Guide DKIM : qu'est-ce que c'est, comment ça fonctionne et comment le configurer

Le guide complet 2026 pour vérifier vos e-mails, empêcher toute altération et lutter contre l'usurpation de nom de domaine.

Points clés à retenir

  • Le protocole DKIM (DomainKeys Identified Mail) utilise des signatures cryptographiques pour vérifier qu'un e-mail a bien été autorisé par votre domaine et qu'il n'a pas été altéré pendant son acheminement.
  • Le protocole DKIM s'associe à l'SPF et au DMARC pour former un cadre complet d'authentification des e-mails qui contribue à prévenir l'usurpation d'identité, le hameçonnage et l'utilisation non autorisée de votre domaine.
  • Une signature DKIM valide ne suffit pas à elle seule pour garantir la conformité à la norme DMARC. Le domaine signataire doit également correspondre au domaine figurant dans l'adresse « De » visible.
  • La mise en place de DKIM implique de générer une paire de clés, de publier la clé publique dans le DNS, d'activer la signature des e-mails et de valider la configuration afin de s'assurer que l'authentification fonctionne correctement.
  • La rotation régulière des clés DKIM, leur surveillance et leur validation contribuent à garantir une sécurité optimale des e-mails et à réduire le risque d'échecs d'authentification au fil du temps.
  • L'utilisation de clés RSA de 2048 bits, de sélecteurs uniques pour chaque fournisseur de messagerie et la réalisation d'audits périodiques constituent les bonnes pratiques recommandées pour garantir le bon fonctionnement d'un déploiement DKIM.

Tout savoir sur le DKIM

Le protocole DKIM est l'un des trois principaux protocoles d'authentification des e-mails, aux côtés d'SPF et de DMARC. Il utilise des signatures cryptographiques pour prouver qu'un e-mail a bien été autorisé par votre domaine et que son contenu n'a pas été modifié pendant le transit. Cela aide les serveurs de messagerie destinataires à distinguer les messages légitimes des e-mails falsifiés ou altérés, ce qui améliore à la fois la sécurité et la délivrabilité des e-mails.

Dans ce guide, vous découvrirez ce qu’est le protocole DKIM, comment il fonctionne, comment publier et valider des enregistrements DKIM, comment résoudre les problèmes d’authentification courants, comment renouveler les clés de signature, et comment le protocole DKIM s’associe à l’ SPF et au DMARC pour protéger votre domaine.

Configurer correctement DKIM

Générer des clés, publier des enregistrements, activer la signature

Dépanner les erreurs

Correction des sélecteurs, des signatures et de l'alignement

Aligner DKIM avec DMARC

Prendre en compte DKIM dans le calcul DMARC

Outils DKIM gratuits

Vérifier, générer et valider les enregistrements

Qu'est-ce que DKIM ?

DomainKeys Identified Mail (DKIM) est un protocole d'authentification des e-mails qui utilise la cryptographie à clé publique pour vérifier qu'un e-mail provient bien de votre domaine et qu'il n'a pas été modifié après son envoi. Au lieu de se fier uniquement à l'adresse IP du serveur expéditeur, DKIM ajoute une signature numérique unique à chaque e-mail sortant.

Lorsqu'un serveur de messagerie destinataire reçoit votre message, il récupère votre clé publique via le DNS et l'utilise pour valider la signature. Si la signature correspond, le message passe l'authentification DKIM.

Fonctionnement de DKIM

Le protocole DKIM fonctionne à l'aide d'une paire de clés cryptographiques : une clé privée et une clé publique.

La clé privée est conservée en toute sécurité sur votre serveur de courrier sortant ou chez votre fournisseur de messagerie. À chaque envoi d'un e-mail, cette clé privée génère une signature numérique unique à partir d'éléments spécifiques du message, tels que le corps du message et certains en-têtes. La signature est ensuite ajoutée à l'e-mail sous la forme d'un en-tête « DKIM-Signature ».

Lorsque l'e-mail parvient au destinataire, son serveur de messagerie extrait le domaine de signature et le sélecteur de l'en-tête, récupère la clé publique correspondante à partir de vos enregistrements DNS, puis vérifie la signature.

