Schlüsselrotation (DKIM)
Schlüsselrotation ersetzt DKIM-Schlüssel regelmäßig: neuer Selektor, neuer Schlüssel, sauberer Übergang. Bewährte Verfahren für sichere Signaturen.
Was ist Schlüsselrotation bei DKIM?
Schlüsselrotation bezeichnet den regelmäßigen Austausch kryptografischer Schlüssel, die für digitales Signieren und Verschlüsselung verwendet werden. In der E-Mail-Authentifizierung betrifft sie üblicherweise DKIM-Schlüssel, die Nachrichtenintegrität und Absenderidentität überprüfen. Die Rotation von Schlüsseln beugt Kompromittierungen vor, begrenzt Risiken durch alte oder geleakte Schlüssel und hält bewährte Sicherheitsstandards ein.
Jede DKIM-Signatur stützt sich auf einen privaten Schlüssel zum Signieren der Nachrichten und einen öffentlichen Schlüssel, der im DNS veröffentlicht ist. Ohne regelmäßige Erneuerung können Schlüssel mit der Zeit angreifbar werden, besonders in großen Organisationen mit mehreren Versendern oder automatisierten Systemen. Regelmäßige Rotation hält die kryptografische Vertrauenskette sicher.
So funktioniert die Schlüsselrotation
Bei der Rotation von DKIM-Schlüsseln folgen Administratoren einem Verfahren, das neue Selektoren einführt, ohne die E-Mail-Authentifizierung zu unterbrechen:
- Ein neues DKIM-Schlüsselpaar erzeugen (privat und öffentlich)
- Den neuen öffentlichen Schlüssel im DNS unter einem neuen Selektor veröffentlichen (z. B.
selector2._domainkey.example.com) - Den Mailserver oder Versanddienst so umstellen, dass er mit dem neuen privaten Schlüssel signiert
- Die Nachrichtensignaturen überwachen, um zu bestätigen, dass der neue Schlüssel korrekt funktioniert
- Den alten Schlüssel nach einer sicheren Übergangszeit aus dem DNS entfernen
Dieses stufenweise Vorgehen sichert die Kontinuität und minimiert das Risiko ungültiger Signaturen oder abgelehnter Nachrichten.
Bewährte Verfahren für die DKIM-Schlüsselrotation
- Schlüssel je nach Sicherheitsbedarf alle 6 bis 12 Monate rotieren
- Mindestens 1024-Bit-Schlüssel verwenden (2048 Bit werden empfohlen)
- Verschiedenen Diensten oder Versandplattformen unterschiedliche Selektoren zuweisen
- Inaktive oder ungenutzte Selektoren zeitnah entfernen
- Authentifizierungsergebnisse über DMARC-Berichte überwachen
Schlüsselrotation und DMARCeye
DMARCeye überwacht kontinuierlich die DKIM-Selektoren und öffentlichen Schlüssel, die für Ihre Domains veröffentlicht sind, mit KI-gestützter Technologie und intelligenter Programmierung. Die Plattform erkennt abgelaufene, inaktive oder doppelte Schlüssel und liefert Einblicke in deren Nutzungshäufigkeit und Gültigkeit.
Durch die Nachverfolgung von Schlüsselrotation und Authentifizierungsergebnissen hilft DMARCeye Organisationen, kryptografische Hygiene zu wahren und sicherzustellen, dass alle DKIM-Signaturen gültig und vertrauenswürdig bleiben.
Prüfen Sie Ihre eigene DKIM-Konfiguration:
Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.
Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.