Korte samenvatting
Met Managed DKIM kan Lettermint je ondertekeningssleutels automatisch roteren. Je hoeft je DNS-records niet aan te passen voor elke toekomstige sleutelrotatie. De upgrade onderbreekt de verzending niet. Je bestaande DKIM-configuratie blijft actief tijdens de migratie.
Verwijder je bestaande DKIM TXT-record pas wanneer Lettermint bevestigt dat de upgrade is voltooid. Je mag het record alleen verwijderen wanneer het dashboard Automatic key rotation enabled toont of wanneer je de bevestigingsmail ontvangt waarin staat dat de upgrade is voltooid. Ready to activate betekent niet dat de upgrade is voltooid.
Wat verandert er?
Voor de upgrade gebruikt je domein één DKIM TXT-record met een openbare sleutel. Je moet dit DNS-record aanpassen wanneer de sleutel verandert.
Na de upgrade gebruikt je domein permanent deze twee CNAME-records:
- lm1._domainkey
- lm2._domainkey
Lettermint beheert de openbare sleutels achter deze CNAME-records en roteert de sleutels voor je. Beide CNAME-records moeten na de upgrade in DNS blijven staan.
Je SPF, DMARC, return-path en andere DNS-records veranderen niet. Je API-inloggegevens, SMTP-inloggegevens en applicatieconfiguratie veranderen ook niet.
Waarom moet ik upgraden?
Ondertekeningssleutels moeten regelmatig worden geroteerd. Bij een configuratie met een TXT-record moet je voor elke nieuwe sleutel je DNS aanpassen. Dit kost extra werk en kan een sleutelrotatie vertragen.
Managed DKIM heeft deze voordelen:
- Lettermint kan je DKIM-sleutels automatisch roteren.
- Je hoeft DNS niet aan te passen voor elke toekomstige rotatie.
- Lettermint kan een nieuwe sleutel voorbereiden en verifiëren voordat deze actief wordt.
- Je bestaande DKIM-configuratie blijft actief tijdens de upgrade.
- Het dashboard controleert de twee Managed DKIM-records.
Regelmatige sleutelrotatie verkort de periode waarin iemand een oude sleutel kan gebruiken als deze in verkeerde handen komt. Je hoeft je DNS ook niet meer bij elke rotatie aan te passen.
Waarom zijn er twee records?
Elk DKIM-record gebruikt een selector. Een selector vertelt een ontvangende mailserver welke openbare sleutel deze moet gebruiken om de handtekening van een e-mail te controleren.
Lettermint gebruikt twee selectors. Daardoor kan één sleutel actief blijven terwijl Lettermint de andere sleutel voorbereidt en verifieert. Daarna kan Lettermint veilig naar de nieuwe sleutel overschakelen. Je hoeft DNS tijdens deze wissel niet aan te passen.
Laat lm1._domainkey en lm2._domainkey permanent in DNS staan. Laat ook de selector die op dat moment niet actief is in DNS staan. Lettermint heeft deze selector nodig voor een toekomstige sleutelrotatie.
Voordat je begint
Controleer of deze punten van toepassing zijn:
- Je hebt toestemming om het domein in Lettermint aan te passen.
- Jij of een collega kan het domein bij de DNS-provider aanpassen.
- Je kunt tijdens de upgrade e-mail blijven verzenden.
- Als iemand anders DNS beheert, kun je op de DNS-pagina Share instructions gebruiken. Stuur daarmee de vereiste records naar die persoon.
- Je hebt het huidige DKIM TXT-record niet verwijderd of vervangen.
Open Domains (opent in een nieuw venster) in het Lettermint-dashboard en selecteer het domein dat je wilt upgraden.
De upgrade stap voor stap
- Open de pagina DNS van je domein.
- Selecteer Start upgrade.
- Voeg de twee gegenereerde CNAME-records toe bij je DNS-provider. Kopieer de naam, het type en het doel exact uit het dashboard.
- Wacht totdat Lettermint beide records heeft geverifieerd.
