📍 Apresentamos o MapLeads: transforme Google Maps, Bing Maps e Apple Maps na sua lista de leads.Testar o MapLeads
Ferramenta gratuita

Gerador de registro DKIM

Crie o nome de host DNS DKIM e o formato de registro TXT corretos para seu domínio e seletor. Cole a chave pública e publique.

Gere o formato do seu registro DNS DKIM

Valores comuns: mail, google, s1, default. Use o seletor indicado pelo seu provedor de e-mail.

O que é DKIM e como funciona?

DKIM (DomainKeys Identified Mail) é um método de autenticação de e-mail que permite ao remetente assinar criptograficamente cada mensagem de saída. O servidor de e-mail receptor verifica essa assinatura com uma chave pública publicada no DNS do remetente. Uma assinatura DKIM válida prova duas coisas: a mensagem realmente veio do domínio declarado e a mensagem não foi alterada em trânsito.

Ao contrário do SPF, que confere o IP de envio com uma lista permitida, o DKIM funciona anexando uma assinatura digital à própria mensagem. Isso significa que a verificação DKIM sobrevive ao encaminhamento de e-mail, onde o SPF costuma falhar porque o IP do servidor de encaminhamento não está no registro SPF original.

Entenda o formato do registro DNS DKIM

Um registro DKIM é um registro DNS TXT publicado em um subdomínio específico: selector._domainkey.yourdomain.com. O seletor é um rótulo que você escolhe — valores comuns são mail, google, s1 ou default. O valor do registro começa com v=DKIM1; k=rsa; p= seguido da sua chave pública em base64.

A chave privada permanece em segredo no seu servidor de e-mail ou é gerenciada pelo seu provedor de e-mail. A chave pública é o que você publica no DNS. Os servidores receptores usam a chave pública para verificar as assinaturas criadas pela chave privada — o padrão clássico de criptografia de chave pública.

Onde encontrar sua chave pública DKIM

Sua chave pública DKIM é gerada pelo provedor de e-mail quando você ativa a assinatura DKIM. Veja onde encontrá-la nos provedores mais comuns:

  • Google Workspace: console Admin → Apps → Google Workspace → Gmail → Authenticate email. Gere uma nova chave e copie o valor do registro TXT.
  • Microsoft 365: Exchange admin center → Protection → DKIM. Ative o DKIM para seu domínio e copie os registros CNAME (a Microsoft usa CNAMEs, não registros TXT diretos).
  • Mailchimp: Account → Domains → Verify a domain. O Mailchimp fornece o valor do registro TXT DKIM para adicionar ao seu DNS.
  • SendGrid: Settings → Sender Authentication → Domain Authentication. O SendGrid gera o registro TXT DKIM completo para você.
  • Auto-hospedado (Postfix, Exim): use opendkim-genkey para gerar um par de chaves. O arquivo da chave pública contém o valor do registro TXT.

Boas práticas de DKIM

Use um comprimento de chave de 2048 bits sempre que possível — chaves de 1024 bits são consideradas fracas e podem ser sinalizadas por alguns sistemas de e-mail. Rotacione as chaves DKIM periodicamente (pelo menos uma vez por ano) para limitar a exposição se uma chave for comprometida. Mantenha a chave antiga no DNS por alguns dias após a rotação para permitir a verificação de mensagens em trânsito.

O DKIM sozinho não protege o cabeçalho From visível. Para completar a configuração de autenticação de e-mail, adicione uma política DMARC que alinhe os resultados DKIM com o domínio From. Uma lista de e-mails limpa também importa — mesmo o e-mail autenticado cai no spam se houver devoluções repetidas. Use verificação de e-mail para remover endereços inválidos, ou verifique listas grandes com verificação de e-mail em massa.

Entradas de chave e seletor

O que um gerador de registro DKIM constrói — e qual parte deve vir do remetente

Um registro DNS DKIM publica uma chave pública sob um seletor. A chave privada correspondente deve permanecer no sistema que assina as mensagens de saída.

O seletor cria um local nomeado para a chave

Um seletor como google, s1 ou mail torna-se selector._domainkey.example.com. Provedores diferentes e períodos de rotação podem usar seletores diferentes sem substituir todas as chaves DKIM do domínio.

Escolha o seletor que a plataforma de envio está configurada para colocar na tag s= do cabeçalho DKIM-Signature. Um registro DNS sob outro seletor nunca será consultado para essa mensagem.

