Vérifier l’enregistrement DKIM d’un domaine
Ce qu’est DKIM, comment il signe cryptographiquement vos e-mails, où est publiée la clé publique (le sélecteur <code>selector._domainkey</code>), pourquoi il protège l’intégrité et la délivrabilité, et comment repérer et corriger les erreurs les plus fréquentes. Avec une vérification gratuite et immédiate de n’importe quel domaine.
OUTIL GRATUIT · SANS INSCRIPTION
Vérifiez maintenant le DKIM de votre domaine
Saisissez votre domaine et notre analyseur d’authentification des e-mails examine en quelques secondes votre signature DKIM avec SPF, DMARC et MX. Comme DKIM repose sur un sélecteur, l’analyseur essaie les plus courants (google, selector1, selector2, k1…) ; si votre sélecteur est personnalisé, gardez-le sous la main. L’analyse est immédiate et nous ne stockons pas votre domaine.
Qu’est-ce que l’enregistrement DKIM ?
DKIM-Signature, récupère votre clé publique et vérifie la signature : si elle correspond, elle confirme qu’un expéditeur autorisé par votre domaine l’a signée et que le contenu n’a pas été altéré en transit. Contrairement à SPF, la signature voyage à l’intérieur du message lui-même.À quoi ressemble un enregistrement DKIM et ce qu’est le sélecteur
d=) et le sélecteur (s=) :DKIM-Signature: v=1; a=rsa-sha256; d=exemple.fr; s=google; h=from:to:subject:date; bh=…; b=…Ce sélecteur indique aux destinataires où trouver la clé publique dans votre DNS. L’enregistrement TXT est publié à
selector._domainkey.votredomaine :google._domainkey.exemple.fr. TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…"Le sélecteur est un nom que vous choisissez (
google, selector1, selector2, k1…). Il vous permet de détenir plusieurs clés à la fois —une par prestataire d’envoi— et de les faire tourner sans couper le courrier. Sans connaître le sélecteur, il est impossible de localiser l’enregistrement DKIM d’un domaine.Pourquoi c’est important : intégrité, délivrabilité et le trio
Erreurs fréquentes qui cassent votre DKIM
Sélecteur inexistant : si l’enregistrement n’est pas publié ou que le sélecteur ne correspond pas à celui qui signe, la vérification échoue et le destinataire ne trouve pas la clé.
Enregistrement TXT mal coupé : la clé publique (
p=) est longue et le DNS limite chaque chaîne à 255 caractères, elle doit donc être scindée en plusieurs chaînes entre guillemets ; mal coupée, la clé devient invalide.Indicateur de test en production : laisser
t=y (mode test) fait que les destinataires traitent la signature comme non contraignante.Clé non renouvelée : conserver la même clé pendant des années augmente le risque en cas de fuite.
Comment configurer ou corriger votre DKIM étape par étape
2. Publiez l’enregistrement TXT à
selector._domainkey.votredomaine avec la clé publique fournie.3. Activez la signature DKIM dans le panneau du prestataire et attendez la propagation du DNS.
4. Envoyez un e-mail de test et vérifiez que l’en-tête
DKIM-Signature valide et que d= correspond à votre domaine.5. Utilisez 2048 bits, faites tourner la clé régulièrement et gardez un sélecteur distinct par prestataire.
Vous pouvez contrôler chaque étape avec notre analyseur gratuit.
Questions fréquentes sur DKIM
Comment vérifier l’enregistrement DKIM de mon domaine ?
Saisissez votre domaine dans notre analyseur gratuit. Comme DKIM se localise via un sélecteur, nous essayons les plus courants (google, selector1, selector2, k1…) et vous disons si nous trouvons une clé publique valide, avec SPF, DMARC et MX. Si vous utilisez un sélecteur personnalisé qui n’apparaît pas par défaut, gardez-le sous la main pour le confirmer.
Qu’est-ce qu’un sélecteur DKIM ?
C’est la valeur de la balise s= de la signature et elle fait partie du nom de l’enregistrement DNS : selector._domainkey.votredomaine. Elle sert à localiser la bonne clé publique et vous permet de détenir plusieurs clés à la fois (une par prestataire d’envoi) et de les faire tourner sans interrompre le courrier.
Une clé DKIM de 1024 bits est-elle sûre ?
Elle est considérée comme faible. La recommandation actuelle de Google et Microsoft est d’utiliser des clés RSA de 2048 bits. Si votre DKIM signe encore avec 1024 bits, vous devriez régénérer la paire de clés en 2048 et mettre à jour l’enregistrement TXT.
DKIM suffit-il à stopper l’usurpation ?
Pas à lui seul. DKIM prouve l’intégrité et l’autorisation, mais il ne lie pas la signature à l’adresse visible que voit le destinataire et n’applique aucune politique. Pour cela, il faut DMARC, qui exige que SPF ou DKIM réussisse avec alignement vis-à-vis de l’expéditeur visible et définit quoi faire en cas d’échec.
Sources et références
- RFC 6376 — DomainKeys Identified Mail (DKIM) Signatures
- Google Workspace — Activer DKIM
- Microsoft — Utiliser DKIM dans Microsoft 365
Mis à jour : juillet 2026 · Contenu informatif ; ne constitue pas un conseil.
Continuez à apprendre
Surveillez en continu l’authentification de vos e-mails
Inscrivez-vous gratuitement sur OCIRIA Security et recevez des alertes lorsque votre DKIM, SPF ou DMARC change ou cesse de protéger votre domaine.