L’essentiel en bref
- DKIM signe numériquement chaque e-mail ; le destinataire vérifie la signature avec la clé de votre DNS.
- Chaque service qui envoie en votre nom a besoin de DKIM avec votre propre domaine.
- Des clés de 2048 bits sont aujourd’hui courantes ; des clés de moins de 1024 bits sont considérées comme non sûres.
Ce que fait DKIM
Avec DKIM (DomainKeys Identified Mail, RFC 6376), votre serveur de messagerie signe chaque e-mail sortant avec une clé secrète. Vous publiez la clé publique correspondante dans le DNS. Le serveur destinataire vérifie ainsi la signature. Si elle correspond, c’est clair : l’e-mail provient d’un serveur autorisé et l’en-tête comme le contenu sont inchangés.
- SignerVotre serveur de messagerie signe l’e-mail avec la clé secrète.
- EnvoyerLa signature voyage dans l’en-tête de l’e-mail.
- Récupérer la cléLe destinataire lit la clé publique dans votre DNS.
- VérifierSi la signature correspond, l’e-mail est authentique et inchangé.
Sélecteur et enregistrement DNS
La clé publique se trouve sous un «sélecteur», par exemple selector1._domainkey.example.com. Ainsi, chaque service qui envoie en votre nom peut avoir sa propre clé. Microsoft 365, Google Workspace et la plupart des outils de newsletter vous fournissent les entrées nécessaires ; vous n’avez qu’à les inscrire dans le DNS et les activer.
Points d’attention
- Longueur de clé : les clés RSA devraient compter 2048 bits ; des clés de moins de 1024 bits sont considérées comme non sûres (RFC 8301).
- Chaque service expéditeur a besoin de DKIM avec votre domaine (d=example.com), pas avec le domaine du service.
- Changez les clés régulièrement et supprimez les anciens sélecteurs lorsqu’un service n’est plus utilisé.
Astuce
Demandez à chaque service qui envoie en votre nom – newsletter, CRM, comptabilité – comment configurer DKIM pour votre propre domaine. De nombreux fournisseurs l’expliquent dans leur aide.
DKIM et DMARC
Contrairement à SPF, DKIM résiste en général aussi à un transfert d’e-mail. Pour DMARC, ce qui compte est que le domaine signataire corresponde à l’adresse d’expéditeur visible. C’est pourquoi un DKIM correctement configuré est la condition la plus importante pour p=reject.
Sans DKIM, pas de p=reject sûr
SPF se rompt souvent lors d’un transfert d’e-mail. S’il manque alors une signature DKIM correspondante, même des e-mails authentiques seraient rejetés avec p=reject.
Comment DomainRadar vous aide
DomainRadar vérifie les sélecteurs connus de vos domaines, évalue la longueur des clés et indique, dans les rapports DMARC, quels services envoient sans signature DKIM correspondante.
Le contrôle de domaine reste gratuit. Ensuite, vous testez Business pendant 14 jours – sans carte de crédit, l’essai se termine de lui-même.