---
title: "Managed DKIM en automatische sleutelrotatie"
description: "Stap over op Managed DKIM zonder de verzending van e-mails te onderbreken. Lees waarom je twee CNAME-records nodig hebt en wanneer je het oude DKIM TXT-record mag verwijderen."
url: "https://lettermint.co/nl/kennisbank/deliverability/managed-dkim-en-automatische-sleutelrotatie"
published: "2026-08-10"
last_updated: "2026-08-10"
---

# Managed DKIM en automatische sleutelrotatie

> Stap over op Managed DKIM zonder de verzending van e-mails te onderbreken. Lees waarom je twee CNAME-records nodig hebt en wanneer je het oude DKIM TXT-record mag verwijderen.

## Korte samenvatting

Met Managed DKIM kan Lettermint je ondertekeningssleutels automatisch roteren.
Je hoeft je DNS-records niet aan te passen voor elke toekomstige
sleutelrotatie. De upgrade onderbreekt de verzending niet. Je bestaande
DKIM-configuratie blijft actief tijdens de migratie.

> **Warning:** **Verwijder je bestaande DKIM TXT-record pas wanneer Lettermint bevestigt dat de
> upgrade is voltooid.** Je mag het record alleen verwijderen wanneer het
> dashboard **Automatic key rotation enabled** toont of wanneer je de
> bevestigingsmail ontvangt waarin staat dat de upgrade is voltooid. **Ready to
> activate** betekent niet dat de upgrade is voltooid.

## Wat verandert er?

Voor de upgrade gebruikt je domein één
[DKIM](https://lettermint.co/nl/kennisbank/definitions/wat-is-dkim)
TXT-record met een openbare sleutel. Je moet dit DNS-record aanpassen wanneer
de sleutel verandert.

Na de upgrade gebruikt je domein permanent deze twee CNAME-records:

- `lm1._domainkey`
- `lm2._domainkey`

Lettermint beheert de openbare sleutels achter deze CNAME-records en roteert de
sleutels voor je. Beide CNAME-records moeten na de upgrade in DNS blijven staan.

Je [SPF](https://lettermint.co/nl/kennisbank/definitions/wat-is-spf),
[DMARC](https://lettermint.co/nl/kennisbank/definitions/wat-is-dmarc),
return-path en andere DNS-records veranderen niet. Je API-inloggegevens,
SMTP-inloggegevens en applicatieconfiguratie veranderen ook niet.

## Waarom moet ik upgraden?

Ondertekeningssleutels moeten regelmatig worden geroteerd. Bij een configuratie
met een TXT-record moet je voor elke nieuwe sleutel je DNS aanpassen. Dit kost
extra werk en kan een sleutelrotatie vertragen.

Managed DKIM heeft deze voordelen:

- Lettermint kan je DKIM-sleutels automatisch roteren.
- Je hoeft DNS niet aan te passen voor elke toekomstige rotatie.
- Lettermint kan een nieuwe sleutel voorbereiden en verifiëren voordat deze
actief wordt.
- Je bestaande DKIM-configuratie blijft actief tijdens de upgrade.
- Het dashboard controleert de twee Managed DKIM-records.

Regelmatige sleutelrotatie verkort de periode waarin iemand een oude sleutel
kan gebruiken als deze in verkeerde handen komt. Je hoeft je DNS ook niet meer
bij elke rotatie aan te passen.

## Waarom zijn er twee records?

Elk DKIM-record gebruikt een selector. Een selector vertelt een ontvangende
mailserver welke openbare sleutel deze moet gebruiken om de handtekening van een
e-mail te controleren.

Lettermint gebruikt twee selectors. Daardoor kan één sleutel actief blijven
terwijl Lettermint de andere sleutel voorbereidt en verifieert. Daarna kan
Lettermint veilig naar de nieuwe sleutel overschakelen. Je hoeft DNS tijdens
deze wissel niet aan te passen.

> **Note:** Laat `lm1._domainkey` en `lm2._domainkey` permanent in DNS staan. Laat ook de
> selector die op dat moment niet actief is in DNS staan. Lettermint heeft deze
> selector nodig voor een toekomstige sleutelrotatie.

## Voordat je begint

Controleer of deze punten van toepassing zijn:

- Je hebt toestemming om het domein in Lettermint aan te passen.
- Jij of een collega kan het domein bij de DNS-provider aanpassen.
- Je kunt tijdens de upgrade e-mail blijven verzenden.
- Als iemand anders DNS beheert, kun je op de DNS-pagina **Share instructions**
gebruiken. Stuur daarmee de vereiste records naar die persoon.
- Je hebt het huidige DKIM TXT-record niet verwijderd of vervangen.

