Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Como Gerar um Registro DKIM

Você não escreve chaves DKIM à mão - o seu provedor de e-mail gera o par de chaves pública/privada quando você ativa o DKIM. Você publica a chave pública que ele lhe dá como um registro TXT no seletor escolhido pelo provedor, e depois verifica se ela resolve.

Este guia faz parte do nosso guia completo sobre DKIM. Relacionado: o registro DKIM e o seletor DKIM.

Você não escreve chaves DKIM à mão — o seu provedor de e-mail gera o par de chaves pública/privada para você. Você então publica a chave pública no DNS como um registro TXT no host do seletor que o seu provedor escolhe, e o provedor mantém a chave privada para assinar o seu e-mail de saída. Esse único ciclo de publicar-e-verificar é tudo o que “gerar um registro DKIM” realmente significa.

Por que você gera o DKIM no seu provedor, e não à mão

O DKIM funciona com um par correspondente de chaves criptográficas. A chave privada permanece dentro da sua plataforma de envio e assina cada mensagem de saída; a chave pública vai para o DNS para que os servidores receptores possam verificar essa assinatura. Como a chave privada deve residir com segurança dentro do sistema que realmente envia o seu e-mail, o seu provedor é o único lugar que pode gerar o par corretamente. Ele cria ambas as chaves, armazena a metade privada onde o seu mecanismo de assinatura pode alcançá-la, e lhe entrega a metade pública para publicar.

É por isso que não há uma etapa real de “gerador DKIM” que você faça por conta própria. Ativar o DKIM no seu console faz a geração; você apenas publica o resultado. Usuários avançados que executam o seu próprio servidor de e-mail podem gerar um par de chaves manualmente com openssl (por exemplo, openssl genrsa mais uma exportação de chave pública correspondente), mas a menos que você opere o seu próprio MTA, atenha-se ao caminho do provedor — é mais rápido, menos propenso a erros e mantém a chave privada onde ela deve estar.

Passo a passo: gerar e publicar o DKIM

  1. Ative o DKIM (autenticação de e-mail) no console do seu provedor. Procure por uma configuração de “DKIM”, “autenticação de e-mail” ou “autenticação de domínio” para o seu domínio de envio. Ativá-la aciona a geração da chave.
  2. Leia a saída: uma chave pública mais um host de seletor. O provedor lhe dá uma chave pública e o hostname exato (o seletor, como s1._domainkey.yourdomain.com) onde ela deve ser publicada.
  3. Publique o registro TXT no seu DNS. Adicione um registro TXT (ou às vezes CNAME) nesse host de seletor com o valor que o seu provedor forneceu. Consulte o registro DKIM para o formato exato, as tags e como o valor é estruturado.
  4. Verifique com a ferramenta gratuita de consulta DKIM. Insira o seu domínio e seletor para confirmar que a chave pública está ativa e legível no DNS. As alterações de DNS podem levar algum tempo para propagar, então verifique novamente se não for encontrada de imediato.
  5. Confirme que o e-mail está sendo assinado. Envie uma mensagem de teste e inspecione os cabeçalhos (ou o painel do seu provedor) em busca de um cabeçalho DKIM-Signature e um resultado dkim=pass. Isso confirma que a chave privada está assinando e a chave pública verifica.

Onde gerar o DKIM em provedores comuns

ProvedorOnde gerar o DKIM
Google WorkspaceConsole de administração > Apps > Google Workspace > Gmail > Autenticar e-mail
Microsoft 365Portal do Microsoft Defender > E-mail e colaboração > Políticas > Configurações de autenticação de e-mail > DKIM
ESPs (SendGrid, Mailchimp, etc.)Fornecido automaticamente durante a “autenticação de domínio” — a plataforma gera as chaves e lhe dá os registros para publicar

Para o Google Workspace e o Microsoft 365, você gera a chave e, em seguida, publica o registro que eles mostram. Para a maioria dos ESPs, a autenticação de domínio agrupa o DKIM (frequentemente junto com o SPF e um domínio de rastreamento), então você simplesmente adiciona os registros que eles listam.

Comprimento da chave: 1024 vs 2048

Quando o seu provedor oferece uma escolha, escolha chaves de 2048 bits. Elas são significativamente mais fortes que as de 1024 bits e agora são o padrão recomendado em todo o setor. A única ressalva é que uma chave pública de 2048 bits é mais longa que uma de 1024 bits, e algumas interfaces de DNS mais antigas têm dificuldade com registros TXT acima de 255 caracteres — elas podem precisar que o valor seja dividido em várias strings entre aspas. A maioria dos hosts de DNS modernos lida com isso automaticamente. Se o seu provedor oferece apenas 1024 bits, isso ainda funciona, mas migre para 2048 bits quando puder.

Mantenha-o saudável

O DKIM não é para configurar e esquecer. Rotacione as suas chaves periodicamente — muitos provedores agora rotacionam automaticamente — para que uma única chave comprometida não possa ser abusada indefinidamente. E lembre-se de que o DKIM é uma perna de uma pilha de três partes: um registro SPF válido, o DKIM e o DMARC trabalham juntos para provar que o seu e-mail é legítimo. Se qualquer perna estiver quebrada, a entregabilidade sofre.

Do lado do SPF, fique atento ao limite de 10 consultas que faz o SPF falhar silenciosamente assim que o seu registro referencia serviços demais. O AutoSPF achata e mantém o seu registro SPF para que ele permaneça abaixo desse limite automaticamente, permitindo que você mantenha o DKIM e o DMARC focados no lado da assinatura e da política sem que o SPF quebre silenciosamente por baixo deles.

Perguntas Frequentes

Como gero um registro DKIM?

Você gera um registro DKIM ativando o DKIM ou a autenticação de e-mail dentro do console do seu provedor de e-mail. O provedor cria o par de chaves e lhe dá uma chave pública mais um host de seletor. Você então publica essa chave pública como um registro TXT no seu DNS e a verifica, o que completa a configuração.

Preciso de uma ferramenta geradora de DKIM?

Geralmente não. O seu provedor de e-mail gera o par de chaves para você quando você ativa o DKIM, então um gerador autônomo é redundante e pode até ser arriscado se expuser a chave privada. Apenas servidores de e-mail auto-hospedados precisam de geração manual, normalmente com openssl. Para todos os outros, o console do provedor é o caminho correto e mais seguro.

Que comprimento de chave devo usar para o DKIM?

Use chaves de 2048 bits sempre que o seu provedor oferecer a escolha, pois são mais fortes que as de 1024 bits e são a recomendação atual do setor. A única desvantagem é um valor de DNS mais longo que algumas interfaces de DNS legadas podem precisar dividir em várias strings. A maioria dos hosts de DNS modernos lida com registros de 2048 bits sem passos extras.

Onde coloco o registro DKIM depois de gerá-lo?

Você o publica no DNS do seu domínio como um registro TXT no host de seletor exato que o seu provedor especifica, como selector._domainkey.yourdomain.com. O valor do registro é a chave pública que o seu provedor forneceu. Depois de adicioná-lo, verifique com uma ferramenta de consulta DKIM para confirmar que ele está ativo e legível antes de confiar nele.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)