Vérifier l’enregistrement DKIM d’un domaine

Ce qu’est DKIM, comment il signe cryptographiquement vos e-mails, où est publiée la clé publique (le sélecteur <code>selector._domainkey</code>), pourquoi il protège l’intégrité et la délivrabilité, et comment repérer et corriger les erreurs les plus fréquentes. Avec une vérification gratuite et immédiate de n’importe quel domaine.

OUTIL GRATUIT · SANS INSCRIPTION

Vérifiez maintenant le DKIM de votre domaine

Saisissez votre domaine et notre analyseur d’authentification des e-mails examine en quelques secondes votre signature DKIM avec SPF, DMARC et MX. Comme DKIM repose sur un sélecteur, l’analyseur essaie les plus courants (google, selector1, selector2, k1…) ; si votre sélecteur est personnalisé, gardez-le sous la main. L’analyse est immédiate et nous ne stockons pas votre domaine.

Qu’est-ce que l’enregistrement DKIM ?

DKIM (DomainKeys Identified Mail, défini dans le RFC 6376) ajoute une signature cryptographique à chaque e-mail qui quitte votre domaine. Votre serveur d’envoi signe un ensemble d’en-têtes et le corps du message avec une clé privée, et publie la clé publique correspondante dans le DNS sous forme d’enregistrement TXT. Lorsqu’un serveur destinataire reçoit l’e-mail, il lit l’en-tête DKIM-Signature, récupère votre clé publique et vérifie la signature : si elle correspond, elle confirme qu’un expéditeur autorisé par votre domaine l’a signée et que le contenu n’a pas été altéré en transit. Contrairement à SPF, la signature voyage à l’intérieur du message lui-même.

À quoi ressemble un enregistrement DKIM et ce qu’est le sélecteur

Chaque e-mail signé porte un en-tête avec le domaine (d=) et le sélecteur (s=) :
DKIM-Signature: v=1; a=rsa-sha256; d=exemple.fr; s=google;
  h=from:to:subject:date; bh=…; b=…
Ce sélecteur indique aux destinataires où trouver la clé publique dans votre DNS. L’enregistrement TXT est publié à selector._domainkey.votredomaine :
google._domainkey.exemple.fr.  TXT
  "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…"
Le sélecteur est un nom que vous choisissez (google, selector1, selector2, k1…). Il vous permet de détenir plusieurs clés à la fois —une par prestataire d’envoi— et de les faire tourner sans couper le courrier. Sans connaître le sélecteur, il est impossible de localiser l’enregistrement DKIM d’un domaine.

Pourquoi c’est important : intégrité, délivrabilité et le trio

DKIM apporte deux garanties : que le message a été signé par quelqu’un d’autorisé par votre domaine, et que personne n’a altéré son contenu en chemin. De plus, la signature survit au transfert mieux que SPF, car elle voyage avec le message et ne dépend pas de l’IP qui le remet. Des fournisseurs comme Google et Microsoft vérifient DKIM et en tiennent compte pour décider votre délivrabilité. Et il est essentiel pour DMARC : pour que DMARC accepte un e-mail, il faut que SPF ou DKIM réussisse avec alignement vis-à-vis du domaine visible. Avec SPF et DMARC, DKIM est l’un des trois piliers de l’authentification des e-mails.

Erreurs fréquentes qui cassent votre DKIM

Clé faible de 1024 bits : désormais jugée insuffisante ; Google et Microsoft recommandent des clés RSA de 2048 bits.
Sélecteur inexistant : si l’enregistrement n’est pas publié ou que le sélecteur ne correspond pas à celui qui signe, la vérification échoue et le destinataire ne trouve pas la clé.
Enregistrement TXT mal coupé : la clé publique (p=) est longue et le DNS limite chaque chaîne à 255 caractères, elle doit donc être scindée en plusieurs chaînes entre guillemets ; mal coupée, la clé devient invalide.
Indicateur de test en production : laisser t=y (mode test) fait que les destinataires traitent la signature comme non contraignante.
Clé non renouvelée : conserver la même clé pendant des années augmente le risque en cas de fuite.

Comment configurer ou corriger votre DKIM étape par étape

1. Générez la paire de clés chez votre prestataire d’envoi (Google Workspace, Microsoft 365, votre plateforme marketing ou CRM) ; il vous donne le nom du sélecteur et la valeur de la clé publique.
2. Publiez l’enregistrement TXT à selector._domainkey.votredomaine avec la clé publique fournie.
3. Activez la signature DKIM dans le panneau du prestataire et attendez la propagation du DNS.
4. Envoyez un e-mail de test et vérifiez que l’en-tête DKIM-Signature valide et que d= correspond à votre domaine.
5. Utilisez 2048 bits, faites tourner la clé régulièrement et gardez un sélecteur distinct par prestataire.
Vous pouvez contrôler chaque étape avec notre analyseur gratuit.

Questions fréquentes sur DKIM

Comment vérifier l’enregistrement DKIM de mon domaine ?

Saisissez votre domaine dans notre analyseur gratuit. Comme DKIM se localise via un sélecteur, nous essayons les plus courants (google, selector1, selector2, k1…) et vous disons si nous trouvons une clé publique valide, avec SPF, DMARC et MX. Si vous utilisez un sélecteur personnalisé qui n’apparaît pas par défaut, gardez-le sous la main pour le confirmer.

Qu’est-ce qu’un sélecteur DKIM ?

C’est la valeur de la balise s= de la signature et elle fait partie du nom de l’enregistrement DNS : selector._domainkey.votredomaine. Elle sert à localiser la bonne clé publique et vous permet de détenir plusieurs clés à la fois (une par prestataire d’envoi) et de les faire tourner sans interrompre le courrier.

Une clé DKIM de 1024 bits est-elle sûre ?

Elle est considérée comme faible. La recommandation actuelle de Google et Microsoft est d’utiliser des clés RSA de 2048 bits. Si votre DKIM signe encore avec 1024 bits, vous devriez régénérer la paire de clés en 2048 et mettre à jour l’enregistrement TXT.

DKIM suffit-il à stopper l’usurpation ?

Pas à lui seul. DKIM prouve l’intégrité et l’autorisation, mais il ne lie pas la signature à l’adresse visible que voit le destinataire et n’applique aucune politique. Pour cela, il faut DMARC, qui exige que SPF ou DKIM réussisse avec alignement vis-à-vis de l’expéditeur visible et définit quoi faire en cas d’échec.

Sources et références

Mis à jour : juillet 2026 · Contenu informatif ; ne constitue pas un conseil.

Continuez à apprendre

Surveillez en continu l’authentification de vos e-mails

Inscrivez-vous gratuitement sur OCIRIA Security et recevez des alertes lorsque votre DKIM, SPF ou DMARC change ou cesse de protéger votre domaine.