Ferramenta gratuita · Roda no seu navegador

Gerador de registro DKIM

Gere um par de chaves RSA com a Web Crypto API inteiramente no seu dispositivo, receba o registro TXT com a chave pública para selector._domainkey e baixe a chave privada para o seu servidor de e-mail. Nada é enviado para nós.

  • 100% grátis
  • Sem cadastro
  • Nada sai do seu navegador

Gerador de registro DKIM

Um rótulo curto que vira parte do nome DNS. Use um novo para cada chave, assim você faz a rotação sem interrupção.

Só é usado para exibir o nome DNS completo e para nomear a chave baixada.

2048 bits é o padrão atual e o que o Gmail e a Microsoft recomendam. Escolha 1024 só se o seu provedor de DNS não conseguir armazenar valores TXT longos.

Prévia do nome DNS: io1._domainkey.seudominio.com

Para quem é esta ferramenta

O Google Workspace e o Microsoft 365 criam as próprias chaves DKIM dentro do console de administração, então você não precisa desta ferramenta para eles. Use-a para SMTP próprio (Postfix com OpenDKIM ou rspamd, Exim, Haraka), Amazon SES BYODKIM ou qualquer provedor que permita enviar a sua própria chave privada.

Seu registro DKIM aparece aqui

Clique em Gerar par de chaves. Seu navegador cria as chaves RSA localmente com a Web Crypto API; nada é enviado.

Como funciona

Três passos, sem precisar de conta

  1. 1

    Escolha um seletor e o tamanho da chave

    Informe um seletor curto, como io1, e mantenha RSA de 2048 bits. O seletor vira parte do nome DNS, então use um novo a cada rotação de chave.

  2. 2

    Gere no seu navegador

    A Web Crypto API cria o par de chaves no seu dispositivo. A chave pública vira um registro TXT e a privada, um arquivo PEM que você baixa.

  3. 3

    Publique e instale

    Adicione o registro TXT em selector._domainkey, instale a chave privada no servidor de e-mail, envie um teste e confirme dkim=pass com o verificador de DKIM.

Record & Asset Generators

Como funciona a assinatura DKIM

O DKIM (DomainKeys Identified Mail) acrescenta uma assinatura criptográfica a cada mensagem enviada. Seu servidor de e-mail assina cabeçalhos selecionados e o corpo com uma chave privada; os receptores buscam a chave pública correspondente no DNS, em selector._domainkey.seudominio.com, e verificam a assinatura. Uma assinatura válida prova que a mensagem não foi alterada no caminho e que quem a assinou controla o seu DNS.

O registro DNS carrega três tags: a versão, o tipo de chave e a chave pública em base64.

io1._domainkey.yourdomain.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."

Quem precisa gerar as próprias chaves

Provedores de caixa de e-mail hospedada geram e gerenciam as chaves DKIM por você. No Google Workspace você ativa em Apps, Gmail, Autenticar e-mail; no Microsoft 365, em Defender, Autenticação de e-mail, DKIM. Você só precisa deste gerador quando controla o lado da assinatura por conta própria.

  • SMTP próprio com Postfix e OpenDKIM ou rspamd, Exim, Haraka ou similar.
  • Amazon SES com Bring Your Own DKIM, que aceita uma chave privada fornecida por você.
  • Qualquer provedor transacional que ofereça upload de chave personalizada em vez de um CNAME.
  • Testes e ambientes de laboratório em que você quer uma chave descartável sem instalar o OpenSSL.

Chaves de 2048 bits e a divisão em 255 caracteres

O Gmail, o Yahoo e a Microsoft recomendam chaves de 2048 bits, e chaves de 1024 bits são consideradas fracas. O custo é o tamanho: uma chave pública de 2048 bits produz um valor TXT com mais de 400 caracteres, enquanto uma única string TXT do DNS é limitada a 255. A maioria dos provedores de DNS divide o valor em várias strings entre aspas automaticamente. Se o seu recusar, use a forma dividida que a ferramenta mostra, que os resolvedores juntam de volta na consulta.

Alguns painéis de DNS mais antigos têm um limite rígido que só comporta chaves de 1024 bits. Migrar o DNS para um provedor moderno é uma solução melhor do que enfraquecer a chave.

Instalar a chave privada e fazer a rotação depois

Salve o arquivo PEM no servidor de envio com permissões restritas ao processo de e-mail e aponte o seu software de assinatura para ele, usando o mesmo seletor e domínio configurados no DNS. Envie um teste para um endereço do Gmail e procure nos cabeçalhos por dkim=pass com o valor de d= igual ao seu domínio. Depois confirme o registro com o verificador de DKIM.

Faça a rotação das chaves periodicamente: gere um novo par com um seletor novo, publique, mude o servidor e só então apague o registro antigo. Quem faz cold email e prefere não administrar servidores pode deixar a InboxOne provisionar caixas de e-mail já com DKIM, SPF e DMARC configurados.

Perguntas frequentes

Perguntas frequentes

Ainda com dúvidas? Agende uma conversa de 30 minutos sobre entregabilidade e revisamos a sua configuração juntos.

Use este gerador: escolha um seletor e o tamanho da chave e clique em Gerar. Seu navegador cria um par de chaves RSA com a Web Crypto API. Publique a chave pública como registro TXT em selector._domainkey.seudominio.com e instale o PEM da chave privada no servidor que assina o seu e-mail.

O seletor é um rótulo que permite a um domínio publicar várias chaves DKIM ao mesmo tempo. Ele aparece na tag s= de cada assinatura e forma o nome DNS selector._domainkey.seudominio.com. Qualquer sequência curta alfanumérica serve. Use um seletor novo a cada rotação para que a chave antiga e a nova possam conviver.

Use 2048 bits. É o que o Gmail, o Yahoo e a Microsoft recomendam, e chaves de 1024 bits são tratadas como fracas por alguns receptores. O único motivo para escolher 1024 é um provedor de DNS que não consegue armazenar um valor TXT com mais de 255 caracteres e, mesmo assim, trocar de provedor de DNS é a solução melhor.

Não. O par de chaves é gerado dentro do seu navegador com a Web Crypto API e só existe na memória da página até você copiar ou baixar. Nada é transmitido para a InboxOne nem para terceiros. Atualizar a página descarta tudo, então baixe o PEM antes de sair.

Não. Os dois geram e gerenciam as próprias chaves DKIM. No Google Workspace, ative o DKIM em Apps, Gmail, Autenticar e-mail e publique o registro que ele mostrar. No Microsoft 365, ative no portal do Defender e adicione os dois registros CNAME. Use esta ferramenta para SMTP próprio ou provedores que aceitam chave personalizada.

Envie uma mensagem para uma conta do Gmail, abra Exibir original e procure por dkim=pass com d= igual ao seu domínio. Depois rode o verificador de DKIM com o seu seletor para confirmar que a chave pública está publicada corretamente e é longa o suficiente. Se o registro não aparecer, espere a propagação do DNS e tente de novo.

Ready to Scale Your Outbound?

Your Cold Email Infrastructure Shouldn't Be the Bottleneck.

Domains, mailboxes, DNS, deliverability, and platform exports — all from one dashboard. Starting at $39/month for 10 production-ready mailboxes.

Inbox One Logo

Cold email infrastructure platform. Buy domains, provision Google Workspace mailboxes, auto-configure DNS, and export to 5 outreach platforms — all from one dashboard.

© 2026 InboxOne. All rights reserved.