Aller au contenu
Délivrabilité

DKIM géré et rotation automatique des clés

Dernière mise à jour:

Résumé

Le DKIM géré permet à Lettermint de renouveler automatiquement vos clés de signature. Vous n'avez pas à modifier vos enregistrements DNS à chaque future rotation de clé. La mise à niveau n'interrompt pas l'envoi. Votre configuration DKIM actuelle reste active pendant la migration.

Ne supprimez pas votre enregistrement DKIM TXT actuel avant que Lettermint confirme la fin de la mise à niveau. Vous pouvez le supprimer uniquement quand le tableau de bord affiche Automatic key rotation enabled ou quand vous recevez l'e-mail qui confirme la fin de la mise à niveau. Ready to activate ne signifie pas que la mise à niveau est terminée.

Ce qui change

Avant la mise à niveau, votre domaine utilise un enregistrement TXT DKIM qui contient une clé publique. Vous devez modifier cet enregistrement DNS quand la clé change.

Après la mise à niveau, votre domaine utilise de façon permanente ces deux enregistrements CNAME :

  • lm1._domainkey
  • lm2._domainkey

Lettermint héberge les clés publiques derrière ces enregistrements CNAME et renouvelle les clés pour vous. Les deux enregistrements CNAME doivent rester dans le DNS après la mise à niveau.

Vos enregistrements SPF, DMARC, Return-Path et vos autres enregistrements DNS ne changent pas. Vos identifiants API, vos identifiants SMTP et la configuration de votre application ne changent pas non plus.

Pourquoi effectuer la mise à niveau ?

Les clés de signature doivent être renouvelées régulièrement. Avec une configuration basée sur un enregistrement TXT, chaque changement de clé exige une modification du DNS. Cette opération manuelle peut retarder une rotation de clé.

Le DKIM géré offre les avantages suivants :

  • Lettermint peut renouveler automatiquement vos clés DKIM.
  • Vous n'avez pas à modifier le DNS à chaque future rotation.
  • Lettermint peut préparer et vérifier une nouvelle clé avant de l'activer.
  • Votre configuration DKIM actuelle reste active pendant la mise à niveau.
  • Le tableau de bord surveille les deux enregistrements DKIM gérés.

La rotation régulière réduit la durée pendant laquelle une ancienne clé peut être utilisée si elle est compromise. Elle supprime aussi une tâche DNS récurrente de vos opérations de maintenance.

Pourquoi deux enregistrements sont nécessaires

Chaque enregistrement DKIM utilise un sélecteur. Un sélecteur indique au serveur de messagerie destinataire la clé publique qu'il doit utiliser pour vérifier la signature d'un e-mail.

Lettermint utilise deux sélecteurs. Ainsi, une clé peut rester active pendant la préparation et la vérification de l'autre clé. Lettermint peut ensuite activer la nouvelle clé en toute sécurité. Vous n'avez pas à modifier le DNS pendant cette opération.

Gardez toujours lm1._domainkey et lm2._domainkey dans le DNS. Ne supprimez pas le sélecteur qui n'est pas actif. Lettermint en a besoin pour une future rotation de clé.

Avant de commencer

Vérifiez les points suivants :

  • Vous avez l'autorisation de modifier le domaine dans Lettermint.
  • Vous ou un collègue avez accès au fournisseur DNS du domaine.
  • Vous pouvez continuer à envoyer des e-mails pendant la mise à niveau.
  • Si une autre personne gère le DNS, vous pouvez utiliser Share instructions sur la page DNS pour lui envoyer les enregistrements requis.
  • Vous n'avez pas supprimé ou remplacé l'enregistrement DKIM TXT actuel.

Ouvrez Domains (ouvre dans une nouvelle fenêtre) dans le tableau de bord Lettermint. Sélectionnez ensuite le domaine que vous voulez mettre à niveau.

Mise à niveau étape par étape

  1. Ouvrez la page DNS de votre domaine.
  2. Sélectionnez Start upgrade.
  3. Ajoutez les deux enregistrements CNAME générés chez votre fournisseur DNS. Copiez chaque nom, type et cible exactement comme ils sont affichés dans le tableau de bord.
  4. Attendez que Lettermint vérifie les deux enregistrements.
  5. Quand le tableau de bord affiche Ready to activate managed DKIM, sélectionnez Activate managed DKIM. Confirmez l'avertissement dans la fenêtre d'activation.
  6. Gardez l'ancien enregistrement TXT et les deux nouveaux enregistrements CNAME pendant la période de migration.
  7. Attendez que le tableau de bord affiche Automatic key rotation enabled ou que l'e-mail de confirmation indique que la mise à niveau est terminée.
  8. Supprimez l'ancien enregistrement DKIM TXT indiqué par Lettermint uniquement après cette confirmation. Gardez toujours les deux nouveaux enregistrements CNAME.

