DNS RobotDNS Propagation Checker
ホームDNS検索WHOISIP検索SSL
DNS RobotDNS Propagation Checker

次世代DNS伝播チェックツール

プライバシーポリシー利用規約私たちについてブログお問い合わせ

DNSツール

DNS検索DNS速度テストドメインからIP変換NS検索MX検索すべて表示

メールツール

メールアドレス存在確認SPFレコードチェッカーDMARCチェッカーDKIMチェッカーSMTPテストツールすべて表示

ウェブサイトツール

サイトダウンチェッカーWHOIS検索ホスティングチェッカードメイン空き状況確認サブドメイン検索すべて表示

ネットワークツール

PingツールトレースルートポートチェッカーHTTPヘッダーチェックSSL証明書チェックすべて表示

IPツール

IP検索自分のIPアドレス確認IPv6テストWebRTCリークテストルーターログインすべて表示

ユーティリティツール

QRコードスキャナーQRコード生成UPI QR Code GeneratorWiFi QR Code Generatorモールス信号変換すべて表示
© 2026 DNS Robot. 開発: ❤ Shaik Brothers
全システム正常稼働中
Made with
  1. ホーム
  2. /
  3. メールツール
  4. /
  5. DKIMレコード生成

DKIM生成ツール:DKIM鍵とDKIMレコードを無料で作成

DKIM鍵ペアと対応するDNS TXTレコードをワンクリックで生成します。RSA 2048(推奨)、1024、4096、Ed25519から選び、セレクターを設定して selector._domainkey レコードをコピーするだけです。鍵はWeb Cryptoを使ってブラウザ内で作成されるため、秘密鍵が当社のサーバーに届くことはありません。

RSA 2048・Ed25519秘密鍵はローカルに保持ゾーンファイル形式無料・登録不要

default、s1、mail2026 など、好きな名前を付けられます。鍵をローテーションするときは新しい名前を使ってください。

鍵の種類

鍵はWeb Cryptoを使ってブラウザ内で生成されます。当社のサーバーには何も送信されません。

Advertisement

DKIMレコードとは?

DKIM(DomainKeys Identified Mail、RFC 6376)は、サーバーが送信するすべてのメッセージにデジタル署名を付ける仕組みです。署名には、サーバー上に保管された秘密鍵が使われます。対応する公開鍵はDNSの selector._domainkey.yourdomain.com にTXTレコードとして公開され、受信側はそれを取得して、メッセージが本当にあなたのドメインから送られ、途中で改ざんされていないことを確認します。

セレクターは、default や s1 のように自由に決められるラベルです。1つのドメインで複数の鍵を同時に公開でき、サービスごとや鍵の世代ごとに使い分けられます。また、転送後などSPFのアライメントが合わない場合でも、自ドメインの有効なDKIM署名があればメールはDMARCに合格できます。

2048ビットRSA鍵ペア、default._domainkey ホスト、コピーできるTXT値を表示したDKIMレコード生成ツール
セレクターと鍵の種類を選びます。TXTレコード、ゾーンファイル形式の行、2つの鍵をすぐにコピーまたはダウンロードできます。

DKIM鍵を自分で生成する必要はある?

多くの場合、必要ありません。Google Workspaceは鍵を自動で作成します(管理コンソール、アプリ、Google Workspace、Gmail、メールの認証)。Microsoft 365は、Microsoftが管理する鍵を指す2つのCNAMEレコード selector1._domainkey と selector2._domainkey を使います。メルマガ配信やトランザクションメールのサービスも、ほとんどが独自のレコードを提供しています。

自分で鍵ペアを用意する必要があるのは、メールサーバーを自分で運用している場合(PostfixとOpenDKIMやrspamd、Eximなど)や、アプリやリレーから秘密鍵のアップロードを求められた場合です。このツールはそのためのものです。

Advertisement

DKIM鍵を生成してレコードを公開する方法

1
ドメインとセレクターを入力する

セレクターには英字、数字、ハイフンを自由に組み合わせて使えます。s2026 のように日付を使ったセレクターにすると、鍵のローテーションを管理しやすくなります。

2
鍵の種類を選んで生成する

ほぼすべての人にとって、RSA 2048ビットが正しい選択です。鍵ペアはページを開いた時点でブラウザ内に作成され、種類を変更すると作り直されます。

3
秘密鍵を保存する

ダウンロードしてメールサーバーにインストールします。秘密鍵はどこにも保存されないため、紛失した場合は新しい鍵ペアが必要になります。

4
TXTレコードを公開してテストする

ホストを selector._domainkey とし、生成された値を入れたTXTレコードを追加します。自分宛てにメッセージを送り、DKIMチェッカーで確認しましょう。

