セレクターが DKIM レコードの公開先を決めます
DKIM レコードはドメインルートではなく、selector._domainkey.yourdomain に公開します。セレクターは送信プロバイダーが指定するラベルです。DKIM レコードジェネレーターが完全なホスト名を作成するため、推測する必要はありません。
完全な DKIM レコードでも誤ったホストに公開すると失敗します。これは最もよくある DKIM エラーであり、メールの整合が失敗するまで気付けません。
v=DKIM1 の TXT レコードと、公開先となる正確な selector._domainkey ホスト名を作成する無料の DKIM DNS レコードジェネレーターです。プロバイダーから取得した公開鍵を貼り付ければ、残りは DKIM ジェネレーターが作成します。登録は不要です。
よく使われる値: mail、google、s1、default。メールプロバイダーが指定するセレクターを使ってください。
DKIM は秘密鍵で送信メールに署名し、対応する公開鍵を DNS に公開します。この無料 DKIM DNS レコードジェネレーターは、その公開部分を受信側が期待する正確な TXT レコードに変換し、照会先となる正確な DKIM ホスト名に配置できるようにします。
DKIM レコードはドメインルートではなく selector._domainkey.yourdomain に置かれます。DKIM ジェネレーターが完全なホスト名を作成するため、推測する必要はありません。正しい DKIM レコードを誤ったホストに公開することが、最もよくある DKIM エラーです。
v=DKIM1; k=rsa; p=<public key>。バージョンタグは先頭に置く必要があり、鍵タイプはほぼ常に RSA、p タグには base64 エンコード済みの公開鍵が入ります。無料 DKIM レコードジェネレーターが扱うのは公開部分だけです。秘密鍵を求める DKIM ジェネレーターは使用しないでください。
現在の標準は 2048 ビットの DKIM 鍵です。1024 ビットが残っているのは、一部の古い DNS プロバイダーが長い TXT 値を切り詰めるためです。切り詰められた DKIM レコードは、欠落ではなく破損として検証されます。この DKIM レコードジェネレーターは完全なレコードを出力するため、DNS 管理画面側の問題を確認できます。
各プロバイダーが DKIM 鍵ペアを生成し、公開部分を表示します。指定された DKIM セレクターと一緒にこの DKIM ジェネレーターへ貼り付けると、レコードが作成されます。
無料 DKIM レコードジェネレーターは、送信プロバイダーごとに 1 回実行してください。ドメインを使って送信する各プロバイダーには、固有の DKIM セレクターと DKIM レコードが必要です。複数をまとめた単一の DKIM レコードは存在せず、2 つの出力を結合すると両方が壊れます。プロバイダーが対応している場合は DKIM 鍵をローテーションし、利用を停止したプロバイダーの DKIM レコードは削除してください。
DKIM だけでは、表示上の From ヘッダーは保護されません。メール認証の設定を完了するには、DKIM の結果を From ドメインと揃える DMARC ポリシーを追加してください。きれいなメールリストも重要です。認証済みのメールでも、繰り返し退信するとスパムフォルダに入ります。無効なアドレスの削除には メール検証 をご利用ください。大規模なリストは 一括メール検証で検証できます。
作成内容
DKIM は秘密鍵で送信メールに署名し、対応する公開鍵を DNS に公開します。無料 DKIM ジェネレーターは、その公開部分を受信側が期待する正確な TXT レコードに変換し、照会先となる正確なホスト名に配置できるようにします。
DKIM レコードはドメインルートではなく、selector._domainkey.yourdomain に公開します。セレクターは送信プロバイダーが指定するラベルです。DKIM レコードジェネレーターが完全なホスト名を作成するため、推測する必要はありません。
完全な DKIM レコードでも誤ったホストに公開すると失敗します。これは最もよくある DKIM エラーであり、メールの整合が失敗するまで気付けません。
v=DKIM1; k=rsa; p=<public key>。秘密鍵はメールに署名するシステムに保持され、無料 DKIM レコードジェネレーターが扱うのは公開部分だけです。
秘密鍵を求める DKIM ジェネレーターは使用しないでください。DKIM ジェネレーターに必要なのは公開部分だけです。
現在の標準は 2048 ビットの DKIM 鍵で、鍵長が弱点にならない十分な強度があります。1024 ビットが残っているのは、一部の古い DNS プロバイダーが長い TXT 値を切り詰めるためです。
