DKIM レコードジェネレーター
ドメインとセレクター用の正しい DKIM DNS ホスト名と TXT レコード形式を作成。公開鍵を貼り付けて公開します。
DKIM DNS レコード形式を生成
よくある値: mail、google、s1、default。メールプロバイダーが指定するセレクターを使ってください。
DKIM とは何か、どう動くのか
DKIM(DomainKeys Identified Mail)は、送信者が各送信メッセージに暗号学的に署名できるメール認証方式です。受信メールサーバーは、送信者の DNS に公開された公開鍵でこの署名を検証します。有効な DKIM 署名は 2 つを証明します。メッセージが実際に宣言されたドメインから来たこと、および転送中に改ざんされていないことです。
許可リストに対して送信 IP を確認する SPF と異なり、DKIM はメッセージ自体にデジタル署名を付けます。そのため DKIM 検証はメール転送後も生き残り、転送サーバーの IP が元の SPF レコードにないために SPF が失敗することが多い場面でも有効です。
DKIM DNS レコード形式を理解する
DKIM レコードは特定のサブドメインに公開される DNS TXT レコードです: selector._domainkey.yourdomain.com。セレクターは選ぶラベルで、よくある値は mail、google、s1、default です。レコード値は v=DKIM1; k=rsa; p= で始まり、続けて base64 エンコードされた公開鍵が入ります。
秘密鍵はメールサーバー上で秘密に保つか、メールサービスプロバイダーが管理します。DNS に公開するのは公開鍵です。受信サーバーは公開鍵を使い、秘密鍵で作成された署名を検証します — これが古典的な公開鍵暗号のパターンです。
DKIM 公開鍵の見つけ方
DKIM 公開鍵は、DKIM 署名を有効にしたときにメールプロバイダーが生成します。主なプロバイダーでの場所は次のとおりです。
- Google Workspace: 管理コンソール → アプリ → Google Workspace → Gmail → メールを認証。新しい鍵を生成し、TXT レコード値をコピーします。
- Microsoft 365: Exchange 管理センター → 保護 → DKIM。ドメインの DKIM を有効にし、CNAME レコードをコピーします(Microsoft は直接の TXT ではなく CNAME を使います)。
- Mailchimp: アカウント → ドメイン → ドメインを確認。Mailchimp が DNS に追加する DKIM TXT レコード値を提供します。
- SendGrid: Settings → Sender Authentication → Domain Authentication。SendGrid が完全な DKIM TXT レコードを生成します。
- セルフホスト(Postfix、Exim): opendkim-genkey で鍵ペアを生成。公開鍵ファイルに TXT レコード値が含まれます。
DKIM のベストプラクティス
可能な限り 2048 ビットの鍵長を使ってください — 1024 ビット鍵は弱いとされ、一部のメールシステムでフラグが付くことがあります。鍵が漏洩した場合の露出を抑えるため、DKIM 鍵を定期的に(少なくとも年 1 回)ローテーションしてください。転送中のメッセージが検証できるよう、ローテーション後も数日間は古い鍵を DNS に残します。
DKIM だけでは表示される From ヘッダーを保護しません。メール認証を完成させるには、DKIM 結果を From ドメインと整合させる DMARC ポリシーを追加します。クリーンなメールリストも重要です — 認証済みでもバウンスが続くとスパムに入ります。 メール検証 で無効アドレスを削除するか、 一括メール検証で大きなリストを検証してください。
よくある質問
1. DKIM セレクターとは?
DKIM セレクターは、DNS 内の特定の公開鍵を指す短い名前(mail や google など)です。同じドメインに複数の鍵を公開できます — たとえば Google Workspace 用とマーケティング ESP 用などです。
2. DKIM TXT レコードはどこに公開する?
selector._domainkey.yourdomain.com の TXT レコードとして公開します。selector をプロバイダーが指定した値に、yourdomain.com を送信ドメインに置き換えてください。
3. なぜ DKIM は SPF より転送に強いのか?
SPF は接続 IP を確認します。転送後は接続 IP が変わり、SPF は失敗しがちです。DKIM はメッセージ本文と選択したヘッダーに署名するため、多くの転送後も検証が有効です。
4. 1024 ビットと 2048 ビットの DKIM 鍵、どちらを使うべき?
DNS プロバイダーが長い TXT 値をサポートする場合は 2048 ビット鍵を優先してください。古い DNS ホストの中には長いレコードの分割が必要なものもありますが、最新のプロバイダーの多くは 2048 ビット鍵を問題なく扱えます。
5. DKIM は SPF の代わりになる?
いいえ。両方使ってください。SPF は送信 IP を許可し、DKIM はメッセージに署名します。DMARC がそれらの結果を From ドメインと整合させ、失敗時の受信側の扱いを決めます。
6. DKIM が動いているかはどう確認する?
自分で管理するメールボックスにテストメッセージを送り、生ヘッダーを開き、Authentication-Results の dkim=pass を探します。Email Header Analyzer ツールも使えます。
その他の機能を探索
BillionVerify が提供するすべての強力な機能を発見