Como funciona a assinatura DKIM
O DKIM (DomainKeys Identified Mail) acrescenta uma assinatura criptográfica a cada mensagem enviada. Seu servidor de e-mail assina cabeçalhos selecionados e o corpo com uma chave privada; os receptores buscam a chave pública correspondente no DNS, em selector._domainkey.seudominio.com, e verificam a assinatura. Uma assinatura válida prova que a mensagem não foi alterada no caminho e que quem a assinou controla o seu DNS.
O registro DNS carrega três tags: a versão, o tipo de chave e a chave pública em base64.
io1._domainkey.yourdomain.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."Quem precisa gerar as próprias chaves
Provedores de caixa de e-mail hospedada geram e gerenciam as chaves DKIM por você. No Google Workspace você ativa em Apps, Gmail, Autenticar e-mail; no Microsoft 365, em Defender, Autenticação de e-mail, DKIM. Você só precisa deste gerador quando controla o lado da assinatura por conta própria.
- SMTP próprio com Postfix e OpenDKIM ou rspamd, Exim, Haraka ou similar.
- Amazon SES com Bring Your Own DKIM, que aceita uma chave privada fornecida por você.
- Qualquer provedor transacional que ofereça upload de chave personalizada em vez de um CNAME.
- Testes e ambientes de laboratório em que você quer uma chave descartável sem instalar o OpenSSL.
Chaves de 2048 bits e a divisão em 255 caracteres
O Gmail, o Yahoo e a Microsoft recomendam chaves de 2048 bits, e chaves de 1024 bits são consideradas fracas. O custo é o tamanho: uma chave pública de 2048 bits produz um valor TXT com mais de 400 caracteres, enquanto uma única string TXT do DNS é limitada a 255. A maioria dos provedores de DNS divide o valor em várias strings entre aspas automaticamente. Se o seu recusar, use a forma dividida que a ferramenta mostra, que os resolvedores juntam de volta na consulta.
Alguns painéis de DNS mais antigos têm um limite rígido que só comporta chaves de 1024 bits. Migrar o DNS para um provedor moderno é uma solução melhor do que enfraquecer a chave.
Instalar a chave privada e fazer a rotação depois
Salve o arquivo PEM no servidor de envio com permissões restritas ao processo de e-mail e aponte o seu software de assinatura para ele, usando o mesmo seletor e domínio configurados no DNS. Envie um teste para um endereço do Gmail e procure nos cabeçalhos por dkim=pass com o valor de d= igual ao seu domínio. Depois confirme o registro com o verificador de DKIM.
Faça a rotação das chaves periodicamente: gere um novo par com um seletor novo, publique, mude o servidor e só então apague o registro antigo. Quem faz cold email e prefere não administrar servidores pode deixar a InboxOne provisionar caixas de e-mail já com DKIM, SPF e DMARC configurados.

