📍 MapLeads 登場:Google マップ・Bing マップ・Apple マップをリードリストに。MapLeads を見る
無料 DKIM ジェネレーター

DKIM レコードジェネレーター

v=DKIM1 の TXT レコードと、公開先となる正確な selector._domainkey ホスト名を作成する無料の DKIM DNS レコードジェネレーターです。プロバイダーから取得した公開鍵を貼り付ければ、残りは DKIM ジェネレーターが作成します。登録は不要です。

DKIM DNS レコード形式を生成

よく使われる値: mail、google、s1、default。メールプロバイダーが指定するセレクターを使ってください。

この DKIM ジェネレーターで作成できるもの

DKIM は秘密鍵で送信メールに署名し、対応する公開鍵を DNS に公開します。この無料 DKIM DNS レコードジェネレーターは、その公開部分を受信側が期待する正確な TXT レコードに変換し、照会先となる正確な DKIM ホスト名に配置できるようにします。

DKIM レコードはドメインルートではなく selector._domainkey.yourdomain に置かれます。DKIM ジェネレーターが完全なホスト名を作成するため、推測する必要はありません。正しい DKIM レコードを誤ったホストに公開することが、最もよくある DKIM エラーです。

DKIM レコードジェネレーターが出力するレコード形式

v=DKIM1; k=rsa; p=<public key>。バージョンタグは先頭に置く必要があり、鍵タイプはほぼ常に RSA、p タグには base64 エンコード済みの公開鍵が入ります。無料 DKIM レコードジェネレーターが扱うのは公開部分だけです。秘密鍵を求める DKIM ジェネレーターは使用しないでください。

現在の標準は 2048 ビットの DKIM 鍵です。1024 ビットが残っているのは、一部の古い DNS プロバイダーが長い TXT 値を切り詰めるためです。切り詰められた DKIM レコードは、欠落ではなく破損として検証されます。この DKIM レコードジェネレーターは完全なレコードを出力するため、DNS 管理画面側の問題を確認できます。

DKIM ジェネレーターで使う鍵の確認場所

各プロバイダーが DKIM 鍵ペアを生成し、公開部分を表示します。指定された DKIM セレクターと一緒にこの DKIM ジェネレーターへ貼り付けると、レコードが作成されます。

  • Google Workspace: 管理コンソール → アプリ → Google Workspace → Gmail → メールの認証。新しい鍵を生成し、TXT レコード値をコピーします。
  • Microsoft 365: Exchange 管理センター → 保護 → DKIM。ドメインの DKIM を有効にし、CNAME レコードをコピーします(Microsoft は直接の TXT レコードではなく CNAME を使用します)。
  • Mailchimp: アカウント → ドメイン → ドメインを認証。Mailchimp は DNS に追加する DKIM TXT レコード値を提供します。
  • SendGrid: 設定 → 送信者認証 → ドメイン認証。SendGrid が完全な DKIM TXT レコードを生成します。
  • セルフホスト(Postfix、Exim): opendkim-genkey で鍵ペアを生成します。公開鍵ファイルに TXT レコード値が含まれます。

DKIM レコードジェネレーターのベストプラクティス

無料 DKIM レコードジェネレーターは、送信プロバイダーごとに 1 回実行してください。ドメインを使って送信する各プロバイダーには、固有の DKIM セレクターと DKIM レコードが必要です。複数をまとめた単一の DKIM レコードは存在せず、2 つの出力を結合すると両方が壊れます。プロバイダーが対応している場合は DKIM 鍵をローテーションし、利用を停止したプロバイダーの DKIM レコードは削除してください。

DKIM だけでは、表示上の From ヘッダーは保護されません。メール認証の設定を完了するには、DKIM の結果を From ドメインと揃える DMARC ポリシーを追加してください。きれいなメールリストも重要です。認証済みのメールでも、繰り返し退信するとスパムフォルダに入ります。無効なアドレスの削除には メール検証 をご利用ください。大規模なリストは 一括メール検証で検証できます。