Somente a chave pública pertence ao DNS

O valor p= é a chave pública em base64 usada pelos destinatários. A chave privada assina as mensagens e deve permanecer em segredo no provedor, no agente de transferência de e-mail ou no sistema seguro de chaves.

Este gerador formata o nome do proprietário DNS e o valor TXT em torno de uma chave pública. Ele não cria nem instala a configuração privada de assinatura usada pelo seu fluxo de e-mail.

Anatomia do registro

Leia um registro DKIM gerado antes de publicá-lo

O registro DNS é pequeno, mas cada campo se liga a uma decisão de assinatura no nível da mensagem.

v=DKIM1 identifica o formato do registro

A tag de versão distingue os dados de chave DKIM de outro conteúdo TXT. k=rsa identifica o tipo de chave quando RSA é usado, e p= transporta o material da chave pública sem cabeçalhos PEM nem texto de chave privada.

As tags de assinatura d= e s= escolhem esta chave

O destinatário combina o domínio de assinatura em d= com o seletor em s= para construir a consulta DNS. O nome do proprietário gerado deve corresponder exatamente a esse par, inclusive qualquer subdomínio de envio.

Valores TXT longos podem aparecer em fragmentos entre aspas

Provedores DNS às vezes dividem um valor DKIM longo em várias cadeias de caracteres entre aspas. O DNS concatena essas cadeias na resposta TXT; aspas e espaçamento mostrados no painel de controle não fazem automaticamente parte da chave pública.

Uma chave publicada não prova que as mensagens estão assinadas

O DNS pode conter um registro válido enquanto o remetente omite DKIM-Signature, assina com outro seletor, usa um domínio incompatível ou falha na canonicalização. Confirme o caminho da mensagem após a publicação.

Fluxo de implantação

Como usar o gerador DKIM da preparação da chave até uma assinatura verificada

Mantenha a publicação no DNS e a assinatura no sistema de e-mail sincronizadas em quatro etapas explícitas.

  1. 1

    Obtenha um par de chaves no sistema que vai assinar

    Use a configuração de autenticação de domínio do provedor ou as ferramentas de chave suportadas pelo servidor de e-mail. Prefira um tamanho de chave atual aceito pelo remetente e pelo host DNS, e nunca cole a chave privada nesta página.

  2. 2

    Gere o nome do proprietário TXT e o valor público

    Informe o domínio de envio exato, o seletor e a chave pública. Copie o proprietário e o valor em separado, porque as interfaces DNS diferem quanto a anexar automaticamente o nome da zona.

  3. 3

    Publique e consulte o seletor

  4. 4

    Envie uma mensagem assinada e inspecione o resultado

    Verifique os cabeçalhos DKIM-Signature e Authentication-Results recebidos quanto ao domínio d= esperado, ao seletor s= e a dkim=pass. Sucesso no DNS sem aprovação no nível da mensagem é uma implantação incompleta.

Limites de segurança

O que o gerador de registro DKIM não consegue configurar por você

O registro público é apenas a metade do DKIM voltada ao destinatário.

Ele não instala nem protege a chave privada

O armazenamento da chave privada, o controle de acesso, a configuração do serviço de assinatura e a rotação em incidentes cabem ao provedor ou ao servidor de e-mail. Expor a chave privada permite que outro sistema crie assinaturas que os destinatários podem confiar.

Ele não escolhe cabeçalhos nem a canonicalização do signatário

O sistema de e-mail decide quais cabeçalhos e qual representação do corpo assinar. Intermediários que modificam o conteúdo assinado podem invalidar a assinatura mesmo quando a chave DNS está correta.

A aprovação DKIM não autoriza o IP de conexão

Publique um registro SPF para descrever os remetentes de envelope permitidos. DKIM e SPF fornecem evidências diferentes e devem ser implementados juntos.

O DKIM sozinho não impõe o alinhamento do domínio visível

Use o Gerador DMARC para indicar como os destinatários devem tratar o e-mail quando o SPF e o DKIM alinhados não sustentam o domínio From visível.

Referência normativa

Chaves e assinaturas DKIM são definidas pela RFC 6376

A norma liga as chaves públicas no DNS aos campos de assinatura adicionados a cada mensagem.

A RFC 6376 define seletores, registros de chave e verificação

A RFC 6376 da IETF define o namespace _domainkey, a consulta do seletor, as tags DKIM-Signature, a canonicalização, a assinatura e o comportamento de verificação.