Si tout correspond, le contrôle DKIM est réussi. Si l'e-mail a été modifié après la signature ou si la signature ne peut pas être vérifiée, l'authentification échoue.

Explication de la syntaxe de l'enregistrement DKIM

Une clé publique DKIM est publiée sous la forme d'un enregistrement TXT DNS. Cet enregistrement indique aux serveurs de messagerie destinataires comment vérifier la signature associée à vos e-mails.

Un enregistrement DKIM de base se présente comme suit :

v=DKIM1 ; k=rsa ; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCA...

Explication des sélecteurs DKIM

Un sélecteur DKIM permet d'identifier la clé publique à utiliser pour valider une signature de courrier électronique spécifique.

Au lieu de publier une seule clé DKIM pour l'ensemble d'un domaine, les organisations peuvent créer plusieurs sélecteurs pointant vers différentes clés. Cela permet à différents fournisseurs de messagerie, applications ou services d'utiliser des clés de signature distinctes sans interférer les uns avec les autres.

Par exemple, il se peut que votre plateforme marketing signe les e-mails à l'aide d'un sélecteur, tandis que Microsoft 365 en utilise un autre. Un sélecteur type se présente comme suit : selector1._domainkey.example.com

  • « selector1 » est le sélecteur.
  • _domainkey identifie l'espace de noms DKIM.
  • example.com est le domaine de signature.

Comment configurer DKIM

La mise en place de DKIM implique de générer une paire de clés, de publier la clé publique dans le DNS et de configurer votre service de messagerie pour qu'il signe les messages sortants à l'aide de la clé privée correspondante.

La procédure exacte varie légèrement selon votre fournisseur de messagerie, mais le déroulement général reste le même.

  • Générer une paire de clés DKIM : la plupart des fournisseurs de messagerie génèrent automatiquement une paire de clés publique/privée lorsque vous activez DKIM.
  • Publiez la clé publique : ajoutez l'enregistrement DKIM fourni au DNS de votre domaine sous la forme d'un enregistrement TXT (ou, dans certaines implémentations, d'un enregistrement CNAME).
  • Activer la signature DKIM : activez la signature DKIM dans votre plateforme de messagerie afin que chaque e-mail sortant comporte un en-tête « DKIM-Signature ».
  • Attendez que les modifications DNS soient répercutées : les mises à jour DNS sont généralement répercutées en quelques heures, bien que certains fournisseurs puissent mettre jusqu'à 48 heures.
  • Vérifiez votre configuration : envoyez un e-mail de test et assurez-vous que la signature DKIM passe l'authentification avant de passer en production.

Guides de configuration spécifiques à chaque fournisseur

Vous avez besoin de créer un enregistrement DKIM ?

Le générateur gratuit d'enregistrements DKIM de PowerDMARC crée une paire de clés publique/privée en quelques secondes, vous permettant ainsi de générer un enregistrement DKIM précis que vous pouvez publier directement dans votre DNS. Il prend en charge les clés de 2 048 bits recommandées et élimine les erreurs de formatage qui sont souvent à l'origine des échecs d'authentification DKIM.

Commencez un essai gratuit de 15 jours

Comment vérifier et valider DKIM

Une fois votre enregistrement DKIM publié, l'étape suivante consiste à vérifier qu'il fonctionne comme prévu. Cela implique de s'assurer que votre service de messagerie génère correctement les signatures DKIM et que les serveurs de messagerie destinataires parviennent à les valider.

Une validation DKIM approfondie devrait permettre de vérifier que :

  • Un enregistrement DKIM existe pour le domaine sélectionné.
  • Le sélecteur fonctionne correctement.
  • La clé publique est valide.
  • Les e-mails contiennent un en-tête « DKIM-Signature ».
  • La signature a été validée.
  • Le DKIM correspond à votre domaine « De » visible pour DMARC.

Vous pouvez également consulter manuellement les en-têtes des messages dans Gmail, Outlook ou Apple Mail afin de vérifier les résultats de l'authentification DKIM.

