Aller au contenu

GlossaireLe courrier

DKIM

La définition

DKIM ajoute à chaque message sortant une signature cryptographique, calculée avec une clé privée que seul le serveur expéditeur détient. La clé publique correspondante est publiée dans le DNS du domaine, et le serveur qui reçoit s'en sert pour vérifier la signature.

Ce qu'il apporte que SPF n'apporte pas

SPF autorise des serveurs, DKIM authentifie le message lui-même. La différence se voit lors d'un transfert : l'adresse du serveur qui relaie n'est pas dans la liste SPF et la vérification échoue, tandis que la signature reste valable. C'est ce qui rend un domaine crédible sur la durée, et pas seulement en envoi direct.

La clé publique vit sur un nom qui contient un « sélecteur », un mot choisi par le service d'envoi. Un domaine peut donc porter plusieurs clés en parallèle, une par expéditeur, et en changer sans interruption : on publie la nouvelle, on bascule la signature, on retire l'ancienne.

La clé publique, telle qu'elle est publiée

Un enregistrement TXT sur un nom qui contient le sélecteur.

selector1._domainkey.example.com. 3600 IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQ..."

Le sélecteur — ici « selector1 » — figure aussi dans l'en-tête de chaque message signé : c'est ainsi que le serveur qui reçoit sait quelle clé aller chercher. Sans lui, la clé est introuvable, et rien ne permet de la deviner.

L'erreur classique

Migrer une zone DNS en recopiant les lignes « importantes » sans les clés DKIM, parce qu'elles sont longues et qu'on ne sait pas à quoi elles servent. Les messages continuent de partir, non signés, et leur réputation se dégrade lentement sans qu'aucune erreur ne remonte.

Le geste qui l'évite : Traiter les enregistrements « _domainkey » comme les MX : les recopier intégralement, vérifier qu'ils répondent après la bascule, et ne supprimer une clé qu'après s'être assuré que le service d'envoi ne l'utilise plus.

La référence : DKIM est défini par la RFC 6376 : signature portée par un en-tête du message, clé publique publiée en TXT sous le nom « _domainkey ».

Les termes voisins

Pour aller plus loin

Connaître les mots, c'est la moitié du travail

L'autre moitié, c'est de savoir lequel de vos domaines est en train de poser problème. DomainVigil surveille l'expiration, le DNS, les certificats et la réputation, et vous prévient avant le client.

Commencer gratuitement

Cinq domaines gratuits, pour toujours. Sans carte bancaire.

Revenir au glossaire