Comment fonctionne la signature DKIM
DKIM (DomainKeys Identified Mail) ajoute une signature cryptographique à chaque message sortant. Votre serveur de messagerie signe certains en-têtes et le corps avec une clé privée ; les destinataires récupèrent la clé publique correspondante dans le DNS à l'adresse selector._domainkey.votredomaine.com et vérifient la signature. Une signature valide prouve que le message n'a pas été altéré en transit et que son signataire contrôle votre DNS.
L'enregistrement DNS contient trois balises : la version, le type de clé et la clé publique en base64.
io1._domainkey.yourdomain.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."Qui a besoin de générer ses propres clés
Les fournisseurs de boîtes mail hébergées génèrent et gèrent les clés DKIM pour vous. Dans Google Workspace, vous l'activez sous Applications, Gmail, Authentifier les e-mails ; dans Microsoft 365, sous Defender, Authentification des e-mails, DKIM. Vous n'avez besoin de ce générateur que si vous maîtrisez vous-même la partie signature.
- SMTP auto-hébergé avec Postfix et OpenDKIM ou rspamd, Exim, Haraka ou équivalent.
- Amazon SES avec Bring Your Own DKIM, qui accepte une clé privée que vous fournissez.
- Tout prestataire transactionnel qui propose le dépôt d'une clé personnalisée plutôt qu'un CNAME.
- Les environnements de test et de laboratoire où vous voulez une clé jetable sans installer OpenSSL.
Clés de 2048 bits et découpage à 255 caractères
Gmail, Yahoo et Microsoft recommandent tous des clés de 2048 bits, et les clés de 1024 bits sont considérées comme faibles. La contrepartie est la longueur : une clé publique de 2048 bits produit une valeur TXT de plus de 400 caractères, alors qu'une chaîne TXT DNS unique est limitée à 255. La plupart des hébergeurs DNS découpent automatiquement la valeur en plusieurs chaînes entre guillemets. Si le vôtre la refuse, utilisez la forme découpée que l'outil affiche : les résolveurs la recomposent à la lecture.
Certains anciens panneaux DNS imposent une limite stricte qui n'accepte que des clés de 1024 bits. Migrer le DNS vers un fournisseur moderne est une meilleure solution que de rétrograder la clé.
Installer la clé privée et la renouveler plus tard
Enregistrez le fichier PEM sur le serveur d'envoi avec des permissions réservées au démon de messagerie, et faites pointer votre logiciel de signature dessus avec le même sélecteur et le même domaine que dans le DNS. Envoyez un test vers une adresse Gmail et inspectez les en-têtes pour vérifier dkim=pass et la valeur d= correspondant à votre domaine. Confirmez ensuite l'enregistrement avec le vérificateur DKIM.
Renouvelez les clés périodiquement en générant une nouvelle paire sous un nouveau sélecteur, en la publiant, en basculant le serveur, et seulement ensuite en supprimant l'ancien enregistrement. Les opérateurs de cold email qui préfèrent ne pas gérer de serveurs peuvent laisser InboxOne provisionner des boîtes mail avec DKIM, SPF et DMARC déjà configurés.

