DKIMによるメール署名用にRSA鍵ペアを生成します。公開鍵はTXTレコードとしてDNSに登録します。秘密鍵はメールサーバー上に保管してください。
DKIM(DomainKeys Identified Mail)は、非対称暗号技術を用いて送信メールに署名を行います。メールサーバーは、各メッセージに秘密鍵で署名します。受信サーバーは、DNS の selector._domainkey.yourdomain.com という TXT レコードとして公開されている公開鍵を使用して、その署名を検証します。
鍵長は最低でも2048ビットを選択してください。1024ビットは脆弱であると見なされ、一部の受信メールサーバーでは拒否されます。4096ビットは、DNSレコードがわずかに大きくなり、メッセージごとのCPU使用量が増えるという代償を払う代わりに、最大のセキュリティを提供します。 セレクタには任意の英数字文字列を指定できます。これにより、移行期間中は古いセレクタを有効なままに保ちつつ、新しいセレクタを使用して鍵をローテーションさせることができます。
生成後、(1) DNSにTXTレコードを追加し、(2) メールサーバーにPEM形式の秘密鍵をインストールし、(3) MTA(Postfix、Exim、またはご利用のESP)を設定して、選択したセレクタを使用して秘密鍵で署名するようにします。DKIMチェッカーで設定を確認してください。