Verificador de registros DKIM
Insira um domínio e um seletor DKIM para recuperar e validar o registro da chave pública DKIM. Confirme se a configuração DKIM está publicada corretamente no DNS.
O que é um registro DKIM?
Um registro DKIM (DomainKeys Identified Mail) é um registro DNS TXT que publica a metade pública de um par de chaves criptográficas. O servidor de e-mail usa a metade privada para assinar cada mensagem de saída. Servidores receptores usam a chave pública publicada no DNS para verificar se a assinatura é válida — confirmando que a mensagem veio do seu domínio e não foi modificada em trânsito.
Registros DKIM são publicados em um subdomínio específico que combina o seletor e o domínio: selector._domainkey.seudominio.com. O seletor é um rótulo que identifica qual par de chaves está em uso. Usar seletores permite ter várias chaves DKIM ao mesmo tempo — uma por provedor de e-mail — e rotacionar chaves sem downtime publicando um novo seletor antes de aposentar o antigo.
Um registro DKIM típico parece: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... O v=DKIM1 identifica a versão do registro. O k=rsa especifica criptografia de chave RSA. O valor p= contém a chave pública codificada em base64. Alguns registros também incluem t=s (alinhamento estrito) ou t=y (modo de teste, que relaxa a aplicação).
Encontrar o seu seletor DKIM
O seletor é definido pelo provedor de e-mail. Onde encontrá-lo nos provedores comuns:
Google Workspace
O seletor padrão é 'google'. Verifique Admin console → Apps → Google Workspace → Gmail → Authenticate email para o seletor atual.
Microsoft 365
O Microsoft 365 usa 'selector1' e 'selector2' por padrão. Encontre-os em Microsoft 365 Defender → Email and collaboration → Policies and rules → DKIM.
SendGrid
O SendGrid usa 's1' e 's2' como seletores padrão. Verifique Settings → Sender Authentication → o seu domínio para os seletores atuais.
Amazon SES
O Amazon SES usa seletores que começam com um identificador único por região e conta. Verifique as configurações de identidade do SES para o valor completo do seletor.
Perguntas frequentes
1. O que significa se nenhum registro DKIM for encontrado?
Se não existir registro em selector._domainkey.dominio, a assinatura DKIM não está configurada para esse seletor, ou o registro DNS ainda não propagou. Verifique a página de configuração DKIM do provedor para confirmar o nome do seletor e se o DKIM está ativado. Alterações de DNS podem levar até 48 horas para propagar globalmente.
2. Como encontro o seletor DKIM correto?
O provedor de e-mail atribui o seletor. Veja no console de administração em configurações de DKIM. Seletores comuns: 'google' para Google Workspace, 'selector1' para Microsoft 365, 'mail' para servidores próprios e 's1' para SendGrid. Você também pode achar o seletor no cabeçalho DKIM-Signature de um e-mail enviado — procure s=nomedoseletor.
3. Posso ter vários seletores DKIM para um domínio?
Sim. Cada seletor é um registro DNS separado em um subdomínio diferente. Você pode ter um seletor por provedor de e-mail, mais seletores para testes ou rotação de chaves. Todos são válidos ao mesmo tempo. O DMARC exige apenas pelo menos um passe DKIM alinhado com o domínio From.
4. Qual o comprimento de chave que o meu registro DKIM deve usar?
RSA-2048 é o padrão atual. Chaves menores que 1024 bits são rejeitadas pela maioria dos servidores de e-mail modernos. Chaves de 1024 bits são tecnicamente válidas, mas consideradas fracas. RSA-2048 oferece segurança forte e é suportado por todos os principais provedores. Chaves Ed25519 são menores e igualmente seguras, mas ainda não são universalmente suportadas.
5. Meu registro DKIM existe, mas as mensagens ainda falham no DKIM. Por quê?
Causas comuns: o corpo ou os cabeçalhos foram modificados em trânsito (algumas listas de discussão alteram mensagens); o seletor errado está no cabeçalho DKIM-Signature; a chave privada no servidor de e-mail não corresponde à chave pública no DNS; ou o registro mudou recentemente e a chave antiga está em cache. Use o Analisador de cabeçalhos de e-mail para ver a assinatura DKIM exata e qual domínio e seletor ela referencia.
6. O que é o modo de teste DKIM (t=y)?
O flag t=y em um registro DKIM significa que o domínio está em modo de teste. Servidores receptores não devem penalizar falhas DKIM desse domínio — tratam como se não houvesse registro DKIM. Remova este flag quando o DKIM estiver funcionando corretamente em produção para permitir a aplicação completa.
Explorar Mais Recursos
Descubra todos os recursos poderosos que o BillionVerify oferece
Verifique e-mails para proteger a pontuação do remetente
DKIM é um pilar da autenticação de e-mail. Uma lista limpa é outro. A BillionVerify remove endereços inválidos e de risco antes que prejudiquem a sua reputação.
100 verificações grátis por dia · 99,9% de precisão SMTP · Acesso à API instantâneo · Sem cartão de crédito