Voltar às ferramentas

Gratuito para sempre

Gerador de RegistroDKIM

Gere o registro DNS TXT para autenticação DKIM. Cole sua chave pública e configure seu seletor. O DKIM assina a própria mensagem, e por isso continua passando quando um email é encaminhado e o SPF não.

Plano grátis · sem cartão de crédito · cancele quando quiser

Seletores comuns: default, google, selector1, s1

Tipo de Chave

Validate this record

Este gerador de registro DKIM gratuito formata o registro DNS TXT que publica sua chave pública DKIM. Cole a chave pública do seu servidor de email ou serviço de envio, defina o selector e copie o nome e o valor do registro prontos para o seu provedor de DNS.

O DKIM adiciona uma assinatura criptográfica a cada mensagem enviada. Os receptores buscam a chave pública no seu DNS em selector._domainkey.seudominio.com e verificam a assinatura, provando que o email foi autorizado pelo seu domínio e não foi alterado no caminho. Diferente do SPF, a assinatura sobrevive ao encaminhamento, o que faz do DKIM a espinha dorsal do alinhamento DMARC.

O gerador cuida da parte que as pessoas erram: o nome exato do registro, a sintaxe v=DKIM1 e a formatação da chave. Ele não cria o par de chaves; as chaves vêm de onde seu email é assinado.

Como funciona

  1. 01Gere ou localize o par de chaves no seu serviço de envio ou servidor. Google Workspace, Microsoft 365 e todo ESP relevante expõem a chave pública na área administrativa.
  2. 02Cole a chave pública no gerador, sem as linhas BEGIN e END, e informe o selector que o provedor atribuiu ou o que você escolheu.
  3. 03Escolha o tipo de chave do seu provedor. RSA é o padrão em quase todo lugar; Ed25519 existe, mas ainda não é verificado por todos os receptores.
  4. 04Publique o valor gerado como registro TXT no nome indicado, selector._domainkey.seudominio.com, e acione a verificação no painel do provedor.

Quando usar

Use o gerador ao conectar um serviço de envio que entrega uma chave pública crua em vez de um registro pronto, ao migrar de provedor de DNS recriando registros na mão, ou ao rotacionar chaves DKIM periodicamente.

Se o provedor entrega um CNAME, publique o CNAME como está; não há nada a gerar. A delegação por CNAME deixa o provedor rotacionar as chaves por você, o que é estritamente melhor quando existe.

Erros comuns

  • Publicar no nome errado

    O registro mora em selector._domainkey.seudominio.com. Esquecer o rótulo _domainkey, ou digitar o nome completo num painel que anexa o domínio sozinho, produz um registro que os receptores nunca vão achar.

  • Incluir as linhas de cabeçalho da chave

    As linhas BEGIN PUBLIC KEY e END PUBLIC KEY são moldura PEM, não material de chave. Coladas no DNS, corrompem o registro; só o corpo base64 pertence à tag p=.

  • Apagar a chave antiga logo depois de rotacionar

    Email assinado com a chave antiga ainda está em trânsito e sendo verificado horas depois da troca. Publique o novo selector, migre a assinatura e aposente o registro antigo dias depois, não minutos.

  • Reaproveitar uma chave em vários serviços

    Cada serviço de envio deve assinar com seu próprio selector e chave. Compartilhar chaves acopla sistemas sem relação, e um serviço vazado ou mal configurado força rotação em todos ao mesmo tempo.

Perguntas frequentes

Este gerador cria o par de chaves DKIM?

Não. O par de chaves é gerado por quem assina seu email: o ESP, o Google Workspace, o Microsoft 365 ou seu próprio servidor com uma ferramenta como opendkim-genkey. Esta ferramenta formata a metade pública num registro DNS correto.

Onde publico o registro DKIM gerado?

Como registro TXT em selector._domainkey.seudominio.com, onde selector é o nome mostrado ao lado do valor gerado. Muitos painéis de DNS querem só selector._domainkey no campo de nome, porque anexam o domínio sozinhos.

Escolho RSA ou Ed25519?

RSA com chave de 2048 bits é o padrão seguro e verificado em todo lugar. Ed25519 produz registros bem menores, mas alguns receptores ainda não o verificam, então quem adota publica os dois e assina duas vezes.

Preciso de um registro DKIM para cada serviço de envio?

Sim. Cada serviço assina com a própria chave sob o próprio selector, e os registros convivem sob _domainkey sem conflito. Um domínio carrega tranquilamente selectors do provedor de caixa, do ESP e da ferramenta de suporte ao mesmo tempo.

Por que meu provedor de DNS rejeita o registro por tamanho?

Uma chave de 2048 bits passa do limite de 255 caracteres de uma string TXT, então o valor precisa ser dividido em duas strings entre aspas. A maioria dos provedores divide sozinha; nos demais, quebre o valor em qualquer ponto dos dados de p=.

DKIM sozinho impede spoofing?

Não. O DKIM prova uma assinatura, mas nada obriga os receptores a exigirem uma do seu domínio até você publicar uma política DMARC. Combine este registro com DMARC, e use SPF junto para os remetentes que o suportam.

GuiasGuia de configuração do registro DKIMComo funciona a assinatura DKIM, por que ela sobrevive ao encaminhamento quando o SPF não, e como trocar uma chave com segurança.

Do blog

Ferramentas gratuitas relacionadas

Estas ferramentas respondem a pergunta uma vez. O monitoramento contínuo reverifica seu domínio a cada 6 horas e avisa quando a resposta muda, a partir de $14/mês. Preços · Guias · FAQ