Managed DKIM und automatische Schlüsselrotation
Zuletzt aktualisiert:
Kurzfassung
Mit Managed DKIM kann Lettermint Ihre Signaturschlüssel automatisch wechseln. Bei zukünftigen Schlüsselrotationen sind keine Änderungen an Ihren DNS-Einträgen erforderlich. Das Upgrade unterbricht den Versand nicht. Ihre bestehende DKIM-Konfiguration bleibt während der Migration aktiv.
Entfernen Sie Ihren bestehenden DKIM-TXT-Eintrag erst, wenn Lettermint den Abschluss des Upgrades bestätigt. Sie dürfen ihn nur entfernen, wenn das Dashboard Automatic key rotation enabled anzeigt oder wenn Sie die Abschluss-E-Mail erhalten. Ready to activate bedeutet nicht, dass das Upgrade abgeschlossen ist.
Was ändert sich?
Vor dem Upgrade verwendet Ihre Domain einen DKIM-TXT-Eintrag, der einen öffentlichen Schlüssel enthält. Sie müssen diesen DNS-Eintrag ändern, wenn der Schlüssel wechselt.
Nach dem Upgrade verwendet Ihre Domain dauerhaft diese zwei CNAME-Einträge:
- lm1._domainkey
- lm2._domainkey
Lettermint hostet die öffentlichen Schlüssel hinter diesen CNAME-Einträgen und wechselt die Schlüssel für Sie. Beide CNAME-Einträge müssen nach dem Upgrade im DNS bleiben.
Ihre SPF-, DMARC-, Return-Path- und anderen DNS-Einträge ändern sich nicht. Ihre API-Zugangsdaten, SMTP-Zugangsdaten und Anwendungskonfiguration ändern sich ebenfalls nicht.
Warum sollten Sie das Upgrade ausführen?
Signaturschlüssel müssen regelmäßig gewechselt werden. Bei einer Konfiguration mit einem TXT-Eintrag ist für jeden Schlüsselwechsel eine DNS-Änderung erforderlich. Dies verursacht zusätzliche manuelle Arbeit und kann die Schlüsselrotation verzögern.
Managed DKIM bietet Ihnen diese Vorteile:
- Lettermint kann Ihre DKIM-Schlüssel automatisch wechseln.
- Für zukünftige Schlüsselrotationen sind keine DNS-Änderungen erforderlich.
- Lettermint kann einen neuen Schlüssel vorbereiten und prüfen, bevor er aktiv wird.
- Ihre bestehende DKIM-Konfiguration bleibt während des Upgrades aktiv.
- Das Dashboard überwacht die zwei Managed-DKIM-Einträge.
Eine regelmäßige Schlüsselrotation verkürzt die Zeit, in der ein alter Schlüssel nach einer Kompromittierung verwendet werden kann. Dadurch entfällt außerdem eine wiederkehrende DNS-Wartungsaufgabe.
Warum gibt es zwei Einträge?
Jeder DKIM-Eintrag verwendet einen Selektor. Ein Selektor teilt einem empfangenden Mailserver mit, welchen öffentlichen Schlüssel er für die Prüfung der E-Mail-Signatur verwenden muss.
Lettermint verwendet zwei Selektoren. Dadurch kann ein Schlüssel aktiv bleiben, während Lettermint den anderen Schlüssel vorbereitet und prüft. Danach kann Lettermint sicher zum neuen Schlüssel wechseln. Während des Wechsels ist keine DNS-Änderung erforderlich.
Lassen Sie lm1._domainkey und lm2._domainkey dauerhaft im DNS. Entfernen Sie den Selektor nicht, der aktuell nicht aktiv ist. Lettermint benötigt ihn für eine zukünftige Schlüsselrotation.
Vor dem Start
Prüfen Sie vor dem Start die folgenden Punkte:
- Sie haben die Berechtigung, die Domain in Lettermint zu aktualisieren.
- Sie oder eine andere Person können die Domain beim DNS-Anbieter aktualisieren.
- Sie können während des Upgrades weiterhin E-Mails senden.
- Wenn eine andere Person das DNS verwaltet, können Sie auf der DNS-Seite Share instructions verwenden. Damit senden Sie die erforderlichen Einträge an diese Person.
- Sie haben den aktuellen DKIM-TXT-Eintrag nicht gelöscht oder ersetzt.
Öffnen Sie im Lettermint-Dashboard die Seite Domains (wird in einem neuen Fenster geöffnet) und wählen Sie die Domain aus, die Sie aktualisieren möchten.
Upgrade Schritt für Schritt
- Öffnen Sie die Seite DNS Ihrer Domain.
- Wählen Sie Start upgrade.
- Fügen Sie bei Ihrem DNS-Anbieter die zwei erzeugten CNAME-Einträge hinzu. Kopieren Sie Name, Typ und Ziel genau so, wie das Dashboard sie anzeigt.