Open [Domains](https://app.lettermint.co/domains) in het Lettermint-dashboard en
selecteer het domein dat je wilt upgraden.

![Start de upgrade naar Managed DKIM in Lettermint](https://lettermint.co/content/knowledgebase/lettermint-managed-dkim-start-upgrade.webp)

## De upgrade stap voor stap

1. Open de pagina **DNS** van je domein.
2. Selecteer **Start upgrade**.
3. Voeg de twee gegenereerde CNAME-records toe bij je DNS-provider. Kopieer de
naam, het type en het doel exact uit het dashboard.
4. Wacht totdat Lettermint beide records heeft geverifieerd.
5. Selecteer **Activate managed DKIM** wanneer het dashboard **Ready to activate
managed DKIM** toont. Bevestig de waarschuwing in het activeringsvenster.
6. Laat tijdens de migratieperiode het oude TXT-record en beide nieuwe
CNAME-records staan.
7. Wacht totdat het dashboard **Automatic key rotation enabled** toont of totdat
de bevestigingsmail meldt dat de upgrade is voltooid.
8. Verwijder pas daarna het oude DKIM TXT-record dat Lettermint aanwijst. Laat
beide nieuwe CNAME-records permanent staan.

Wanneer beide CNAME-records zijn geverifieerd, toont het dashboard deze status:

![Managed DKIM is klaar voor activering](https://lettermint.co/content/knowledgebase/lettermint-managed-dkim-ready-to-activate.webp)

> **Warning:** **Verwijder het oude DKIM TXT-record niet wanneer je Activate managed DKIM
> selecteert.** Met de activering start de migratieperiode. Laat het oude
> TXT-record en beide nieuwe CNAME-records staan totdat Lettermint bevestigt dat de
> upgrade is voltooid.

## Wat gebeurt er tijdens de activering?

Tijdens de overgang ondersteunt Lettermint tijdelijk je bestaande sleutel en
Managed DKIM. Daardoor blijft DKIM-authenticatie beschikbaar terwijl de nieuwe
configuratie actief wordt.

- Het dashboard toont de vroegste datum en tijd waarop de upgrade automatisch
kan worden voltooid.
- De upgrade wordt automatisch voltooid als beide nieuwe CNAME-records
geverifieerd blijven.
- De verzending van e-mails moet tijdens dit proces normaal doorgaan.
- Nadat de activering is gestart, kun je de migratieperiode niet annuleren.

Gebruik de datums en periodes die het dashboard voor je domein toont. Deze
waarden kunnen veranderen. De upgrade kan op zijn vroegst op het getoonde
tijdstip worden voltooid. Het is geen bevestiging dat de upgrade is voltooid.
Verwijder het oude TXT-record pas wanneer het dashboard of de bevestigingsmail
de voltooiing bevestigt.

## Een upgrade annuleren

Je kunt de upgrade annuleren voordat je Managed DKIM activeert. Je bestaande
DKIM-configuratie blijft werken.

Na het annuleren kun je de tijdelijke CNAME-records `lm1` en `lm2` verwijderen.
Als je de upgrade later opnieuw start, kan Lettermint nieuwe waarden geven.
Kopieer altijd de records van de huidige upgrade. Gebruik geen waarden van een
eerdere, geannuleerde poging.

Je kunt de upgrade niet annuleren nadat de activering is gestart.

## Veelvoorkomende problemen bij DNS-providers

Controleer deze veelvoorkomende oorzaken als de twee CNAME-records niet worden
geverifieerd:

- Sommige DNS-providers voegen de domeinnaam automatisch toe. Maak geen naam
zoals `lm1._domainkey.example.com.example.com`.
- Kopieer elk CNAME-doel exact. Verwijder geen deel van het doel.
- Maak CNAME-records. Maak geen TXT-records als het dashboard om CNAME-records
vraagt.
- Verwijder een conflicterend record dat dezelfde hostnaam `lm1` of `lm2`
gebruikt. Een hostnaam kan meestal niet tegelijk een CNAME en een ander type
record hebben.
- Stel beide CNAME-records in Cloudflare in op **DNS only**. Gebruik geen proxy.
- Het kan enige tijd duren voordat DNS-wijzigingen overal zichtbaar zijn.
- Verwijder een record niet alleen omdat de verificatie tijdelijk nog niet is
voltooid.

Lettermint controleert de records automatisch opnieuw. Je kunt op de DNS-pagina
ook **Verify all** selecteren. Lees voor algemene informatie over de instelling
van een domein de
[domeindocumentatie](https://lettermint.co/docs/platform/domains/introduction).

