DKIMにおけるキーローテーションとは
キーローテーションとは、デジタル署名や暗号化で使われる暗号鍵を定期的に置き換えることを指します。メール認証では通常、メッセージの完全性と送信者のアイデンティティを検証するDKIMの鍵に適用されます。鍵をローテーションすることで、危殆化を防ぎ、古い鍵や漏えいした鍵による露出を抑え、セキュリティのベストプラクティスへの準拠を維持できます。
各 DKIM署名は、メッセージに署名する秘密鍵と、DNSに公開される公開鍵に依拠しています。時間が経つと、更新されない鍵は脆弱になる可能性があります。特に、複数の送信元や自動化されたシステムを使う大規模な組織ではその傾向が強くなります。定期的なローテーションによって、暗号的な信頼の連鎖が安全に保たれます。
キーローテーションの仕組み
DKIM の鍵をローテーションする際、管理者はメール認証を中断させることなく新しいセレクターを導入する手順に従います。
- 新しい DKIM鍵ペア(秘密鍵と公開鍵)を生成する
- 新しいセレクターのもとで、新しい公開鍵を DNS に公開する(例:
selector2._domainkey.example.com)
- 署名に新しい秘密鍵を使うよう、メールサーバーまたは送信サービスを更新する
- 新しい鍵が正しく機能していることを確認するため、メッセージの署名を監視する
- 安全な移行期間を経てから、古い鍵を DNS から削除する
この段階的なアプローチにより、無効な署名やメッセージの拒否のリスクを最小限に抑えながら、継続性を確保できます。
DKIMキーローテーションのベストプラクティス
- セキュリティ上の必要性に応じて、6〜12か月ごとに鍵をローテーションする
- 少なくとも1024ビットの鍵を使う(2048ビットを推奨)
- 異なるサービスや送信プラットフォームには、異なるセレクターを割り当てる
- 使われていない、または未使用のセレクターは速やかに削除する
- DMARCレポートを通じて認証結果を監視する
キーローテーションとDMARCeye
DMARCeyeは、AIを活用した技術とスマートなプログラミングを用いて、自社のドメイン全体で公開されている DKIM のセレクターと公開鍵を継続的に監視します。このプラットフォームは、失効した鍵、使われていない鍵、重複した鍵を検出し、その使用頻度と有効性についての洞察を提供します。
キーローテーションと認証結果を追跡することで、DMARCeye は組織が暗号的な健全性を維持し、すべての DKIM署名が有効で信頼できる状態に保たれるようにします。
ご自身のDKIM設定を確認しましょう:
DMARCeyeの無料トライアルに登録して、メールドメインを保護しましょう。
DMARCおよび関連用語について詳しくは、DMARCeye用語集をご覧ください。