Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Authentification des e-mails

Qu'est-ce que
DKIM ?

DKIM (DomainKeys Identified Mail) est un protocole cryptographique d'authentification des e-mails qui ajoute une signature numérique aux messages sortants, permettant aux destinataires de vérifier que l'e-mail provient réellement du domaine revendiqué et n'a pas été altéré en transit.

Comment ça marche

Vérification cryptographique en trois étapes

DKIM utilise la cryptographie à clé publique pour prouver qu'un message e-mail a été envoyé par le domaine qu'il revendique et n'a pas été modifié après l'envoi.

01

L'expéditeur signe

Lorsque votre serveur de messagerie envoie un e-mail, il crée un hachage de certains en-têtes et du corps du message, chiffre le hachage avec une clé privée, et attache le résultat comme en-tête DKIM-Signature.

02

Le message circule

L'e-mail signé traverse Internet. Comme la signature DKIM fait partie de l'en-tête du message, elle voyage avec l'e-mail à travers un nombre quelconque de serveurs intermédiaires et de redirecteurs.

03

Le destinataire vérifie

Le serveur destinataire lit l'en-tête DKIM-Signature, récupère la clé publique depuis le DNS à selector._domainkey.yourdomain.com, déchiffre le hachage, le recalcule et compare. Une correspondance signifie que DKIM réussit.

Anatomie de l'enregistrement

À quoi ressemble un enregistrement DKIM
dans le DNS

Un enregistrement DKIM est un enregistrement DNS TXT publié à selector._domainkey.yourdomain.com. Il contient la clé publique que les destinataires utilisent pour vérifier la signature DKIM attachée à vos messages sortants.

  • Le sélecteur est choisi par votre fournisseur de messagerie (par ex. google, selector1)
  • La clé publique est encodée en Base64 et peut faire 1024 ou 2048 bits
  • NIST recommande des clés RSA de 2048 bits au minimum pour la sécurité
  • Les clés Ed25519 sont plus petites et plus rapides mais pas encore universellement prises en charge
Enregistrement DNS TXT
selector1._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEB..."
v=DKIM1
Version
Requis. Identifie cet enregistrement comme un enregistrement de clé DKIM.
k=rsa
Type de clé
RSA est standard. Ed25519 émerge mais n'est pas encore universel.
p=MIGf...
Clé publique
Clé publique encodée en Base64 utilisée pour vérifier les signatures.
Sélecteurs DKIM

Comment les sélecteurs identifient la clé à utiliser

Un sélecteur DKIM est une chaîne dans l'en-tête DKIM-Signature (le tag s=) qui indique au destinataire quel enregistrement DNS contient la clé publique. Chaque service de messagerie utilise son propre sélecteur, permettant à un domaine d'avoir plusieurs clés DKIM actives simultanément.

Fournisseur
Sélecteur(s)
Emplacement DNS
Google Workspace
google google._domainkey.example.com
Microsoft 365
selector1, selector2 selector1._domainkey.example.com
SendGrid
s1, s2 s1._domainkey.example.com
Mailchimp
k1 k1._domainkey.example.com
Amazon SES
personnalisé (CNAME) xxxxxxx._domainkey.example.com
Postmark
20230601xxxxx CNAME vers dkim.postmarkapp.com
Comparaison des protocoles

DKIM vs SPF vs DMARC

Les trois protocoles fonctionnent ensemble pour fournir une authentification des e-mails en couches. SPF autorise les serveurs d'envoi et DMARC les relie avec une politique - chacun protège contre différents vecteurs d'attaque.

SPF
DKIM
DMARC
Ce qu'il vérifie
IP du serveur d'envoi
Signature du message
Alignement SPF/DKIM
Vérifié contre
DNS TXT au domaine
DNS TXT au sélecteur
DNS TXT à _dmarc
Survit au transfert
Non
Oui
Via DKIM
Protège le contenu
Non
Oui (en-têtes signés + corps)
Indirectement (via DKIM)
Action d'application
Signal réussite/échec
Signal réussite/échec
None / Quarantine / Reject
Rapports
Non
Non
Oui (RUA + RUF)
RFC
7208
6376
7489
Dépannage

Problèmes DKIM courants et comment les résoudre

Les échecs DKIM se résument généralement à la gestion des clés, à la configuration DNS ou à la modification des messages par des intermédiaires.

Non-concordance de signature

La clé privée utilisée pour signer ne correspond pas à la clé publique dans le DNS. Généralement causé par une rotation de clés incomplète ou la publication de la mauvaise clé. Vérifiez avec un outil de recherche DKIM.

Lacunes de rotation des clés

Ancienne clé retirée du DNS avant que tous les messages signés avec elle aient été livrés et vérifiés. Publiez toujours la nouvelle clé d'abord, attendez au moins 48 heures, puis retirez l'ancienne.

Le transfert casse la signature

Les listes de diffusion et les redirecteurs qui modifient les en-têtes ou le contenu du corps invalident la signature DKIM. ARC (Authenticated Received Chain) aide, mais son adoption est encore en croissance.

Enregistrement DNS trop long

Certains fournisseurs DNS divisent incorrectement les longs enregistrements TXT. Les clés publiques DKIM, en particulier RSA 2048 bits, peuvent dépasser 255 caractères et doivent être correctement concaténées sur plusieurs chaînes.

Enregistrement DKIM manquant

L'enregistrement DNS TXT n'a jamais été publié, a été supprimé par accident, ou se trouve au mauvais emplacement de sélecteur. Vérifiez que l'enregistrement existe à selector._domainkey.yourdomain.com.

