Ir para o conteúdo principal

Gerador DKIM Gratuito

Crie um par de chaves DKIM (RSA ou Ed25519) em poucos cliques

Gerador DKIM gratuito com suporte RSA (2048/4096 bits) e Ed25519. Obtenha instantaneamente a sua chave privada e o registo DNS TXT a ser publicado. A chave privada é gerada uma única vez e nunca é armazenada nos nossos servidores.

1Domínio e seletor
O que deseja fazer?

O domínio remetente para o qual publicar a chave DKIM.

Identificador único da chave. Uma convenção prática: um seletor com data, como k2026.

2Algoritmo e tamanho da chave
Algoritmo de assinatura
Tamanho da chave RSA
3Opções avançadasOpcional
Opções avançadas (indicadores, tipo de serviço, notas)
Indicadores (t=)
Tipo de serviço (s=)
Configuração:RSA 2048

Principais funcionalidades da ferramenta

RSA e Ed25519

Suporte aos algoritmos RSA (1024/2048/4096 bits) e Ed25519. RSA 2048 bits é recomendado para máxima compatibilidade com todos os servidores de email.

Chave privada segura

A chave privada é gerada no servidor e transmitida uma única vez. Nunca é armazenada nem registada em logs. Descarregue-a imediatamente no formato PEM.

Validação DNS

Verificação automática do tamanho do registo. Alerta assim que o registo exceder os 255 caracteres do limite DNS TXT por string: o RSA 2048 já os ultrapassa, e o RSA 4096 ainda mais.

Cópia num clique

Copie o registo DNS TXT diretamente ou descarregue a chave privada em formato PEM. Pronto para configurar o seu servidor de email.

Guias por fornecedor

Instruções de implantação para Google Workspace, Microsoft 365 e servidores de email personalizados (Postfix com OpenDKIM).

O que é DKIM?

DKIM (DomainKeys Identified Mail) é um mecanismo de autenticação de email definido na RFC 6376. Ele permite assinar criptograficamente os emails enviados para comprovar a sua origem e integridade.

Porque configurar DKIM:

  • Autenticar os seus emails - Comprove que o email realmente vem do seu domínio
  • Proteger contra falsificação - A assinatura deteta qualquer modificação do conteúdo
  • Melhorar a entregabilidade - Emails assinados com DKIM são melhor aceites pelo Gmail, Outlook, Yahoo
  • Pré-requisito para DMARC - DKIM é um dos dois pilares da autenticação DMARC (junto com SPF)

Como funciona o DKIM?

DKIM utiliza encriptação assimétrica (chave pública/privada):

  1. Assinatura no envio: O seu servidor de email calcula um hash da mensagem e assina-o com a chave privada
  2. Publicação DNS: A chave pública é publicada num registo TXT em selector._domainkey.dominio.com
  3. Verificação na receção: O servidor destinatário recupera a chave pública via DNS e verifica a assinatura
Envio:  Mensagem → Hash → Assinatura (chave privada) → Header DKIM-Signature
Receção: Header → Chave pública (DNS) → Verificação da assinatura → Pass/Fail

Sintaxe de um registo DKIM

Um registo DKIM é um registo DNS TXT publicado em <selector>._domainkey.<domínio>:

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...

Tags DKIM

TagDescriçãoObrigatórioValores
vVersãoRecomendadoDKIM1
kTipo de chaveNão (por defeito: rsa)rsa, ed25519
pChave públicaSimBase64 DER
hAlgoritmos de hashNãosha256, sha1
tFlagsNãoy (teste), s (estrito)
sTipos de serviçoNãoemail, *
nNotasNãoTexto livre

Exemplos de registos

RSA 2048 bits (recomendado):

default._domainkey.captaindns.com TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."

Ed25519:

default._domainkey.captaindns.com TXT "v=DKIM1; k=ed25519; p=11qYAYKxCrfVS/7TyWQHOg7hcvPapiMlrwIaaPcHURo="

Os dois p= não codificam a mesma coisa. Com k=rsa, contém a chave no formato SubjectPublicKeyInfo DER (RFC 6376 §3.6.1). Com k=ed25519, contém a chave em bruto de 32 bytes, ou seja 44 caracteres em base64 (RFC 8463 §4.2): um verificador conforme rejeita uma chave Ed25519 encapsulada em DER.


RSA vs Ed25519: qual algoritmo escolher?

CritérioRSA 2048RSA 4096Ed25519
SegurançaBoaExcelenteExcelente
SuporteUniversalUniversalParcial (~80%)
Tamanho do registo~410 caracteres~750 caracteres66 caracteres
DesempenhoBomLentoMuito rápido
RecomendaçãoProduçãoSensívelAvançado

Recomendações

  • RSA 2048 bits: Padrão atual, máxima compatibilidade. Escolha esta opção por predefinição.
  • RSA 4096 bits: Para ambientes muito sensíveis. Atenção às limitações DNS.
  • Ed25519: Para configurações avançadas. Considere um seletor duplo (RSA + Ed25519).
  • RSA 1024 bits: Depreciado desde 2020. Evite.

