2026年にDKIMなしで送信すると、拒否や迷惑メールのリスクが高まります。GoogleやYahooなどは暗号学的な送信者認証を求めています。DKIMの設定方法を理解すれば、認証不備による550 5.7.26などのエラーを避けやすくなりますが、実際の配信は受信側の方針と評価にも左右されます。
DKIM(DomainKeys Identified Mail)は、送信メールに電子署名を付けます。受信サーバーはDNSで公開された公開鍵を使って検証します。一致すれば、対応する秘密鍵で署名され、対象内容が改変されていないことを確認できます。一致しなければ、警告や破棄の対象になり得ます。
この記事では、鍵の生成、DNS公開、検証までを事業者に依存せず説明します。SPFが未設定なら、先にメール用SPFレコードのガイドをご覧ください。
DKIMの役割(30秒版)
DKIMはRFC 6376で定義された非対称暗号を使います。メールサーバーが秘密鍵を保持して送信ごとに署名し、対応する公開鍵をDNS TXTとして公開します。受信側は公開鍵を取得して署名を検証します。
証明できるのは二点です。
- 送信主体:ドメインに対応する秘密鍵を持つシステムから送られたこと。
- 完全性:署名対象が配送中に変更されていないこと。
DKIMがなければドメイン評価に悪影響が生じやすくなります。メール事業者は未署名メールを慎重に扱い、そのシグナルは長期的に蓄積する場合があります。
DKIMの設定方法: 全手順
DKIM設定は四段階です。鍵を生成し、DNSへ公開し、反映を確認し、DMARCとのアライメントを調べます。 各段階は数分ですが、どれかを省くと認証が壊れます。
手順1: DKIM鍵ペアを生成
最初にメール事業者で鍵ペアを生成します。無関係な第三者のDKIM生成サイトは使わないでください。秘密鍵を作った相手は、あなたのドメインを名乗る署名を作れるためです。
事業者から得るものは二つです。selectorはs1、google、tm1のようなラベルで、もう一つは公開鍵の値です。selectorにより、同一ドメインでマーケティング用とトランザクション用など複数の鍵を使えます。
TrekMail利用者
- Starter、Pro、Agency($3.50-$23.25/mo): 現行機能ではDKIMを自動管理し、ウィザードが鍵生成とローテーションを扱います。利用者はTrekMailを指すCNAMEを追加します。
- Nano($0、カード不要): Amazon SES、SendGrid、Mailgunなど持ち込みSMTPを使う場合、その事業者の画面で鍵を生成します。
その他の事業者
- Google Workspace: Admin Console → Apps → Gmail → Authenticate Email → Generate New Record。例外はGoogleの公式DKIM設定資料をご覧ください。
- Microsoft 365: Defender → Policies & rules → Threat policies → Email authentication settings → DKIM。
- Amazon SES: Verified Identities → Click Domain → DKIM → Generate。
- SendGrid: Settings → Sender Authentication → Authenticate Your Domain。
出力例:
Selector: tm1
Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...
両方をコピーし、次の段階で使います。
手順2: DKIMのDNSレコードを公開
Cloudflare、Namecheap、GoDaddy、Route 53など、ネームサーバーが実際に向いているDNS事業者へログインし、新しいレコードを作ります。
設定内容:
Type: TXT (or CNAME if your provider gave you a CNAME target)
Host: selector._domainkey
Value: v=DKIM1; k=rsa; p=YOUR_PUBLIC_KEY_HERE
TTL: 3600
重要: selectorがtm1ならHostはtm1._domainkeyであり、tm1._domainkey.example.comではありません。多くのDNS画面はドメインを自動追加します。追加しないサービスでは完全なホスト名を入力します。
2048ビット鍵の長さ
現在の標準である2048ビット鍵を使います。一部では1024ビットを受け付けません。ただし2048ビットの文字列は、DNS TXTの一区切りである255文字を超える場合があります。
DNSが「Invalid Length」と表示する場合、値を引用符付きの二つの文字列へ分けます。
"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCg
KCAQEAx7...first-half-of-key..."