- Selecteer Activate managed DKIM wanneer het dashboard Ready to activate managed DKIM toont. Bevestig de waarschuwing in het activeringsvenster.
- Laat tijdens de migratieperiode het oude TXT-record en beide nieuwe CNAME-records staan.
- Wacht totdat het dashboard Automatic key rotation enabled toont of totdat de bevestigingsmail meldt dat de upgrade is voltooid.
- Verwijder pas daarna het oude DKIM TXT-record dat Lettermint aanwijst. Laat beide nieuwe CNAME-records permanent staan.
Wanneer beide CNAME-records zijn geverifieerd, toont het dashboard deze status:
Verwijder het oude DKIM TXT-record niet wanneer je Activate managed DKIM selecteert. Met de activering start de migratieperiode. Laat het oude TXT-record en beide nieuwe CNAME-records staan totdat Lettermint bevestigt dat de upgrade is voltooid.
Wat gebeurt er tijdens de activering?
Tijdens de overgang ondersteunt Lettermint tijdelijk je bestaande sleutel en Managed DKIM. Daardoor blijft DKIM-authenticatie beschikbaar terwijl de nieuwe configuratie actief wordt.
- Het dashboard toont de vroegste datum en tijd waarop de upgrade automatisch kan worden voltooid.
- De upgrade wordt automatisch voltooid als beide nieuwe CNAME-records geverifieerd blijven.
- De verzending van e-mails moet tijdens dit proces normaal doorgaan.
- Nadat de activering is gestart, kun je de migratieperiode niet annuleren.
Gebruik de datums en periodes die het dashboard voor je domein toont. Deze waarden kunnen veranderen. De upgrade kan op zijn vroegst op het getoonde tijdstip worden voltooid. Het is geen bevestiging dat de upgrade is voltooid. Verwijder het oude TXT-record pas wanneer het dashboard of de bevestigingsmail de voltooiing bevestigt.
Een upgrade annuleren
Je kunt de upgrade annuleren voordat je Managed DKIM activeert. Je bestaande DKIM-configuratie blijft werken.
Na het annuleren kun je de tijdelijke CNAME-records lm1 en lm2 verwijderen. Als je de upgrade later opnieuw start, kan Lettermint nieuwe waarden geven. Kopieer altijd de records van de huidige upgrade. Gebruik geen waarden van een eerdere, geannuleerde poging.
Je kunt de upgrade niet annuleren nadat de activering is gestart.
Veelvoorkomende problemen bij DNS-providers
Controleer deze veelvoorkomende oorzaken als de twee CNAME-records niet worden geverifieerd:
- Sommige DNS-providers voegen de domeinnaam automatisch toe. Maak geen naam zoals lm1._domainkey.example.com.example.com.
- Kopieer elk CNAME-doel exact. Verwijder geen deel van het doel.
- Maak CNAME-records. Maak geen TXT-records als het dashboard om CNAME-records vraagt.
- Verwijder een conflicterend record dat dezelfde hostnaam lm1 of lm2 gebruikt. Een hostnaam kan meestal niet tegelijk een CNAME en een ander type record hebben.
- Stel beide CNAME-records in Cloudflare in op DNS only. Gebruik geen proxy.
- Het kan enige tijd duren voordat DNS-wijzigingen overal zichtbaar zijn.
- Verwijder een record niet alleen omdat de verificatie tijdelijk nog niet is voltooid.
Lettermint controleert de records automatisch opnieuw. Je kunt op de DNS-pagina ook Verify all selecteren. Lees voor algemene informatie over de instelling van een domein de domeindocumentatie.
Na voltooiing
Het dashboard toont na voltooiing deze status:
Verwijder het oude DKIM TXT-record pas wanneer het dashboard Automatic key rotation enabled toont of wanneer de bevestigingsmail meldt dat de upgrade is voltooid. Verwijder alleen het oude TXT-record dat Lettermint aanwijst.