- Warten Sie, bis Lettermint beide Einträge geprüft hat.
- Wenn das Dashboard Ready to activate managed DKIM anzeigt, wählen Sie Activate managed DKIM. Bestätigen Sie die Warnung im Aktivierungsfenster.
- Lassen Sie den alten TXT-Eintrag und beide neuen CNAME-Einträge während der Migrationsphase bestehen.
- Warten Sie, bis das Dashboard Automatic key rotation enabled anzeigt oder bis die Abschluss-E-Mail den Abschluss des Upgrades bestätigt.
- Erst danach dürfen Sie den alten DKIM-TXT-Eintrag entfernen, den Lettermint angibt. Lassen Sie beide neuen CNAME-Einträge dauerhaft bestehen.
Wenn beide CNAME-Einträge geprüft sind, zeigt das Dashboard diesen Status:
Entfernen Sie den alten DKIM-TXT-Eintrag nicht, wenn Sie Activate managed DKIM wählen. Die Aktivierung startet die Migrationsphase. Lassen Sie den alten TXT-Eintrag und beide neuen CNAME-Einträge bestehen, bis Lettermint den Abschluss bestätigt.
Was geschieht während der Aktivierung?
Während des Übergangs unterstützt Lettermint vorübergehend Ihren bestehenden Schlüssel und Managed DKIM. Dadurch bleibt die DKIM-Authentifizierung verfügbar, während die neue Konfiguration aktiv wird.
- Das Dashboard zeigt das früheste Datum und die früheste Uhrzeit für den automatischen Abschluss.
- Der Abschluss erfolgt automatisch, wenn beide neuen CNAME-Einträge verifiziert bleiben.
- Der E-Mail-Versand sollte während des Vorgangs normal weiterlaufen.
- Nach dem Start der Aktivierung können Sie die Migrationsphase nicht abbrechen.
Verwenden Sie die Daten und Zeiträume, die das Dashboard für Ihre Domain anzeigt. Diese Werte können sich ändern. Der angezeigte Zeitpunkt ist der frühestmögliche Abschlusszeitpunkt. Er bestätigt nicht den Abschluss. Entfernen Sie den alten TXT-Eintrag erst, wenn das Dashboard oder die Abschluss-E-Mail den Abschluss bestätigt.
Upgrade abbrechen
Sie können das Upgrade abbrechen, bevor Sie Managed DKIM aktivieren. Ihre bestehende DKIM-Konfiguration funktioniert weiter.
Nach dem Abbruch können Sie die temporären lm1- und lm2-CNAME-Einträge entfernen. Wenn Sie das Upgrade später erneut starten, kann Lettermint neue Werte anzeigen. Kopieren Sie immer die Einträge aus dem aktuellen Upgrade. Verwenden Sie keine Werte aus einem früheren abgebrochenen Versuch.
Nach dem Start der Aktivierung können Sie das Upgrade nicht mehr abbrechen.
Häufige Probleme bei DNS-Anbietern
Wenn Lettermint die zwei CNAME-Einträge nicht verifiziert, prüfen Sie diese häufigen Ursachen:
- Einige DNS-Anbieter fügen den Domainnamen automatisch hinzu. Erstellen Sie keinen Namen wie lm1._domainkey.example.com.example.com.
- Kopieren Sie jedes CNAME-Ziel genau. Entfernen Sie keinen Teil des Ziels.
- Erstellen Sie CNAME-Einträge. Erstellen Sie keine TXT-Einträge, wenn das Dashboard CNAME-Einträge anfordert.
- Entfernen Sie einen bestehenden Eintrag, der denselben lm1- oder lm2-Hostnamen verwendet. Ein Hostname kann normalerweise nicht gleichzeitig einen CNAME-Eintrag und einen anderen Eintragstyp haben.
- Stellen Sie beide CNAME-Einträge in Cloudflare auf DNS only. Aktivieren Sie den Proxy nicht.
- Es kann einige Zeit dauern, bis DNS-Änderungen überall verfügbar sind.
- Entfernen Sie keinen Eintrag, nur weil die Verifizierung vorübergehend aussteht.
Lettermint prüft die Einträge automatisch erneut. Sie können auf der DNS-Seite auch Verify all wählen. Allgemeine Informationen zur Domainkonfiguration finden Sie in der Domain-Dokumentation.
Nach dem Abschluss
Nach dem Abschluss zeigt das Dashboard diesen Status:
Entfernen Sie den alten DKIM-TXT-Eintrag erst, wenn das Dashboard Automatic key rotation enabled anzeigt oder die Abschluss-E-Mail das Upgrade bestätigt. Entfernen Sie nur den alten TXT-Eintrag, den Lettermint angibt.
