← Alle ArtikelZustellbarkeit

DKIM-E-Mail-Authentifizierung: Kampagnensignatur prüfen

4 Min. Lesezeit

Die DKIM-E-Mail-Authentifizierung fügt eine digitale Signatur hinzu, die empfangende Systeme anhand eines öffentlichen DNS-Schlüssels prüfen können. Die Signatur deckt ausgewählte Teile der Nachricht ab und weist die signierende Domain aus. Prüfen Sie bei Shopify-Marketing-E-Mails, ob die erwartete Domain erfolgreich signiert und die übergeordnete Absenderidentität korrekt ausgerichtet ist. Eine grüne Anzeige in den Einstellungen ist hilfreich; als Nächstes sollten Sie eine zugestellte Testnachricht prüfen.

Die für Ihr Konto bereitgestellten Einträge verwenden

Befolgen Sie die DKIM-Werte Ihrer Sendvio-Konfiguration. Ein Selektor bestimmt, welcher öffentliche Schlüssel abgefragt wird, und der erforderliche DNS-Eintrag muss zu dieser Einrichtung passen. Ein Eintrag aus einem anderen Konto kann den Versand Ihrer eigenen Nachrichten nicht korrekt authentifizieren.

Lassen Sie DNS-Änderungen von der für die Domain verantwortlichen Person vornehmen und sichern Sie die bisherige Konfiguration, bevor Sie etwas bearbeiten. Fügen Sie keine privaten Schlüssel, Zugriffstoken oder andere Zugangsdaten in öffentliche DNS-Einträge oder Support-Screenshots ein. Der erforderliche veröffentlichte Eintrag ist etwas anderes als ein privates Signaturgeheimnis.

Selektor, Domain und Signatur verbinden

Die Signaturdomain bezeichnet die Domain, die Verantwortung für die Signatur übernimmt. Der Selektor gibt an, welcher Schlüssel für diese Domain abgerufen werden soll. Zusammen ermöglichen sie dem Empfänger, den öffentlichen Prüfschlüssel zu finden. Der Selektor ist kein Absenderpasswort; der veröffentlichte öffentliche Schlüssel ist nicht der private Schlüssel, mit dem Nachrichten signiert werden.

Ihre Einrichtung kann einen TXT-Wert oder eine vom Anbieter angegebene DNS-Variante wie CNAME verwenden. Übernehmen Sie exakt den Eintragstyp, Hostnamen und Zielwert, die für das Konto vorgegeben sind. Wandeln Sie einen Typ nicht um, nur weil eine andere Anleitung etwas anderes verwendet. Prüfen Sie außerdem, ob die DNS-Oberfläche Ihre Domain automatisch an den eingegebenen Hostnamen anhängt.

Ein veröffentlichter Schlüssel ist nur eine Hälfte der Einrichtung. Das Versandsystem muss die dazugehörige Signaturkonfiguration verwenden. Deshalb beantworten die Prüfung, ob ein Eintrag vorhanden ist, und der Test einer zugestellten Nachricht unterschiedliche Fragen: Die eine bestätigt, dass das Schlüsselmaterial abrufbar ist; die andere, dass eine echte Nachricht wie erwartet signiert und geprüft wurde.

Eine echte Testnachricht untersuchen

Eine Einstellungsseite kann bestätigen, dass ein DNS-Eintrag existiert. Erst eine zugestellte Testnachricht zeigt, was mit der Nachricht tatsächlich passiert ist. Prüfen Sie die Authentifizierungsergebnisse und die Signaturdomain. Schlägt die Verifizierung fehl, kontrollieren Sie Eintragswert, Hostnamen, Selektor und Sichtbarkeit der DNS-Änderung.

Weiterleitung oder Änderungen an einer Nachricht können die Authentifizierung beeinflussen. Diagnostizieren Sie nicht jedes einzelne Ergebnis als Kampagnenfehler, ohne den Versandweg zu verstehen. Testen Sie eine direkte Zustellung über dieselbe Konfiguration, die Ihre Kunden erhalten sollen.

Einen Fehler Schritt für Schritt untersuchen

Prüfen Sie zuerst, ob die direkte Testnachricht die erwartete DKIM-Signatur enthält. Notieren Sie gegebenenfalls Signaturdomain und Selektor und kontrollieren Sie dann, ob der zugehörige DNS-Eintrag korrekt aufgelöst wird. Wurde der Eintrag gerade erst geändert, berücksichtigen Sie Zwischenspeicherung, bevor Sie ihn wiederholt bearbeiten.

Prüfen Sie anschließend, ob sich der geschützte Inhalt nach der Signatur verändert hat. Einige Weiterleitungswege oder Zwischenstellen können eine Nachricht so verändern, dass die Prüfung fehlschlägt. Vergleichen Sie eine direkte Zustellung mit dem problematischen Weg, bevor Sie daraus schließen, dass die ursprüngliche Signaturkonfiguration der Kampagne fehlerhaft ist. Bewahren Sie die Testnachricht und bereinigte Header für das Technikteam auf.

Sind mehrere Signaturen vorhanden, beweist eine fehlgeschlagene, nicht relevante Signatur nicht automatisch, dass auch die relevante, ausgerichtete Signatur fehlgeschlagen ist. Fragen Sie nach dem vollständigen Authentifizierungsergebnis, statt auf das erste Vorkommen des Wortes „Fehler“ zu reagieren.

Die übergeordnete Absenderidentität konsistent halten

DKIM ist ein Teil des Identitätssystems. DMARC berücksichtigt auch die Ausrichtung mit der sichtbaren Absenderdomain. Eine bestandene Signatur beantwortet daher nicht jede Frage. Lassen Sie das Gesamtergebnis von der Domainadministration prüfen, wenn etwas nicht zusammenpasst.

Prüfen Sie die Einrichtung erneut, wenn Sie die Domain wechseln, den Dienst migrieren oder Schlüssel erneuern. Dokumentieren Sie Zuständigkeit und Erneuerungsaufgaben, damit die Authentifizierung nicht zu einer aufgegebenen Einrichtung wird. Eine gültige Signatur hilft, Herkunft und Integrität zu prüfen; sie macht weder irreführende Inhalte noch einen Versand ohne Einwilligung akzeptabel.

Stimmen Sie den Schlüsseltausch mit Dienst und DNS-Verantwortlichen ab. Veröffentlichen und prüfen Sie den Ersatz wie vorgegeben und bestätigen Sie anschließend, dass neu gesendete Nachrichten die vorgesehene Konfiguration verwenden. Entfernen Sie altes Schlüsselmaterial gemäß dem unterstützten Ablauf und berücksichtigen Sie dabei erforderliche Zustell- und Zwischenspeicherfristen. Löschen Sie einen Selektor nicht eigenständig, nur weil er alt aussieht.

Unterscheiden Sie zuletzt die Gültigkeit der Signatur von der Wahrheit der Nachricht. DKIM hilft, geschützte Inhalte und eine signierende Identität zu prüfen. Es beweist nicht, dass ein Rabatt stimmt, eine Bewertung echt ist oder ein Abonnent die E-Mail erhalten möchte. Bewahren Sie technische Nachweise in den Einrichtungsunterlagen und redaktionelle Prüfungen im Kampagnenablauf auf. Beides ist nötig; keines ersetzt das andere.