um subdomínio construído a partir de um seletor mais o rótulo fixo _domainkey:
selector._domainkey.yourdomain.com
O seletor é um rótulo que o seu provedor de e-mail escolhe, e ele determina o host exato onde o registro é armazenado. Por exemplo, se o Google Workspace assinar o seu e-mail com o seletor google, o registro é publicado como um registro TXT em google._domainkey.yourdomain.com. Um domínio pode ter muitos seletores ao mesmo tempo, um para cada chave ou serviço de envio, então um único domínio frequentemente contém vários registros DKIM lado a lado.
Como encontrar e verificar o seu registro DKIM
O desafio com o DKIM é que você não pode consultar o registro a menos que já conheça o seletor, e o DNS não oferece nenhuma maneira de listar todos os seletores de um domínio. A maneira confiável de encontrá-lo é ler uma mensagem real que o seu domínio enviou.
Abra os cabeçalhos brutos dessa mensagem e localize o cabeçalho DKIM-Signature. A tag s= dentro dele é o seletor, e a tag d= é o domínio de assinatura. Combine-os como s._domainkey.d para obter o host exato a consultar. Por exemplo, s=selector1; d=yourdomain.com significa que o registro fica em selector1._domainkey.yourdomain.com.
Assim que você tiver o host, consulte-o como um registro TXT com dig, nslookup ou um verificador baseado em navegador. A nossa ferramenta gratuita de consulta DKIM torna isso ainda mais fácil: ela escaneia automaticamente dezenas de seletores comuns usados pela Google, Microsoft, Amazon SES, Mailchimp e outros grandes provedores, então você frequentemente consegue encontrar e validar o seu registro sem precisar vasculhar cabeçalhos. Ela também sinaliza um valor p= vazio ou malformado que causaria falha na verificação.
Como adicionar um registro DKIM
Adicionar o DKIM é um processo de três etapas realizado principalmente através do seu provedor de e-mail:
-
Gere o par de chaves. Na sua plataforma de envio (Google Workspace, Microsoft 365, o seu ESP ou o seu servidor de e-mail), ative o DKIM e deixe-o gerar um par de chaves pública/privada. O provedor mantém a chave privada e lhe dá a chave pública formatada como um registro DKIM. Consulte como gerar um registro DKIM para os passos exatos por provedor.
-
Publique o registro TXT. No seu host de DNS, crie um registro TXT no host
selector._domainkey.yourdomain.comque o provedor especifica, e cole o valor que ele lhe deu. -
Verifique. Aguarde a propagação do DNS e, em seguida, use uma ferramenta de consulta para confirmar que o registro resolve e que a chave pública está intacta. Envie uma mensagem de teste e verifique se o
DKIM-Signaturepassa no lado do receptor.
Perguntas Frequentes
O que é um registro DKIM?
Um registro DKIM é um registro TXT no DNS do seu domínio que armazena a chave pública usada para verificar as assinaturas DKIM no seu e-mail de saída. Os servidores receptores o buscam para confirmar que uma mensagem foi autorizada pelo seu domínio e não foi modificada em trânsito, o que fortalece a entregabilidade e protege contra falsificação.
O que significa a tag p= em um registro DKIM?
A tag p= contém a chave pública codificada em base64 que os verificadores usam para checar a assinatura criptográfica da mensagem. É a parte essencial do registro. Se p= estiver presente mas vazia, isso sinaliza que a chave foi revogada, e qualquer mensagem assinada com esse seletor falhará na verificação DKIM.
Onde um registro DKIM é armazenado?
Um registro DKIM é armazenado como um registro TXT em um host DNS especial formado pelo seletor e o rótulo _domainkey, na forma selector._domainkey.yourdomain.com. O seletor, escolhido pelo seu provedor de e-mail, determina o host exato, e é por isso que um domínio pode conter vários registros DKIM em seletores diferentes.
Quantos registros DKIM um domínio pode ter?
Um domínio pode ter tantos registros DKIM quantos seletores tiver, e não há limite fixo. Cada serviço de envio ou rotação de chave normalmente usa o seu próprio seletor, então um domínio que envia através de várias plataformas publicará um registro DKIM separado para cada uma, todos coexistindo sob hosts _domainkey diferentes.