Verifique cada camada após a geração

Verifique a chave pública com o Verificador DKIM, inspecione os cabeçalhos reais da mensagem e confirme o alinhamento com o Verificador DMARC.

Ferramentas de e-mail relacionadas

Escolha a próxima ferramenta pelo tipo de evidência: destinatário, descoberta, DNS e infraestrutura, ou fluxo do remetente.

Ferramentas gratuitas

Verificador DKIM

Verifique o registro DKIM de qualquer domínio e seletor. Veja a chave pública completa e se a assinatura DKIM está bem configurada. Grátis, sem cadastro.

Evidência de domínio ou infraestrutura — não prova da caixa de correio.

Ferramentas gratuitas

Gerador de registro SPF

Gere um registro DNS SPF válido para o seu domínio em segundos. Adicione servidores de email, diretivas include e escolha a política. Grátis, sem cadastro.

Evidência de domínio ou infraestrutura — não prova da caixa de correio.

Ferramentas gratuitas

Gerador DMARC

Crie um registro DNS TXT de DMARC com política, alinhamento e opções de relatórios. Gerador gratuito para autenticação de e-mail do domínio.

Evidência de domínio ou infraestrutura — não prova da caixa de correio.

Ferramentas gratuitas

Verificador DNS

Consulte registros A, AAAA, MX, TXT, NS ou CNAME de qualquer domínio. Faça uma consulta DNS em tempo real com resultados imediatos. Grátis, sem cadastro.

Evidência de domínio ou infraestrutura — não prova da caixa de correio.

Ferramentas de email

Teste de entregabilidade de email

Execute um teste de entregabilidade em uma amostra real. Revise evidências de SPF, DKIM, DMARC, DNS, blacklist, filtro de spam, cabeçalhos e conteúdo.

Diagnóstico do remetente ou da mensagem — não descoberta de endereços.

Ferramentas de verificação de email

Verificador de email (SMTP)

Verifique se um e-mail é válido com um verificador grátis de sintaxe, MX, SMTP da caixa, descartável, role e catch-all.

Evidência do destinatário — não do remetente nem da configuração DNS.

Perguntas frequentes

1. O que é um seletor DKIM?

Um seletor DKIM é um nome curto (como mail ou google) que aponta para uma chave pública específica no DNS. Ele permite publicar várias chaves para o mesmo domínio — por exemplo, uma para o Google Workspace e outra para um ESP de marketing.

2. Onde publico o registro TXT DKIM?

Publique-o como um registro TXT em selector._domainkey.yourdomain.com. Substitua selector pelo valor que o provedor informou e yourdomain.com pelo seu domínio de envio.

3. Por que o DKIM sobrevive melhor ao encaminhamento do que o SPF?

O SPF verifica o IP de conexão. Após um encaminhamento, o IP de conexão muda e o SPF costuma falhar. O DKIM assina o conteúdo da mensagem e cabeçalhos selecionados, então a verificação ainda funciona após vários encaminhamentos.

4. Devo usar chaves DKIM de 1024 bits ou de 2048 bits?

Prefira chaves de 2048 bits quando o provedor DNS aceitar valores TXT longos. Alguns hosts DNS mais antigos exigem dividir registros longos; a maioria dos provedores modernos lida bem com chaves de 2048 bits.

5. O DKIM substitui o SPF?

Não. Use os dois. O SPF autoriza os IPs de envio; o DKIM assina as mensagens. O DMARC então alinha esses resultados com o domínio From e indica aos destinatários o que fazer em caso de falha.

6. Como sei que o DKIM está funcionando?

Envie uma mensagem de teste para uma caixa de correio que você controla, abra os cabeçalhos brutos e procure dkim=pass em Authentication-Results. Você também pode usar nossa ferramenta Analisador de Cabeçalhos de E-mail.

Próximo passo

Verifique e limpe sua lista de e-mails

A autenticação protege seu domínio. Listas limpas protegem sua reputação. O BillionVerify verifica endereços com precisão em nível SMTP.

600 créditos/mês + 20/dia de bônus de login · 99,9% de precisão SMTP · Acesso imediato à API · Sem cartão de crédito

99.9%
Precisão
Real-time
Velocidade da API
$0.00014
Por e-mail
600/mo
Grátis para sempre