理解“DKIM 签名与公钥轮换”时,先分清它能说明什么、不能说明什么。下面给出核心概念、判断边界与实际核验方向。
核心概念
DKIM 用签名验证邮件内容及签名域,私钥留在发信端,DNS 仅发布公钥。
容易混淆的地方
把私钥放入 DNS 或工单会泄露签名能力;过早删旧公钥会影响延迟投递邮件。
如何结合实际场景判断
DNS 记录位置通常为 selector._domainkey.example.com。 新邮件使用新 selector 且验证通过,在途旧邮件仍能通过旧公钥验证。
环境与操作范围
DNS 与邮件结果均可能受缓存和异步投递影响。记录权威配置、查询时间、脱敏邮件标识及验证结果,避免一次失败后同时修改多项设置。
