Garantissez l'intégrité et l'authenticité de vos emails avec DKIM.
DKIM (DomainKeys Identified Mail) ajoute une signature cryptographique à chaque email envoyé depuis votre domaine. Cette signature permet au serveur destinataire de vérifier que l'email n'a pas été modifié en transit et qu'il provient bien d'un serveur autorisé par votre domaine.
Contrairement à SPF qui vérifie uniquement l'IP de l'expéditeur, DKIM garantit l'intégrité du contenu de l'email. Un attaquant pourrait intercepter un email et le modifier, mais la signature DKIM deviendrait invalide, alertant le destinataire de la manipulation.
DKIM repose sur la cryptographie asymétrique : votre serveur email signe avec une clé privée, et la clé publique correspondante est publiée dans vos DNS pour que n'importe qui puisse vérifier la signature.
DKIM utilise la cryptographie pour authentifier les emails :
DKIM apporte des garanties que SPF ne peut pas offrir :
La configuration DKIM implique serveur email et DNS :
Voici des exemples d'enregistrements DKIM :
; Enregistrement DKIM dans le DNS
; Format: selector._domainkey.domain.com
google._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4..."
; DKIM Google Workspace (exemple partiel)
google._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
; Vérification avec dig
$ dig google._domainkey.example.com TXT +short
"v=DKIM1; k=rsa; p=MIGfMA0GCS..."
; Header DKIM dans un email
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=example.com; s=google;
h=from:to:subject:date:message-id;
bh=2jUSOH9NhtVGCQWNr9BrIA==;
b=dP3R6h4N5klJwPQ...
v=DKIM1 identifie le format. k=rsa indique l'algorithme. p= contient la clé publique encodée en base64. Le selector (google, s1, etc.) identifie quelle clé utiliser.
Optimisez votre déploiement DKIM :
Non, ils sont complémentaires. SPF vérifie l'IP expéditeur, DKIM vérifie l'intégrité du contenu. DMARC les combine pour une politique unifiée. Utilisez les trois.
Causes courantes : clé publique DNS incorrecte ou absente, email modifié en transit (par un relais ou antispam), selector mal configuré, ou clé privée non installée.
Le selector identifie quelle clé utiliser. Il permet d'avoir plusieurs clés (pour différents services ou rotation). Le DNS record est selector._domainkey.domain.com.
Si vous envoyez des emails depuis des sous-domaines différents, chacun a besoin de sa propre configuration DKIM (même si la clé peut être partagée).
DKIM garantit l'intégrité (non-modification) mais pas la confidentialité. Le contenu reste lisible. Pour la confidentialité, utilisez le chiffrement (S/MIME, PGP).
Une rotation annuelle est recommandée, ou immédiatement si vous suspectez une compromission. Utilisez un nouveau selector et gardez l'ancien actif pendant la transition.
DKIM apporte une garantie cryptographique que vos emails sont authentiques et non modifiés. Combiné à SPF, il forme la base de l'authentification email moderne et améliore significativement votre délivrabilité.
Déployez DKIM sur tous vos flux email, surveillez vos enregistrements DNS avec MoniTao, et complétez avec DMARC pour une politique d'application claire. L'authentification email est un investissement essentiel.
Commencez gratuitement, sans carte bancaire.