📍 MapLeads 登場:Google マップ・Bing マップ・Apple マップをリードリストに。MapLeads を見る
無料ツール

DKIM レコードジェネレーター

ドメインとセレクター向けに、正しい DKIM DNS ホスト名と TXT レコード形式を作成します。公開鍵を貼り付けて公開してください。

DKIM DNS レコード形式を生成

よく使われる値: mail、google、s1、default。メールプロバイダーが指定するセレクターを使ってください。

DKIM とは何か、どのように機能しますか?

DKIM(DomainKeys Identified Mail)は、送信者が送信メールごとに暗号署名を付与できるメール認証方式です。受信メールサーバーは、送信者の DNS に公開された公開鍵を使ってこの署名を検証します。有効な DKIM 署名は次の 2 点を証明します。メッセージが記載どおりのドメインから送られたこと、および転送中に改ざんされていないことです。

許可リストと送信元 IP を照合する SPF とは異なり、DKIM はメッセージそのものにデジタル署名を付与します。そのため、転送サーバーの IP が元の SPF レコードに含まれず SPF が失敗しがちな転送後でも、DKIM 検証は有効なままです。

DKIM DNS レコード形式の理解

DKIM レコードは、特定のサブドメイン selector._domainkey.yourdomain.com に公開する DNS TXT レコードです。セレクターは任意のラベルで、よく使われる値は mail、google、s1、default です。レコード値は v=DKIM1; k=rsa; p= で始まり、続けて base64 エンコードした公開鍵を置きます。

秘密鍵はメールサーバー上で秘匿するか、メールサービスプロバイダーが管理します。公開鍵は DNS に公開するものです。受信サーバーは公開鍵を使って、秘密鍵で作成された署名を検証します。これは古典的な公開鍵暗号の仕組みです。

DKIM 公開鍵の確認場所

DKIM 公開鍵は、DKIM 署名を有効にしたときにメールプロバイダーが生成します。主要なプロバイダーでの確認場所は次のとおりです。

  • Google Workspace: 管理コンソール → アプリ → Google Workspace → Gmail → メールの認証。新しい鍵を生成し、TXT レコード値をコピーします。
  • Microsoft 365: Exchange 管理センター → 保護 → DKIM。ドメインの DKIM を有効にし、CNAME レコードをコピーします(Microsoft は直接の TXT レコードではなく CNAME を使用します)。
  • Mailchimp: アカウント → ドメイン → ドメインを認証。Mailchimp は DNS に追加する DKIM TXT レコード値を提供します。
  • SendGrid: 設定 → 送信者認証 → ドメイン認証。SendGrid が完全な DKIM TXT レコードを生成します。
  • セルフホスト(Postfix、Exim): opendkim-genkey で鍵ペアを生成します。公開鍵ファイルに TXT レコード値が含まれます。

DKIM のベストプラクティス

可能な限り 2048 ビットの鍵長を使用してください。1024 ビットの鍵は脆弱と見なされ、一部のメールシステムでフラグが付くことがあります。DKIM 鍵は定期的に(少なくとも年 1 回)ローテーションし、万一漏洩した場合の影響を抑えてください。ローテーション後も数日間は旧鍵を DNS に残し、送信途中のメッセージが検証できるようにします。

DKIM だけでは、表示上の From ヘッダーは保護されません。メール認証の設定を完了するには、DKIM の結果を From ドメインと揃える DMARC ポリシーを追加してください。きれいなメールリストも重要です。認証済みのメールでも、繰り返し退信するとスパムフォルダに入ります。無効なアドレスの削除には メール検証 をご利用ください。大規模なリストは 一括メール検証で検証できます。

鍵とセレクターの入力

DKIM レコードジェネレーターが生成するものと、送信側が用意すべき部分

DKIM DNS レコードは、セレクター配下に公開鍵を公開します。対応する秘密鍵は、送信メールに署名するシステム内に留めなければなりません。

セレクターは名前付きの鍵の場所を作ります

google、s1、mail などのセレクターは selector._domainkey.example.com になります。プロバイダーやローテーション期間ごとに異なるセレクターを使え、ドメインの DKIM 鍵をすべて置き換える必要はありません。

送信プラットフォームが DKIM-Signature ヘッダーの s= タグに入れるよう設定しているセレクターを選んでください。別のセレクター配下の DNS レコードは、そのメッセージでは照会されません。