## Na voltooiing

Het dashboard toont na voltooiing deze status:

![Automatische sleutelrotatie is actief in Lettermint](https://lettermint.co/content/knowledgebase/lettermint-managed-dkim-automatic-key-rotation-enabled.webp)

> **Warning:** **Verwijder het oude DKIM TXT-record pas wanneer het dashboard Automatic key
> rotation enabled toont of wanneer de bevestigingsmail meldt dat de upgrade is
> voltooid.** Verwijder alleen het oude TXT-record dat Lettermint aanwijst.

Na voltooiing:

- Verwijder alleen het oude DKIM TXT-record dat Lettermint aanwijst.
- Verwijder geen DKIM-records die bij een andere e-maildienst horen.
- Laat `lm1._domainkey` en `lm2._domainkey` permanent staan.
- Laat je bestaande SPF-, DMARC-, return-path- en andere records staan, tenzij
Lettermint je afzonderlijk vraagt om deze aan te passen.
- Toekomstige rotaties van DKIM-sleutels gebeuren automatisch.
- Het dashboard toont **Automatic key rotation enabled**.

## Problemen oplossen en veelgestelde vragen

### Onderbreekt de upgrade de bezorging van e-mail?

Nee. Je bestaande DKIM-configuratie blijft tijdens de upgrade actief. Lettermint
ondersteunt tijdens de overgang ook de Managed DKIM-configuratie. De verzending
moet normaal doorgaan als je het oude TXT-record en beide nieuwe CNAME-records
laat staan.

### Kan ik blijven verzenden terwijl DNS-wijzigingen worden verwerkt?

Ja. Blijf e-mail verzenden met je bestaande configuratie. Verwijder of vervang
het oude DKIM TXT-record niet terwijl de DNS-wijzigingen worden verwerkt.

### Waarom worden mijn CNAME-records niet geverifieerd?

Controleer het recordtype, de naam en het doel. Controleer of je DNS-provider de
domeinnaam niet twee keer heeft toegevoegd. Verwijder conflicterende records op
dezelfde hostnaam. Gebruik je Cloudflare? Zorg dan dat de records op **DNS only**
staan. Het kan enige tijd duren voordat DNS-wijzigingen overal zichtbaar zijn.

### Kan ik de records van een eerdere, geannuleerde poging gebruiken?

Gebruik een oude set waarden niet opnieuw. Start de upgrade opnieuw en kopieer
de records die het dashboard nu toont. Een nieuwe poging kan andere
CNAME-doelen hebben.

### Wanneer mag ik het oude TXT-record verwijderen?

Verwijder het record pas wanneer het dashboard **Automatic key rotation
enabled** toont of wanneer de bevestigingsmail van Lettermint meldt dat de
upgrade is voltooid. De e-mail vermeldt het exacte oude record. Verwijder het
record niet wanneer het dashboard **Ready to activate** toont, wanneer je
**Activate managed DKIM** selecteert of wanneer de migratie nog bezig is.

### Waarom moeten beide CNAME-records blijven staan?

Lettermint houdt één selector actief terwijl de andere selector wordt
voorbereid en geverifieerd. Beide records zijn nodig voor veilige automatische
sleutelrotatie. Laat beide records permanent staan.

### Verandert dit SPF of DMARC?

Nee. Managed DKIM verandert alleen de DKIM-configuratie. Je SPF, DMARC,
return-path, API-inloggegevens, SMTP-inloggegevens en applicatieconfiguratie
blijven hetzelfde.

### Kan iemand anders de DNS-wijzigingen uitvoeren?

Ja. Selecteer **Share instructions** op de DNS-pagina van het domein. Stuur de
instructies naar de persoon die de DNS-provider beheert. Je kunt doorgaan met de
upgrade nadat Lettermint beide records heeft geverifieerd.

### Wat moet ik doen als ik het oude record te vroeg heb verwijderd?

Herstel het oude TXT-record direct als dat mogelijk is. Laat beide nieuwe
CNAME-records staan. Controleer daarna de DNS-pagina en wacht totdat alle
vereiste records zijn geverifieerd. Neem vanuit het dashboard contact op met
[Lettermint support](https://app.lettermint.co/support/tickets) als je het record
niet kunt herstellen of als de e-mailauthenticatie mislukt.

### Wat gebeurt er als ik later één CNAME-record van Managed DKIM verwijder?

DKIM-authenticatie kan mislukken voor e-mail die de ontbrekende selector
gebruikt. Automatische sleutelrotatie kan ook niet veilig werken zonder beide
records. Herstel het ontbrekende CNAME-record zo snel mogelijk met de exacte
waarde uit het dashboard. Verifieer het record daarna.
