Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Seletor DKIM

Um seletor DKIM é um rótulo que aponta para uma chave pública DKIM específica, permitindo que um domínio publique várias chaves - uma por serviço de envio. Ele forma o host DNS selector._domainkey.yourdomain.com e aparece como a tag s= no cabeçalho DKIM-Signature.

Este guia faz parte do nosso guia completo sobre DKIM. Relacionado: o registro DKIM e a assinatura DKIM.

Um seletor DKIM é um rótulo curto que aponta para uma chave pública específica armazenada no DNS do seu domínio, permitindo que um único domínio publique muitas chaves DKIM ao mesmo tempo — uma para cada serviço de envio ou geração de chave — para que os servidores receptores saibam exatamente qual chave buscar quando verificam a assinatura de uma determinada mensagem.

Como o seletor se encaixa em uma consulta DKIM

Todo e-mail assinado com DKIM carrega um seletor dentro da sua assinatura. O servidor de e-mail receptor combina esse seletor com o seu domínio para construir um hostname DNS, e então procura a chave pública armazenada ali. A convenção é fixa:

selector._domainkey.yourdomain.com

O rótulo do meio _domainkey está sempre presente — é o namespace que o DKIM reserva no DNS. O seletor é o que o serviço de assinatura escolheu. Por exemplo, se uma mensagem de example.com for assinada com o seletor google, o verificador consulta:

google._domainkey.example.com

Esse hostname contém um registro TXT com a chave pública. O receptor a busca, usa-a para checar a assinatura criptográfica da mensagem e passa ou falha no DKIM de acordo. Como o seletor está embutido em cada assinatura, o mesmo domínio pode operar várias chaves lado a lado sem colisões.

Como encontrar o seu seletor DKIM

A maneira mais confiável de encontrar um seletor é lê-lo diretamente de uma mensagem que foi realmente assinada pelo serviço com o qual você se importa. Abra qualquer e-mail recebido desse remetente, visualize a fonte bruta ou os cabeçalhos originais, e localize o cabeçalho DKIM-Signature. A tag s= é o seletor:

DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
    d=example.com; s=google;
    h=from:to:subject:date; bh=...; b=...

Aqui d=example.com é o domínio de assinatura e s=google é o seletor, então a chave fica em google._domainkey.example.com. Uma única mensagem pode carregar mais de um cabeçalho DKIM-Signature — cada um tem a sua própria tag s=, o que é comum quando o e-mail passa por vários serviços de assinatura.

Se você não tiver uma mensagem assinada à mão, ou quiser confirmar o que está de fato publicado no DNS, use a descoberta automática na nossa ferramenta gratuita de consulta DKIM. Ela testa os seletores comuns dos provedores para o seu domínio e retorna as chaves públicas que encontra, para que você possa verificar a sua configuração DKIM sem precisar vasculhar cabeçalhos brutos.

Seletores comuns por provedor

A maioria das plataformas de e-mail usa seletores previsíveis e documentados. O serviço de assinatura — não você — decide o nome do seletor, então o valor depende de quem envia o seu e-mail:

ProvedorSeletor(es) típico(s)
Google Workspacegoogle
Microsoft 365selector1, selector2
SendGrids1, s2
Mailchimpk1
Amazon SEStokens genéricos (uma string única longa por identidade)

Essas são convenções, não garantias — um provedor pode mudar o seu esquema, e alguns permitem personalizar o seletor durante a configuração. Em caso de dúvida, leia a tag s= de uma mensagem real assinada em vez de supor.

Por que domínios têm múltiplos seletores

É normal, e geralmente saudável, que um domínio publique vários seletores ao mesmo tempo. Há duas razões principais.

Primeiro, cada serviço de envio recebe o seu próprio seletor. Se você envia e-mail transacional pelo Amazon SES, campanhas de marketing pelo Mailchimp e e-mail interno pelo Google Workspace, cada serviço assina com a sua própria chave sob o seu próprio seletor. Eles coexistem no DNS sem interferir uns nos outros.

Segundo, a rotação de chaves depende de múltiplos seletores. As chaves DKIM devem ser rotacionadas periodicamente para limitar os danos caso uma chave privada seja exposta. Durante uma troca, a chave antiga permanece ativa sob o seu seletor existente enquanto a nova chave é publicada sob um seletor novo. O e-mail assinado com qualquer uma das chaves ainda é verificado, e assim que todo o e-mail em trânsito foi processado, o seletor antigo pode ser aposentado. É exatamente por isso que o Microsoft 365 vem com selector1 e selector2 — ele pode alternar entre eles de forma limpa.

Escolhendo um seletor ao configurar o DKIM

Quando você gera uma nova chave por conta própria, você escolhe o nome do seletor. Qualquer rótulo curto e seguro para DNS funciona — as equipes costumam usar algo descritivo mais uma data ou versão, como mail2026 ou smtp1, para que o propósito e a época sejam óbvios mais tarde. O nome não tem efeito sobre a segurança; é simplesmente uma chave de consulta. O que importa é que o seletor no seu registro DNS corresponda à tag s= que o seu sistema de assinatura estampa no e-mail de saída. Para um passo a passo completo, consulte como gerar um registro DKIM.

Perguntas Frequentes

O que é um seletor DKIM?

Um seletor DKIM é um rótulo de texto que identifica qual chave pública um servidor receptor deve buscar para verificar uma mensagem assinada. Ele é combinado com o seu domínio como selector._domainkey.yourdomain.com para formar a consulta DNS. Os seletores permitem que um domínio publique várias chaves DKIM ao mesmo tempo, uma por serviço ou versão de chave.

Como encontro o meu seletor DKIM?

Abra uma mensagem que o serviço realmente assinou, visualize a sua fonte bruta e leia a tag s= dentro do cabeçalho DKIM-Signature — esse valor é o seletor. Se você não tiver uma mensagem assinada à mão, a descoberta automática na nossa ferramenta gratuita de consulta DKIM testa os seletores comuns dos provedores para o seu domínio e informa quais chaves estão publicadas.

Um domínio pode ter múltiplos seletores DKIM?

Sim, e é comum. Cada serviço de envio normalmente assina com o seu próprio seletor, então um domínio que usa várias plataformas de e-mail publicará vários seletores simultaneamente. Múltiplos seletores também permitem uma rotação de chaves segura: as chaves antiga e nova ficam sob seletores diferentes durante a troca, então o e-mail assinado com qualquer uma delas ainda é verificado.

O nome do seletor DKIM importa?

O nome exato não tem efeito sobre a segurança ou a entregabilidade — um seletor é apenas um rótulo de consulta. O que importa é que o seletor publicado no seu registro DNS corresponda à tag s= que o seu serviço de assinatura estampa no e-mail de saída. As equipes costumam adicionar uma data ou versão ao nome para que o seu propósito e idade sejam fáceis de rastrear.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)