DNS に置くのは公開鍵だけです

p= の値は、受信側が使う base64 エンコード済み公開鍵です。秘密鍵はメッセージに署名し、プロバイダー、メール転送エージェント、または安全な鍵管理システムの中で秘匿しなければなりません。

このジェネレーターは、公開鍵を中心に DNS オーナー名と TXT 値を整形します。メールストリームで使う秘密鍵の署名設定は作成も導入もしません。

レコードの構造

公開する前に、生成した DKIM レコードを確認する

DNS レコードは短いですが、各フィールドはメッセージ単位の署名判定につながっています。

v=DKIM1 はレコード形式を示します

v=DKIM1 は他の TXT 内容と DKIM 鍵データを区別します。RSA を使う場合、k=rsa が鍵種別を示し、p= は PEM ヘッダーや秘密鍵テキストを含まない公開鍵データを運びます。

d= と s= の署名タグがこの鍵を選びます

受信側は d= の署名ドメインと s= のセレクターを組み合わせて DNS 照会を組み立てます。生成されたオーナー名は、送信サブドメインを含め、その組み合わせと完全に一致していなければなりません。

長い TXT 値は引用符付きの断片で表示されることがあります

DNS プロバイダーは、長い DKIM 値を複数の引用符付き文字列に分割することがあります。DNS は TXT 応答のためにこれらの文字列を連結します。管理画面に表示される引用符や空白は、公開鍵の一部とは限りません。

鍵を公開しても、メッセージが署名されている証明にはなりません

送信側が DKIM-Signature を付けない、別のセレクターで署名する、ドメインが一致しない、正規化に失敗する、といった場合でも、DNS には有効なレコードが残り得ます。公開後はメッセージ経路を確認してください。

導入ワークフロー

鍵の準備から署名確認まで、DKIM ジェネレーターの使い方

DNS 公開とメールシステムの署名を、次の 4 つの明示的な手順で同期させてください。

  1. 1

    署名するシステムから鍵ペアを取得する

    プロバイダーのドメイン認証セットアップ、またはメールサーバーが対応する鍵ツールを使ってください。送信側と DNS ホストの両方が対応する現行の鍵長を選び、このページに秘密鍵を貼り付けないでください。

  2. 2

    TXT のオーナー名と公開値を生成する

    正確な送信ドメイン、セレクター、公開鍵を入力します。ゾーン名を自動付与するかどうかは DNS 画面ごとに異なるため、オーナーと値は別々にコピーしてください。

  3. 3

    セレクターを公開して照会する

    該当する DNS TTL を待ってから、DKIM レコードチェッカー で selector._domainkey が想定どおりの公開鍵を返すことを確認してください。

  4. 4

    署名済みメッセージを送り、結果を確認する

    受信した DKIM-Signature と Authentication-Results ヘッダーで、想定どおりの d= ドメイン、s= セレクター、dkim=pass を確認してください。DNS が成功してもメッセージ単位で pass しない場合、導入は未完了です。

セキュリティの境界

DKIM レコードジェネレーターでは設定できないこと

公開レコードは、DKIM のうち受信側に見える半分にすぎません。

秘密鍵の導入や保護はできません

秘密鍵の保管、アクセス制御、署名サービスの設定、インシデント時のローテーションは、メールプロバイダーまたはサーバーの領域です。秘密鍵が漏れると、別のシステムが受信側に信頼されうる署名を作れます。

署名側のヘッダーや正規化は選べません

どのヘッダーと本文表現に署名するかはメールシステムが決めます。署名済みコンテンツを中間者が変更すると、DNS 鍵が正しくても署名は無効になります。

DKIM の pass は接続元 IP を認可しません

許可されたエンベロープ送信者を示すには SPF レコード を公開してください。DKIM と SPF は異なる証拠を提供するため、あわせて導入してください。

DKIM だけでは表示ドメインの整合を強制しません

揃った SPF と DKIM が表示上の From ドメインを支えられない場合の受信側の扱いを示すには、DMARC ジェネレーター を使ってください。

公式リファレンス

DKIM の鍵と署名は RFC 6376 で定義されています

この標準は、公開 DNS 鍵と各メッセージに付与される署名フィールドをつなぎます。

RFC 6376 はセレクター、鍵レコード、検証を定義します

IETF の RFC 6376 は、_domainkey 名前空間、セレクター照会、DKIM-Signature タグ、正規化、署名、検証の動作を定義しています。

