---
title: "Managed DKIM und automatische Schlüsselrotation"
description: "Wechseln Sie ohne Unterbrechung des E-Mail-Versands zu Managed DKIM. Erfahren Sie, warum zwei CNAME-Einträge erforderlich sind und wann Sie den alten DKIM-TXT-Eintrag entfernen dürfen."
url: "https://lettermint.co/de/wissensbasis/deliverability/managed-dkim-und-automatische-schluesselrotation"
published: "2026-08-10"
last_updated: "2026-08-10"
---

# Managed DKIM und automatische Schlüsselrotation

> Wechseln Sie ohne Unterbrechung des E-Mail-Versands zu Managed DKIM. Erfahren Sie, warum zwei CNAME-Einträge erforderlich sind und wann Sie den alten DKIM-TXT-Eintrag entfernen dürfen.

## Kurzfassung

Mit Managed DKIM kann Lettermint Ihre Signaturschlüssel automatisch wechseln.
Bei zukünftigen Schlüsselrotationen sind keine Änderungen an Ihren
DNS-Einträgen erforderlich. Das Upgrade unterbricht den Versand nicht. Ihre
bestehende DKIM-Konfiguration bleibt während der Migration aktiv.

> **Warning:** **Entfernen Sie Ihren bestehenden DKIM-TXT-Eintrag erst, wenn Lettermint den
> Abschluss des Upgrades bestätigt.** Sie dürfen ihn nur entfernen, wenn das
> Dashboard **Automatic key rotation enabled** anzeigt oder wenn Sie die
> Abschluss-E-Mail erhalten. **Ready to activate** bedeutet nicht, dass das
> Upgrade abgeschlossen ist.

## Was ändert sich?

Vor dem Upgrade verwendet Ihre Domain einen
[DKIM](https://lettermint.co/de/wissensbasis/definitions/was-ist-dkim)-TXT-Eintrag,
der einen öffentlichen Schlüssel enthält. Sie müssen diesen DNS-Eintrag ändern,
wenn der Schlüssel wechselt.

Nach dem Upgrade verwendet Ihre Domain dauerhaft diese zwei CNAME-Einträge:

- `lm1._domainkey`
- `lm2._domainkey`

Lettermint hostet die öffentlichen Schlüssel hinter diesen CNAME-Einträgen und
wechselt die Schlüssel für Sie. Beide CNAME-Einträge müssen nach dem Upgrade im
DNS bleiben.

Ihre [SPF](https://lettermint.co/de/wissensbasis/definitions/was-ist-spf)-,
[DMARC](https://lettermint.co/de/wissensbasis/definitions/was-ist-dmarc)-,
Return-Path- und anderen DNS-Einträge ändern sich nicht. Ihre API-Zugangsdaten,
SMTP-Zugangsdaten und Anwendungskonfiguration ändern sich ebenfalls nicht.

## Warum sollten Sie das Upgrade ausführen?

Signaturschlüssel müssen regelmäßig gewechselt werden. Bei einer Konfiguration
mit einem TXT-Eintrag ist für jeden Schlüsselwechsel eine DNS-Änderung
erforderlich. Dies verursacht zusätzliche manuelle Arbeit und kann die
Schlüsselrotation verzögern.

Managed DKIM bietet Ihnen diese Vorteile:

- Lettermint kann Ihre DKIM-Schlüssel automatisch wechseln.
- Für zukünftige Schlüsselrotationen sind keine DNS-Änderungen erforderlich.
- Lettermint kann einen neuen Schlüssel vorbereiten und prüfen, bevor er aktiv
wird.
- Ihre bestehende DKIM-Konfiguration bleibt während des Upgrades aktiv.
- Das Dashboard überwacht die zwei Managed-DKIM-Einträge.

Eine regelmäßige Schlüsselrotation verkürzt die Zeit, in der ein alter
Schlüssel nach einer Kompromittierung verwendet werden kann. Dadurch entfällt
außerdem eine wiederkehrende DNS-Wartungsaufgabe.