Quand les deux enregistrements CNAME sont vérifiés, le tableau de bord affiche l'état suivant :

Ne supprimez pas l'ancien enregistrement DKIM TXT quand vous sélectionnez Activate managed DKIM. L'activation démarre la période de migration. Gardez l'ancien enregistrement TXT et les deux nouveaux enregistrements CNAME jusqu'à ce que Lettermint confirme la fin de la mise à niveau.

Ce qui se passe pendant l'activation

Pendant la transition, Lettermint prend temporairement en charge votre clé actuelle et le DKIM géré. Ainsi, l'authentification DKIM reste disponible pendant l'activation de la nouvelle configuration.

  • Le tableau de bord affiche la date et l'heure à partir desquelles la mise à niveau peut se terminer automatiquement.
  • La mise à niveau se termine automatiquement si les deux nouveaux enregistrements CNAME restent vérifiés.
  • L'envoi des e-mails devrait continuer normalement pendant cette opération.
  • Après le début de l'activation, vous ne pouvez pas annuler la période de migration.

Utilisez les dates et les durées affichées dans le tableau de bord pour votre domaine. Ces valeurs peuvent changer. La date et l'heure affichées indiquent uniquement le premier moment où la mise à niveau peut se terminer. Elles ne confirment pas que la mise à niveau est terminée. Ne supprimez pas l'ancien enregistrement TXT avant que le tableau de bord ou l'e-mail de confirmation confirme la fin de la mise à niveau.

Annuler une mise à niveau

Vous pouvez annuler la mise à niveau avant d'activer le DKIM géré. Votre configuration DKIM actuelle continue de fonctionner.

Après l'annulation, vous pouvez supprimer les enregistrements CNAME temporaires lm1 et lm2. Si vous recommencez la mise à niveau plus tard, Lettermint peut vous donner de nouvelles valeurs. Copiez toujours les enregistrements de la mise à niveau en cours. N'utilisez pas les valeurs d'une ancienne tentative annulée.

Vous ne pouvez pas annuler la mise à niveau après le début de l'activation.

Problèmes courants chez les fournisseurs DNS

Si les deux enregistrements CNAME ne sont pas vérifiés, recherchez ces causes courantes :

  • Certains fournisseurs DNS ajoutent automatiquement le nom de domaine. Ne créez pas un nom tel que lm1._domainkey.example.com.example.com.
  • Copiez exactement chaque cible CNAME. Ne supprimez aucune partie de la cible.
  • Créez des enregistrements CNAME. Ne créez pas d'enregistrements TXT quand le tableau de bord demande des enregistrements CNAME.
  • Supprimez tout enregistrement incompatible qui utilise déjà le même nom d'hôte lm1 ou lm2. Un nom d'hôte ne peut généralement pas avoir un CNAME et un autre type d'enregistrement en même temps.
  • Dans Cloudflare, configurez les deux enregistrements CNAME sur DNS only. Ne les utilisez pas avec le proxy.
  • La propagation des modifications DNS peut prendre du temps.
  • Ne supprimez pas un enregistrement uniquement parce que sa vérification est temporairement en attente.

Lettermint vérifie de nouveau les enregistrements automatiquement. Vous pouvez aussi sélectionner Verify all sur la page DNS. Pour des informations générales sur la configuration d'un domaine, consultez la documentation sur les domaines.

Après la fin de la mise à niveau

Quand la mise à niveau est terminée, le tableau de bord affiche l'état suivant :

Supprimez l'ancien enregistrement DKIM TXT uniquement après que le tableau de bord affiche Automatic key rotation enabled ou après que l'e-mail de confirmation indique que la mise à niveau est terminée. Supprimez uniquement l'ancien enregistrement TXT indiqué par Lettermint.