Na voltooiing:
- Verwijder alleen het oude DKIM TXT-record dat Lettermint aanwijst.
- Verwijder geen DKIM-records die bij een andere e-maildienst horen.
- Laat lm1._domainkey en lm2._domainkey permanent staan.
- Laat je bestaande SPF-, DMARC-, return-path- en andere records staan, tenzij Lettermint je afzonderlijk vraagt om deze aan te passen.
- Toekomstige rotaties van DKIM-sleutels gebeuren automatisch.
- Het dashboard toont Automatic key rotation enabled.
Problemen oplossen en veelgestelde vragen
Onderbreekt de upgrade de bezorging van e-mail?
Nee. Je bestaande DKIM-configuratie blijft tijdens de upgrade actief. Lettermint ondersteunt tijdens de overgang ook de Managed DKIM-configuratie. De verzending moet normaal doorgaan als je het oude TXT-record en beide nieuwe CNAME-records laat staan.
Kan ik blijven verzenden terwijl DNS-wijzigingen worden verwerkt?
Ja. Blijf e-mail verzenden met je bestaande configuratie. Verwijder of vervang het oude DKIM TXT-record niet terwijl de DNS-wijzigingen worden verwerkt.
Waarom worden mijn CNAME-records niet geverifieerd?
Controleer het recordtype, de naam en het doel. Controleer of je DNS-provider de domeinnaam niet twee keer heeft toegevoegd. Verwijder conflicterende records op dezelfde hostnaam. Gebruik je Cloudflare? Zorg dan dat de records op DNS only staan. Het kan enige tijd duren voordat DNS-wijzigingen overal zichtbaar zijn.
Kan ik de records van een eerdere, geannuleerde poging gebruiken?
Gebruik een oude set waarden niet opnieuw. Start de upgrade opnieuw en kopieer de records die het dashboard nu toont. Een nieuwe poging kan andere CNAME-doelen hebben.
Wanneer mag ik het oude TXT-record verwijderen?
Verwijder het record pas wanneer het dashboard Automatic key rotation enabled toont of wanneer de bevestigingsmail van Lettermint meldt dat de upgrade is voltooid. De e-mail vermeldt het exacte oude record. Verwijder het record niet wanneer het dashboard Ready to activate toont, wanneer je Activate managed DKIM selecteert of wanneer de migratie nog bezig is.
Waarom moeten beide CNAME-records blijven staan?
Lettermint houdt één selector actief terwijl de andere selector wordt voorbereid en geverifieerd. Beide records zijn nodig voor veilige automatische sleutelrotatie. Laat beide records permanent staan.
Verandert dit SPF of DMARC?
Nee. Managed DKIM verandert alleen de DKIM-configuratie. Je SPF, DMARC, return-path, API-inloggegevens, SMTP-inloggegevens en applicatieconfiguratie blijven hetzelfde.
Kan iemand anders de DNS-wijzigingen uitvoeren?
Ja. Selecteer Share instructions op de DNS-pagina van het domein. Stuur de instructies naar de persoon die de DNS-provider beheert. Je kunt doorgaan met de upgrade nadat Lettermint beide records heeft geverifieerd.
Wat moet ik doen als ik het oude record te vroeg heb verwijderd?
Herstel het oude TXT-record direct als dat mogelijk is. Laat beide nieuwe CNAME-records staan. Controleer daarna de DNS-pagina en wacht totdat alle vereiste records zijn geverifieerd. Neem vanuit het dashboard contact op met Lettermint support (opent in een nieuw venster) als je het record niet kunt herstellen of als de e-mailauthenticatie mislukt.
Wat gebeurt er als ik later één CNAME-record van Managed DKIM verwijder?
DKIM-authenticatie kan mislukken voor e-mail die de ontbrekende selector gebruikt. Automatische sleutelrotatie kan ook niet veilig werken zonder beide records. Herstel het ontbrekende CNAME-record zo snel mogelijk met de exacte waarde uit het dashboard. Verifieer het record daarna.