Nach dem Abschluss:
- Entfernen Sie nur den alten DKIM-TXT-Eintrag, den Lettermint angibt.
- Entfernen Sie keine DKIM-Einträge, die zu einem anderen E-Mail-Dienst gehören.
- Lassen Sie lm1._domainkey und lm2._domainkey dauerhaft bestehen.
- Lassen Sie Ihre bestehenden SPF-, DMARC-, Return-Path- und anderen Einträge bestehen, wenn Lettermint keine andere Anweisung gibt.
- Zukünftige DKIM-Schlüsselrotationen erfolgen automatisch.
- Das Dashboard zeigt Automatic key rotation enabled.
Problembehandlung und häufige Fragen
Unterbricht das Upgrade die E-Mail-Zustellung?
Nein. Ihre bestehende DKIM-Konfiguration bleibt während des Upgrades aktiv. Lettermint unterstützt während des Übergangs auch die Managed-DKIM-Konfiguration. Der Versand sollte normal weiterlaufen, wenn Sie den alten TXT-Eintrag und beide neuen CNAME-Einträge bestehen lassen.
Kann ich E-Mails senden, während sich die DNS-Änderungen verbreiten?
Ja. Senden Sie E-Mails weiterhin mit Ihrer bestehenden Konfiguration. Entfernen oder ersetzen Sie den alten DKIM-TXT-Eintrag nicht, während sich die neuen CNAME-Einträge verbreiten.
Warum werden meine CNAME-Einträge nicht verifiziert?
Prüfen Sie den Eintragstyp, den Namen und das Ziel. Stellen Sie sicher, dass Ihr DNS-Anbieter den Domainnamen nicht zweimal hinzugefügt hat. Entfernen Sie widersprüchliche Einträge am selben Hostnamen. Wenn Sie Cloudflare verwenden, müssen die Einträge auf DNS only stehen. Auch die DNS-Verbreitung kann die Verifizierung verzögern.
Kann ich die Einträge aus einem früheren abgebrochenen Versuch verwenden?
Verwenden Sie alte Werte nicht erneut. Starten Sie das Upgrade erneut und kopieren Sie die Einträge, die das Dashboard aktuell anzeigt. Bei einem neuen Versuch können die CNAME-Ziele anders sein.
Wann darf ich den alten TXT-Eintrag entfernen?
Entfernen Sie ihn erst, wenn das Dashboard Automatic key rotation enabled anzeigt oder die Abschluss-E-Mail von Lettermint den Abschluss des Upgrades bestätigt. Die E-Mail gibt den genauen alten Eintrag an. Entfernen Sie ihn nicht, wenn das Dashboard Ready to activate anzeigt, wenn Sie Activate managed DKIM wählen oder wenn die Migration noch läuft.
Warum müssen beide CNAME-Einträge bestehen bleiben?
Lettermint lässt einen Selektor aktiv, während es den anderen Selektor vorbereitet und prüft. Beide Einträge sind für eine sichere automatische Schlüsselrotation erforderlich. Lassen Sie beide Einträge dauerhaft bestehen.
Ändert dies SPF oder DMARC?
Nein. Managed DKIM ändert nur die DKIM-Konfiguration. Ihre SPF-, DMARC- und Return-Path-Einträge, API-Zugangsdaten, SMTP-Zugangsdaten und Anwendungskonfiguration bleiben unverändert.
Kann eine andere Person die DNS-Änderungen ausführen?
Ja. Wählen Sie auf der DNS-Seite der Domain Share instructions. Senden Sie die Anweisungen an die Person, die den DNS-Anbieter verwaltet. Sie können das Upgrade fortsetzen, nachdem Lettermint beide Einträge verifiziert hat.
Was muss ich tun, wenn ich den alten Eintrag zu früh entfernt habe?
Stellen Sie den alten TXT-Eintrag sofort wieder her, wenn dies möglich ist. Lassen Sie beide neuen CNAME-Einträge bestehen. Prüfen Sie dann die DNS-Seite und warten Sie, bis alle erforderlichen Einträge verifiziert sind. Wenden Sie sich über das Dashboard an den Lettermint-Support (wird in einem neuen Fenster geöffnet), wenn Sie den Eintrag nicht wiederherstellen können oder wenn die E-Mail-Authentifizierung fehlschlägt.
Was geschieht, wenn später ein Managed-CNAME-Eintrag entfernt wird?
Bei E-Mails mit dem fehlenden Selektor kann die DKIM-Authentifizierung fehlschlagen. Die automatische Schlüsselrotation kann ohne beide Einträge nicht sicher funktionieren. Stellen Sie den fehlenden CNAME-Eintrag mit dem genauen Wert aus dem Dashboard wieder her. Verifizieren Sie ihn so schnell wie möglich.