L’authentification email DKIM ajoute une signature numérique que les systèmes de réception peuvent vérifier à l’aide d’une clé publique publiée dans le DNS. Cette signature couvre certaines parties du message et identifie le domaine signataire. Pour les emails marketing de votre boutique Shopify, vérifiez que le domaine attendu signe correctement les messages et que l’identité générale de l’expéditeur est alignée. Un écran de configuration vert est utile ; un test de message reçu fournit une vérification supplémentaire.
Utilisez les enregistrements fournis pour votre compte
Suivez les valeurs DKIM fournies pour votre configuration Sendvio. Un sélecteur indique quelle clé publique rechercher ; l’entrée DNS doit correspondre à cette configuration. Un enregistrement copié d’un autre compte ne peut pas authentifier correctement vos propres envois.
Confiez les changements DNS à la personne responsable du domaine et conservez l’ancienne configuration avant toute modification. Ne collez pas de clés privées, de jetons d’accès ni d’autres identifiants dans le DNS public ou une capture d’écran destinée à l’assistance. L’enregistrement qui doit être publié n’est pas le secret privé utilisé pour signer les messages.
Reliez le sélecteur, le domaine et la signature
Le domaine signataire indique quel domaine prend la responsabilité de la signature. Le sélecteur indique quelle clé rechercher pour ce domaine. Ensemble, ils permettent au serveur destinataire de trouver les informations publiques nécessaires à la vérification. Le sélecteur n’est pas le mot de passe de l’expéditeur, et la clé publique publiée n’est pas la clé privée qui sert à signer les messages.
Votre configuration peut utiliser une valeur TXT ou un mécanisme DNS précisé par le fournisseur, tel qu’un CNAME. Suivez le type d’enregistrement, le nom d’hôte et la destination fournis pour le compte. Ne remplacez pas un type par un autre parce qu’un guide différent l’utilise. Vérifiez aussi si l’interface DNS ajoute automatiquement votre domaine au nom d’hôte saisi.
La publication d’une clé ne représente que la moitié de la configuration. Le système d’envoi doit utiliser le paramétrage de signature correspondant. C’est pourquoi vérifier la présence de l’enregistrement et tester un message reçu répondent à deux questions différentes : la première confirme que les données nécessaires à la recherche existent ; la seconde confirme qu’un message réel a été signé et vérifié comme prévu.
Examinez un véritable message test
Un écran de configuration peut confirmer qu’un enregistrement DNS existe, mais seul un test reçu montre ce qu’il est advenu du message. Examinez les résultats d’authentification et le domaine signataire. Si la vérification échoue, contrôlez la valeur de l’enregistrement, le nom d’hôte, le sélecteur et la propagation du changement DNS.
Certaines situations de transfert ou de modification du message peuvent avoir une incidence sur l’authentification. Ne diagnostiquez pas chaque résultat isolé comme un problème de campagne sans comprendre le parcours du message. Testez une livraison directe par la configuration qui sera réellement utilisée par vos clients.
Analysez un échec en posant les questions dans l’ordre
Vérifiez d’abord que le message test livré comporte la signature DKIM attendue. Si c’est le cas, relevez le domaine signataire et le sélecteur, puis confirmez que l’enregistrement DNS correspondant est correctement résolu. Si l’enregistrement vient d’être ajouté, tenez compte du cache avant de le modifier à répétition.
Examinez ensuite si le contenu protégé a été modifié après la signature. Certains transferts ou intermédiaires peuvent altérer un message et affecter la vérification. Comparez une livraison directe au parcours problématique avant de conclure que la configuration de signature de la campagne d’origine est incorrecte. Conservez le message test et ses en-têtes expurgés pour l’équipe technique.
Si le message comporte plusieurs signatures, l’échec d’une signature sans rapport ne suffit pas à déterminer si la signature alignée pertinente a réussi. Demandez le résultat d’authentification complet au lieu de réagir à la première occurrence du mot « fail ».
Assurez la cohérence de l’identité dans son ensemble
DKIM n’est qu’un élément du système d’identité. DMARC prend aussi en compte l’alignement avec le domaine visible dans From ; une signature valide ne répond donc pas à toutes les questions. Si les résultats semblent contradictoires, examinez l’ensemble avec l’administrateur du domaine.
Refaites le contrôle après un changement de domaine, une migration de service ou une rotation de clés. Notez le responsable et les échéances de renouvellement afin que l’authentification ne devienne pas une tâche abandonnée. Une signature valide contribue à vérifier l’origine et l’intégrité du message ; elle ne rend pas acceptable un contenu trompeur ou une audience qui n’a pas donné son autorisation.
Coordonnez la rotation des clés avec les responsables du service et du DNS. Publiez la nouvelle clé en suivant les instructions, puis confirmez que les nouveaux messages utilisent la configuration attendue. Retirez l’ancienne clé selon la procédure prise en charge et tenez compte des délais de livraison et de mise en cache concernés. Ne supprimez pas seul un sélecteur simplement parce qu’il semble ancien.
Enfin, distinguez la validité de la signature de la véracité du message. DKIM peut aider à vérifier le contenu protégé et une identité signataire ; il ne peut pas établir qu’une réduction est exacte, qu’un avis est authentique ou qu’un abonné souhaite recevoir l’email. Conservez les preuves techniques dans le dossier de configuration et les contrôles éditoriaux dans la révision de campagne. Les deux sont nécessaires et aucun ne remplace l’autre.