Ajoutez un enregistrement DKIM au DNS de votre domaine pour vérifier l'authenticité des e-mails envoyés depuis votre compte Alibaba Mail et garantir qu'ils n'ont pas été modifiés pendant leur transit.
Qu'est-ce que DKIM ?
DomainKeys Identified Mail (DKIM) est une méthode d'authentification des e-mails qui détecte les messages falsifiés ou altérés. Les expéditeurs apposent une signature numérique pour prouver que l'e-mail provient bien du domaine indiqué et qu'il n'a pas été modifié lors de son acheminement.
Obtenir la valeur de l'enregistrement DKIM
Connectez-vous à la console de gestion en tant qu'administrateur de boîte aux lettres. Accédez à Enterprise Customization > Domain Management > Domain Settings, puis cliquez sur View Details.

-
Cliquez sur Copy pour obtenir la valeur de l'enregistrement DKIM.
RemarqueL'enregistrement hôte et la valeur de l'enregistrement sont uniques pour chaque domaine. Récupérez-les depuis votre console de gestion de boîte aux lettres.
La valeur obtenue depuis la console est la valeur finale à configurer. Copiez-la et utilisez-la telle quelle. La valeur réelle peut différer légèrement de l'exemple de modèle (par exemple, elle peut ne pas inclure le paramètre
g=*). Cela est normal et n'affecte pas le fonctionnement de DKIM.La longueur de clé de chiffrement peut être de 1024 ou 2048 bits. Sélectionnez une valeur en fonction des exigences de votre plateforme de gestion de domaine. La plupart des plateformes prennent en charge les deux options. Si vous modifiez la longueur de clé, la valeur d'enregistrement précédente devient invalide. Mettez à jour votre configuration DNS avec le nouvel enregistrement.
Pour activer la modification, quittez la section Domain Management, puis revenez-y. Cette action déclenche la signature DKIM côté serveur.

Ajouter un enregistrement DKIM au DNS
Les étapes suivantes utilisent Alibaba Cloud DNS à titre d'exemple. Si vous utilisez un autre fournisseur DNS, reportez-vous à la console de ce fournisseur.
1. Connectez-vous à la console Alibaba Cloud DNS.
2. Cliquez sur le nom de domaine pour ouvrir la page DNS Settings.
3. Sur la page DNS Settings, cliquez sur Add Record pour ajouter un enregistrement TXT.
4. Définissez l'enregistrement hôte sur default._domainkey.
5. Définissez la valeur de l'enregistrement TXT sur v=DKIM1; g=*; k=rsa; p=.... Notez que l'enregistrement doit tenir sur une seule ligne. La valeur réelle de l'enregistrement DKIM générée dans la console de gestion Alibaba Mail peut ne pas inclure le paramètre g=*, selon l'implémentation DKIM utilisée. Utilisez la valeur obtenue depuis la console telle quelle et copiez-la directement ; vous n'avez pas besoin d'ajouter manuellement g=*.
Exemple de configuration d'enregistrement DKIM :
Après avoir ajouté l'enregistrement TXT, la propagation DNS prend généralement de quelques minutes à plusieurs heures. Une fois la configuration terminée, retournez sur la page des paramètres de domaine de la console de gestion Alibaba Mail et cliquez sur Verify Now pour vérifier l'état de la vérification DKIM. Si la vérification échoue, attendez que l'enregistrement DNS prenne effet et réessayez.
Syntaxe de la signature DKIM
Lorsque DKIM est activé, le serveur d'envoi ajoute un en-tête DKIM-Signature à chaque e-mail. Cet en-tête contient la signature numérique (générée avec une clé privée) et le sélecteur (un identifiant chaîne utilisé pour localiser la clé publique DKIM correspondante dans le DNS).
Exemple d'en-tête DKIM-Signature :
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=default; c=relaxed/relaxed;
h=from:to:subject:date:message-id; i=@example.com;
bh=...; b=...;
Dans cet en-tête :
v=1indique la version de DKIM.a=rsa-sha256indique l'algorithme de signature.d=example.comindique le domaine d'envoi.s=defaultindique le sélecteur utilisé pour la signature.c=relaxed/relaxedindique l'algorithme de canonisation.h=from:to:subject:date:message-idindique les champs d'en-tête signés.i=@example.comindique l'identité de signature.La partie située après
bh=correspond au hachage du corps de l'e-mail.La partie située après
b=correspond à la signature elle-même.
Le serveur récepteur inspecte l'en-tête DKIM-Signature et extrait d= (domaine) et s= (sélecteur) pour déterminer quel enregistrement DNS interroger afin d'obtenir la clé publique.
Par exemple, avec d=example.com et le sélecteur default, la requête DNS est :
default._domainkey.example.com
Le serveur récupère la clé publique depuis cet enregistrement DNS et valide la signature contenue dans b=. Une validation réussie confirme que l'e-mail provient bien du domaine indiqué et qu'il n'a pas été modifié pendant son transit.
Si un domaine possède plusieurs sources d'envoi, chaque source doit utiliser un sélecteur différent afin que les destinataires puissent localiser la clé publique correcte à partir de l'en-tête DKIM-Signature de chaque e-mail.