Tout valider en une seule analyse

Au lieu de vérifier chaque élément manuellement, vous pouvez valider votre configuration DKIM en une seule fois. L'outil gratuit DKIM Checker de PowerDMARC vérifie que votre enregistrement DNS est correctement publié, valide votre sélecteur et votre clé publique, s'assure que vos e-mails sont bien signés et signale les problèmes de configuration susceptibles d'affecter l'authentification ou la délivrabilité.

Erreurs courantes liées au protocole DKIM et comment les résoudre

Même lorsque le protocole DKIM est configuré, des échecs d'authentification peuvent se produire en raison d'erreurs de configuration DNS, de clés périmées, de sélecteurs incorrects ou de modifications apportées aux messages pendant leur transit. La plupart des problèmes ne sont pas dus au protocole DKIM lui-même, car bon nombre d'entre eux résultent d'une dérive de configuration ou de modifications apportées à l'infrastructure.

Voici un bref aperçu des erreurs DKIM les plus courantes et des étapes à suivre pour les résoudre :

ErreurActualitésGuide de dépannage
Aucun enregistrement DKIM trouvéLe serveur destinataire n'a pas pu trouver votre clé publique dans le DNS.Aucun enregistrement DKIM trouvé
Sélecteur introuvableL'e-mail fait référence à un sélecteur qui n'existe pas dans le DNS.Comment trouver un sélecteur DKIM
La signature DKIM n'est pas valideL'e-mail a été modifié après la signature ou la signature est incorrecte.Corriger la signature DKIM non valide
Erreur permanente DKIMUn problème lié au DNS ou à la configuration empêche la vérification.Comment résoudre l'erreur « DKIM PermError »
DKIM : aucunL'e-mail n'était pas signé du tout.DKIM : aucun ; message non signé
Échec de la vérification DKIMLe domaine de signature ne correspond pas à l'adresse « De » affichée.Correction de l'alignement DKIM selon la norme RFC 5322

Si DKIM cesse soudainement de fonctionner après un changement de fournisseur de messagerie ou une mise à jour du DNS, vérifiez que vous utilisez le bon sélecteur, que votre clé publique a bien été propagée et que votre plateforme de messagerie signe bien les e-mails sortants.

Alignement DKIM et DMARC

Une signature DKIM valide ne signifie pas automatiquement qu'un e-mail est conforme à DMARC.

Le protocole DMARC nécessite un alignement, ce qui signifie que le domaine utilisé pour signer l'e-mail (le d= (valeur figurant dans la signature DKIM) doit correspondre au domaine indiqué dans l'adresse « De : » visible, ou être un sous-domaine approuvé de ce domaine.

Par exemple :

  • Source : company.com
  • DKIM d=: company.com — Aligné
  • DKIM d=: mailservice.com — Non aligné

Même si la signature DKIM est validée, le contrôle DMARC peut tout de même échouer si le domaine signataire ne correspond pas au domaine « De ».

DMARC prend en charge deux modes d'alignement :

ModeDescription
Détendu (adkim=r)Les sous-domaines sont considérés comme alignés.
Strict (adkim=s)Les domaines doivent correspondre exactement.

De nombreuses organisations ont recours à des plateformes de messagerie tierces pour leurs lettres d'information, leurs e-mails transactionnels ou leurs campagnes marketing. Si ces services signent les messages en utilisant leur propre domaine plutôt que le vôtre, le contrôle DKIM est réussi, mais le contrôle DMARC échoue en raison d'un décalage.

La configuration d'une signature DKIM personnalisée pour chaque fournisseur permet de garantir que l'authentification aboutit systématiquement.

Longueurs des clés DKIM

L'efficacité du protocole DKIM dépend en grande partie de la clé cryptographique utilisée pour signer vos e-mails.

Alors que les clés RSA de 1 024 bits constituaient autrefois la norme, les recommandations actuelles en matière de sécurité privilégient les clés RSA de 2 048 bits, qui offrent une protection plus efficace contre les attaques par force brute et sont conformes aux meilleures pratiques en vigueur dans le secteur.

