Propagation & diagnostics

Comparez plusieurs résolveurs et analysez les réponses servies.

Inspecteur d'enregistrement DKIM

Comment exploiter au mieux l'inspecteur DKIM

Rassemblez le sélecteur et le domaine From avant de lancer l'analyse. L'outil les transforme en selector._domainkey.domaine et vous laisse choisir le résolveur ou le point d'accès DNS-over-HTTPS.

Préparer les champs

Saisissez le sélecteur exactement comme publié - la casse compte - et le domaine expéditeur sans suffixe _domainkey. L'inspecteur les assemble en {selector}._domainkey.{domain} avant d'émettre la requête.

Changer de sélecteur en toute sérénité

Testez chaque sélecteur lors d'une rotation de clés ou d'une enquête de délivrabilité. Alternez entre les résolveurs disponibles (publics, personnalisés ou DoH) pour vérifier que le TXT est propagé partout avant de mettre à jour votre MTA.

Interpréter les diagnostics DKIM

Les erreurs signalent l'absence de TXT, une syntaxe invalide ou un décalage entre clé publique et politique. Les avertissements mettent en avant des paramètres plus faibles ou un mode test. Utilisez le détail du résolveur, de la latence et du DoH pour distinguer configuration et propagation.

Pourquoi utiliser cet inspecteur DKIM ?

Vérifiez avant envoi que votre clé publique DKIM est publiée correctement.
L'outil résout selecteur._domainkey.domaine, suit un éventuel CNAME, lit le TXT retourné et met en évidence les erreurs de syntaxe, les clés trop courtes ou révoquées et les tags incohérents. Vous gagnez du temps et évitez les essais ratés en production.

DKIM en bref

DKIM signe le message avec une clé privée. Le destinataire vérifie la signature avec la clé publique publiée en DNS. Cette clé vit dans un TXT sur selecteur._domainkey.domaine. Les tags importants sont :

v=DKIM1 version
k= type de clé rsa ou ed25519
p= clé publique en Base64
t= indicateurs de test y ou restriction s
n= note optionnelle
g= granularité historique rarement utilisée
s= services optionnel

Mode d'emploi

  1. Saisissez le domaine et le sélecteur à contrôler.
  2. Cliquez Inspecter l'enregistrement.
  3. Lisez le résumé puis les détails. Les erreurs bloquent la vérification côté destinataire. Les avertissements signalent un risque ou une pratique à améliorer.
  4. Corrigez puis relancez un contrôle.

Ce que l'inspecteur vérifie

Résolution DNS

  • Existence de selecteur._domainkey.domaine en TXT.
  • Chaîne CNAME suivie jusqu'au TXT final.
  • TTL lisible et taille totale de la réponse.

Syntaxe du TXT

  • Présence de v=DKIM1.
  • k= cohérent rsa ou ed25519.
  • p= non vide et valide en Base64. Un p= vide = clé révoquée.
  • Tags inconnus ou dupliqués signalés.
  • Chaînes fragmentées acceptées et recollées quand la zone coupe en segments de 255 caractères.

Clé publique

  • Pour RSA longueur minimale 1024 refusée. Recommandé 2048. Acceptable 3072. 4096 possible mais attention à la taille DNS.
  • Pour ed25519 format compact attendu.
  • Détection de caractères interdits, d'espaces parasites et d'apostrophes erronées.
  • Empreinte calculée pour faciliter l'inventaire.

Aides au diagnostic

  • Présence d'un enregistrement DMARC et rappel de l'alignement attendu.
  • Notes sur l'âge de la clé quand le TTL et l'historique le suggèrent.
  • Conseils de rotation quand plusieurs sélecteurs actifs sont visibles.

Erreurs fréquentes

  • Sélecteur mal orthographié la clé est introuvable.
  • p= vide clé révoquée par erreur.
  • Clé RSA 1024 refus probable par les grandes plateformes.
  • Caractères non Base64 copié collé cassé, guillemets typographiques.
  • Clé trop longue ou TXT mal segmenté dépassement des 255 caractères par fragment.
  • CNAME vers un nom qui ne publie pas de TXT final.

Bonnes pratiques

  • Publier au moins deux sélecteurs et faire une rotation régulière.
  • Préférer RSA 2048 ou ed25519 selon votre écosystème.
  • Garder le TXT propre v k p et éviter les tags exotiques non nécessaires.
  • Tester la lecture DNS après chaque déploiement puis envoyer un message test et lire l'entête Authentication-Results.
  • Documenter sélecteur date taille de clé service émetteur et personne responsable.

Dépannage rapide

  • Signature fail mais clé publiée vérifier le sélecteur utilisé par l'émetteur. Le nom de sélecteur dans l'entête DKIM-Signature doit correspondre au TXT.
  • Signature pass mais DMARC fail revoir l'alignement entre From et le domaine DKIM.
  • Certains destinataires ignorent la clé vérifier qu'il n'y a qu'un seul TXT utile sur le nom final.