Délivrabilité et DNS

Configurer DKIM : guide DNS étape par étape

Par Alexey Bulygin
Parcours de configuration DKIM de la génération des clés jusqu’au DNS

Si vous envoyez des e-mails sans DKIM en 2026, vos messages risquent d'être rejetés. Google et Yahoo imposent une authentification cryptographique à certains flux entrants selon leurs politiques actuelles. Sans signature, atteindre la boîte de réception devient bien plus difficile. Savoir configurer DKIM n'est pas facultatif : cela peut faire la différence entre une distribution réussie et un rejet avec l'erreur 550 5.7.26.

Pour configurer DKIM, il faut commencer par les principes. DKIM, ou DomainKeys Identified Mail, joint une signature numérique à chaque message sortant. Le serveur destinataire compare cette signature à une clé publique publiée dans le DNS. Si elles correspondent, il peut vérifier la légitimité et l'intégrité du message. Sinon, il peut le signaler ou le supprimer selon ses règles.

Ce guide couvre l'ensemble du processus, de la génération des clés à leur publication dans le DNS et à la vérification, quel que soit le fournisseur. Si SPF n'est pas encore configuré, commencez par notre guide sur l'enregistrement SPF des e-mails.

Ce que fait DKIM en 30 secondes

DKIM utilise la cryptographie asymétrique définie dans la RFC 6376. Votre serveur conserve une clé privée et signe chaque message sortant. Vous publiez la clé publique correspondante dans un enregistrement TXT DNS. À la réception, le serveur récupère cette clé dans le DNS et valide la signature.

Deux éléments sont ainsi prouvés :

  • Identité : le message provient réellement de votre domaine.
  • Intégrité : personne ne l'a modifié pendant le transport.

Sans DKIM, la réputation de votre domaine peut se dégrader. Les fournisseurs de boîtes traitent généralement les messages non signés avec davantage de méfiance, et cet effet peut s'accumuler.

Configurer DKIM : le processus complet

La configuration de DKIM comporte quatre étapes : générer les clés, publier l'enregistrement DNS, vérifier la propagation et confirmer l'alignement DMARC. Chacune prend quelques minutes, mais en omettre une laisse l'authentification incomplète.

Étape 1 : générez votre paire de clés DKIM

La première étape consiste à générer la paire de clés auprès de votre fournisseur de messagerie. N'utilisez pas un générateur DKIM aléatoire sur un site tiers : s'il crée votre clé privée, son opérateur pourrait usurper les messages de votre domaine.

Chaque fournisseur vous remet deux éléments : un sélecteur, c'est-à-dire une étiquette comme s1, google ou tm1, et la valeur de la clé publique. Le sélecteur permet d'utiliser plusieurs clés DKIM sur un domaine, afin que votre plateforme marketing et votre service transactionnel possèdent chacun la leur.

Utilisateurs de TrekMail

  • Offres Starter, Pro et Agency ($3.50-$23.25 par mois) : selon les fonctions actuelles, DKIM est géré automatiquement. L'assistant SPF/DKIM/DMARC génère les clés et assure leur rotation. Il suffit d'ajouter un CNAME pointant vers le service.
  • Offre Nano ($0, sans carte) : si vous utilisez votre propre SMTP, comme Amazon SES, SendGrid ou Mailgun, générez les clés dans le tableau de bord de ce fournisseur.

Autres fournisseurs

  • Google Workspace : Console d'administration > Applications > Gmail > Authentifier les e-mails > Générer un nouvel enregistrement. La documentation DKIM officielle de Google couvre les cas particuliers.
  • Microsoft 365 : Defender > Stratégies et règles > Stratégies de menace > Paramètres d'authentification des e-mails > DKIM.
  • Amazon SES : Identités vérifiées > Choisir le domaine > DKIM > Générer.
  • SendGrid : Paramètres > Authentification de l'expéditeur > Authentifier votre domaine.

Le résultat ressemble à ceci :

Selector: tm1
Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...

Copiez les deux valeurs. Elles servent à l'étape suivante.

Étape 2 : publiez l'enregistrement DKIM dans le DNS

Connectez-vous à votre fournisseur DNS, qu'il s'agisse de Cloudflare, Namecheap, GoDaddy, Route 53 ou du service vers lequel pointent vos serveurs de noms, puis créez un enregistrement.

Voici sa configuration :

Type:  TXT  (or CNAME if your provider gave you a CNAME target)
Host:  selector._domainkey
Value: v=DKIM1; k=rsa; p=YOUR_PUBLIC_KEY_HERE
TTL:   3600

Détail essentiel : si le sélecteur est tm1, le champ Host doit contenir tm1._domainkey, et non tm1._domainkey.example.com. La plupart des tableaux de bord ajoutent automatiquement le domaine. Si le vôtre ne le fait pas, utilisez le nom d'hôte complet.

Le problème des clés de 2048 bits

Utilisez de préférence des clés de 2048 bits. Elles représentent la norme actuelle et certains fournisseurs n'acceptent plus les clés de 1024 bits. Une clé de 2048 bits produit toutefois une chaîne qui dépasse la limite de 255 caractères par fragment TXT DNS.

Si votre hébergeur DNS affiche l'erreur « Invalid Length », divisez la valeur en deux chaînes entre guillemets :

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCg
KCAQEAx7...first-half-of-key..."
"second-half-of-key...QAB"

Le serveur DNS les concatène automatiquement. Cloudflare et la plupart des fournisseurs modernes effectuent la séparation pour vous. Certaines anciennes interfaces cPanel exigent de le faire manuellement.

