Seletor DKIM
Um seletor DKIM é um rótulo que aponta para uma chave pública DKIM específica, permitindo que um domínio publique várias chaves - uma por serviço de envio. Ele forma o host DNS selector._domainkey.yourdomain.com e aparece como a tag s= no cabeçalho DKIM-Signature.
Este guia faz parte do nosso guia completo sobre DKIM. Relacionado: o registro DKIM e a assinatura DKIM.
Um seletor DKIM é um rótulo curto que aponta para uma chave pública específica armazenada no DNS do seu domínio, permitindo que um único domínio publique muitas chaves DKIM ao mesmo tempo — uma para cada serviço de envio ou geração de chave — para que os servidores receptores saibam exatamente qual chave buscar quando verificam a assinatura de uma determinada mensagem.
Como o seletor se encaixa em uma consulta DKIM
Todo e-mail assinado com DKIM carrega um seletor dentro da sua assinatura. O servidor de e-mail receptor combina esse seletor com o seu domínio para construir um hostname DNS, e então procura a chave pública armazenada ali. A convenção é fixa:
selector._domainkey.yourdomain.com
O rótulo do meio _domainkey está sempre presente — é o namespace que o DKIM reserva no DNS. O seletor é o que o serviço de assinatura escolheu. Por exemplo, se uma mensagem de example.com for assinada com o seletor google, o verificador consulta:
google._domainkey.example.com
Esse hostname contém um registro TXT com a chave pública. O receptor a busca, usa-a para checar a assinatura criptográfica da mensagem e passa ou falha no DKIM de acordo. Como o seletor está embutido em cada assinatura, o mesmo domínio pode operar várias chaves lado a lado sem colisões.
Como encontrar o seu seletor DKIM
A maneira mais confiável de encontrar um seletor é lê-lo diretamente de uma mensagem que foi realmente assinada pelo serviço com o qual você se importa. Abra qualquer e-mail recebido desse remetente, visualize a fonte bruta ou os cabeçalhos originais, e localize o cabeçalho DKIM-Signature. A tag s= é o seletor:
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=example.com; s=google;
h=from:to:subject:date; bh=...; b=...
Aqui d=example.com é o domínio de assinatura e s=google é o seletor, então a chave fica em google._domainkey.example.com. Uma única mensagem pode carregar mais de um cabeçalho DKIM-Signature — cada um tem a sua própria tag s=, o que é comum quando o e-mail passa por vários serviços de assinatura.
Se você não tiver uma mensagem assinada à mão, ou quiser confirmar o que está de fato publicado no DNS, use a descoberta automática na nossa ferramenta gratuita de consulta DKIM. Ela testa os seletores comuns dos provedores para o seu domínio e retorna as chaves públicas que encontra, para que você possa verificar a sua configuração DKIM sem precisar vasculhar cabeçalhos brutos.
Seletores comuns por provedor
A maioria das plataformas de e-mail usa seletores previsíveis e documentados. O serviço de assinatura — não você — decide o nome do seletor, então o valor depende de quem envia o seu e-mail:
| Provedor | Seletor(es) típico(s) |
|---|---|
| Google Workspace | google |
| Microsoft 365 | selector1, selector2 |
| SendGrid | s1, s2 |
| Mailchimp | k1 |
| Amazon SES | tokens genéricos (uma string única longa por identidade) |
Essas são convenções, não garantias — um provedor pode mudar o seu esquema, e alguns permitem personalizar o seletor durante a configuração. Em caso de dúvida, leia a tag s= de uma mensagem real assinada em vez de supor.
Por que domínios têm múltiplos seletores
É normal, e geralmente saudável, que um domínio publique vários seletores ao mesmo tempo. Há duas razões principais.
Primeiro, cada serviço de envio recebe o seu próprio seletor. Se você envia e-mail transacional pelo Amazon SES, campanhas de marketing pelo Mailchimp e e-mail interno pelo Google Workspace, cada serviço assina com a sua própria chave sob o seu próprio seletor. Eles coexistem no DNS sem interferir uns nos outros.
Segundo, a rotação de chaves depende de múltiplos seletores. As chaves DKIM devem ser rotacionadas periodicamente para limitar os danos caso uma chave privada seja exposta. Durante uma troca, a chave antiga permanece ativa sob o seu seletor existente enquanto a nova chave é publicada sob um seletor novo. O e-mail assinado com qualquer uma das chaves ainda é verificado, e assim que todo o e-mail em trânsito foi processado, o seletor antigo pode ser aposentado. É exatamente por isso que o Microsoft 365 vem com selector1 e selector2 — ele pode alternar entre eles de forma limpa.
Escolhendo um seletor ao configurar o DKIM
Quando você gera uma nova chave por conta própria, você escolhe o nome do seletor. Qualquer rótulo curto e seguro para DNS funciona — as equipes costumam usar algo descritivo mais uma data ou versão, como mail2026 ou smtp1, para que o propósito e a época sejam óbvios mais tarde. O nome não tem efeito sobre a segurança; é simplesmente uma chave de consulta. O que importa é que o seletor no seu registro DNS corresponda à tag s= que o seu sistema de assinatura estampa no e-mail de saída. Para um passo a passo completo, consulte como gerar um registro DKIM.
Perguntas Frequentes
O que é um seletor DKIM?
Um seletor DKIM é um rótulo de texto que identifica qual chave pública um servidor receptor deve buscar para verificar uma mensagem assinada. Ele é combinado com o seu domínio como selector._domainkey.yourdomain.com para formar a consulta DNS. Os seletores permitem que um domínio publique várias chaves DKIM ao mesmo tempo, uma por serviço ou versão de chave.
Como encontro o meu seletor DKIM?
Abra uma mensagem que o serviço realmente assinou, visualize a sua fonte bruta e leia a tag s= dentro do cabeçalho DKIM-Signature — esse valor é o seletor. Se você não tiver uma mensagem assinada à mão, a descoberta automática na nossa ferramenta gratuita de consulta DKIM testa os seletores comuns dos provedores para o seu domínio e informa quais chaves estão publicadas.
Um domínio pode ter múltiplos seletores DKIM?
Sim, e é comum. Cada serviço de envio normalmente assina com o seu próprio seletor, então um domínio que usa várias plataformas de e-mail publicará vários seletores simultaneamente. Múltiplos seletores também permitem uma rotação de chaves segura: as chaves antiga e nova ficam sob seletores diferentes durante a troca, então o e-mail assinado com qualquer uma delas ainda é verificado.
O nome do seletor DKIM importa?
O nome exato não tem efeito sobre a segurança ou a entregabilidade — um seletor é apenas um rótulo de consulta. O que importa é que o seletor publicado no seu registro DNS corresponda à tag s= que o seu serviço de assinatura estampa no e-mail de saída. As equipes costumam adicionar uma data ou versão ao nome para que o seu propósito e idade sejam fáceis de rastrear.