Générateur DKIM gratuit

Générez une paire de clés RSA de 2048 bits entièrement dans votre navigateur, puis copiez l’enregistrement TXT DKIM à publier dans le DNS et la clé privée correspondante à installer dans votre plateforme d’envoi. Rien n’est transmis ni conservé, et la clé privée ne quitte jamais votre appareil.

Vous avez généré un enregistrement ? Vérifiez qu’il se résout avec le DKIM checker, puis voyez gratuitement où arrivent vos e-mails avec un test de placement en boîte de réception.

Repérez les problèmes avant qu’ils ne vous coûtent cher.

Créez un compte Unspam gratuit pour enregistrer vos résultats et relancer ces vérifications à tout moment, afin de repérer une configuration défaillante avant qu’elle ne vous coûte cher. Sans carte bancaire.

À quoi sert un générateur d’enregistrement DKIM

DKIM (DomainKeys Identified Mail) signe vos messages sortants avec une clé privée, afin que les serveurs de réception puissent vérifier, à l’aide d’une clé publique que vous publiez dans le DNS, que le message provient bien de votre domaine et n’a pas été altéré en route. Ce générateur crée une nouvelle paire de clés RSA de 2048 bits avec la Web Crypto intégrée à votre navigateur, met en forme la moitié publique sous forme d’enregistrement TXT DKIM (v=DKIM1; k=rsa; p=...) pour le DNS, et vous remet la moitié privée sous forme de fichier PEM pour votre serveur de messagerie ou votre ESP. Comme les clés sont générées en local, la clé privée n’est jamais transmise où que ce soit. Vous publiez l’enregistrement à selector._domainkey.votredomaine.com, où le sélecteur est une courte étiquette que vous choisissez.

Comment lire votre résultat

  • Sélecteur

    Une courte étiquette que vous choisissez (par exemple unspam ou 2026a) et qui désigne cette clé. Vous publiez l’enregistrement à selector._domainkey.votredomaine.com et configurez votre plateforme pour signer avec le même sélecteur. Utilisez un nouveau sélecteur lorsque vous effectuez une rotation de clés.

  • La clé publique p=

    La clé publique en base64 contenue dans l’enregistrement TXT. Les serveurs de réception la récupèrent depuis le DNS pour vérifier votre signature. Elle peut être publiée sans risque et ne permet pas de signer des messages.

  • La clé privée

    Le bloc PEM que vous installez dans votre serveur de messagerie ou votre ESP. Il signe vos envois et doit rester secret. Quiconque le détient peut signer des messages au nom de votre domaine : conservez-le en sécurité et ne le placez jamais dans le DNS.

  • k=rsa et longueur de clé

    Le générateur utilise RSA en 2048 bits, la recommandation actuelle. Les clés de 1024 bits sont largement considérées comme trop faibles, et un nombre croissant de fournisseurs les rejettent.

  • Le drapeau de test t=y

    Facultatif. Tant que t=y est présent, les serveurs de réception considèrent le domaine comme étant en test et peuvent ignorer les échecs DKIM. Utilisez-le brièvement pendant la configuration, puis retirez-le une fois la signature opérationnelle.

Problèmes courants et solutions

Publier la clé privée par erreur

Seul l’enregistrement public (la valeur v=DKIM1 avec p=) va dans le DNS. La clé privée PEM appartient à votre plateforme d’envoi, jamais à un enregistrement DNS. Conservez-en une sauvegarde sécurisée.

La valeur TXT est refusée car trop longue

Une chaîne DNS TXT unique est limitée à 255 caractères, et une clé de 2048 bits dépasse cette longueur. Découpez la valeur en plusieurs chaînes entre guillemets à l’intérieur d’un seul enregistrement TXT ; la plupart des hébergeurs DNS le font automatiquement au collage.

Sélecteur incohérent

Le sélecteur publié dans le DNS doit correspondre à celui avec lequel votre plateforme signe. S’ils diffèrent, les serveurs de réception consultent le mauvais enregistrement et DKIM échoue. Utilisez la même étiquette des deux côtés.

Publier l’enregistrement sans activer la signature

L’enregistrement DNS seul ne fait rien. Vous devez aussi installer la clé privée et activer la signature DKIM pour ce sélecteur dans votre serveur de messagerie ou votre ESP.

Utiliser une clé de 1024 bits

D’anciennes configurations utilisent encore des clés de 1024 bits, en dessous de la recommandation actuelle. Générez une clé de 2048 bits avec un nouveau sélecteur et mettez l’ancienne hors service.

Vos questions, nos réponses.

Est-il sûr de générer une clé DKIM dans le navigateur ?
Oui. La paire de clés est créée avec l’API Web Crypto sur votre propre appareil et n’est jamais transmise, ni à nous ni à personne d’autre. Traitez la clé privée comme un mot de passe : installez-la dans votre plateforme d’envoi et conservez-en une sauvegarde sûre. Seul l’enregistrement public va dans le DNS.
Quel sélecteur utiliser ?
N’importe quelle courte étiquette composée de lettres et de chiffres, par exemple unspam ou s2026. Choisissez quelque chose que vous reconnaîtrez, et utilisez un nouveau sélecteur à chaque rotation de clés pour que l’ancienne continue de fonctionner jusqu’à sa suppression.
Où publier l’enregistrement DKIM ?
Comme enregistrement TXT à selector._domainkey.votredomaine.com, avec le sélecteur que vous avez configuré pour la signature. Une fois la propagation faite, vérifiez-le avec le DKIM checker.
Pourquoi une clé de 2048 bits ?
RSA en 2048 bits est le standard actuel : assez robuste pour les exigences modernes et pris en charge partout. Les clés de 1024 bits sont de plus en plus rejetées, et les clés très longues peuvent être malcommodes à publier dans un enregistrement TXT unique.
Comment confirmer que DKIM fonctionne ?
Publiez l’enregistrement, installez la clé privée et activez la signature, puis envoyez-vous un message et contrôlez-le avec le DKIM checker ou un test de délivrabilité complet. Une signature DKIM valide et alignée satisfait aussi DMARC.

Un enregistrement valide n’est que la première étape. Voyez où vos e-mails arrivent vraiment.