Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Registro DKIM

Um registro DKIM é um registro TXT do DNS publicado em selector._domainkey.yourdomain.com que contém a chave pública que os receptores usam para verificar as suas assinaturas DKIM. As suas tags incluem v (versão), k (tipo de chave) e p (a chave pública) - um p= vazio significa que a chave foi revogada.

Este guia faz parte do nosso guia completo sobre DKIM. Relacionado: o seletor DKIM e a assinatura DKIM.

Um registro DKIM é um registro TXT com formato especial publicado no DNS do seu domínio que contém a chave pública que os servidores de e-mail receptores usam para verificar a assinatura DKIM de uma mensagem. Ele confirma que a mensagem foi autorizada pelo seu domínio e não foi alterada em trânsito.

Como é um registro DKIM

Um registro DKIM é uma única string de pares tag=value separados por ponto e vírgula. A maior parte dele é a chave pública, e é por isso que os registros DKIM são muito mais longos que os registros SPF ou DMARC. Um registro típico tem esta aparência:

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ...

Como os registros TXT do DNS têm um limite de 255 caracteres por string, a maioria dos provedores divide o longo valor p= em vários trechos entre aspas que o software de DNS concatena automaticamente. Quando você visualiza o registro em uma ferramenta de consulta, ele é remontado em uma única string contínua. A ordem das tags não importa, e os espaços em branco ao redor dos pontos e vírgulas são ignorados.

As tags em um registro DKIM

Cada tag controla um aspecto de como a chave é usada. Apenas p= é estritamente necessário na prática, mas v= e k= estão quase sempre presentes.

TagNomeSignificado
vVersãoA versão do DKIM. Deve ser DKIM1 e, quando presente, deve vir primeiro.
kTipo de chaveO algoritmo da chave pública. rsa é o padrão; ed25519 é uma alternativa mais nova e curta.
pChave públicaA própria chave pública codificada em base64. Um p= vazio significa que a chave foi revogada e qualquer assinatura que use este seletor falhará.
tFlagsFlags opcionais. t=y marca o domínio como em teste (os verificadores não devem tratar as falhas com rigor); t=s proíbe o uso em subdomínios.
hAlgoritmos de hashOs algoritmos de hash de assinatura permitidos, como sha256. Limita quais hashes os verificadores aceitarão.
sTipo de serviçoO serviço para o qual a chave é válida. email restringe a chave ao e-mail; * (padrão) permite todos os serviços.

Onde fica um registro DKIM

Um registro DKIM não é publicado no seu domínio raiz. Em vez disso, ele fica em um subdomínio construído a partir de um seletor mais o rótulo fixo _domainkey:

selector._domainkey.yourdomain.com

O seletor é um rótulo que o seu provedor de e-mail escolhe, e ele determina o host exato onde o registro é armazenado. Por exemplo, se o Google Workspace assinar o seu e-mail com o seletor google, o registro é publicado como um registro TXT em google._domainkey.yourdomain.com. Um domínio pode ter muitos seletores ao mesmo tempo, um para cada chave ou serviço de envio, então um único domínio frequentemente contém vários registros DKIM lado a lado.

Como encontrar e verificar o seu registro DKIM

O desafio com o DKIM é que você não pode consultar o registro a menos que já conheça o seletor, e o DNS não oferece nenhuma maneira de listar todos os seletores de um domínio. A maneira confiável de encontrá-lo é ler uma mensagem real que o seu domínio enviou.

Abra os cabeçalhos brutos dessa mensagem e localize o cabeçalho DKIM-Signature. A tag s= dentro dele é o seletor, e a tag d= é o domínio de assinatura. Combine-os como s._domainkey.d para obter o host exato a consultar. Por exemplo, s=selector1; d=yourdomain.com significa que o registro fica em selector1._domainkey.yourdomain.com.

Assim que você tiver o host, consulte-o como um registro TXT com dig, nslookup ou um verificador baseado em navegador. A nossa ferramenta gratuita de consulta DKIM torna isso ainda mais fácil: ela escaneia automaticamente dezenas de seletores comuns usados pela Google, Microsoft, Amazon SES, Mailchimp e outros grandes provedores, então você frequentemente consegue encontrar e validar o seu registro sem precisar vasculhar cabeçalhos. Ela também sinaliza um valor p= vazio ou malformado que causaria falha na verificação.

Como adicionar um registro DKIM

Adicionar o DKIM é um processo de três etapas realizado principalmente através do seu provedor de e-mail:

  1. Gere o par de chaves. Na sua plataforma de envio (Google Workspace, Microsoft 365, o seu ESP ou o seu servidor de e-mail), ative o DKIM e deixe-o gerar um par de chaves pública/privada. O provedor mantém a chave privada e lhe dá a chave pública formatada como um registro DKIM. Consulte como gerar um registro DKIM para os passos exatos por provedor.

  2. Publique o registro TXT. No seu host de DNS, crie um registro TXT no host selector._domainkey.yourdomain.com que o provedor especifica, e cole o valor que ele lhe deu.

  3. Verifique. Aguarde a propagação do DNS e, em seguida, use uma ferramenta de consulta para confirmar que o registro resolve e que a chave pública está intacta. Envie uma mensagem de teste e verifique se o DKIM-Signature passa no lado do receptor.

Perguntas Frequentes

O que é um registro DKIM?

Um registro DKIM é um registro TXT no DNS do seu domínio que armazena a chave pública usada para verificar as assinaturas DKIM no seu e-mail de saída. Os servidores receptores o buscam para confirmar que uma mensagem foi autorizada pelo seu domínio e não foi modificada em trânsito, o que fortalece a entregabilidade e protege contra falsificação.

O que significa a tag p= em um registro DKIM?

A tag p= contém a chave pública codificada em base64 que os verificadores usam para checar a assinatura criptográfica da mensagem. É a parte essencial do registro. Se p= estiver presente mas vazia, isso sinaliza que a chave foi revogada, e qualquer mensagem assinada com esse seletor falhará na verificação DKIM.

Onde um registro DKIM é armazenado?

Um registro DKIM é armazenado como um registro TXT em um host DNS especial formado pelo seletor e o rótulo _domainkey, na forma selector._domainkey.yourdomain.com. O seletor, escolhido pelo seu provedor de e-mail, determina o host exato, e é por isso que um domínio pode conter vários registros DKIM em seletores diferentes.

Quantos registros DKIM um domínio pode ter?

Um domínio pode ter tantos registros DKIM quantos seletores tiver, e não há limite fixo. Cada serviço de envio ou rotação de chave normalmente usa o seu próprio seletor, então um domínio que envia através de várias plataformas publicará um registro DKIM separado para cada uma, todos coexistindo sob hosts _domainkey diferentes.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)