この DKIM レコードジェネレーターは完全なレコードを出力します。DNS 管理画面で内容が崩れる場合、それは DKIM ではなく管理画面側の制限です。
ドメインを使って送信する各プロバイダーには、固有の DKIM セレクターと DKIM レコードが必要です。Google、ESP、請求書送信ツールには、それぞれ別のレコードを用意します。
この DKIM ジェネレーターはプロバイダーごとに 1 回実行してください。複数をまとめた単一の DKIM レコードは存在せず、2 社分の出力を結合すると両方が壊れます。
レコードの読み方
公開するほぼすべての DKIM レコードは、4 つのタグで構成されます。
バージョンタグであり、必ず先頭に置きます。このタグがないレコードは DKIM レコードとして認識されず、受信側に無視されます。信頼できる DKIM ジェネレーターなら自動で出力します。
この DKIM ジェネレーターは常に出力するため、この種類のミスを防げます。
鍵タイプです。ほぼすべてのプロバイダーが RSA を使用します。Ed25519 も仕様に存在しますが、導入例はまれです。
プロバイダーから明示的な指示がない限り、DKIM ジェネレーターの出力どおりにしてください。
base64 エンコード済みの公開鍵そのものです。値が長く、DNS 管理画面で不適切に分割されやすい TXT 値です。
公開後は、実際に返される内容を DKIM レコードチェッカーで確認してください。公開鍵が切り詰められると、見た目は正しくても、検証では破損した DKIM レコードと判定されます。
任意のフラグです。t=y は DKIM レコードをテスト用として示し、t=s は厳密なサブドメイン一致を要求します。ほとんどの導入ではどちらも不要です。
テストモードのまま放置するのはよくある見落としで、受信側もその状態に応じて扱います。無料 DKIM レコードジェネレーターは、デフォルトで両方のフラグを付けません。
公開手順
全部で 4 ステップあり、多くの DKIM 導入は 3 番目で気付かないまま失敗します。
Google Workspace、Microsoft 365、Mailchimp、SendGrid、Mailgun は、いずれも鍵ペアを生成して公開部分を表示します。指定されたセレクターと一緒に DKIM ジェネレーターへ貼り付けてください。
セルフホストのメールサーバーでは、自分で鍵ペアを生成し、署名ホストに秘密鍵を保持してください。
ホストは selector._domainkey、タイプは TXT、値は DKIM ジェネレーターが出力した文字列です。ドメインルートには置かず、プロバイダーから明示的な指示がない限り CNAME にもしないでください。
DNS を変更せずに鍵をローテーションできるよう、CNAME を使うプロバイダーもあります。その場合は DKIM ジェネレーターのデフォルトではなく、プロバイダーの指示に従ってください。
DNS 管理画面は長い TXT 値を分割、折り返し、切り詰めることがあり、DKIM 公開鍵も長い値です。DKIM ジェネレーターの出力とネームサーバーが返す内容が同一とは限りません。
伝播が完了したら DKIM レコードチェッカー で確認してください。無料 DKIM レコードジェネレーターからは、DNS プロバイダーが出力をどう処理したか確認できません。
プロバイダーが実際に署名するまでは、DKIM レコードジェネレーターの出力を公開しても効果はありません。署名を有効にし、テストメールを送信して Authentication-Results ヘッダーを確認してください。
DKIM が pass しても From ドメインと整合しない場合は別の問題であり、DMARC によって明らかになります。
制限事項
DKIM は送信者レコード 3 種類のうちの 1 つです。他のレコードまでカバーすると考えることが、多くの設定ミスの始まりです。
送信 IP の認可は SPF の役割です。認可されていない IP からのメッセージでも有効な DKIM 署名を持つことがあり、その逆もあります。
両方を公開してください。無料 DKIM DNS レコードジェネレーターの出力だけでは、必要な情報の半分が欠けたままです。
認証済みドメインと受信者が見る From アドレスを結び付けるのは DMARC だけです。DKIM は署名を証明し、ドメインの整合によってその署名に意味が生まれます。
DMARC がなければ、攻撃者自身のドメインによる有効な DKIM 署名は、あなたのドメインについて何も証明しません。
転送されたメッセージでは DKIM 署名が維持されるため、メーリングリストでは DKIM が SPF より重要です。転送中にメッセージが変更されると署名は破損します。
主な原因はフッターを追加するメーリングリストソフトウェアであり、DKIM ジェネレーターの設定では防げません。
完全な DKIM レコードがあっても、送信先アドレスの存在は保証されません。送信者認証と受信者の検証は別の問題です。