生成後はすべての層を確認してください

公開鍵は DKIM チェッカー で確認し、実際のメッセージヘッダーを点検し、DMARC チェッカー で整合を確かめてください。

関連メールツール

次のツールは、証拠の種類で選んでください。受信者、発見、DNS とインフラ、送信者ワークフローです。

無料ツール

DKIM チェッカー

任意のドメインとセレクターの DKIM レコードを確認。公開鍵の全文と、DKIM 署名が正しく設定されているかを表示します。無料、登録不要。

ドメインまたはインフラの証拠であり、メールボックスの証明ではありません。

無料ツール

SPF レコード生成

数秒でドメイン用の有効な SPF DNS レコードを生成。メールサーバーと include ディレクティブを追加し、ポリシーを選択。無料、登録不要。

ドメインまたはインフラの証拠であり、メールボックスの証明ではありません。

無料ツール

DMARC 生成

ポリシー、アライメント、レポート設定を含む DMARC の DNS TXT レコードを作成します。ドメインのメール認証向け無料ジェネレーターです。

ドメインまたはインフラの証拠であり、メールボックスの証明ではありません。

無料ツール

DNS チェッカー

任意のドメインの A、AAAA、MX、TXT、NS、CNAME レコードを確認できます。ライブ DNS 照会で即座に結果を表示します。無料、登録不要です。

ドメインまたはインフラの証拠であり、メールボックスの証明ではありません。

メールツール

メール到達性テスト

実際のメッセージサンプルでメール到達性テストを実行。SPF、DKIM、DMARC、DNS、ブラックリスト、スパムフィルター、ヘッダー、コンテンツ根拠を確認します。

送信者またはメッセージの診断であり、アドレス発見ではありません。

メール検証ツール

メールベリファイア

構文、MX、SMTP メールボックス、使い捨て、ロール、catch-all を実行する無料メール検証で、メールアドレスが有効かを確認します。

受信者の証拠であり、送信者や DNS 設定ではありません。

よくある質問

1. DKIM セレクターとは何ですか?

DKIM セレクターは、DNS 内の特定の公開鍵を指す短い名前(mail や google など)です。同一ドメインに複数の鍵を公開でき、たとえば Google Workspace 用とマーケティング ESP 用を分けられます。

2. DKIM TXT レコードはどこに公開しますか?

selector._domainkey.yourdomain.com の TXT レコードとして公開します。selector はプロバイダーから指定された値に、yourdomain.com は送信ドメインに置き換えてください。

3. なぜ DKIM は転送後も SPF より検証が維持されやすいのですか?

SPF は接続元 IP を確認します。転送後は接続元 IP が変わるため、SPF は失敗しがちです。DKIM はメッセージ本文と選択したヘッダーに署名するため、何度転送されても検証できます。

4. DKIM 鍵は 1024 ビットと 2048 ビットのどちらを使うべきですか?

DNS プロバイダーが長い TXT 値に対応している場合は、2048 ビットを推奨します。古い DNS ホストでは長いレコードの分割が必要なことがありますが、現行のプロバイダーの多くは 2048 ビットの鍵を問題なく扱えます。

5. DKIM は SPF の代わりになりますか?

いいえ。両方を使ってください。SPF は送信 IP を認可し、DKIM はメッセージに署名します。DMARC はこれらの結果を From ドメインと揃え、失敗時の受信側の扱いを指示します。

6. DKIM が機能していることはどう確認しますか?

管理できるメールボックスにテストメールを送り、生のヘッダーを開いて Authentication-Results に dkim=pass があるか確認してください。メールヘッダー分析ツールも利用できます。

次のステップ

メールリストを検証して整理する

認証はドメインを守ります。きれいなリストは送信者評価を守ります。BillionVerify は SMTP レベルの精度でアドレスを検証します。

月600無料クレジット + ログインで1日20クレジット · 99.9% の SMTP 精度 · すぐに使える API アクセス · クレジットカード不要

99.9%
精度
Real-time
API 速度
$0.00014
メールあたり
600/mo
永久無料