## Warum gibt es zwei Einträge?

Jeder DKIM-Eintrag verwendet einen Selektor. Ein Selektor teilt einem
empfangenden Mailserver mit, welchen öffentlichen Schlüssel er für die Prüfung
der E-Mail-Signatur verwenden muss.

Lettermint verwendet zwei Selektoren. Dadurch kann ein Schlüssel aktiv bleiben,
während Lettermint den anderen Schlüssel vorbereitet und prüft. Danach kann
Lettermint sicher zum neuen Schlüssel wechseln. Während des Wechsels ist keine
DNS-Änderung erforderlich.

> **Note:** Lassen Sie `lm1._domainkey` und `lm2._domainkey` dauerhaft im DNS. Entfernen Sie
> den Selektor nicht, der aktuell nicht aktiv ist. Lettermint benötigt ihn für
> eine zukünftige Schlüsselrotation.

## Vor dem Start

Prüfen Sie vor dem Start die folgenden Punkte:

- Sie haben die Berechtigung, die Domain in Lettermint zu aktualisieren.
- Sie oder eine andere Person können die Domain beim DNS-Anbieter aktualisieren.
- Sie können während des Upgrades weiterhin E-Mails senden.
- Wenn eine andere Person das DNS verwaltet, können Sie auf der DNS-Seite
**Share instructions** verwenden. Damit senden Sie die erforderlichen
Einträge an diese Person.
- Sie haben den aktuellen DKIM-TXT-Eintrag nicht gelöscht oder ersetzt.

Öffnen Sie im Lettermint-Dashboard die Seite
[Domains](https://app.lettermint.co/domains) und wählen Sie die Domain aus, die
Sie aktualisieren möchten.

![Managed-DKIM-Upgrade in Lettermint starten](https://lettermint.co/content/knowledgebase/lettermint-managed-dkim-start-upgrade.webp)

## Upgrade Schritt für Schritt

1. Öffnen Sie die Seite **DNS** Ihrer Domain.
2. Wählen Sie **Start upgrade**.
3. Fügen Sie bei Ihrem DNS-Anbieter die zwei erzeugten CNAME-Einträge hinzu.
Kopieren Sie Name, Typ und Ziel genau so, wie das Dashboard sie anzeigt.
4. Warten Sie, bis Lettermint beide Einträge geprüft hat.
5. Wenn das Dashboard **Ready to activate managed DKIM** anzeigt, wählen Sie
**Activate managed DKIM**. Bestätigen Sie die Warnung im Aktivierungsfenster.
6. Lassen Sie den alten TXT-Eintrag und beide neuen CNAME-Einträge während der
Migrationsphase bestehen.
7. Warten Sie, bis das Dashboard **Automatic key rotation enabled** anzeigt oder
bis die Abschluss-E-Mail den Abschluss des Upgrades bestätigt.
8. Erst danach dürfen Sie den alten DKIM-TXT-Eintrag entfernen, den Lettermint
angibt. Lassen Sie beide neuen CNAME-Einträge dauerhaft bestehen.

Wenn beide CNAME-Einträge geprüft sind, zeigt das Dashboard diesen Status:

![Managed DKIM ist zur Aktivierung bereit](https://lettermint.co/content/knowledgebase/lettermint-managed-dkim-ready-to-activate.webp)

> **Warning:** **Entfernen Sie den alten DKIM-TXT-Eintrag nicht, wenn Sie Activate managed DKIM
> wählen.** Die Aktivierung startet die Migrationsphase. Lassen Sie den alten
> TXT-Eintrag und beide neuen CNAME-Einträge bestehen, bis Lettermint den Abschluss
> bestätigt.

## Was geschieht während der Aktivierung?

Während des Übergangs unterstützt Lettermint vorübergehend Ihren bestehenden
Schlüssel und Managed DKIM. Dadurch bleibt die DKIM-Authentifizierung verfügbar,
während die neue Konfiguration aktiv wird.

- Das Dashboard zeigt das früheste Datum und die früheste Uhrzeit für den
automatischen Abschluss.
- Der Abschluss erfolgt automatisch, wenn beide neuen CNAME-Einträge verifiziert
bleiben.
- Der E-Mail-Versand sollte während des Vorgangs normal weiterlaufen.
- Nach dem Start der Aktivierung können Sie die Migrationsphase nicht abbrechen.

