Managed DKIM host de publieke DKIM-TXT. De privésleutel en de ondertekening blijven bij Microsoft 365, Google Workspace of de ESP. dmarcs genereert geen sleutels, slaat geen privésleutels op en verstuurt geen mail.
In DKIM Beheer kies je zelf beheren of Managed. Zelf beheren laat de TXT of de CNAME van de provider bij jullie DNS. DKIM-analyse (volume en selectors uit rapporten) werkt in beide gevallen.
Waarom een NS-delegatie
- Je zet
_domainkeyéén keer op de nameservers van dmarcs. Extra selectors (selector2, google, …) vragen daarna geen nieuwe DNS bij de registrar. - Je wijzigt of roteert de gepubliceerde sleutel vanuit dmarcs.
- Providers zoals Microsoft publiceren zelf CNAME’s per selector. Managed DKIM vervangt die: de hele
_domainkey-boom wijst naar ons, en wij hosten de publieke TXT’s.
Zo zet je het aan
- Zet DKIM aan bij de mailprovider en noteer de selector (
selector1,google, …). - In DKIM Beheer kies je Managed DKIM en voeg je de selector toe. Bij Microsoft voegt het platform selector1 en selector2 in één keer toe.
- Laat het TXT-veld leeg om de huidige DNS over te nemen, of plak de publieke TXT / het CNAME-doel van de provider.
- Verwijder bestaande selector-CNAME’s bij jullie DNS en zet dit NS-record op
_domainkey:
_domainkeyns.dkim.dmarcpolicy.nlOp onze zone publiceren we per selector ofwel een CNAME naar de provider (Microsoft: selector1-bedrijf-nl._domainkey.tenant.onmicrosoft.com — rotatie volgt vanzelf), ofwel een TXT-snapshot van de publieke sleutel. Ontvangers volgen de NS-delegatie en valideren met de TXT achter die CNAME of met onze hosted TXT.
Wat je niet moet doen
- Niet de privésleutel in dmarcs plakken. Alleen de publieke TXT of het CNAME-doel.
- Niet de selector bij de provider uitzetten nadat de CNAME staat — dan stopt het tekenen, terwijl DNS nog een oude publieke sleutel kan tonen.
- Niet verwachten dat Managed DKIM alignment fixt. Als de provider tekent met
d=leverancier.com, moet je daar custom DKIM voor jullie domein aanzetten. Hosting van de sleutel verandertd=niet.
Zelf beheren
Zonder Managed DKIM laat je de TXT of de CNAME van Microsoft/Google gewoon bij de DNS van het domein. Dat is volledig geldig voor DMARC. dmarcs blijft in de analyse tonen of die selectors in rapporten aligned voorkomen.