Gerador de registro DKIM
Crie o nome de host DNS DKIM e o formato de registro TXT corretos para o seu domínio e seletor. Cole a chave pública e publique.
Gere o formato do registro DNS DKIM
Valores comuns: mail, google, s1, default. Use o seletor indicado pelo provedor de e-mail.
O que é DKIM e como funciona?
DKIM (DomainKeys Identified Mail) é um método de autenticação de e-mail que permite ao remetente assinar criptograficamente cada mensagem de saída. O servidor de e-mail receptor verifica essa assinatura com uma chave pública publicada no DNS do remetente. Uma assinatura DKIM válida prova duas coisas: a mensagem veio de fato do domínio declarado e não foi alterada em trânsito.
Diferente do SPF, que confere o IP de envio a uma lista permitida, o DKIM anexa uma assinatura digital à própria mensagem. Assim, a verificação DKIM sobrevive ao encaminhamento de e-mail, onde o SPF costuma falhar porque o IP do servidor de encaminhamento não está no registro SPF original.
Entendendo o formato do registro DNS DKIM
Um registro DKIM é um registro DNS TXT publicado em um subdomínio específico: selector._domainkey.yourdomain.com. O seletor é um rótulo que você escolhe — valores comuns são mail, google, s1 ou default. O valor começa com v=DKIM1; k=rsa; p= seguido da chave pública codificada em base64.
A chave privada fica secreta no servidor de e-mail ou é gerida pelo provedor de e-mail. A chave pública é o que você publica no DNS. Servidores receptores usam a chave pública para verificar assinaturas criadas pela chave privada — o padrão clássico de criptografia de chave pública.
Onde encontrar a chave pública DKIM
Sua chave pública DKIM é gerada pelo provedor de e-mail ao ativar a assinatura DKIM. Veja onde encontrá-la nos provedores mais comuns:
- Google Workspace: console de administração → Apps → Google Workspace → Gmail → Autenticar e-mail. Gere uma nova chave e copie o valor do registro TXT.
- Microsoft 365: centro de administração do Exchange → Proteção → DKIM. Ative DKIM para o domínio e copie os registros CNAME (a Microsoft usa CNAMEs, não TXT diretos).
- Mailchimp: Conta → Domínios → Verificar um domínio. O Mailchimp fornece o valor do registro TXT DKIM para adicionar ao DNS.
- SendGrid: Settings → Sender Authentication → Domain Authentication. O SendGrid gera o registro TXT DKIM completo para você.
- Auto-hospedado (Postfix, Exim): use opendkim-genkey para gerar um par de chaves. O arquivo da chave pública contém o valor do registro TXT.
Práticas recomendadas de DKIM
Use comprimento de chave de 2048 bits quando possível — chaves de 1024 bits são consideradas fracas e podem ser sinalizadas por alguns sistemas de e-mail. Rotacione as chaves DKIM periodicamente (pelo menos anualmente) para limitar a exposição se uma chave for comprometida. Mantenha a chave antiga no DNS por alguns dias após a rotação para permitir a verificação de mensagens em trânsito.
Só o DKIM não protege o cabeçalho From visível. Para completar a autenticação de e-mail, adicione uma política DMARC que alinhe os resultados DKIM ao domínio From. Uma lista limpa também importa — mesmo e-mail autenticado vai para o spam se houver bounces repetidos. Use verificação de e-mail para remover endereços inválidos, ou verifique listas grandes com verificação em massa de e-mail.
Perguntas frequentes
1. O que é um seletor DKIM?
Um seletor DKIM é um nome curto (como mail ou google) que aponta para uma chave pública específica no DNS. Ele permite publicar várias chaves para o mesmo domínio — por exemplo uma para Google Workspace e outra para um ESP de marketing.
2. Onde publico o registro TXT DKIM?
Publique-o como registro TXT em selector._domainkey.yourdomain.com. Substitua selector pelo valor do provedor e yourdomain.com pelo domínio de envio.
3. Por que o DKIM sobrevive melhor ao encaminhamento que o SPF?
O SPF verifica o IP de conexão. Após um encaminhamento, o IP muda e o SPF costuma falhar. O DKIM assina o conteúdo da mensagem e cabeçalhos selecionados, então a verificação ainda funciona após muitos encaminhamentos.
4. Devo usar chaves DKIM de 1024 ou 2048 bits?
Prefira chaves de 2048 bits quando o provedor DNS suportar valores TXT longos. Alguns hosts DNS antigos exigem dividir registros longos; a maioria dos provedores modernos lida bem com chaves de 2048 bits.
5. O DKIM substitui o SPF?
Não. Use os dois. O SPF autoriza IPs de envio; o DKIM assina mensagens. O DMARC alinha esses resultados ao domínio From e diz aos receptores o que fazer em caso de falha.
6. Como sei se o DKIM está funcionando?
Envie uma mensagem de teste para uma caixa que você controla, abra os cabeçalhos brutos e procure dkim=pass em Authentication-Results. Você também pode usar nossa ferramenta Email Header Analyzer.
Explorar Mais Recursos
Descubra todos os recursos poderosos que o BillionVerify oferece
Verifique e limpe a sua lista de e-mail
A autenticação protege o seu domínio. Listas limpas protegem a reputação. A BillionVerify verifica endereços com precisão em nível SMTP.
100 verificações grátis por dia · 99,9% de precisão SMTP · Acesso instantâneo à API · Sem cartão de crédito