GlossaireLe courrier
DKIM
La définition
DKIM ajoute à chaque message sortant une signature cryptographique, calculée avec une clé privée que seul le serveur expéditeur détient. La clé publique correspondante est publiée dans le DNS du domaine, et le serveur qui reçoit s'en sert pour vérifier la signature.
Ce qu'il apporte que SPF n'apporte pas
SPF autorise des serveurs, DKIM authentifie le message lui-même. La différence se voit lors d'un transfert : l'adresse du serveur qui relaie n'est pas dans la liste SPF et la vérification échoue, tandis que la signature reste valable. C'est ce qui rend un domaine crédible sur la durée, et pas seulement en envoi direct.
La clé publique vit sur un nom qui contient un « sélecteur », un mot choisi par le service d'envoi. Un domaine peut donc porter plusieurs clés en parallèle, une par expéditeur, et en changer sans interruption : on publie la nouvelle, on bascule la signature, on retire l'ancienne.
La clé publique, telle qu'elle est publiée
Un enregistrement TXT sur un nom qui contient le sélecteur.
selector1._domainkey.example.com. 3600 IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQ..."Le sélecteur — ici « selector1 » — figure aussi dans l'en-tête de chaque message signé : c'est ainsi que le serveur qui reçoit sait quelle clé aller chercher. Sans lui, la clé est introuvable, et rien ne permet de la deviner.
L'erreur classique
Migrer une zone DNS en recopiant les lignes « importantes » sans les clés DKIM, parce qu'elles sont longues et qu'on ne sait pas à quoi elles servent. Les messages continuent de partir, non signés, et leur réputation se dégrade lentement sans qu'aucune erreur ne remonte.
Le geste qui l'évite : Traiter les enregistrements « _domainkey » comme les MX : les recopier intégralement, vérifier qu'ils répondent après la bascule, et ne supprimer une clé qu'après s'être assuré que le service d'envoi ne l'utilise plus.
La référence : DKIM est défini par la RFC 6376 : signature portée par un en-tête du message, clé publique publiée en TXT sous le nom « _domainkey ».
Les termes voisins
Pour aller plus loin
Connaître les mots, c'est la moitié du travail
L'autre moitié, c'est de savoir lequel de vos domaines est en train de poser problème. DomainVigil surveille l'expiration, le DNS, les certificats et la réputation, et vous prévient avant le client.
Commencer gratuitementCinq domaines gratuits, pour toujours. Sans carte bancaire.