Votre DKIM
est-il correctement configuré ?

Vérifiez les clés et signatures DKIM en quelques secondes. Validez les sélecteurs, la longueur des clés et les enregistrements TXT pour prévenir l'usurpation et les problèmes de livraison.

Saisissez votre domaine et (optionnellement) un sélecteur pour valider votre configuration DKIM.

Veuillez saisir un domaine valide.
Vous devez accepter avant de lancer l'analyse.
Utilisateur vérifiant la configuration DKIM sur un ordinateur portable

Utilisez l'outil de vérification d'enregistrement DKIM de DMARCFlow pour identifier et résoudre les problèmes d'authentification des e-mails

Le vérificateur DKIM de DMARCFlow teste et vérifie la configuration DKIM de votre domaine pour s'assurer qu'elle est correctement configurée. Il confirme que les e-mails sont signés avec votre clé privée et que la signature reste intacte — garantissant l'authenticité et l'intégrité des messages.

Validez qu'une clé publique est correctement publiée sous un sélecteur et détectez les problèmes avant qu'ils n'affectent la livraison ou la sécurité.

Tableau de bord des résultats DKIM
Diagramme expliquant la structure d'un enregistrement DKIM

Qu'est-ce qu'un enregistrement DKIM ?

Un enregistrement DKIM est une entrée TXT DNS contenant un sélecteur et une clé publique. Le sélecteur pointe vers la clé privée qui signe les e-mails ; la clé publique permet aux destinataires de vérifier la signature et de confirmer l'intégrité.

Analyser le domaine

Exemple d'enregistrement DKIM

Exemple : mailo est le sélecteur et dmarcflow.online est le domaine. v=DKIM1 marque le type d'enregistrement, k=rsa l'algorithme de clé, et p=... contient la clé publique.

Exemple d'enregistrement DKIM dans l'interface DNS
Illustration du fonctionnement de DKIM

Comment fonctionne DKIM ?

DKIM ajoute une signature numérique aux e-mails sortants. Votre serveur signe avec une clé privée ; les destinataires récupèrent votre clé publique dans le DNS et vérifient la signature. Des signatures correspondantes indiquent l'authenticité ; les non-correspondances signalent un risque. Résultat : meilleure réputation et meilleur placement en boîte de réception.

Mettre en place, gérer et faire pivoter les clés DKIM correctement

Une liste de contrôle rapide pour maintenir une authentification solide et une délivrabilité élevée

Utilisez RSA 2048 bits

Préférez des clés 2048 bits pour une meilleure sécurité et une meilleure acceptation par les principaux serveurs de messagerie.

Publiez par sélecteur

Utilisez des sélecteurs distincts par flux de courrier (marketing, transactionnel) pour une rotation sûre.

Évitez les clés CNAME

Publiez directement des enregistrements TXT sauf si votre fournisseur exige un alias géré.

Faites pivoter régulièrement

Introduisez de nouveaux sélecteurs, mettez à jour les signataires, puis supprimez les anciennes clés après la bascule.

Comment interpréter les résultats de votre vérification DKIM

Ce que chaque statut de vérification DKIM signifie et ce qu'il faut faire.

Pass

La signature DKIM est valide. La clé publique dans le DNS correspond à la clé privée qui a signé le message, et le contenu de l'e-mail n'a pas été modifié en transit. Votre configuration DKIM fonctionne correctement.

Fail

La signature n'a pas été vérifiée. Soit le message a été modifié après signature, soit la mauvaise clé privée a été utilisée, soit la clé publique dans le DNS ne correspond pas. Vérifiez si le corps ou les en-têtes de l'e-mail ont été modifiés — les listes de diffusion en sont une cause courante.

Aucun enregistrement trouvé

Aucun enregistrement TXT DKIM n'existe au sélecteur et au domaine spécifiés. Soit le sélecteur est incorrect, soit l'enregistrement n'a jamais été publié, soit il a été supprimé. Vérifiez le nom du sélecteur avec votre fournisseur de messagerie et republiez l'enregistrement.

Clé trop courte

La clé publique fait moins de 1024 bits. Les normes modernes exigent des clés RSA d'au moins 2048 bits. Les clés courtes sont considérées comme faibles et certains fournisseurs rejetteront les messages signés avec elles. Passez immédiatement à une clé 2048 bits.