Longueur de la cléRecommandation
RSA à 1 024 bitsAncien. Pris en charge par de nombreux fournisseurs, mais progressivement en voie de disparition.
RSA à 2048 bitsRecommandé pour la plupart des organisations.
Ed25519Les nouveaux algorithmes offrant une sécurité renforcée avec des clés de taille réduite ont été pris en charge.

Rotation des clés DKIM

Une rotation régulière des clés permet de limiter les conséquences de la compromission d'une clé privée et aide les organisations à maintenir de bonnes pratiques en matière de sécurité des e-mails.

Un processus de rotation type comprend les étapes suivantes :

  • Génération d'une nouvelle paire de clés.
  • Publication de la nouvelle clé publique à l'aide d'un nouveau sélecteur.
  • Configuration de votre serveur de messagerie pour signer les e-mails à l'aide du nouveau sélecteur.
  • Prévoir un délai suffisant pour que les e-mails déjà signés soient remis à leur destinataire.
  • Suppression de l'ancien sélecteur du DNS.

L'utilisation de sélecteurs permet d'assurer une transition en douceur, car les anciennes et les nouvelles clés peuvent coexister pendant la période de migration.

Les organisations qui gèrent plusieurs domaines ou fournisseurs de messagerie automatisent souvent ce processus afin de réduire la charge opérationnelle et d'éliminer le risque de clés DKIM obsolètes ou oubliées.

DKIM, SPF et DMARC

SPF, DKIM et DMARC sont des protocoles complémentaires conçus pour répondre à différents aspects de l'authentification des e-mails.

ProtocoleObjectif principal
SPFVérifie que le serveur expéditeur est autorisé à envoyer des e-mails pour un domaine.
DKIMVérifie que l'e-mail n'a pas été modifié après sa signature.
DMARCAligne les champs « SPF » et « DKIM » avec l'adresse « De » visible et indique aux destinataires comment gérer les échecs.

Plutôt que de privilégier un protocole plutôt qu'un autre, les entreprises devraient les déployer tous les trois. Par exemple :

  • SPF peut ne pas fonctionner lorsqu'un e-mail est transféré.
  • Le DKIM résiste souvent au transfert, car la signature reste intacte.
  • DMARC considère que l'authentification est réussie si soit l'SPF , soit le DKIM est validé et correspond au domaine « De ».

Ensemble, ils offrent une protection nettement plus efficace contre les attaques par usurpation d'adresse, hameçonnage et usurpation d'identité que n'importe quel protocole pris isolément.

DKIM hébergé

La gestion du protocole DKIM auprès de plusieurs fournisseurs de messagerie devient de plus en plus complexe à mesure que les entreprises se développent.

Les différentes plateformes marketing, les systèmes CRM, les services d'assistance et les services de messagerie transactionnelle nécessitent souvent des sélecteurs DKIM distincts, des enregistrements DNS uniques et une rotation périodique des clés.

Sans gestion centralisée, on perd facilement de vue :

  • Sélecteurs actifs
  • Clés périmées
  • Enregistrements DNS orphelins
  • Configurations de signature propres à chaque fournisseur

Le service DKIM hébergé simplifie ce processus en centralisant la gestion du protocole DKIM, en réduisant la maintenance manuelle du DNS et en aidant les organisations à garantir une authentification fiable sur toutes les plateformes d'envoi.

Centraliser le protocole DKIM pour tous les expéditeurs

Si vous gérez le protocole DKIM sur plusieurs domaines ou fournisseurs de messagerie, la rotation manuelle des clés peut rapidement devenir difficile à gérer. La solution Hosted DKIM de PowerDMARC vous permet de gérer les sélecteurs, de faire tourner les clés de signature et de mettre à jour les enregistrements DKIM depuis un tableau de bord centralisé, après une configuration DNS unique. Vous réduisez ainsi les interventions manuelles tout en garantissant une authentification cohérente sur l'ensemble de votre infrastructure de messagerie.

Meilleures pratiques DKIM

Le respect de quelques bonnes pratiques opérationnelles peut améliorer considérablement tant la fiabilité de l'authentification que la facilité de maintenance à long terme.

