Générateur de clés DKIM
Générez une paire de clés DKIM, récupérez l'enregistrement DNS et la clé privée produits, ou collez un enregistrement existant pour le vérifier. La paire de clés est générée localement dans votre navigateur et n'est jamais envoyée nulle part.
Qu'est-ce que DKIM ?
DKIM (DomainKeys Identified Mail) associe une signature numérique à chaque message que vous envoyez, à l'aide d'une clé privée connue uniquement de votre serveur de messagerie. Le serveur de réception recherche la clé publique correspondante dans votre DNS et vérifie la signature — preuve que le message provient bien de vous et n'a pas été altéré en transit.
La paire de clés n'est générée qu'une seule fois. La clé privée reste sur votre serveur de messagerie ou chez votre fournisseur de services e-mail, où elle signe le courrier sortant. La clé publique est placée dans un enregistrement DNS TXT à un emplacement appelé le sélecteur. C'est la seule partie que cet outil publie pour vous.
Sélecteur
Un nom court qui vous permet d'utiliser plusieurs clés simultanément — utile pour la rotation des clés ou l'utilisation de plusieurs services d'envoi en parallèle.
Clé publique (DNS)
Publié sous forme d'enregistrement TXT à l'adresse selector._domainkey.votredomaine.com. Tout le monde peut le consulter : c'est précisément le but.
Clé privée (votre serveur)
Gardée secrète et installée là où votre courrier est effectivement signé. Ne la publiez jamais et ne l'envoyez jamais ailleurs.
DKIM seul prouve uniquement qu'un message n'a pas été altéré. C'est DMARC qui décide ce qui se passe lorsqu'un message échoue à la vérification. Une fois que DKIM signe correctement, le générateur de politique DMARC est l'étape logique suivante.
Générez votre clé
Renseignez votre domaine et votre sélecteur, choisissez une taille de clé, puis générez. L'enregistrement DNS à droite se met à jour automatiquement. Vous avez déjà un enregistrement ? Collez-le pour le vérifier.
Générer une paire de clés
Fonctionne entièrement dans votre navigateur. La clé privée n'est jamais envoyée nulle part.
Taille de clé
2048 bits est la recommandation actuelle. 1024 bits est plus faible mais plus court, ce qui compte si votre fournisseur DNS a du mal avec les longs enregistrements TXT.
Restreindre les hachages à SHA-256
hN'autoriser que les signatures SHA-256. Désactiver cette option accepte également l'ancien et plus faible SHA-1. La plupart des expéditeurs devraient la laisser activée.
Restreindre à l'e-mail
sLimiter cette clé à la signature d'e-mails, afin qu'elle ne puisse pas être réutilisée pour signer autre chose qui vérifierait le tag s.
Mode test
t=yDemander aux destinataires de ne pas encore agir en cas d'échec de signature. Utile pendant le déploiement. Désactivez cette option une fois que les e-mails sont signés et passent sans erreur.
Correspondance stricte du sous-domaine
t=sExigez que le domaine de signature corresponde exactement à votre domaine From, afin que cette clé ne puisse pas être utilisée pour signer au nom d'un sous-domaine.
Clé privée
Générez une paire de clés pour voir votre clé privée ici.
Enregistrement DNS
Publiez cet enregistrement TXT sur votre domaine.
Ajoutez ceci comme nouvel enregistrement chez votre fournisseur DNS. « Type » et « Host » sont les champs demandés. Certains fournisseurs n'attendent que mail._domainkey dans le champ host et ajoutent le domaine automatiquement.
Collez un enregistrement existant ici pour le vérifier. La clé privée ne pourra pas être récupérée.