DKIM-e-mailauthenticatie voegt een digitale handtekening toe die ontvangende systemen kunnen controleren aan de hand van een publieke sleutel in DNS. De handtekening dekt geselecteerde delen van het bericht en identificeert het ondertekenende domein. Controleer voor je Shopify-marketingmails of het verwachte domein de berichten correct ondertekent en of de bredere afzenderidentiteit is afgestemd. Een groen vinkje op het instelscherm is nuttig; een bezorgd testbericht is de volgende controle.
Gebruik de records voor jouw account
Volg de DKIM-waarden die voor jouw Sendvio-configuratie zijn opgegeven. Een selector geeft aan welke publieke sleutel moet worden opgezocht en de vereiste DNS-vermelding moet overeenkomen met die configuratie. Een record van een ander account kan jouw eigen verzending niet correct authenticeren.
Laat de DNS-beheerder de wijziging uitvoeren en bewaar de oude configuratie voordat er iets wordt aangepast. Plak geen privésleutels, toegangstokens of andere inloggegevens in openbare DNS of in een schermafbeelding voor support. De vereiste gepubliceerde record is iets anders dan een privéondertekeningssleutel.
Koppel selector, domein en handtekening aan elkaar
Het ondertekenende domein identificeert welk domein verantwoordelijkheid neemt voor de handtekening. De selector geeft aan welke sleutelrecord voor dat domein moet worden opgehaald. Samen helpen ze de ontvangende server de publieke verificatiegegevens te vinden. De selector is niet het wachtwoord van de afzender en de gepubliceerde publieke sleutel is niet de privésleutel waarmee berichten worden ondertekend.
Je configuratie kan een TXT-waarde gebruiken of een DNS-instelling die de aanbieder voorschrijft, zoals een CNAME. Volg exact het recordtype, de hostnaam en de bestemming die voor het account zijn opgegeven. Zet het ene type niet om in het andere omdat een andere handleiding dat gebruikt. Controleer ook of de DNS-interface de domeinnaam automatisch toevoegt aan de hostnaam die je invoert.
Een gepubliceerde sleutel is maar de helft van de configuratie. Het verzendsysteem moet de bijbehorende ondertekeningsinstelling gebruiken. Daarom beantwoorden een controle op de aanwezigheid van de record en een test met een bezorgd bericht verschillende vragen: de ene bevestigt dat het opzoekmateriaal bestaat; de andere dat een echt bericht is ondertekend en naar verwachting is geverifieerd.
Controleer een echt testbericht
Een instelscherm kan bevestigen dat een DNS-record bestaat, maar een bezorgd testbericht laat zien wat er met het bericht is gebeurd. Bekijk de authenticatieresultaten en het ondertekenende domein. Mislukt de verificatie, controleer dan de recordwaarde, hostnaam, selector en of de DNS-wijzigingen inmiddels zichtbaar zijn.
Sommige situaties met doorsturen of wijziging van berichten kunnen de authenticatie beïnvloeden. Beschouw niet elke afzonderlijke afwijkende uitslag als een kapotte campagne voordat je weet welke route het bericht heeft afgelegd. Test een rechtstreekse bezorging via de configuratie die klanten daadwerkelijk ontvangen.
Lees een fout als een reeks vragen
Controleer eerst of het rechtstreekse testbericht de verwachte DKIM-handtekening bevat. Noteer bij een aanwezige handtekening het ondertekenende domein en de selector en controleer daarna of de bijbehorende DNS-record juist wordt gevonden. Is de record recent toegevoegd, houd dan rekening met caching voordat je die herhaaldelijk wijzigt.
Controleer vervolgens of de beveiligde inhoud na het ondertekenen is veranderd. Sommige doorstuurpaden of tussenliggende systemen kunnen het bericht zo aanpassen dat de verificatie wordt beïnvloed. Vergelijk een rechtstreekse bezorging met de problematische route voordat je concludeert dat de oorspronkelijke ondertekening van de campagne defect is. Bewaar het testbericht en opgeschoonde headers voor het technische team.
Staan er meerdere handtekeningen in het bericht, dan vertelt een mislukte, niet-gerelateerde handtekening op zichzelf niet of de relevante afgestemde handtekening is geslaagd. Vraag om het volledige authenticatieresultaat in plaats van alleen op de eerste keer dat het woord “mislukt” voorkomt te reageren.
Houd de bredere afzenderidentiteit consistent
DKIM is één onderdeel van het identiteitssysteem. DMARC controleert ook de afstemming met het zichtbare Van-domein, dus een geldige handtekening alleen beantwoordt niet elke vraag. Ziet een resultaat er tegenstrijdig uit, beoordeel het dan samen met de domeinbeheerder.
Controleer alles opnieuw na een domeinwijziging, migratie van een dienst of sleutelrotatie. Leg vast wie eigenaar is van de instellingen en verantwoordelijk is voor verlenging, zodat authenticatie geen vergeten onderhoudstaak wordt. Een geldige handtekening helpt de herkomst en integriteit te controleren; misleidende inhoud of een doelgroep zonder toestemming wordt er niet aanvaardbaar door.
Stem sleutelrotatie af met de dienst en de DNS-beheerder. Publiceer en controleer de vervangende sleutel volgens de instructies en bevestig daarna dat nieuwe berichten de bedoelde configuratie gebruiken. Verwijder oud sleutelmateriaal volgens de ondersteunde procedure en houd rekening met bezorging en caching. Verwijder een selector niet zelfstandig alleen omdat die er oud uitziet.
Maak ten slotte onderscheid tussen de geldigheid van een handtekening en de waarheid van de inhoud. DKIM kan helpen beveiligde inhoud en een ondertekenende identiteit te verifiëren; het bewijst niet dat een korting klopt, een review echt is of een abonnee de e-mail wil ontvangen. Bewaar technisch bewijs in het configuratiedossier en redactionele controles in de campagnebeoordeling. Beide zijn nodig en geen van beide vervangt de andere.