Tamanho das chaves e limites DNS

O limite de 255 caracteres

Os registos DNS TXT são limitados a 255 caracteres por string. Veja o impacto por algoritmo:

AlgoritmoTamanho do registoCompatível DNS
Ed2551966 caracteres✅ Sempre
RSA 1024~230 caracteres✅ Sempre
RSA 2048~410 caracteres⚠️ Divisão automática
RSA 4096~750 caracteres⚠️ Verificar fornecedor

Como os fornecedores gerem registos longos

A maioria dos fornecedores de DNS (Cloudflare, AWS Route 53, Google Cloud DNS) divide automaticamente registos longos em várias strings. O protocolo DNS concatena na leitura.

Se o seu fornecedor não suportar registos longos, prefira RSA 2048 bits ou Ed25519.


Casos de uso concretos

Novo domínio: primeira configuração DKIM

Contexto: Está a configurar um novo servidor de email (Postfix, etc.)

Solução:

  1. Gere uma chave RSA 2048 bits com o seletor default
  2. Descarregue a chave privada e configure o OpenDKIM
  3. Publique o registo TXT na sua zona DNS
  4. Verifique com o DKIM Checker

Rotação de chave DKIM

Contexto: A sua chave DKIM tem mais de 12 meses ou foi comprometida

Solução:

  1. Gere uma nova chave com um novo seletor (ex: s2, 202602)
  2. Configure a nova chave no seu servidor de email
  3. Publique o novo registo DNS
  4. Aguarde 24-48h de propagação DNS
  5. Remova o registo antigo

Seletor duplo: RSA + Ed25519

Contexto: Quer aproveitar o Ed25519 mantendo a compatibilidade RSA

Solução:

  1. Gere uma chave RSA 2048 com o seletor rsa
  2. Gere uma chave Ed25519 com o seletor ed
  3. Configure o seu servidor para assinar com ambas as chaves
  4. Servidores modernos verificarão Ed25519, os antigos usarão RSA

Flags DKIM: modo teste e estrito

Flag t=y (modo teste)

Ativa o modo teste DKIM. Falhas de verificação são tratadas como neutras (nem pass nem fail).

Uso: Teste a sua configuração sem arriscar rejeições. Remova a flag após validação.

Flag t=s (modo estrito)

Exige que a identidade do assinante (i=) corresponda exatamente ao domínio de assinatura (d=): não pode ser um subdomínio de d=. Sem esta flag, uma identidade em subdomínio é aceite. Não se trata de alinhamento DMARC: essa noção depende da política DMARC (tag adkim=), não do DKIM.

Uso: Reforce a segurança em produção. Certifique-se de que todos os seus emails são assinados a partir do domínio exato.


FAQ - Perguntas frequentes

P: Como gerar uma chave DKIM para o meu domínio?

R: Use o nosso gerador: introduza o seu domínio e um seletor, escolha RSA 2048 bits, clique em Gerar. Descarregue a chave privada e publique o registo TXT no seu DNS.


P: Qual a diferença entre RSA e Ed25519?

R: RSA é suportado por todos os servidores. Ed25519 é mais moderno com chaves mais curtas, mas o suporte não é universal (~80%). Recomendação: RSA 2048 bits para produção.


P: Qual tamanho de chave RSA escolher?

R: RSA 2048 bits é o padrão. RSA 1024 está depreciado. RSA 4096 oferece mais segurança, mas gera registos muito longos.


P: O que é um seletor DKIM?

R: Um identificador que permite ter várias chaves DKIM. Exemplos: default, google, s1. O registo é publicado em selector._domainkey.dominio.com.


P: A chave privada é armazenada?

R: Não. Gerada uma única vez, transmitida e eliminada. Descarregue-a imediatamente.


P: Porque é que o meu registo excede 255 caracteres?

R: RSA 4096 gera registos de cerca de 750 caracteres. A maioria dos fornecedores divide automaticamente. Caso contrário, prefira RSA 2048 ou Ed25519.


P: Como configurar DKIM com Google Workspace?

R: O Google gera as suas próprias chaves. Admin Console > Gmail > Authenticate email > Generate new record. A nossa ferramenta é para servidores personalizados.


Ferramentas complementares

FerramentaUtilidade
DKIM Record CheckVerifique se o seu DKIM está publicado e válido
DKIM Syntax CheckValide a sintaxe de um registo DKIM
DKIM Selector FinderDescubra os seletores DKIM ativos do seu domínio
SPF GeneratorCrie o seu registo SPF
DMARC GeneratorConfigure o DMARC para completar a autenticação
Mail TesterTeste a entregabilidade dos seus emails

Recursos úteis