Étape 3 : vérifiez l'enregistrement DKIM

Après la publication, les modifications DNS ne s'appliquent pas immédiatement. Attendez 5-15 minutes, puis vérifiez que l'enregistrement est visible publiquement, en tenant compte du TTL et des caches.

Sur Mac ou Linux :

dig txt tm1._domainkey.yourdomain.com +short

Sous Windows :

nslookup -q=txt tm1._domainkey.yourdomain.com

Résultat attendu :

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQE..."

Échecs courants :

  • NXDOMAIN : l'enregistrement n'existe pas. Il ne s'est peut-être pas encore propagé, ou le domaine a été ajouté deux fois, comme dans tm1._domainkey.example.com.example.com. Vérifiez le champ Host.
  • Réponse vide : l'enregistrement existe, mais il est mal formé. Confirmez que vous avez copié toute la clé, sans espace final ni saut de ligne.

Étape 4 : contrôlez l'alignement DKIM avec DMARC

Bien configurer DKIM impose de vérifier l'alignement. C'est ici que de nombreuses installations échouent silencieusement. Une signature peut être mathématiquement valide tout en entraînant un rejet par DMARC.

DMARC exige un alignement : le domaine de la balise d= dans la signature DKIM doit correspondre à celui de l'en-tête From:. Voici une configuration non alignée :

From: you@yourcompany.com
DKIM signature: d=sendgrid.net

Result: DKIM passes, DMARC fails (domains don't match)

Cela arrive lorsque vous utilisez un ESP tiers sans DKIM personnalisé, parfois appelé « authentification de domaine » ou « marque blanche ». L'ESP signe avec son domaine plutôt qu'avec le vôtre.

Activez la signature DKIM personnalisée dans chaque service qui envoie en votre nom. Avec le SMTP géré de TrekMail, selon sa configuration actuelle, l'alignement est pris en charge automatiquement et les messages sont signés avec votre domaine dès le départ.

Pour comprendre les interactions entre les protocoles, consultez notre guide sur la réputation de l'expéditeur.

Erreurs courantes lors de la configuration DKIM

Maintenant que vous connaissez le processus complet, évitez ces pièges fréquents :

  1. Oublier un service d'envoi. Si vous envoyez avec Google Workspace, un CRM et une plateforme marketing, chacun a besoin de son propre enregistrement DKIM avec un sélecteur unique. Une signature manquante réduit votre taux de validation DMARC.
  2. Utiliser des clés de 1024 bits. Certains anciens tutoriels proposent encore 1024 bits. Préférez 2048 bits, plus sûrs et de plus en plus souvent exigés.
  3. Ne pas renouveler les clés. Elles devraient être remplacées au moins une fois par an. Si une clé privée est compromise, quelqu'un peut usurper vos messages. Selon les fonctions actuelles, TrekMail assure automatiquement la rotation dans les offres gérées.
  4. Ignorer le format selector._domainkey. Le trait de soulignement et le suffixe _domainkey sont obligatoires. Une erreur dans le nom d'hôte empêche de trouver l'enregistrement.

Comment TrekMail automatise la configuration DKIM

Apprendre à configurer DKIM pour un domaine demande environ 20 minutes. Pour 10 ou 50 domaines, cela devient une véritable charge d'exploitation : une clé expirée ou un sélecteur cassé peut nuire silencieusement à la distribution pendant plusieurs jours.

L'approche de TrekMail :

  • Offre Nano ($0) : l'assistant SPF/DKIM/DMARC complet guide la configuration. Aucune carte n'est requise.
  • Starter ($3.50 par mois) et Pro ($10 par mois) : selon l'offre actuelle, DKIM est géré avec génération, rotation et signature automatiques. Ajoutez un CNAME et le travail est terminé. Les offres comprennent un essai gratuit de 14 jours (carte requise).
  • Agency ($23.25 par mois) : applique la même authentification gérée aux domaines des clients. TLS et la signature DKIM sont imposés au niveau de la passerelle selon la configuration actuelle.

Plus de saisie manuelle des enregistrements DNS ni de débogage de sélecteurs à 2 heures du matin. Essayez TrekMail gratuitement et configurez DKIM en moins de cinq minutes dans des conditions normales.

En résumé

Savoir configurer DKIM est essentiel à la distribution des e-mails en 2026. Sans ce protocole, le risque de rejet ou de filtrage augmente. Avec lui, vous pouvez prouver votre identité et contribuer à protéger les messages contre les modifications.

Les étapes sont simples : générez les clés chez le fournisseur, publiez le TXT dans le DNS, vérifiez la propagation et confirmez l'alignement DMARC. Répétez pour chaque service d'envoi, renouvelez les clés au moins une fois par an et surveillez le taux de validation DKIM dans vos rapports DMARC.

Si vous préférez déléguer l'authentification, les offres gérées de TrekMail prennent en charge DKIM de la génération à la rotation selon leurs fonctions actuelles. Pour compléter la sécurité, consultez nos guides sur la configuration du SPF et la messagerie professionnelle sécurisée.

Partager cet article

Nous utilisons les technologies nécessaires au fonctionnement et à la sécurité de TrekMail. En confirmant, vous autorisez aussi des analyses limitées et la mesure publicitaire décrites dans notre Politique relative aux cookies.

Se connecter à TrekMail

Accédez à votre tableau de bord, vos boîtes et vos DNS.

ou

12 caractères les mots de passe correspondent

ou

E-mail de réinitialisation envoyé

Si un compte existe pour cette adresse, nous venons d’envoyer les instructions de réinitialisation du mot de passe.

En continuant, vous acceptez les Conditions d’utilisation et la Politique de confidentialité de TrekMail.