Signature expirée

Le tag x= dans l'en-tête DKIM-Signature définit un horodatage d'expiration. Si le message est vérifié après cet horodatage, DKIM échoue. Fréquent avec une livraison différée ou des messages en file d'attente.

FAQ

Questions fréquentes sur DKIM

Qu'est-ce que DKIM ?

DKIM (DomainKeys Identified Mail) est un protocole cryptographique d'authentification des e-mails défini dans la RFC 6376 qui ajoute une signature numérique aux messages sortants. Le serveur de messagerie destinataire utilise la signature pour vérifier deux choses : l'e-mail provient réellement du domaine dont il prétend provenir, et le contenu du message n'a pas été altéré en transit. Contrairement à SPF, qui vérifie l'IP du serveur d'envoi, DKIM signe le contenu réel du message, ce qui en fait la méthode d'authentification la plus fiable pour les e-mails transférés.

Comment fonctionne DKIM ?

DKIM fonctionne en trois étapes. Premièrement, le serveur de messagerie d'envoi crée un hachage de certains en-têtes et du corps du message, puis chiffre ce hachage avec une clé privée stockée sur le serveur. Le hachage chiffré devient l'en-tête DKIM-Signature attaché à l'e-mail. Deuxièmement, le propriétaire du domaine publie la clé publique correspondante sous forme d'enregistrement DNS TXT à selector._domainkey.yourdomain.com. Troisièmement, à l'arrivée de l'e-mail, le serveur destinataire récupère la clé publique depuis le DNS, déchiffre le hachage, recalcule le hachage à partir du message reçu et compare. S'ils correspondent, DKIM réussit.

Qu'est-ce qu'un sélecteur DKIM ?

Un sélecteur DKIM est une chaîne qui identifie quelle clé publique utiliser pour vérifier une signature DKIM. Il apparaît dans l'en-tête DKIM-Signature sous le tag s= et dans l'emplacement de l'enregistrement DNS à selector._domainkey.yourdomain.com. Les sélecteurs permettent à un domaine d'avoir plusieurs clés DKIM actives simultanément, ce qui est essentiel pour la rotation des clés et pour les domaines utilisant plusieurs services de messagerie. Les sélecteurs courants incluent google pour Google Workspace, selector1 et selector2 pour Microsoft 365, et s1 pour SendGrid.

Quelle est la différence entre DKIM et SPF ?

SPF (Sender Policy Framework) vérifie que l'adresse IP du serveur d'envoi est autorisée dans l'enregistrement DNS du domaine. Il vérifie l'expéditeur d'enveloppe (Return-Path), pas l'en-tête From visible. DKIM vérifie que le contenu du message n'a pas été altéré en transit en y attachant une signature cryptographique. La différence clé : SPF échoue lorsqu'un e-mail est transféré car l'IP du serveur de transfert ne figure pas dans l'enregistrement SPF d'origine, mais les signatures DKIM survivent au transfert car elles sont attachées au message lui-même. DMARC relie les deux en exigeant que SPF ou DKIM réussisse et s'aligne avec le domaine de l'en-tête From.

Pourquoi DKIM échoue-t-il ?

DKIM échoue pour plusieurs raisons : l'en-tête DKIM-Signature ou les en-têtes signés ont été modifiés en transit (fréquent avec les listes de diffusion qui ajoutent des pieds de page ou modifient la ligne d'objet), la clé publique dans le DNS ne correspond pas à la clé privée utilisée pour signer (souvent causé par une rotation de clés incomplète), l'enregistrement DNS TXT est manquant ou inaccessible, la signature a expiré (le tag x= dans la signature spécifie un horodatage d'expiration), ou le corps du message a été altéré par un serveur intermédiaire. La modification de contenu par des logiciels de listes de diffusion comme Mailman et Google Groups est la cause la plus fréquente d'échec DKIM.

Comment trouver mon sélecteur DKIM ?

Vous pouvez trouver votre sélecteur DKIM en examinant l'en-tête DKIM-Signature dans n'importe quel e-mail envoyé depuis votre domaine. Ouvrez les en-têtes de l'e-mail (dans Gmail, cliquez sur les trois points et sélectionnez Afficher l'original) et cherchez le tag s= dans l'en-tête DKIM-Signature. La valeur de s= est votre sélecteur. Vous pouvez aussi utiliser l'outil DKIM Lookup de DMARC Report sur dmarcreport.com/tools/dkim-lookup/ pour découvrir tous les sélecteurs publiés pour votre domaine.

À quelle fréquence dois-je faire la rotation des clés DKIM ?

La bonne pratique consiste à faire la rotation des clés DKIM tous les 6 à 12 mois pour les clés RSA et annuellement pour les clés Ed25519. NIST recommande des clés RSA de 2048 bits au minimum. La rotation des clés implique de générer une nouvelle paire de clés, de publier la nouvelle clé publique sous un nouveau sélecteur, de configurer votre serveur de messagerie pour signer avec la nouvelle clé, et de retirer l'ancienne clé publique du DNS après une période de grâce. Les sélecteurs rendent ce processus transparent car les anciennes et nouvelles clés peuvent coexister pendant la transition.

Découvrez vos sélecteurs DKIM

Utilisez notre outil DKIM Lookup gratuit pour trouver toutes les clés DKIM publiées pour votre domaine et vérifier qu'elles sont correctement configurées.

Vérifier l'enregistrement DKIM

Ce que disent les équipes de sécurité sur la surveillance DKIM

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
RC

Ryan C.

Director

4.5/5

"Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022 Verified on G2
eg

eddy g.

Director

4.5/5

"A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022 Verified on G2