Non-correspondance de signature

La signature est présente mais le hachage du corps ne correspond pas. Le contenu de l'e-mail a été modifié après la signature — cela se produit souvent quand un relais ou une liste de diffusion ajoute un pied de page ou modifie des en-têtes. Configurez votre liste de diffusion pour casser la signature DKIM proprement plutôt que de la corrompre silencieusement.

Délai DNS dépassé

Le lookup DNS pour l'enregistrement DKIM a expiré. C'est une erreur transitoire mais si elle se répète, cela indique un problème d'infrastructure DNS. Vérifiez la santé de votre fournisseur DNS et vérifiez si l'enregistrement est publié avec un TTL suffisamment court.

Échecs DKIM courants et comment les corriger

Les causes les plus fréquentes d'échecs DKIM observées dans les rapports DMARC — et leurs solutions.

Sélecteur incorrect ou inconnu

Chaque signature DKIM fait référence à un sélecteur. Si vous ne connaissez pas votre sélecteur, vérifiez l'en-tête DKIM-Signature d'un e-mail envoyé — la balise s= contient le nom du sélecteur.

Correction : Utilisez le sélecteur de la documentation de votre serveur de messagerie ou fournisseur. Sélecteurs courants : google, s1, s2, default, mail.

DKIM réussit mais DMARC échoue quand même

Que DKIM passe n'est pas suffisant pour DMARC. Le domaine dans la balise DKIM d= doit être aligné avec le domaine d'en-tête From:. Si votre ESP signe avec son propre domaine plutôt que le vôtre, l'alignement échoue.

Correction : Configurez votre ESP pour signer avec votre domaine. La plupart des plateformes majeures (Mailchimp, HubSpot, SendGrid) prennent en charge la signature DKIM personnalisée.

DKIM échoue après transfert d'e-mail

Les messages transférés voient souvent leur corps modifié (pieds de page ajoutés, encodage modifié), ce qui casse le hachage du corps DKIM et provoque un échec. C'est un comportement attendu — ce n'est pas votre faute.

Correction : Utilisez la canonicalisation relaxée (c=relaxed/relaxed) qui tolère les changements mineurs d'espaces. Pour les scénarios de transfert, DMARC passera quand même si l'alignement SPF tient.

La rotation des clés a cassé la signature DKIM

Lors de la rotation des clés DKIM, l'ancien sélecteur est supprimé du DNS avant que le serveur de messagerie ait basculé vers la nouvelle clé — ou le nouvel enregistrement DNS n'a pas encore été propagé.

Correction : Publiez toujours le nouveau sélecteur en premier, attendez la propagation DNS (jusqu'à 48 heures), puis basculez le serveur de messagerie pour signer avec la nouvelle clé. Seulement ensuite retirez l'ancien sélecteur.

Questions fréquemment posées

Questions courantes sur DKIM & DMARCFlow

Des questions ? Nous avons des réponses !

DKIM utilise des signatures cryptographiques pour prouver qu'un message n'a pas été altéré en transit et qu'il provient d'un serveur autorisé par votre domaine.

Générez une paire de clés, configurez votre système de messagerie pour signer les messages avec la clé privée, et publiez la clé publique dans le DNS à sélecteur._domainkey.exemple.com.

Un sélecteur identifie quelle clé utiliser. Il fait partie du nom DNS et vous permet de faire pivoter les clés sans temps d'arrêt.

Elles offrent une protection plus forte et sont largement recommandées par les fournisseurs de messagerie pour une meilleure sécurité et délivrabilité.

DMARC (Domain-based Message Authentication, Reporting, and Conformance) aide à protéger votre domaine contre une utilisation non autorisée en vérifiant que les e-mails entrants s'alignent avec les enregistrements SPF et DKIM de votre domaine.

En s'assurant que vos enregistrements SPF, DKIM et DMARC sont correctement configurés, DMARCFlow aide les e-mails légitimes à atteindre les boîtes de réception tout en bloquant les messages suspects.

Oui — des instructions claires et des recommandations concrètes vous guident même sans formation technique.

Oui — les outils principaux comme les lookups d'enregistrements et l'analyse de base sont gratuits.

L'usurpation d'e-mails, le phishing et les fraudes connexes — en authentifiant la source de vos messages.