Utiliser des clés RSA de 2 048 bits
Offre une protection cryptographique renforcée.
Changez régulièrement de clés
Réduit le risque de compromission des clés de signature.
Utilisez des sélecteurs distincts pour chaque fournisseur
Simplifie la gestion et le dépannage.
Supprimer les sélecteurs inutilisés
Réduit la surface d'attaque inutile.
Valider DKIM après les modifications du DNS
Confirme que les signatures continuent d'être vérifiées correctement.
Vérifiez régulièrement l'authentification
Détecte les défaillances avant qu'elles n'affectent la délivrabilité.
Associez DKIM à SPF et DMARC
Permet de mettre en place une infrastructure complète d'authentification des e-mails.
Vérifier régulièrement l'infrastructure de messagerie électronique
Identifie les fournisseurs obsolètes et les enregistrements DNS périmés.

Une surveillance régulière est tout aussi importante que la configuration initiale. Les fournisseurs de messagerie modifient leurs configurations, les enregistrements DNS évoluent et de nouveaux services d'envoi apparaissent au fil du temps. Des audits périodiques permettent de s'assurer que le protocole DKIM continue de protéger votre domaine à mesure que votre infrastructure de messagerie se développe.

Renforcez l'authentification de vos e-mails grâce à DKIM

Le protocole DKIM joue un rôle essentiel dans l'authentification moderne des e-mails, car il permet aux serveurs de messagerie destinataires de vérifier que vos e-mails proviennent bien de votre domaine et qu'ils n'ont pas été modifiés pendant leur transit. Bien qu'il s'agisse d'une couche de protection indispensable contre l'usurpation d'identité et le hameçonnage, le protocole DKIM est particulièrement efficace lorsqu'il est déployé conjointement avec le protocole « SPF » et appliqué via DMARC.

Que vous configuriez DKIM pour la première fois, que vous résolviez des problèmes d'authentification ou que vous gériez plusieurs plateformes de messagerie, le maintien de registres DKIM en bon état doit être un processus continu. Une validation régulière, la rotation des clés et la surveillance permettent de garantir l'efficacité de l'authentification de vos e-mails à mesure que votre infrastructure évolue.

Utilisez l'outil gratuit de vérification DKIM de PowerDMARC pour valider votre configuration, générez de nouveaux enregistrements DKIM à l'aide du générateur d'enregistrements DKIM et simplifiez la gestion continue de vos clés grâce à Hosted DKIM si vous sécurisez plusieurs domaines ou services de messagerie.

Outils gratuits de PowerDMARC

Prenez le contrôle de l'authentification de vos e-mails grâce aux outils DKIM gratuits de PowerDMARC. Vérifiez instantanément votre domaine, générez une nouvelle paire de clés ou découvrez l'ensemble de la plateforme. Protégez vos e-mails contre toute altération et ayez pleinement confiance en votre configuration. Aucune inscription requise.

Vérificateur d'enregistrements DKIM

Vérifiez instantanément l'enregistrement DKIM de votre domaine, validez votre sélecteur et votre clé publique, et identifiez d'éventuels problèmes de configuration.

Caractéristiques principales :

  • Vérification DNS instantanée : permet de vérifier que votre enregistrement DKIM est bien publié et qu'il se résout correctement.
  • Validation du sélecteur et de la clé : vérifie que le sélecteur est résolvable et que la clé publique est valide.
  • Vérification de la signature : permet de vérifier si les e-mails sortants comportent un en-tête « DKIM-Signature » valide.
  • Illimité et gratuit : effectuez un nombre illimité de vérifications sans avoir à vous inscrire.
Utiliser DKIM Checker

Générateur d'enregistrements DKIM

Générez une paire de clés publique/privée et un enregistrement DKIM valide en quelques secondes, sans avoir à le configurer manuellement.

Caractéristiques principales :

  • Prise en charge du RSA 2048 bits : génère par défaut des clés présentant le niveau de sécurité recommandé.
  • Résultat prêt à être publié : génère un enregistrement TXT DNS correctement formaté.
  • Mise en forme sans erreur : élimine les erreurs de syntaxe qui sont souvent à l'origine des échecs DKIM.
  • Adapté aux débutants : une interface simple, conçue pour une configuration rapide et sans souci.
Utiliser le générateur DKIM

Sécurisez votre messagerie. Mettez en œuvre les protocoles DKIM et DMARC en toute confiance.