Après la fin de la mise à niveau :

  • Supprimez uniquement l'ancien enregistrement DKIM TXT indiqué par Lettermint.
  • Ne supprimez pas les enregistrements DKIM qui appartiennent à un autre service de messagerie.
  • Gardez toujours lm1._domainkey et lm2._domainkey.
  • Gardez vos enregistrements SPF, DMARC, Return-Path et vos autres enregistrements, sauf si Lettermint vous donne une autre instruction.
  • Les futures rotations des clés DKIM sont automatiques.
  • Le tableau de bord affiche Automatic key rotation enabled.

Résolution des problèmes et questions fréquentes

La mise à niveau interrompt-elle la livraison des e-mails ?

Non. Votre configuration DKIM actuelle reste active pendant la mise à niveau. Lettermint prend aussi en charge le DKIM géré pendant la transition. Si vous gardez l'ancien enregistrement TXT et les deux nouveaux enregistrements CNAME, l'envoi devrait continuer normalement.

Puis-je continuer à envoyer des e-mails pendant la propagation DNS ?

Oui. Continuez à envoyer des e-mails avec votre configuration actuelle. Ne supprimez pas et ne remplacez pas l'ancien enregistrement DKIM TXT pendant la propagation des nouveaux enregistrements CNAME.

Pourquoi mes enregistrements CNAME ne sont-ils pas vérifiés ?

Vérifiez le type, le nom et la cible de chaque enregistrement. Vérifiez que votre fournisseur DNS n'a pas ajouté le nom de domaine deux fois. Supprimez les enregistrements incompatibles qui utilisent le même nom d'hôte. Si vous utilisez Cloudflare, vérifiez que les enregistrements sont en mode DNS only. La propagation DNS peut aussi retarder la vérification.

Puis-je utiliser les enregistrements d'une ancienne tentative annulée ?

Ne réutilisez pas les anciennes valeurs. Recommencez la mise à niveau et copiez les enregistrements que le tableau de bord affiche maintenant. Une nouvelle tentative peut avoir des cibles CNAME différentes.

Quand puis-je supprimer l'ancien enregistrement TXT ?

Supprimez-le uniquement après que le tableau de bord affiche Automatic key rotation enabled ou après que l'e-mail de Lettermint confirme la fin de la mise à niveau. L'e-mail indique l'ancien enregistrement exact. Ne le supprimez pas quand le tableau de bord affiche Ready to activate, quand vous sélectionnez Activate managed DKIM ou quand la migration est encore en cours.

Pourquoi les deux CNAME doivent-ils rester ?

Lettermint garde un sélecteur actif pendant la préparation et la vérification de l'autre sélecteur. Les deux enregistrements sont nécessaires pour une rotation automatique sûre des clés. Gardez toujours les deux enregistrements.

Cette mise à niveau modifie-t-elle SPF ou DMARC ?

Non. Le DKIM géré modifie uniquement la configuration DKIM. Vos enregistrements SPF, DMARC et Return-Path, vos identifiants API et SMTP, et la configuration de votre application ne changent pas.

Une autre personne peut-elle effectuer les modifications DNS ?

Oui. Sélectionnez Share instructions sur la page DNS du domaine. Envoyez les instructions à la personne qui gère le fournisseur DNS. Vous pouvez continuer la mise à niveau après que Lettermint a vérifié les deux enregistrements.

Que dois-je faire si j'ai supprimé l'ancien enregistrement trop tôt ?

Restaurez immédiatement l'ancien enregistrement TXT si cela est possible. Gardez les deux nouveaux enregistrements CNAME. Vérifiez ensuite la page DNS et attendez que tous les enregistrements requis soient vérifiés. Contactez l'équipe de support Lettermint (ouvre dans une nouvelle fenêtre) depuis le tableau de bord si vous ne pouvez pas restaurer l'enregistrement ou si l'authentification des e-mails échoue.

Que se passe-t-il si un CNAME géré est supprimé plus tard ?

Un e-mail qui utilise le sélecteur manquant peut échouer à l'authentification DKIM. La rotation automatique des clés ne peut pas fonctionner en toute sécurité sans les deux enregistrements. Restaurez le CNAME manquant avec la valeur exacte affichée dans le tableau de bord. Vérifiez-le dès que possible.

Besoin d'aide supplémentaire ?

Vous ne trouvez pas ce que vous cherchez ?

Si vous n'avez pas pu trouver les informations que vous recherchiez, n'hésitez pas à nous contacter. Notre équipe est là pour vous aider avec toutes vos questions.