Verwenden Sie die Daten und Zeiträume, die das Dashboard für Ihre Domain
anzeigt. Diese Werte können sich ändern. Der angezeigte Zeitpunkt ist der
frühestmögliche Abschlusszeitpunkt. Er bestätigt nicht den Abschluss. Entfernen
Sie den alten TXT-Eintrag erst, wenn das Dashboard oder die Abschluss-E-Mail den
Abschluss bestätigt.

## Upgrade abbrechen

Sie können das Upgrade abbrechen, bevor Sie Managed DKIM aktivieren. Ihre
bestehende DKIM-Konfiguration funktioniert weiter.

Nach dem Abbruch können Sie die temporären `lm1`- und `lm2`-CNAME-Einträge
entfernen. Wenn Sie das Upgrade später erneut starten, kann Lettermint neue
Werte anzeigen. Kopieren Sie immer die Einträge aus dem aktuellen Upgrade.
Verwenden Sie keine Werte aus einem früheren abgebrochenen Versuch.

Nach dem Start der Aktivierung können Sie das Upgrade nicht mehr abbrechen.

## Häufige Probleme bei DNS-Anbietern

Wenn Lettermint die zwei CNAME-Einträge nicht verifiziert, prüfen Sie diese
häufigen Ursachen:

- Einige DNS-Anbieter fügen den Domainnamen automatisch hinzu. Erstellen Sie
keinen Namen wie `lm1._domainkey.example.com.example.com`.
- Kopieren Sie jedes CNAME-Ziel genau. Entfernen Sie keinen Teil des Ziels.
- Erstellen Sie CNAME-Einträge. Erstellen Sie keine TXT-Einträge, wenn das
Dashboard CNAME-Einträge anfordert.
- Entfernen Sie einen bestehenden Eintrag, der denselben `lm1`- oder
`lm2`-Hostnamen verwendet. Ein Hostname kann normalerweise nicht gleichzeitig
einen CNAME-Eintrag und einen anderen Eintragstyp haben.
- Stellen Sie beide CNAME-Einträge in Cloudflare auf **DNS only**. Aktivieren Sie
den Proxy nicht.
- Es kann einige Zeit dauern, bis DNS-Änderungen überall verfügbar sind.
- Entfernen Sie keinen Eintrag, nur weil die Verifizierung vorübergehend
aussteht.

Lettermint prüft die Einträge automatisch erneut. Sie können auf der DNS-Seite
auch **Verify all** wählen. Allgemeine Informationen zur Domainkonfiguration
finden Sie in der
[Domain-Dokumentation](https://lettermint.co/docs/platform/domains/introduction).

## Nach dem Abschluss

Nach dem Abschluss zeigt das Dashboard diesen Status:

![Automatische Schlüsselrotation in Lettermint aktiviert](https://lettermint.co/content/knowledgebase/lettermint-managed-dkim-automatic-key-rotation-enabled.webp)

> **Warning:** **Entfernen Sie den alten DKIM-TXT-Eintrag erst, wenn das Dashboard Automatic
> key rotation enabled anzeigt oder die Abschluss-E-Mail das Upgrade bestätigt.**
> Entfernen Sie nur den alten TXT-Eintrag, den Lettermint angibt.

Nach dem Abschluss:

- Entfernen Sie nur den alten DKIM-TXT-Eintrag, den Lettermint angibt.
- Entfernen Sie keine DKIM-Einträge, die zu einem anderen E-Mail-Dienst gehören.
- Lassen Sie `lm1._domainkey` und `lm2._domainkey` dauerhaft bestehen.
- Lassen Sie Ihre bestehenden SPF-, DMARC-, Return-Path- und anderen Einträge
bestehen, wenn Lettermint keine andere Anweisung gibt.
- Zukünftige DKIM-Schlüsselrotationen erfolgen automatisch.
- Das Dashboard zeigt **Automatic key rotation enabled**.