受信者側については、キャンペーン前に メール検証 を利用してください。認証とリストの健全性は、同じ送信ワークフローを支える 2 つの要素です。
参考情報
DKIM は IETF によって定義されています。この DKIM ジェネレーターの関連ツールは、ジェネレーターだけでは行えない検証をカバーします。
IETF の RFC 6376 は DKIM、そのタグ、セレクターの規則、およびこの DKIM レコードジェネレーターが鍵を用意する署名プロセスを定義しています。
無料 DKIM レコードジェネレーターが出力するすべてのタグは、この文書の各セクションに対応しています。
公開後は、 DKIM チェッカー がセレクターの公開中 DKIM レコードを照会し、鍵を検証します。
ここで無料 DKIM レコードジェネレーターを使って生成し、リンク先で検証してください。この組み合わせにより、ジェネレーターからは見えない DNS 管理画面による出力の崩れを検出できます。
DKIM は 3 分の 1 です。 SPF レコードジェネレーター と DMARC ジェネレーターが、IP の認可と From ドメインの整合をカバーします。
DKIM があっても DMARC がないドメインは署名済みですが、DKIM ジェネレーターの出力に関係なく、ユーザーが確認する表示上の From ではなりすましが可能です。
有料の AI 機能に加えて 19 種類の無料ツールを提供。どれもアカウントは不要です。
無料ツール
無料 DKIM レコードチェッカー。任意のセレクターで実際の DKIM レコードを照会し、公開鍵を検証して、切り詰めやテストモードを検出します。
ドメインまたはインフラの証拠であり、メールボックスの証明ではありません。
無料ツール
無料の SPF レコード生成ツール。任意のドメイン用に有効な v=spf1 TXT レコードを数秒で作成。登録不要で、DNS ルックアップ 10 回の上限も確認します。
無料ツール
無料の DMARC レコードジェネレーター。ポリシー、アライメント、レポートタグを指定し、有効な v=DMARC1 TXT レコードを数秒で作成できます。登録は不要です。
無料ツール
任意のドメインを無料で DNS レコード照会。権威ネームサーバから A、AAAA、MX、TXT、NS、CNAME、SOA をライブ取得。登録不要の DNS レコード照会ツールです。
メールツール
無料のメール到達性テスト。1 通送信するだけで、認証、DNS、スパムフィルター、ブラックリスト、ヘッダー、コンテンツのスコアを確認できます。登録不要の無料受信トレイ配置テストです。
送信者またはメッセージの診断であり、アドレス発見ではありません。
メール検証ツール
登録不要の無料メール検証でアドレスが有効か確認。構文、MX、SMTP メールボックス、使い捨て、役割、catch-all をチェックします。
受信者の証拠であり、送信者や DNS 設定ではありません。
はい。登録もアカウントも不要な無料 DKIM レコードジェネレーターで、必要な数だけ DKIM レコードを作成できます。処理はすべてページ内で完結し、秘密鍵を扱わないため、ブラウザー上でも安全に利用できます。
ドメインルートではなく、selector._domainkey.yourdomain に TXT レコードとして公開します。DKIM ジェネレーターに正確なホスト名が表示されます。DNS を変更せずに鍵をローテーションできるよう CNAME を使うプロバイダーもあるため、その場合はジェネレーターのデフォルトではなく、プロバイダーの指示に従ってください。
送信プロバイダーが指定し、DKIM ホスト名の先頭部分に使うラベルです。Google は google、SendGrid は s1 と s2 などを使用します。正しいセレクターなしで公開したレコードには到達できず、DKIM ジェネレーターが推測することもできないため、入力が必要です。
はい。通常は複数必要です。各送信プロバイダーに固有のセレクターとレコードを用意します。鍵を結合せず、プロバイダーごとに無料 DKIM レコードジェネレーターを 1 回実行してください。ジェネレーターは意図的に 1 回につき 1 レコードだけを作成します。
2048 ビットです。現在の標準であり、鍵長が弱点にならない十分な強度があります。DNS プロバイダーが無料 DKIM レコードジェネレーターの長い TXT 値を保存できない場合に限り、1024 ビットを使ってください。ジェネレーターはどちらも出力できます。
いいえ。DKIM が証明するのは署名です。認証済みドメインと表示上の From アドレスを結び付けるのは DMARC だけです。どの DKIM ジェネレーターで完全なレコードを作成しても、DMARC ポリシーがなければ署名済みでありながら、なりすましは可能です。ジェネレーターの出力は 3 段階のうちの 1 つとして扱ってください。