Outil gratuit · Fonctionne dans votre navigateur

Générateur d'enregistrement DKIM

Générez une paire de clés RSA avec l'API Web Crypto entièrement sur votre appareil, récupérez l'enregistrement TXT de clé publique pour selector._domainkey et téléchargez la clé privée destinée à votre serveur de messagerie. Rien ne nous est transmis.

  • 100 % gratuit
  • Sans inscription
  • Rien ne quitte votre navigateur

Générateur d'enregistrement DKIM

Une étiquette courte qui fait partie du nom DNS. Utilisez-en une nouvelle pour chaque clé afin de renouveler sans interruption.

Sert uniquement à afficher le nom DNS complet et à nommer la clé téléchargée.

2048 bits est le standard actuel et ce que recommandent Gmail et Microsoft. Ne choisissez 1024 que si votre hébergeur DNS ne peut pas stocker de longues valeurs TXT.

Aperçu du nom DNS : io1._domainkey.votredomaine.com

À qui cela s'adresse

Google Workspace et Microsoft 365 créent leurs propres clés DKIM dans la console d'administration : vous n'avez donc pas besoin de cet outil pour eux. Utilisez-le pour un SMTP auto-hébergé (Postfix avec OpenDKIM ou rspamd, Exim, Haraka), pour Amazon SES BYODKIM, ou pour tout prestataire qui vous laisse déposer votre propre clé privée.

Votre enregistrement DKIM s'affichera ici

Cliquez sur Générer la paire de clés. Votre navigateur crée les clés RSA localement avec l'API Web Crypto ; rien n'est transmis.

Comment ça marche

Trois étapes, sans créer de compte

  1. 1

    Choisissez un sélecteur et une taille de clé

    Saisissez un sélecteur court comme io1 et conservez le RSA 2048 bits. Le sélecteur fait partie du nom DNS : utilisez-en un nouveau à chaque renouvellement de clé.

  2. 2

    Générez dans votre navigateur

    L'API Web Crypto crée la paire de clés sur votre appareil. La clé publique devient un enregistrement TXT, la clé privée un fichier PEM que vous téléchargez.

  3. 3

    Publiez et installez

    Ajoutez l'enregistrement TXT sur selector._domainkey, installez la clé privée sur votre serveur de messagerie, envoyez un test et confirmez dkim=pass avec le vérificateur DKIM.

Record & Asset Generators

Comment fonctionne la signature DKIM

DKIM (DomainKeys Identified Mail) ajoute une signature cryptographique à chaque message sortant. Votre serveur de messagerie signe certains en-têtes et le corps avec une clé privée ; les destinataires récupèrent la clé publique correspondante dans le DNS à l'adresse selector._domainkey.votredomaine.com et vérifient la signature. Une signature valide prouve que le message n'a pas été altéré en transit et que son signataire contrôle votre DNS.

L'enregistrement DNS contient trois balises : la version, le type de clé et la clé publique en base64.

io1._domainkey.yourdomain.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."

Qui a besoin de générer ses propres clés

Les fournisseurs de boîtes mail hébergées génèrent et gèrent les clés DKIM pour vous. Dans Google Workspace, vous l'activez sous Applications, Gmail, Authentifier les e-mails ; dans Microsoft 365, sous Defender, Authentification des e-mails, DKIM. Vous n'avez besoin de ce générateur que si vous maîtrisez vous-même la partie signature.

  • SMTP auto-hébergé avec Postfix et OpenDKIM ou rspamd, Exim, Haraka ou équivalent.
  • Amazon SES avec Bring Your Own DKIM, qui accepte une clé privée que vous fournissez.
  • Tout prestataire transactionnel qui propose le dépôt d'une clé personnalisée plutôt qu'un CNAME.
  • Les environnements de test et de laboratoire où vous voulez une clé jetable sans installer OpenSSL.

Clés de 2048 bits et découpage à 255 caractères

Gmail, Yahoo et Microsoft recommandent tous des clés de 2048 bits, et les clés de 1024 bits sont considérées comme faibles. La contrepartie est la longueur : une clé publique de 2048 bits produit une valeur TXT de plus de 400 caractères, alors qu'une chaîne TXT DNS unique est limitée à 255. La plupart des hébergeurs DNS découpent automatiquement la valeur en plusieurs chaînes entre guillemets. Si le vôtre la refuse, utilisez la forme découpée que l'outil affiche : les résolveurs la recomposent à la lecture.

