Gratuito para sempre
Gerador de RegistroDKIM
Gere o registro DNS TXT para autenticação DKIM. Cole sua chave pública e configure seu seletor. O DKIM assina a própria mensagem, e por isso continua passando quando um email é encaminhado e o SPF não.
Plano grátis · sem cartão de crédito · cancele quando quiser
Seletores comuns: default, google, selector1, s1
Tipo de Chave
Este gerador de registro DKIM gratuito formata o registro DNS TXT que publica sua chave pública DKIM. Cole a chave pública do seu servidor de email ou serviço de envio, defina o selector e copie o nome e o valor do registro prontos para o seu provedor de DNS.
O DKIM adiciona uma assinatura criptográfica a cada mensagem enviada. Os receptores buscam a chave pública no seu DNS em selector._domainkey.seudominio.com e verificam a assinatura, provando que o email foi autorizado pelo seu domínio e não foi alterado no caminho. Diferente do SPF, a assinatura sobrevive ao encaminhamento, o que faz do DKIM a espinha dorsal do alinhamento DMARC.
O gerador cuida da parte que as pessoas erram: o nome exato do registro, a sintaxe v=DKIM1 e a formatação da chave. Ele não cria o par de chaves; as chaves vêm de onde seu email é assinado.
Como funciona
- 01Gere ou localize o par de chaves no seu serviço de envio ou servidor. Google Workspace, Microsoft 365 e todo ESP relevante expõem a chave pública na área administrativa.
- 02Cole a chave pública no gerador, sem as linhas BEGIN e END, e informe o selector que o provedor atribuiu ou o que você escolheu.
- 03Escolha o tipo de chave do seu provedor. RSA é o padrão em quase todo lugar; Ed25519 existe, mas ainda não é verificado por todos os receptores.
- 04Publique o valor gerado como registro TXT no nome indicado, selector._domainkey.seudominio.com, e acione a verificação no painel do provedor.
Quando usar
Use o gerador ao conectar um serviço de envio que entrega uma chave pública crua em vez de um registro pronto, ao migrar de provedor de DNS recriando registros na mão, ou ao rotacionar chaves DKIM periodicamente.
Se o provedor entrega um CNAME, publique o CNAME como está; não há nada a gerar. A delegação por CNAME deixa o provedor rotacionar as chaves por você, o que é estritamente melhor quando existe.
Erros comuns
Publicar no nome errado
O registro mora em selector._domainkey.seudominio.com. Esquecer o rótulo _domainkey, ou digitar o nome completo num painel que anexa o domínio sozinho, produz um registro que os receptores nunca vão achar.
Incluir as linhas de cabeçalho da chave
As linhas BEGIN PUBLIC KEY e END PUBLIC KEY são moldura PEM, não material de chave. Coladas no DNS, corrompem o registro; só o corpo base64 pertence à tag p=.
Apagar a chave antiga logo depois de rotacionar
Email assinado com a chave antiga ainda está em trânsito e sendo verificado horas depois da troca. Publique o novo selector, migre a assinatura e aposente o registro antigo dias depois, não minutos.
Reaproveitar uma chave em vários serviços
Cada serviço de envio deve assinar com seu próprio selector e chave. Compartilhar chaves acopla sistemas sem relação, e um serviço vazado ou mal configurado força rotação em todos ao mesmo tempo.
Perguntas frequentes
Este gerador cria o par de chaves DKIM?
Não. O par de chaves é gerado por quem assina seu email: o ESP, o Google Workspace, o Microsoft 365 ou seu próprio servidor com uma ferramenta como opendkim-genkey. Esta ferramenta formata a metade pública num registro DNS correto.
Onde publico o registro DKIM gerado?
Como registro TXT em selector._domainkey.seudominio.com, onde selector é o nome mostrado ao lado do valor gerado. Muitos painéis de DNS querem só selector._domainkey no campo de nome, porque anexam o domínio sozinhos.
Escolho RSA ou Ed25519?
RSA com chave de 2048 bits é o padrão seguro e verificado em todo lugar. Ed25519 produz registros bem menores, mas alguns receptores ainda não o verificam, então quem adota publica os dois e assina duas vezes.
Preciso de um registro DKIM para cada serviço de envio?
Sim. Cada serviço assina com a própria chave sob o próprio selector, e os registros convivem sob _domainkey sem conflito. Um domínio carrega tranquilamente selectors do provedor de caixa, do ESP e da ferramenta de suporte ao mesmo tempo.
Por que meu provedor de DNS rejeita o registro por tamanho?
Uma chave de 2048 bits passa do limite de 255 caracteres de uma string TXT, então o valor precisa ser dividido em duas strings entre aspas. A maioria dos provedores divide sozinha; nos demais, quebre o valor em qualquer ponto dos dados de p=.
DKIM sozinho impede spoofing?
Não. O DKIM prova uma assinatura, mas nada obriga os receptores a exigirem uma do seu domínio até você publicar uma política DMARC. Combine este registro com DMARC, e use SPF junto para os remetentes que o suportam.
Do blog
- Por que o seu email aparece com "via" do domínio de outra pessoa?O Gmail mostra essa linha quando o domínio que enviou a mensagem não bate com o seu endereço no From. Um ajuste na plataforma de envio resolve.
- Por que seus e-mails do Mailchimp caem no spam?O Mailchimp envia a campanha, mas quem prova que o domínio é seu é o seu DNS. Três causas explicam quase toda campanha que cai na pasta de spam.
Ferramentas gratuitas relacionadas
Estas ferramentas respondem a pergunta uma vez. O monitoramento contínuo reverifica seu domínio a cada 6 horas e avisa quando a resposta muda, a partir de $14/mês. Preços · Guias · FAQ
Isso responde uma vez. O monitoramento responde a cada 6 horas.
A LitInboxes reconfere DNS, DMARC e blocklists no horário e avisa por email quando a resposta muda. Comece com 14 dias de teste grátis.
Plano grátis · sem cartão de crédito · cancele quando quiser