"second-half-of-key...QAB"
DNSサーバーは自動で連結します。Cloudflareなどの新しいサービスは分割を代行しますが、古いcPanelでは手動作業が必要な場合があります。
手順3: DKIMレコードを検証
DNS変更は即時ではありません。5-15分待ってから、公開状態を確認します。
MacまたはLinux:
dig txt tm1._domainkey.yourdomain.com +short
Windows:
nslookup -q=txt tm1._domainkey.yourdomain.com
期待する結果:
"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQE..."
よくある失敗:
- NXDOMAIN: レコードが存在しません。未反映か、
tm1._domainkey.example.com.example.comのようにドメインを重複させています。DNSのHostを確認します。 - 空の応答: レコードはあっても形式が不正です。末尾スペースや改行を含めず、鍵全体をコピーしたか確認します。
手順4: DKIMとDMARCのアライメントを確認
正しい設定にはアライメント確認が必要です。DKIM署名が数学的に有効でも、DMARCが拒否する場合があります。
DMARCのアライメントでは、DKIM署名のd=ドメインとFrom:ヘッダーのドメインが一致する必要があります。不一致の例:
From: you@yourcompany.com
DKIM signature: d=sendgrid.net
Result: DKIM passes, DMARC fails (domains don't match)
第三者ESPでカスタムDKIMを設定していない場合に発生します。この機能は「domain authentication」や「whitelabeling」と呼ばれることもあります。ESPが自社ドメインで署名するためです。
代理送信するすべてのサービスでカスタムDKIMを有効にします。現行のTrekMailマネージドSMTPでは顧客ドメインで署名しますが、運用開始後にヘッダーを確認してください。
認証方式の関係はメール送信者評価のガイドをご覧ください。
DKIM設定でよくあるミス
全手順を理解したら、次の点を避けます。
- 送信サービスの漏れ。 Google Workspace、CRM、マーケティング基盤には、それぞれ固有selectorのDKIMが必要です。一つでも署名がなければDMARC通過率が下がります。
- 1024ビット鍵。 古い記事は1024ビットを既定にすることがあります。より安全で対応要件も広い2048ビットを使います。
- 鍵を更新しない。 DKIM鍵は少なくとも年次で更新します。秘密鍵が漏れればメールを偽造され得ます。TrekMailのマネージドプランは現行機能で自動更新します。
- selector._domainkey形式を無視。 下線と
_domainkeyは省略できません。ホスト名を誤ると検索されません。
TrekMailがDKIMを自動化する方法
一ドメインの手動設定は約20分でも、10や50を管理すると大きな負担です。一つの期限切れ鍵や誤ったselectorが数日間の到達問題を起こすことがあります。
TrekMailの現行構成:
- Nano($0): SPF、DKIM、DMARCウィザードで設定し、カード不要。
- Starter($3.50/mo)とPro($10/mo): 鍵生成、更新、署名を管理し、利用者はCNAMEを一つ追加。全プランに14日間試用がありカードが必要。
- Agency($23.25/mo): 顧客ドメイン全体へ同じ認証を適用し、ゲートウェイでTLSとDKIM署名を実施。
手動DNSや午前2時のselector調査を減らせます。TrekMailを無料で試し、通常は五分以内に基本DKIMを設定できますが、DNS反映時間は異なります。
まとめ
DKIMの設定方法は、2026年のメール到達性に欠かせない基礎です。未設定は拒否や迷惑メールのリスクを高め、設定すれば署名主体と改変の有無を確認できます。
事業者で鍵を生成し、DNSにTXTを公開し、反映を検証し、DMARCアライメントを確認します。送信サービスごとに行い、少なくとも年次で鍵を更新し、DMARCレポートで通過率を監視します。
認証管理を任せる場合、TrekMailのマネージドプランは現行機能で鍵生成から更新まで扱います。その他の対策はSPFレコード設定と安全なビジネスメールをご覧ください。