Certains anciens panneaux DNS imposent une limite stricte qui n'accepte que des clés de 1024 bits. Migrer le DNS vers un fournisseur moderne est une meilleure solution que de rétrograder la clé.

Installer la clé privée et la renouveler plus tard

Enregistrez le fichier PEM sur le serveur d'envoi avec des permissions réservées au démon de messagerie, et faites pointer votre logiciel de signature dessus avec le même sélecteur et le même domaine que dans le DNS. Envoyez un test vers une adresse Gmail et inspectez les en-têtes pour vérifier dkim=pass et la valeur d= correspondant à votre domaine. Confirmez ensuite l'enregistrement avec le vérificateur DKIM.

Renouvelez les clés périodiquement en générant une nouvelle paire sous un nouveau sélecteur, en la publiant, en basculant le serveur, et seulement ensuite en supprimant l'ancien enregistrement. Les opérateurs de cold email qui préfèrent ne pas gérer de serveurs peuvent laisser InboxOne provisionner des boîtes mail avec DKIM, SPF et DMARC déjà configurés.

FAQ

Questions fréquentes

Toujours bloqué ? Réservez un appel de 30 minutes sur la délivrabilité et nous examinerons votre configuration ensemble.

Utilisez ce générateur : choisissez un sélecteur et une taille de clé, puis cliquez sur Générer. Votre navigateur crée une paire de clés RSA avec l'API Web Crypto. Publiez la clé publique comme enregistrement TXT sur selector._domainkey.votredomaine.com et installez le PEM de clé privée sur le serveur qui signe votre courrier.

Le sélecteur est une étiquette qui permet à un domaine de publier plusieurs clés DKIM en même temps. Il apparaît dans la balise s= de chaque signature et forme le nom DNS selector._domainkey.votredomaine.com. Toute chaîne alphanumérique courte convient. Utilisez un nouveau sélecteur à chaque renouvellement de clé pour que l'ancienne et la nouvelle puissent coexister.

Utilisez 2048 bits. C'est ce que recommandent Gmail, Yahoo et Microsoft, et les clés de 1024 bits sont traitées comme faibles par certains destinataires. La seule raison de choisir 1024 est un hébergeur DNS incapable de stocker une valeur TXT de plus de 255 caractères, et même dans ce cas, changer de fournisseur DNS est la meilleure solution.

Non. La paire de clés est générée dans votre navigateur au moyen de l'API Web Crypto et n'existe que dans la mémoire de la page jusqu'à ce que vous la copiiez ou la téléchargiez. Rien n'est transmis à InboxOne ni à un tiers. Actualiser la page l'efface : téléchargez le PEM avant de quitter.

Non. Tous deux génèrent et gèrent leurs propres clés DKIM. Dans Google Workspace, activez DKIM sous Applications, Gmail, Authentifier les e-mails et publiez l'enregistrement fourni. Dans Microsoft 365, activez-le dans le portail Defender et ajoutez les deux enregistrements CNAME. Utilisez cet outil pour un SMTP auto-hébergé ou pour les prestataires qui acceptent une clé personnalisée.

Envoyez un message vers un compte Gmail, ouvrez Afficher l'original et cherchez dkim=pass avec d= réglé sur votre domaine. Lancez ensuite le vérificateur DKIM avec votre sélecteur pour confirmer que la clé publique est correctement publiée et assez longue. Si l'enregistrement est absent, attendez la propagation DNS et réessayez.

Ready to Scale Your Outbound?

Your Cold Email Infrastructure Shouldn't Be the Bottleneck.

Domains, mailboxes, DNS, deliverability, and platform exports — all from one dashboard. Starting at $39/month for 10 production-ready mailboxes.

Inbox One Logo

Cold email infrastructure platform. Buy domains, provision Google Workspace mailboxes, auto-configure DNS, and export to 5 outreach platforms — all from one dashboard.

© 2026 InboxOne. All rights reserved.