PowerDMARC vous aide à passer de la simple visibilité à une protection totale, sans avoir à vous poser de questions. De la génération et de la rotation des clés DKIM à l'application des politiques DMARC et à l'analyse de rapports détaillés, la plateforme vous offre un contrôle total sur l'authentification de vos e-mails. Même si vous gérez plusieurs domaines et fournisseurs, PowerDMARC simplifie la surveillance, l'application des politiques, la création de rapports et la gestion multi-domaines depuis un tableau de bord centralisé.

Plus de 100 000Domaines protégés
4,9/5Note sur G2

La plateforme est conçue dans un souci de sécurité et de conformité de niveau entreprise, et répond aux normes SOC 2, ISO 27001 et RGPD, afin que vos données restent protégées à mesure que la sécurité de votre messagerie électronique évolue.

SOC 2 ISO 27001 RGPD

Les clients font confiance à PowerDMARC non seulement pour sa profondeur, mais aussi pour sa clarté.

« PowerDMARC est un outil très puissant et complet qui simplifie considérablement le travail quotidien de surveillance de l'authentification des e-mails et des fonctionnalités de sécurité. Il offre une visibilité et une clarté qu'il serait autrement difficile d'obtenir. Je recommande vivement PowerDMARC à tous ceux qui souhaitent renforcer la sécurité de leur messagerie électronique ! »

— Yves P., ingénieur système

Pour les équipes internationales, l'accessibilité est également importante.

« PowerDMARC résout les difficultés liées à la gestion de plusieurs protocoles de sécurité des e-mails. Il ne s'agit pas simplement de passer à une politique « p=reject » ; cette solution offre une approche globale en hébergeant également DKIM et DMARC. Ce que j'apprécie le plus chez PowerDMARC, c'est sa prise en charge complète de la langue japonaise, ce qui rend la plateforme bien plus accessible et plus facile à gérer par rapport à d'autres outils. »

— Hiro H., PDG

Alors, si vous êtes prêt à mettre fin à la falsification des messages, à améliorer la délivrabilité et à bénéficier d'une visibilité totale sur la manière dont les e-mails de votre domaine sont signés, PowerDMARC vous offre les outils et l'assistance nécessaires pour y parvenir.

Foire aux questions

Le protocole DKIM crypte-t-il les e-mails ?

Non. Le protocole DKIM ne crypte pas les e-mails et ne protège pas leur contenu contre toute lecture non autorisée. Il permet de vérifier que le message n'a pas été modifié après sa signature.

Ai-je besoin de DKIM si j'utilise déjà SPF?

Oui. L'authentification par le nom de domaine ( SPF ) et le protocole DKIM répondent à des besoins différents. L'authentification par le nom de domaine ( SPF ) authentifie le serveur expéditeur, tandis que le protocole DKIM authentifie le message lui-même. L'utilisation conjointe de ces deux méthodes offre une protection renforcée et améliore la conformité à la norme DMARC.

Le protocole DKIM peut-il fonctionner sans DMARC ?

Oui. DKIM fonctionne indépendamment de DMARC, mais c'est DMARC qui assure l'application des politiques d'authentification et la conformité. Le déploiement de DKIM sans DMARC permet l'authentification, mais n'indique pas aux serveurs destinataires comment traiter les messages rejetés.

À quelle fréquence faut-il renouveler les clés DKIM ?

La plupart des organisations procèdent à la rotation des clés DKIM tous les 6 à 12 mois, ou immédiatement après un incident suspecté de compromission. Dans les environnements hautement sécurisés, la rotation des clés peut être plus fréquente.

Puis-je avoir plusieurs enregistrements DKIM ?

Oui. Les organisations publient généralement plusieurs sélecteurs DKIM pour différents fournisseurs de messagerie ou lors de la rotation des clés. Chaque sélecteur fait référence à une clé publique distincte, ce qui permet à plusieurs configurations de signature de coexister en toute sécurité.