作成内容

DKIM ジェネレーターが作成するもの

DKIM は秘密鍵で送信メールに署名し、対応する公開鍵を DNS に公開します。無料 DKIM ジェネレーターは、その公開部分を受信側が期待する正確な TXT レコードに変換し、照会先となる正確なホスト名に配置できるようにします。

セレクターが DKIM レコードの公開先を決めます

DKIM レコードはドメインルートではなく、selector._domainkey.yourdomain に公開します。セレクターは送信プロバイダーが指定するラベルです。DKIM レコードジェネレーターが完全なホスト名を作成するため、推測する必要はありません。

完全な DKIM レコードでも誤ったホストに公開すると失敗します。これは最もよくある DKIM エラーであり、メールの整合が失敗するまで気付けません。

DKIM ジェネレーターは秘密鍵を扱いません

v=DKIM1; k=rsa; p=<public key>。秘密鍵はメールに署名するシステムに保持され、無料 DKIM レコードジェネレーターが扱うのは公開部分だけです。

秘密鍵を求める DKIM ジェネレーターは使用しないでください。DKIM ジェネレーターに必要なのは公開部分だけです。

鍵長は DKIM レコード生成時の重要な選択です

現在の標準は 2048 ビットの DKIM 鍵で、鍵長が弱点にならない十分な強度があります。1024 ビットが残っているのは、一部の古い DNS プロバイダーが長い TXT 値を切り詰めるためです。

この DKIM レコードジェネレーターは完全なレコードを出力します。DNS 管理画面で内容が崩れる場合、それは DKIM ではなく管理画面側の制限です。

プロバイダーごとに DKIM レコードを生成

ドメインを使って送信する各プロバイダーには、固有の DKIM セレクターと DKIM レコードが必要です。Google、ESP、請求書送信ツールには、それぞれ別のレコードを用意します。

この DKIM ジェネレーターはプロバイダーごとに 1 回実行してください。複数をまとめた単一の DKIM レコードは存在せず、2 社分の出力を結合すると両方が壊れます。

レコードの読み方

DKIM レコード出力の各要素が示す意味

公開するほぼすべての DKIM レコードは、4 つのタグで構成されます。

v=DKIM1

バージョンタグであり、必ず先頭に置きます。このタグがないレコードは DKIM レコードとして認識されず、受信側に無視されます。信頼できる DKIM ジェネレーターなら自動で出力します。

この DKIM ジェネレーターは常に出力するため、この種類のミスを防げます。

k=rsa

鍵タイプです。ほぼすべてのプロバイダーが RSA を使用します。Ed25519 も仕様に存在しますが、導入例はまれです。

プロバイダーから明示的な指示がない限り、DKIM ジェネレーターの出力どおりにしてください。

p=<public key>

base64 エンコード済みの公開鍵そのものです。値が長く、DNS 管理画面で不適切に分割されやすい TXT 値です。

公開後は、実際に返される内容を DKIM レコードチェッカーで確認してください。公開鍵が切り詰められると、見た目は正しくても、検証では破損した DKIM レコードと判定されます。

t=y と t=s

任意のフラグです。t=y は DKIM レコードをテスト用として示し、t=s は厳密なサブドメイン一致を要求します。ほとんどの導入ではどちらも不要です。

テストモードのまま放置するのはよくある見落としで、受信側もその状態に応じて扱います。無料 DKIM レコードジェネレーターは、デフォルトで両方のフラグを付けません。

公開手順

DKIM レコード生成から署名済みメールまで

全部で 4 ステップあり、多くの DKIM 導入は 3 番目で気付かないまま失敗します。

  1. 1

    プロバイダーから公開鍵を取得する

    Google Workspace、Microsoft 365、Mailchimp、SendGrid、Mailgun は、いずれも鍵ペアを生成して公開部分を表示します。指定されたセレクターと一緒に DKIM ジェネレーターへ貼り付けてください。

    セルフホストのメールサーバーでは、自分で鍵ペアを生成し、署名ホストに秘密鍵を保持してください。

  2. 2

    セレクターホスト名に公開する

    ホストは selector._domainkey、タイプは TXT、値は DKIM ジェネレーターが出力した文字列です。ドメインルートには置かず、プロバイダーから明示的な指示がない限り CNAME にもしないでください。

