DNS RobotDNS Propagation Checker
AccueilDNSWHOISIPSSL
DNS RobotDNS Propagation Checker

Boîte à outils DNS nouvelle génération

Politique de ConfidentialitéConditions d'UtilisationÀ ProposBlogContact

Outils DNS

Recherche DNSTest de Vitesse DNSDomaine vers IPRecherche NSRecherche MXVoir tout

Outils E-mail

Vérificateur d'emailVérificateur d'Enregistrement SPFVérificateur DMARCVérificateur DKIMOutil de Test SMTPVoir tout

Outils Web

Vérificateur de site en panneRecherche WHOISVérificateur d'hébergementDisponibilité de DomaineRecherche de Sous-domainesVoir tout

Outils Réseau

Outil PingTracerouteVérificateur de PortsVérification des En-têtes HTTPVérification du Certificat SSLVoir tout

Outils IP

Recherche IPQuelle Est Mon IPTest IPv6Test de fuite WebRTCConnexion routeurVoir tout

Outils Utilitaires

Scanner de QR CodeGénérateur de QR CodeUPI QR Code GeneratorWiFi QR Code GeneratorTraducteur de Code MorseVoir tout
© 2026 DNS Robot. Développé par : ❤ Shaik Brothers
Tous les systèmes opérationnels
Made with
  1. Accueil
  2. /
  3. Outils email
  4. /
  5. Générateur DKIM

Générateur DKIM : générer une clé DKIM et l'enregistrement TXT

Générez une paire de clés DKIM et l'enregistrement DNS TXT correspondant en un clic. Choisissez RSA 2048 (recommandé), 1024, 4096 ou Ed25519, définissez votre sélecteur et copiez l'enregistrement selector._domainkey. Les clés sont créées dans votre navigateur avec Web Crypto : la clé privée n'atteint jamais notre serveur.

RSA 2048 et Ed25519Clé privée en localFormat fichier de zoneGratuit, sans inscription

Le nom de votre choix, comme default, s1 ou mail2026. Utilisez-en un nouveau lors de la rotation des clés.

Type de clé

Les clés sont générées dans votre navigateur avec Web Crypto. Rien n'est envoyé à notre serveur.

Advertisement

Qu'est-ce qu'un enregistrement DKIM ?

DKIM (DomainKeys Identified Mail, RFC 6376) ajoute une signature numérique à chaque message envoyé par votre serveur. La signature est créée avec une clé privée qui reste sur le serveur. La clé publique correspondante est publiée dans le DNS sous forme d'enregistrement TXT à l'adresse selector._domainkey.yourdomain.com, et les serveurs de réception la récupèrent pour vérifier que le message vient bien de votre domaine et n'a pas été modifié en chemin.

Le sélecteur (selector) est simplement un libellé que vous choisissez, comme default ou s1. Il permet à un domaine de publier plusieurs clés à la fois, une par service ou par génération de clé. Une signature DKIM valide de votre propre domaine est aussi ce qui permet à un email de passer DMARC quand SPF ne peut pas s'aligner, par exemple après un transfert.

Générateur DKIM avec une paire de clés RSA 2048 bits, l'hôte default._domainkey et la valeur TXT prête à copier
Choisissez un sélecteur et un type de clé. L'enregistrement TXT, la ligne de fichier de zone et les deux clés sont prêts à copier ou à télécharger.

Devez-vous générer votre propre clé DKIM ?

Souvent, non. Google Workspace crée la clé pour vous (console d'administration, Applications, Google Workspace, Gmail, Authentifier les e-mails), et Microsoft 365 utilise deux enregistrements CNAME, selector1._domainkey et selector2._domainkey, qui pointent vers des clés gérées par Microsoft. La plupart des services de newsletter et d'emails transactionnels vous fournissent aussi leurs propres enregistrements.

Vous avez besoin de votre propre paire de clés quand vous gérez le serveur de messagerie, par exemple Postfix avec OpenDKIM ou rspamd, ou Exim, ou quand une application ou un relais vous demande d'importer une clé privée. C'est à cela que sert ce générateur.

Advertisement

Comment générer des clés DKIM et publier l'enregistrement

1
Saisissez votre domaine et un sélecteur

Le sélecteur peut être n'importe quel nom composé de lettres, de chiffres et de tirets. Un sélecteur daté, comme s2026, facilite le suivi de la rotation des clés.

2
Choisissez le type de clé et générez

RSA 2048 bits est le bon choix pour presque tout le monde. La paire de clés est créée dans votre navigateur dès le chargement de la page, puis à nouveau quand vous changez de type.

3
Enregistrez la clé privée

Téléchargez-la et installez-la sur votre serveur de messagerie. Elle n'est stockée nulle part : si vous la perdez, il vous faudra une nouvelle paire.

4
Publiez l'enregistrement TXT et testez

Ajoutez un enregistrement TXT avec l'hôte selector._domainkey et la valeur générée, envoyez-vous un message et vérifiez-le avec le vérificateur DKIM.

Syntaxe de l'enregistrement DKIM

Un enregistrement de clé DKIM est une liste de paires balise=valeur séparées par des points-virgules. Seul p= est obligatoire, mais publiez aussi v et k.

Versionv=DKIM1

Identifie l'enregistrement comme une clé DKIM. S'il est présent, il doit venir en premier.