## Problembehandlung und häufige Fragen

### Unterbricht das Upgrade die E-Mail-Zustellung?

Nein. Ihre bestehende DKIM-Konfiguration bleibt während des Upgrades aktiv.
Lettermint unterstützt während des Übergangs auch die
Managed-DKIM-Konfiguration. Der Versand sollte normal weiterlaufen, wenn Sie den
alten TXT-Eintrag und beide neuen CNAME-Einträge bestehen lassen.

### Kann ich E-Mails senden, während sich die DNS-Änderungen verbreiten?

Ja. Senden Sie E-Mails weiterhin mit Ihrer bestehenden Konfiguration. Entfernen
oder ersetzen Sie den alten DKIM-TXT-Eintrag nicht, während sich die neuen
CNAME-Einträge verbreiten.

### Warum werden meine CNAME-Einträge nicht verifiziert?

Prüfen Sie den Eintragstyp, den Namen und das Ziel. Stellen Sie sicher, dass Ihr
DNS-Anbieter den Domainnamen nicht zweimal hinzugefügt hat. Entfernen Sie
widersprüchliche Einträge am selben Hostnamen. Wenn Sie Cloudflare verwenden,
müssen die Einträge auf **DNS only** stehen. Auch die DNS-Verbreitung kann die
Verifizierung verzögern.

### Kann ich die Einträge aus einem früheren abgebrochenen Versuch verwenden?

Verwenden Sie alte Werte nicht erneut. Starten Sie das Upgrade erneut und
kopieren Sie die Einträge, die das Dashboard aktuell anzeigt. Bei einem neuen
Versuch können die CNAME-Ziele anders sein.

### Wann darf ich den alten TXT-Eintrag entfernen?

Entfernen Sie ihn erst, wenn das Dashboard **Automatic key rotation enabled**
anzeigt oder die Abschluss-E-Mail von Lettermint den Abschluss des Upgrades
bestätigt. Die E-Mail gibt den genauen alten Eintrag an. Entfernen Sie ihn nicht,
wenn das Dashboard **Ready to activate** anzeigt, wenn Sie **Activate managed
DKIM** wählen oder wenn die Migration noch läuft.

### Warum müssen beide CNAME-Einträge bestehen bleiben?

Lettermint lässt einen Selektor aktiv, während es den anderen Selektor
vorbereitet und prüft. Beide Einträge sind für eine sichere automatische
Schlüsselrotation erforderlich. Lassen Sie beide Einträge dauerhaft bestehen.

### Ändert dies SPF oder DMARC?

Nein. Managed DKIM ändert nur die DKIM-Konfiguration. Ihre SPF-, DMARC- und
Return-Path-Einträge, API-Zugangsdaten, SMTP-Zugangsdaten und
Anwendungskonfiguration bleiben unverändert.

### Kann eine andere Person die DNS-Änderungen ausführen?

Ja. Wählen Sie auf der DNS-Seite der Domain **Share instructions**. Senden Sie
die Anweisungen an die Person, die den DNS-Anbieter verwaltet. Sie können das
Upgrade fortsetzen, nachdem Lettermint beide Einträge verifiziert hat.

### Was muss ich tun, wenn ich den alten Eintrag zu früh entfernt habe?

Stellen Sie den alten TXT-Eintrag sofort wieder her, wenn dies möglich ist.
Lassen Sie beide neuen CNAME-Einträge bestehen. Prüfen Sie dann die DNS-Seite und
warten Sie, bis alle erforderlichen Einträge verifiziert sind. Wenden Sie sich
über das Dashboard an den
[Lettermint-Support](https://app.lettermint.co/support/tickets), wenn Sie den
Eintrag nicht wiederherstellen können oder wenn die E-Mail-Authentifizierung
fehlschlägt.

### Was geschieht, wenn später ein Managed-CNAME-Eintrag entfernt wird?

Bei E-Mails mit dem fehlenden Selektor kann die DKIM-Authentifizierung
fehlschlagen. Die automatische Schlüsselrotation kann ohne beide Einträge nicht
sicher funktionieren. Stellen Sie den fehlenden CNAME-Eintrag mit dem genauen
Wert aus dem Dashboard wieder her. Verifizieren Sie ihn so schnell wie möglich.
