technique · réponse sourcée
Qu’est-ce qu’un sélecteur DKIM ?
Un sélecteur DKIM est une chaîne unique qui identifie une clé publique précise dans les enregistrements DNS d’un domaine. Il permet à un expéditeur d’utiliser plusieurs clés DKIM pour un même domaine, ce qui rend possibles la rotation des clés et l’utilisation de différents services de signature sans conflit entre les entrées DNS.
Fonctionnement technique
Le sélecteur sert de pointeur dans la requête DNS. Lorsqu’un serveur destinataire voit une signature DKIM dans l’en-tête d’un e-mail, il y cherche la valeur du sélecteur. Il construit ensuite une requête DNS pour l’enregistrement situé à selector._domainkey.example.com. Le destinataire peut ainsi récupérer la clé publique exacte nécessaire pour vérifier la signature cryptographique de ce message précis.
Pourquoi c’est important pour les expéditeurs
Les sélecteurs sont essentiels à la continuité opérationnelle. Grâce à eux, les expéditeurs peuvent effectuer une rotation périodique des clés pour maintenir la sécurité sans provoquer d’échecs d’authentification. Si une clé est compromise, un nouveau sélecteur peut être déployé pendant que l’ancien est progressivement retiré. Cela évite les interruptions et garantit que les e-mails légitimes continuent de passer les contrôles d’authentification pendant les transitions.
Erreurs opérationnelles courantes
Une erreur fréquente consiste à ne pas faire correspondre le sélecteur utilisé par le serveur de signature avec celui publié dans l’enregistrement DNS. Si l’outil de signature utilise selector1 alors que l’enregistrement DNS est publié sous selector2, la vérification échouera. Autre erreur courante : mal anticiper le délai de propagation DNS, en envoyant des e-mails avec un nouveau sélecteur avant que l’enregistrement DNS n’ait atteint tous les résolveurs dans le monde.
Exemple concret
Si une entreprise utilise deux services différents, elle peut utiliser selector-marketing pour son outil de newsletter et selector-transact pour les notifications de son application. Les enregistrements DNS seraient alors marketing._domainkey.example.com et transact._domainkey.example.com. Vous pouvez vérifier ces enregistrements avec les outils gratuits disponibles sur https://sendhq.cc/tools pour vous assurer que les clés publiques sont correctement publiées.
Stratégie de rotation des clés
La bonne pratique consiste à générer une nouvelle paire de clés et à la publier sous un nouveau nom de sélecteur. Une fois le nouveau sélecteur propagé, le serveur d’envoi est configuré pour signer avec la nouvelle clé. L’ancien enregistrement de sélecteur est conservé pendant une courte période pour permettre aux destinataires de vérifier les messages envoyés juste avant le basculement, puis il peut être supprimé sans risque.
Les questions que posent les équipes
Un domaine peut-il avoir plusieurs sélecteurs DKIM ?
Oui, un domaine peut avoir plusieurs sélecteurs pour prendre en charge différents services d’envoi ou faciliter une rotation des clés sans interruption.
Où se trouve le sélecteur dans un e-mail ?
Le sélecteur se trouve dans l’en-tête DKIM-Signature de l’e-mail, plus précisément dans la balise s=.
Changer de sélecteur affecte-t-il SPF ?
Non, les sélecteurs DKIM sont indépendants des enregistrements SPF et n’ont aucun impact sur la configuration ou la vérification SPF.
Que se passe-t-il si un sélecteur est absent du DNS ?
Le serveur destinataire ne pourra pas trouver la clé publique, ce qui entraînera un statut DKIM permerror ou fail.
Sources primaires
- RFC 6376 : DomainKeys Identified Mail — RFC Editor
- Documentation DNS de Cloudflare — Cloudflare