Type de clék=rsa ou k=ed25519

L'algorithme de la clé. rsa est la valeur par défaut si la balise est absente.

Obligatoirep=

La clé publique en base64. Un p= vide signifie que la clé a été révoquée et que les signatures faites avec elle échouent.

Testt=y

Demande aux serveurs de réception de considérer que le domaine teste DKIM. Supprimez-le une fois que les signatures sont vérifiées.

Strictt=s

Mode strict : l'identité i= d'une signature doit utiliser exactement le domaine d=, pas un de ses sous-domaines.

Facultatifh= et s=

Limitent les algorithmes de hachage (h=sha256) ou le service auquel la clé est destinée (s=email). La plupart des enregistrements les omettent.

Advertisement

RSA 2048, 1024, 4096 ou Ed25519 ?

  • RSA 2048 bits : la taille recommandée. La RFC 8301 indique que les signataires devraient utiliser au moins 2048 bits. La valeur TXT fait environ 410 caractères.

  • RSA 1024 bits : encore vérifiée, et c'est le minimum accepté par les serveurs de réception, mais faible selon les normes actuelles. Les signatures faites avec des clés plus courtes ne comptent pas comme valides. Ne l'utilisez que si votre hébergeur DNS ne peut pas stocker une valeur plus longue.

  • RSA 4096 bits : les serveurs de réception doivent vérifier les clés jusqu'à 4096 bits, mais la valeur fait environ 750 caractères, et certains panneaux DNS et systèmes anciens la gèrent mal. Elle apporte peu par rapport à 2048.

  • Ed25519 : une clé moderne beaucoup plus courte (l'enregistrement entier fait environ 66 caractères, RFC 8463). Tous les serveurs de réception ne la vérifient pas encore : signez donc aussi avec une clé RSA, sous un second sélecteur.

Pourquoi mon enregistrement DKIM est-il découpé en plusieurs chaînes ?

Une seule chaîne TXT peut contenir au maximum 255 caractères, et une valeur DKIM de 2048 bits est plus longue. Le DNS résout ce problème en stockant la valeur sous forme de plusieurs chaînes entre guillemets que les serveurs de réception réassemblent.

La plupart des tableaux de bord DNS acceptent la valeur longue telle quelle et la découpent pour vous. Amazon Route 53 et les fichiers de zone BIND exigent que vous saisissiez vous-même la forme découpée, que vous obtenez avec le bouton du fichier de zone (dans Route 53, collez uniquement les chaînes entre guillemets, sur une seule ligne). N'ajoutez ni espaces ni retours à la ligne dans la clé, et ne mettez pas chaque moitié dans un enregistrement séparé.

Advertisement

Configurer la clé sur votre serveur de messagerie

Enregistrez la clé privée sous le nom default.private (avec votre propre sélecteur), rendez-la lisible uniquement par le service de signature et indiquez-lui où la trouver. Exemple OpenDKIM pour example.com avec le sélecteur default :

Protéger le fichier de clé
sudo mkdir -p /etc/opendkim/keys/example.com sudo mv default.private /etc/opendkim/keys/example.com/ sudo chown opendkim:opendkim /etc/opendkim/keys/example.com/default.private sudo chmod 600 /etc/opendkim/keys/example.com/default.private
/etc/opendkim/KeyTable
default._domainkey.example.com example.com:default:/etc/opendkim/keys/example.com/default.private
/etc/opendkim/SigningTable (avec SigningTable refile: dans opendkim.conf)
*@example.com default._domainkey.example.com
Vous préférez la ligne de commande ? La même paire de clés avec OpenSSL
openssl genrsa -out default.private 2048 openssl rsa -in default.private -pubout -out default.public
Ou avec l'outil d'OpenDKIM (crée default.private et default.txt)
opendkim-genkey -b 2048 -d example.com -s default

Comment effectuer la rotation des clés DKIM

  • Générez une nouvelle paire de clés sous un nouveau sélecteur, par exemple s2027.

  • Publiez le nouvel enregistrement TXT et attendez qu'il soit résolu partout.

  • Configurez le serveur de messagerie pour qu'il signe avec le nouveau sélecteur.

  • Gardez l'ancien enregistrement environ une semaine, jusqu'à ce que les emails signés avec lui aient été livrés et vérifiés.

  • Supprimez ensuite l'ancien enregistrement, ou publiez-le avec un p= vide pour le révoquer.

Advertisement

Autres outils d'authentification email

DKIM est l'un des trois enregistrements que vérifient les serveurs de réception. Complétez l'ensemble :

Vérificateur DKIM

Recherchez une clé publiée par sélecteur et vérifiez sa syntaxe et sa taille.

Générateur SPF

Créez un enregistrement SPF pour vos fournisseurs avec un décompte des requêtes en direct.

Générateur DMARC

Créez une politique DMARC qui utilise vos résultats SPF et DKIM.

Analyseur d'en-têtes email

Voyez si un vrai message a passé DKIM, SPF et DMARC.

Questions fréquentes sur le générateur DKIM

Un outil qui crée la paire de clés dont DKIM a besoin : une clé privée avec laquelle votre serveur de messagerie signe, et la clé publique mise en forme comme l'enregistrement TXT que vous publiez dans le DNS à selector._domainkey.yourdomain.

Advertisement