    DNS を変更せずに鍵をローテーションできるよう、CNAME を使うプロバイダーもあります。その場合は DKIM ジェネレーターのデフォルトではなく、プロバイダーの指示に従ってください。

  3. 3

    実際に返される内容を検証する

    DNS 管理画面は長い TXT 値を分割、折り返し、切り詰めることがあり、DKIM 公開鍵も長い値です。DKIM ジェネレーターの出力とネームサーバーが返す内容が同一とは限りません。

    伝播が完了したら DKIM レコードチェッカー で確認してください。無料 DKIM レコードジェネレーターからは、DNS プロバイダーが出力をどう処理したか確認できません。

  4. 4

    署名を有効にして整合を確認する

    プロバイダーが実際に署名するまでは、DKIM レコードジェネレーターの出力を公開しても効果はありません。署名を有効にし、テストメールを送信して Authentication-Results ヘッダーを確認してください。

    DKIM が pass しても From ドメインと整合しない場合は別の問題であり、DMARC によって明らかになります。

制限事項

DKIM レコードジェネレーターの対象外

DKIM は送信者レコード 3 種類のうちの 1 つです。他のレコードまでカバーすると考えることが、多くの設定ミスの始まりです。

DKIM は送信 IP を認可しません

送信 IP の認可は SPF の役割です。認可されていない IP からのメッセージでも有効な DKIM 署名を持つことがあり、その逆もあります。

両方を公開してください。無料 DKIM DNS レコードジェネレーターの出力だけでは、必要な情報の半分が欠けたままです。

DKIM だけでは表示上の From を保護できません

認証済みドメインと受信者が見る From アドレスを結び付けるのは DMARC だけです。DKIM は署名を証明し、ドメインの整合によってその署名に意味が生まれます。

DMARC がなければ、攻撃者自身のドメインによる有効な DKIM 署名は、あなたのドメインについて何も証明しません。

DKIM は転送後も有効ですが、変更には耐えられません

転送されたメッセージでは DKIM 署名が維持されるため、メーリングリストでは DKIM が SPF より重要です。転送中にメッセージが変更されると署名は破損します。

主な原因はフッターを追加するメーリングリストソフトウェアであり、DKIM ジェネレーターの設定では防げません。

DKIM は受信者について何も示しません

完全な DKIM レコードがあっても、送信先アドレスの存在は保証されません。送信者認証と受信者の検証は別の問題です。

受信者側については、キャンペーン前に メール検証 を利用してください。認証とリストの健全性は、同じ送信ワークフローを支える 2 つの要素です。

参考情報

仕様と関連ツール

DKIM は IETF によって定義されています。この DKIM ジェネレーターの関連ツールは、ジェネレーターだけでは行えない検証をカバーします。

RFC 6376 が DKIM を定義

IETF の RFC 6376 は DKIM、そのタグ、セレクターの規則、およびこの DKIM レコードジェネレーターが鍵を用意する署名プロセスを定義しています。

無料 DKIM レコードジェネレーターが出力するすべてのタグは、この文書の各セクションに対応しています。

公開した内容を検証する

公開後は、 DKIM チェッカー がセレクターの公開中 DKIM レコードを照会し、鍵を検証します。

ここで無料 DKIM レコードジェネレーターを使って生成し、リンク先で検証してください。この組み合わせにより、ジェネレーターからは見えない DNS 管理画面による出力の崩れを検出できます。

認証設定を完成させる

DKIM は 3 分の 1 です。 SPF レコードジェネレーター と DMARC ジェネレーターが、IP の認可と From ドメインの整合をカバーします。

DKIM があっても DMARC がないドメインは署名済みですが、DKIM ジェネレーターの出力に関係なく、ユーザーが確認する表示上の From ではなりすましが可能です。