DKIMレコードの構文

DKIMの鍵レコードは、セミコロンで区切られた タグ=値 のペアのリストです。必須なのは p= だけですが、v と k も公開しておきましょう。

バージョンv=DKIM1

このレコードがDKIM鍵であることを示します。記述する場合は先頭に置く必要があります。

鍵の種類k=rsa または k=ed25519

鍵のアルゴリズムです。このタグがない場合、デフォルトは rsa です。

必須p=

base64形式の公開鍵です。p= が空の場合は鍵が失効しており、その鍵で作られた署名は失敗します。

テストt=y

このドメインがDKIMをテスト中であるとして扱うよう、受信側に求めます。署名の検証に成功したら削除してください。

厳格t=s

厳格モードです。署名の i= の識別子には d= のドメインそのものを使う必要があり、そのサブドメインは認められません。

任意h= と s=

ハッシュアルゴリズム(h=sha256)や、鍵の用途となるサービス(s=email)を限定します。ほとんどのレコードでは省略されます。

Advertisement

RSA 2048・1024・4096とEd25519の比較

  • RSA 2048ビット:推奨サイズです。RFC 8301では、署名者は少なくとも2048ビットを使うべきとされています。TXT値は約410文字です。

  • RSA 1024ビット:現在も検証され、受信側が受け入れる最小サイズですが、今日の基準では脆弱です。これより短い鍵による署名は有効とみなされません。DNSホストが長い値を保存できない場合にだけ使いましょう。

  • RSA 4096ビット:受信側は4096ビットまでの鍵を検証する必要がありますが、値は約750文字になり、一部のDNS管理画面や古いシステムではうまく扱えません。2048ビットと比べたメリットはほとんどありません。

  • Ed25519:最新の、はるかに短い鍵です(レコード全体で約66文字、RFC 8463)。まだすべての受信側が検証できるわけではないため、別のセレクターでRSA鍵による署名も併用してください。

DKIMレコードが複数の文字列に分割されるのはなぜ?

1つのTXT文字列に入るのは最大255文字で、2048ビットのDKIM値はそれより長くなります。DNSでは、値を複数の引用符付き文字列として保存し、受信側がそれらを連結し直すことでこの問題を解決しています。

ほとんどのDNS管理画面は長い値をそのまま受け付け、自動で分割してくれます。Amazon Route 53とBINDのゾーンファイルでは分割した形を自分で入力する必要があり、ゾーンファイルのボタンでその形を取得できます(Route 53では、引用符付きの文字列だけを1行で貼り付けます)。鍵の途中にスペースや改行を入れたり、分割した値を別々のレコードにしたりしないでください。

Advertisement

メールサーバーに鍵を設定する

秘密鍵を default.private(自分のセレクター名で)として保存し、署名サービスだけが読み取れるようにしてから、署名プログラムにそのファイルを指定します。ドメインがexample.com、セレクターがdefaultの場合のOpenDKIMの例:

鍵ファイルを保護する
sudo mkdir -p /etc/opendkim/keys/example.com sudo mv default.private /etc/opendkim/keys/example.com/ sudo chown opendkim:opendkim /etc/opendkim/keys/example.com/default.private sudo chmod 600 /etc/opendkim/keys/example.com/default.private
/etc/opendkim/KeyTable
default._domainkey.example.com example.com:default:/etc/opendkim/keys/example.com/default.private
/etc/opendkim/SigningTable(opendkim.conf で SigningTable refile: を指定)
*@example.com default._domainkey.example.com
コマンドラインで作る場合:OpenSSLで同じ鍵ペアを生成
openssl genrsa -out default.private 2048 openssl rsa -in default.private -pubout -out default.public
またはOpenDKIM付属のツールで生成(default.private と default.txt を出力)
opendkim-genkey -b 2048 -d example.com -s default

DKIM鍵をローテーションする方法

  • 新しいセレクター(例:s2027)で新しい鍵ペアを生成します。

  • 新しいTXTレコードを公開し、どこからでも名前解決できるようになるまで待ちます。

  • メールサーバーの署名を新しいセレクターに切り替えます。

  • 古い鍵で署名されたメールが配信・検証されるまで、古いレコードを1週間ほど残しておきます。

  • その後、古いレコードを削除するか、p= を空にして公開し、鍵を失効させます。

Advertisement

その他のメール認証ツール

DKIMは、受信側がチェックする3つのレコードの1つです。残りもそろえましょう:

DKIMチェッカー

セレクターを指定して公開中の鍵を調べ、構文と鍵長をチェックします。

SPFレコード作成

利用中のプロバイダーに合わせたSPFレコードを、ルックアップ数を見ながら作成します。

DMARCレコード生成

SPFとDKIMの結果を利用するDMARCポリシーを作成します。

メールヘッダー解析

実際のメッセージがDKIM、SPF、DMARCに合格したかを確認します。

DKIMレコード生成に関するよくある質問

DKIMに必要な鍵ペアを作成するツールです。メールサーバーが署名に使う秘密鍵と、DNSの selector._domainkey.yourdomain に公開するTXTレコード形式の公開鍵を作成します。

Advertisement