DKIM-analyse is het leesscherm bij het domein: selectors en volume uit de aggregaatrapporten, plus een live DNS-check van sleutels in jullie zone. Ondertekenen zelf blijft bij de mailprovider. Sleutels hosten (optioneel): Managed DKIM.
Wat je ziet
- Totalen: berichten in de periode, met selector, zonder selector, aantal selectors.
- Per selector: DKIM-domein (
d=), volume, pass/fail, of DNS de sleutel vindt, en of de sleutel stevig genoeg is (2048 bits of meer is de norm). - Per DKIM-domein: alle selectors die bij dat
d=horen.
Live DNS/sleutel doen we alleen voor selector._domainkey.julliedomein. Selectors waarbij d= een ander domein is (de ESP) krijgen het label andere zone — we kunnen hun publieke sleutel niet in jullie DNS opzoeken, en voor DMARC telt die handtekening niet als aligned.
Hoe je het leest
- selector1 / selector2, d=julliedomein.nl — klassiek Microsoft 365. DNS moet groen zijn.
- google, d=julliedomein.nl — Workspace tekent met jullie domein. Goed.
- Volume zonder selector — mail zonder (zichtbare) DKIM in het rapport. Vaak systemen die alleen SPF doen, of RUA die de selector weglaat. Combineer met aggregaat: als DMARC toch slaagt via SPF, is het minder urgent.
- Pass op andere zone — technisch geldige DKIM van de leverancier, niet aligned. Custom DKIM op jullie domein aanzetten bij die ESP, anders faalt DMARC zodra SPF ook niet aligned is (forwarding).
- Korte sleutel — 1024 bits is achterhaald; roteer bij de provider naar 2048.
Zelfde periode kiezen als bij Aggregate Reports. Analyse zonder volume betekent: nog geen rapporten, of in dit venster tekende niemand.