Nova Uptime
Guidedkim-recorddkim-setupdkim-validator

Guida alla Configurazione DKIM: Setup Completo Passo-Passo

Configura DKIM in 20 minuti: trova il selettore, genera le chiavi, aggiungi i record DNS. Validator DKIM gratuito. Richiesto da Gmail e Yahoo da feb 2026.

SN
Sumit Nova Uptime
22 febbraio 2026 · 6 min read
Share:

Cos'è DKIM e perché è fondamentale#

DKIM (DomainKeys Identified Mail) è una firma digitale per le tue email. Dimostra che un'email che dichiara di provenire dal tuo dominio arriva davvero dalla tua casella di posta — non da un attaccante che ha bucato qualcos'altro.

A febbraio 2026: Gmail e Yahoo richiedono DKIM per la consegna delle email. Le email senza DKIM vengono rifiutate.

Questa guida ti accompagna nella configurazione DKIM in 20 minuti.

Come funziona DKIM#

DKIM usa la crittografia a chiave pubblica/privata:

  1. Il tuo mail server firma le email in uscita con una chiave privata (segreta)
  2. La firma viene allegata all'header di ogni email
  3. I destinatari verificano la firma usando la tua chiave pubblica (nel DNS)
  4. Se la firma è valida: l'email non è stata manomessa ✅
  5. Se la firma fallisce: l'email è stata falsificata o modificata ❌

Capire i selettori DKIM#

È qui che la maggior parte delle persone si confonde.

I record DKIM si trovano in una posizione DNS specifica: [selector]._domainkey.tuodominio.com

Esempi:

  • default._domainkey.tuodominio.com
  • google._domainkey.tuodominio.com
  • s1._domainkey.tuodominio.com
  • sendgrid._domainkey.tuodominio.com

Il selettore è solo un'etichetta. Lo sceglie il tuo provider email. Selettori comuni:

ServizioSelettore
Google Workspacegoogle, default
Microsoft 365selector1, selector2
SendGriddefault, sendgrid
Mailgundefault, k1
Zohos1, s2, s3

Non puoi indovinare il selettore. Devi trovarlo nelle istruzioni di setup del tuo provider email.

Step 1: Trova il tuo selettore DKIM#

Per Google Workspace:

  1. Vai su admin.google.com
  2. Vai su Security → Authentication → Domain management
  3. Trova il selettore DKIM (di solito "google" o "default")

Per Microsoft 365:

  1. Vai su admin.microsoft.com
  2. Vai su Settings → Domains
  3. Trova la sezione DKIM (di solito "selector1")

Per SendGrid:

  1. Vai nelle impostazioni di SendGrid
  2. Trova API keys e configurazione DKIM
  3. Il selettore è di solito "default" o "sendgrid"

Per Mailgun:

  1. Vai nella dashboard Mailgun
  2. Trova le impostazioni del dominio
  3. Il selettore è nella configurazione DKIM

Non usi un servizio di terze parti? Sei sul tuo mail server. Contatta il tuo hosting provider per il selettore DKIM.

Step 2: Genera o recupera la chiave pubblica DKIM#

Il tuo provider email genera una chiave pubblica. Non la crei tu — la creano loro, tu la copi.

La chiave ha questo aspetto:

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDdjqFtUGxC...

Dove trovarla:

  • Google Workspace: copia dalla admin console
  • Microsoft 365: copia dall'Exchange admin center
  • SendGrid: dashboard → impostazioni DKIM
  • Mailgun: impostazioni del dominio → DKIM
  • Altri provider: controlla la loro documentazione

Step 3: Pubblica il record DKIM nel DNS#

Una volta ottenuta la chiave pubblica, aggiungila al DNS:

  1. Vai dal tuo provider DNS (Cloudflare, Route 53, GoDaddy, ecc.)
  2. Aggiungi un record TXT con:
    • Nome: [selector]._domainkey (es. google._domainkey)
    • Valore: la chiave pubblica dello step 2
    • TTL: 3600 (o default)
  3. Salva e attendi 5-15 minuti

