DKIM-Schlüssel wechseln, ohne alte Nachrichten zu gefährden
Selector verstehen, neue Schlüssel getrennt veröffentlichen und den privaten Schlüssel schützen.
Zwei Teile mit unterschiedlichen Aufgaben
Der private DKIM-Schlüssel bleibt im sendenden System. Der öffentliche Schlüssel liegt im DNS. Der Selector benennt, welcher veröffentlichte Schlüssel zu einer Signatur gehört. Ein Server kann deshalb mit einem neuen Selector auf einen neuen Schlüssel wechseln, während der alte öffentliche Schlüssel vorübergehend weiter abrufbar bleibt.
Ein nachvollziehbarer Wechsel
Bisher signiert der Server mit s=mail2025 und d=example.com. Erzeuge im vorgesehenen Mailserver-Werkzeug ein neues Schlüsselpaar und wähle beispielsweise mail2026 als neuen Selector. Veröffentliche den neuen öffentlichen Schlüssel an mail2026._domainkey.example.com. Aktivierst du erst den neuen Signierer und setzt DNS später, können erste Nachrichten ohne abrufbaren Schlüssel beim Empfänger eintreffen.
Vor Aktivierung prüfen
Frage den vollständigen Namen ab und vergleiche den öffentlichen Schlüssel mit der Serverkonfiguration. Bei einer Anbieteroberfläche, die example.com selbst anhängt, trägst du typischerweise nur mail2026._domainkey im Namenfeld ein. Bei anderen Oberflächen ist der vollständige Name nötig. Kontrolliere immer das veröffentlichte Ergebnis, statt allein auf das Eingabeformular zu vertrauen.
Ein langer TXT-Record kann als mehrere Zeichenketten innerhalb desselben Datensatzes transportiert werden. Diese Teile werden für die Auswertung zusammengesetzt. Mehrere getrennte TXT-Datensätze mit konkurrierenden DKIM-Schlüsseln sind etwas anderes. Übernimm die vom Anbieter unterstützte Eingabeform.
Neue Signatur testen
Aktiviere den neuen Selector und sende eine neue Nachricht. Kontrolliere s=, d= und dkim=pass im Rohtext beziehungsweise in Authentication-Results. Der DNSABC-Check prüft die Veröffentlichung des Schlüssels; er verifiziert keine konkrete Nachrichtensignatur. Eine falsche Canonicalization, veränderte Mailinhalte oder ein falscher privater Schlüssel können trotz vorhandenem TXT zu Fehlern führen.
Alten Schlüssel nicht voreilig entfernen
Berücksichtige DNS-Caches, verzögerte Mailzustellung und Systeme, die möglicherweise noch mit dem alten Selector senden. Bestimme die Übergangsfrist anhand deiner Versandwege und Providerempfehlung. Entferne den alten Schlüssel erst nach kontrollierter Umstellung. Bei kompromittiertem Schlüssel ist eine schnellere Widerrufsentscheidung erforderlich; ein leerer p-Wert bedeutet Widerruf und ist keine funktionierende Schlüsselkonfiguration.
Keine privaten Schlüssel in Hilfsformulare
Veröffentliche, exportiere oder teile ausschließlich den öffentlichen Teil. Speichere private Schlüssel mit eingeschränktem Zugriff im Mailserver und berücksichtige Backups. Ein fiktiver p-Wert im Tutorial wäre nicht nutzbar; der Schlüssel muss aus deinem tatsächlichen System stammen.