無料機能を見る

有料の AI 機能に加えて 19 種類の無料ツールを提供。どれもアカウントは不要です。

無料ツール

DKIM チェッカー

無料 DKIM レコードチェッカー。任意のセレクターで実際の DKIM レコードを照会し、公開鍵を検証して、切り詰めやテストモードを検出します。

ドメインまたはインフラの証拠であり、メールボックスの証明ではありません。

無料ツール

SPF レコード生成

無料の SPF レコード生成ツール。任意のドメイン用に有効な v=spf1 TXT レコードを数秒で作成。登録不要で、DNS ルックアップ 10 回の上限も確認します。

無料ツール

DMARC 生成

無料の DMARC レコードジェネレーター。ポリシー、アライメント、レポートタグを指定し、有効な v=DMARC1 TXT レコードを数秒で作成できます。登録は不要です。

無料ツール

DNS チェッカー

任意のドメインを無料で DNS レコード照会。権威ネームサーバから A、AAAA、MX、TXT、NS、CNAME、SOA をライブ取得。登録不要の DNS レコード照会ツールです。

メールツール

メール到達性テスト

無料のメール到達性テスト。1 通送信するだけで、認証、DNS、スパムフィルター、ブラックリスト、ヘッダー、コンテンツのスコアを確認できます。登録不要の無料受信トレイ配置テストです。

送信者またはメッセージの診断であり、アドレス発見ではありません。

メール検証ツール

メールベリファイア

登録不要の無料メール検証でアドレスが有効か確認。構文、MX、SMTP メールボックス、使い捨て、役割、catch-all をチェックします。

受信者の証拠であり、送信者や DNS 設定ではありません。

よくある質問

1. DKIM ジェネレーターは無料ですか?

はい。登録もアカウントも不要な無料 DKIM レコードジェネレーターで、必要な数だけ DKIM レコードを作成できます。処理はすべてページ内で完結し、秘密鍵を扱わないため、ブラウザー上でも安全に利用できます。

2. DKIM ジェネレーターの出力はどこに公開しますか?

ドメインルートではなく、selector._domainkey.yourdomain に TXT レコードとして公開します。DKIM ジェネレーターに正確なホスト名が表示されます。DNS を変更せずに鍵をローテーションできるよう CNAME を使うプロバイダーもあるため、その場合はジェネレーターのデフォルトではなく、プロバイダーの指示に従ってください。

3. DKIM セレクターとは何ですか?

送信プロバイダーが指定し、DKIM ホスト名の先頭部分に使うラベルです。Google は google、SendGrid は s1 と s2 などを使用します。正しいセレクターなしで公開したレコードには到達できず、DKIM ジェネレーターが推測することもできないため、入力が必要です。

4. DKIM ジェネレーターで複数のレコードを作成できますか?

はい。通常は複数必要です。各送信プロバイダーに固有のセレクターとレコードを用意します。鍵を結合せず、プロバイダーごとに無料 DKIM レコードジェネレーターを 1 回実行してください。ジェネレーターは意図的に 1 回につき 1 レコードだけを作成します。

5. 1024 ビットと 2048 ビットのどちらの DKIM 鍵を使うべきですか?

2048 ビットです。現在の標準であり、鍵長が弱点にならない十分な強度があります。DNS プロバイダーが無料 DKIM レコードジェネレーターの長い TXT 値を保存できない場合に限り、1024 ビットを使ってください。ジェネレーターはどちらも出力できます。

6. DKIM だけでなりすましを防げますか?

いいえ。DKIM が証明するのは署名です。認証済みドメインと表示上の From アドレスを結び付けるのは DMARC だけです。どの DKIM ジェネレーターで完全なレコードを作成しても、DMARC ポリシーがなければ署名済みでありながら、なりすましは可能です。ジェネレーターの出力は 3 段階のうちの 1 つとして扱ってください。

DKIM ジェネレーター

今すぐ DKIM レコードを生成

登録不要の無料 DKIM DNS レコードジェネレーターです。DKIM レコードを生成してセレクターに公開し、実際に返される内容を検証してください。

無料 DKIM DNS レコードジェネレーター · 正確な DKIM セレクターホスト名 · デフォルトで 2048 ビット DKIM · アカウント不要の DKIM ジェネレーター

99.9%
精度
Real-time
API 速度
$0.00014
メールあたり
600/mo
永久無料