Step 4: Testa la configurazione DKIM#

Usa questi strumenti gratuiti per verificare:

Opzione 1: Nova Uptime Email Health Checker

Opzione 2: MXToolbox

  • Vai su mxtoolbox.com
  • Usa il DKIM checker
  • Inserisci selettore e dominio

Opzione 3: Mail-tester

  • Vai su mail-tester.com
  • Invia un'email di test dal tuo dominio
  • Controlla la firma DKIM negli header

Errori DKIM comuni#

Errore 1: Selettore sbagliato#

Se il tuo mail server firma con il selettore google ma il DNS ha il selettore default, la validazione DKIM fallisce.

Soluzione: verifica che il selettore corrisponda esattamente a quello usato dal tuo mail server.

Errore 2: Chiave pubblica troncata nel DNS#

Alcuni provider DNS troncano i record TXT lunghi. Se la chiave pubblica viene tagliata, DKIM fallisce.

Soluzione: usa un provider DNS che supporta record TXT a lunghezza piena, oppure dividi la chiave usando le virgolette.

Errore 3: Più record DKIM (vecchi e nuovi)#

Quando migri tra provider email, potresti avere ancora vecchie chiavi DKIM nel DNS.

Bene: più selettori da provider diversi

google._domainkey  → chiave pubblica di Google
s1._domainkey      → chiave pubblica di SendGrid

Male: più record per lo stesso selettore (il DNS legge solo il primo)

Soluzione: rimuovi i vecchi selettori, mantieni solo quelli attivi.

Errore 4: Non ruotare le chiavi#

Se la tua chiave privata viene compromessa e continui a usarla, gli attaccanti possono falsificare email.

Soluzione: ruota le chiavi almeno una volta all'anno. Disabilita le vecchie chiavi nel DNS dopo aver confermato che le nuove funzionano.

Errore 5: Usare chiavi deboli (1024 bit)#

Le chiavi DKIM a 1024 bit sono crittograficamente deboli. Gli attaccanti possono falsificare le firme.

Soluzione: usa chiavi da almeno 2048 bit. Verifica con il tuo provider email cosa supporta.

Più provider email? Servono più selettori#

Se usi sia Google Workspace SIA SendGrid:

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3... → pubblica su google._domainkey
v=DKIM1; k=rsa; p=... (diversa) ...   → pubblica su sendgrid._domainkey

Funzionano entrambi in modo indipendente. Le email da Google sono verificate con la chiave di Google. Le email da SendGrid sono verificate con la chiave di SendGrid.

DKIM + SPF + DMARC#

DKIM fa parte della tripletta di autenticazione:

  • SPF: "Il server è autorizzato?"
  • DKIM: "Il messaggio è autentico?"
  • DMARC: "Passano entrambi e sono allineati?"

Configurali tutti e tre. Nova Uptime controlla tutti e tre automaticamente — esegui il tuo primo email health check.

Dopo la pubblicazione: monitoraggio#

Settimana 1: monitora la consegna email, controlla la cartella spam Settimanalmente: usa Nova Uptime Email Health Checker per verificare lo stato DKIM Mensilmente: verifica che non ci siano vecchi selettori dimenticati nel DNS

  1. Trova il tuo selettore DKIM (dal provider email)
  2. Recupera la chiave pubblica (dal provider email)
  3. Pubblicala nel DNS su [selector]._domainkey.tuodominio.com
  4. Testa con strumenti di verifica
  5. Aspetta una settimana, monitora la consegna email
  6. Mantieni i record puliti (rimuovi i vecchi selettori)

DKIM è obbligatorio nel 2026. La configurazione richiede 20 minuti. Ignorarlo costa fatturato.

Monitora automaticamente tutti e tre i protocolli di autenticazione: Nova Uptime Email Health Checker. Gratis. 🚀

Letture correlate#

Monitor Your Website Before It Goes Down

Get uptime monitoring, SSL tracking, domain expiry alerts, and email health checks. Free plan — no credit card required.

Start Monitoring Free

Articoli correlati