DKIM レコードチェッカー
ドメインと DKIM セレクターを入力して DKIM 公開鍵レコードを取得・検証。DKIM 設定が DNS に正しく公開されているか確認します。
DKIM レコードとは?
DKIM(DomainKeys Identified Mail)レコードは、暗号鍵ペアの公開側を公開する DNS TXT レコードです。メールサーバーは秘密側で送信メッセージすべてに署名します。受信メールサーバーは DNS 上の公開鍵で署名が有効か検証し、メッセージがドメインから来て転送中に改ざんされていないことを確認します。
DKIM レコードはセレクターとドメインを組み合わせた特定サブドメインに公開されます: selector._domainkey.yourdomain.com。セレクターは使用中の鍵ペアを識別するラベルです。セレクターにより複数の DKIM 鍵を同時に持て、古いセレクターを廃止する前に新しいセレクターを公開してダウンタイムなしで鍵をローテーションできます。
典型的な DKIM レコードの例: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... v=DKIM1 はレコード版、k=rsa は RSA 鍵暗号、p= は base64 エンコードされた公開鍵です。一部のレコードには t=s(厳格整合)や t=y(テストモード、強制を緩和)も含まれます。
DKIM セレクターの見つけ方
セレクターはメールプロバイダーが設定します。主なプロバイダーでの確認場所:
Google Workspace
デフォルトセレクターは 'google' です。管理コンソール → アプリ → Google Workspace → Gmail → メール認証で現在のセレクターを確認してください。
Microsoft 365
Microsoft 365 はデフォルトで 'selector1' と 'selector2' を使います。Microsoft 365 Defender → メールとコラボレーション → ポリシーとルール → DKIM で確認できます。
SendGrid
SendGrid はデフォルトで 's1' と 's2' を使います。Settings → Sender Authentication → ドメインで現在のセレクターを確認してください。
Amazon SES
Amazon SES はリージョンとアカウントごとに一意の識別子で始まるセレクターを使います。SES の ID 設定で完全なセレクター値を確認してください。
よくある質問
1. DKIM レコードが見つからないとどうなりますか?
selector._domainkey.domain にレコードがない場合、そのセレクターで DKIM 署名が未設定か、DNS レコードがまだ伝播していない可能性があります。メールプロバイダーの DKIM 設定ページでセレクター名と有効化状態を確認してください。DNS 変更の世界全体への伝播には最大 48 時間かかることがあります。
2. 正しい DKIM セレクターを見つけるには?
セレクターはメールプロバイダーが割り当てます。管理コンソールの DKIM 設定を確認してください。一般的なセレクターは Google Workspace の 'google'、Microsoft 365 の 'selector1'、セルフホストの 'mail'、SendGrid の 's1' などです。送信したメールの DKIM-Signature ヘッダーの s=selectorname でも確認できます。
3. 1 つのドメインに複数の DKIM セレクターを持てますか?
はい。各セレクターは別サブドメイン上の独立した DNS レコードです。メールプロバイダーごとに 1 つ、テストや鍵ローテーション用の追加セレクターも持てます。すべて同時に有効です。DMARC は From ドメインに整合する少なくとも 1 つの DKIM 合格を求めます。
4. DKIM レコードの鍵長はどれくらいにすべきですか?
RSA-2048 が現在の標準です。1024 ビット未満の鍵は、ほとんどの現行メールサーバーで拒否されます。1024 ビットは技術的には有効ですが弱いとされます。RSA-2048 は強力なセキュリティを提供し、主要メールプロバイダーすべてでサポートされます。Ed25519 鍵はより小さく同等に安全ですが、まだ普遍的にはサポートされていません。
5. DKIM レコードはあるのにメッセージが DKIM 失敗します。なぜ?
一般的な原因: 転送中に本文やヘッダーが変更された(メーリングリストがメッセージを改変することがある)、DKIM-Signature ヘッダーのセレクターが誤っている、メールサーバーの秘密鍵と DNS の公開鍵が一致しない、レコードを最近変更して古い鍵がキャッシュされている、など。Email Header Analyzer で正確な DKIM 署名と参照ドメイン・セレクターを確認できます。
6. DKIM テストモード(t=y)とは?
DKIM レコードの t=y フラグはドメインがテストモードであることを意味します。受信サーバーはこのドメインからの DKIM 失敗を罰せず、DKIM レコードがない場合と同様に扱います。本番で DKIM が正しく動作したらこのフラグを外し、完全な強制を有効にしてください。
その他の機能を探索
BillionVerify が提供するすべての強力な機能を発見