{"id":12788,"date":"2024-03-26T14:15:00","date_gmt":"2024-03-26T14:15:00","guid":{"rendered":"https:\/\/www.mailcraft.eu\/rotacja-kluczy-dkim-kiedy-jak-zmieniac-selektory\/"},"modified":"2026-10-02T07:25:59","modified_gmt":"2026-10-02T07:25:59","slug":"rotacja-kluczy-dkim-kiedy-jak-zmieniac-selektory","status":"publish","type":"post","link":"https:\/\/www.mailcraft.eu\/pl\/rotacja-kluczy-dkim-kiedy-jak-zmieniac-selektory\/","title":{"rendered":"Rotacja kluczy DKIM: kiedy i jak zmienia\u0107 selektory"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Rotacja kluczy DKIM sprowadza si\u0119 do trzech ruch\u00f3w: publikujesz nowy klucz publiczny pod nowym selektorem, prze\u0142\u0105czasz na niego podpisywanie, a stary rekord usuwasz dopiero wtedy, gdy poczta b\u0119d\u0105ca ju\u017c w drodze zosta\u0142a zweryfikowana. Kiedy warto si\u0119 tym zaj\u0105\u0107? Gdy obecny klucz ma 1024 bity, a dostawca DNS przyjmuje d\u0142u\u017csze. Gdy klucz prywatny m\u00f3g\u0142 zosta\u0107 ujawniony. Albo gdy ca\u0142a konfiguracja powsta\u0142a w po\u015bpiechu, na ustawieniach domy\u015blnych. Ten ostatni przypadek zdarza si\u0119 cz\u0119\u015bciej, ni\u017c ludzie przyznaj\u0105: od lutego 2024 Gmail wymaga uwierzytelniania od wszystkich nadawc\u00f3w, a od nadawc\u00f3w masowych tak\u017ce DKIM i DMARC, wi\u0119c wiele domen dosta\u0142o swoje rekordy na szybko.<\/p>\n\n\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_88 counter-hierarchy ez-toc-counter ez-toc-custom ez-toc-container-direction\">\n<label for=\"ez-toc-cssicon-toggle-item-6abf87a8da941\" class=\"ez-toc-cssicon-toggle-label\"><span class=\"ez-toc-cssicon\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #102830;color:#102830\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #102830;color:#102830\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/label><input type=\"checkbox\"  id=\"ez-toc-cssicon-toggle-item-6abf87a8da941\"  \/><nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/www.mailcraft.eu\/pl\/rotacja-kluczy-dkim-kiedy-jak-zmieniac-selektory\/#Czym_jest_selektor_DKIM_i_dlaczego_umozliwia_rotacje\" >Czym jest selektor DKIM i dlaczego umo\u017cliwia rotacj\u0119?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/www.mailcraft.eu\/pl\/rotacja-kluczy-dkim-kiedy-jak-zmieniac-selektory\/#Kiedy_rotowac_klucze_DKIM\" >Kiedy rotowa\u0107 klucze DKIM?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/www.mailcraft.eu\/pl\/rotacja-kluczy-dkim-kiedy-jak-zmieniac-selektory\/#Czy_Twoj_klucz_jest_wystarczajaco_dlugi_Przejscie_z_1024-bitowego_na_2048-bitowy_klucz_DKIM\" >Czy Tw\u00f3j klucz jest wystarczaj\u0105co d\u0142ugi? Przej\u015bcie z 1024-bitowego na 2048-bitowy klucz DKIM<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/www.mailcraft.eu\/pl\/rotacja-kluczy-dkim-kiedy-jak-zmieniac-selektory\/#Jak_przeprowadzic_rotacje_kluczy_DKIM_krok_po_kroku\" >Jak przeprowadzi\u0107 rotacj\u0119 kluczy DKIM krok po kroku<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/www.mailcraft.eu\/pl\/rotacja-kluczy-dkim-kiedy-jak-zmieniac-selektory\/#Jak_dlugo_stary_rekord_DKIM_powinien_zostac_w_DNS\" >Jak d\u0142ugo stary rekord DKIM powinien zosta\u0107 w DNS?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/www.mailcraft.eu\/pl\/rotacja-kluczy-dkim-kiedy-jak-zmieniac-selektory\/#Co_moze_pojsc_nie_tak_podczas_rotacji_i_jak_sprawdzic_wynik\" >Co mo\u017ce p\u00f3j\u015b\u0107 nie tak podczas rotacji i jak sprawdzi\u0107 wynik<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/www.mailcraft.eu\/pl\/rotacja-kluczy-dkim-kiedy-jak-zmieniac-selektory\/#Niech_rotacja_kluczy_DKIM_bedzie_rutyna_a_nie_sytuacja_awaryjna\" >Niech rotacja kluczy DKIM b\u0119dzie rutyn\u0105, a nie sytuacj\u0105 awaryjn\u0105<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-8\" href=\"https:\/\/www.mailcraft.eu\/pl\/rotacja-kluczy-dkim-kiedy-jak-zmieniac-selektory\/#FAQ\" >FAQ<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-9\" href=\"https:\/\/www.mailcraft.eu\/pl\/rotacja-kluczy-dkim-kiedy-jak-zmieniac-selektory\/#Czy_rotacja_klucza_DKIM_wplywa_na_dostarczalnosc\" >Czy rotacja klucza DKIM wp\u0142ywa na dostarczalno\u015b\u0107?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-10\" href=\"https:\/\/www.mailcraft.eu\/pl\/rotacja-kluczy-dkim-kiedy-jak-zmieniac-selektory\/#Czy_dwa_selektory_DKIM_moga_byc_aktywne_na_jednej_domenie_jednoczesnie\" >Czy dwa selektory DKIM mog\u0105 by\u0107 aktywne na jednej domenie jednocze\u015bnie?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-11\" href=\"https:\/\/www.mailcraft.eu\/pl\/rotacja-kluczy-dkim-kiedy-jak-zmieniac-selektory\/#Co_zrobic_jesli_moj_dostawca_DNS_nie_przyjmuje_klucza_2048-bitowego\" >Co zrobi\u0107, je\u015bli m\u00f3j dostawca DNS nie przyjmuje klucza 2048-bitowego?<\/a><\/li><\/ul><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Czym_jest_selektor_DKIM_i_dlaczego_umozliwia_rotacje\"><\/span>Czym jest selektor DKIM i dlaczego umo\u017cliwia rotacj\u0119?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Selektor to po prostu etykieta. Znajduje si\u0119 w podpisie wiadomo\u015bci i m\u00f3wi serwerowi odbieraj\u0105cemu, w kt\u00f3rym rekordzie DNS le\u017cy klucz publiczny. Jak wyja\u015bnia <a href=\"https:\/\/knowledge.workspace.google.com\/admin\/security\/set-up-dkim\" rel=\"nofollow noopener\" target=\"_blank\">instrukcja konfiguracji DKIM w Google Workspace<\/a>, klucz publiczny znajduje si\u0119 w rekordzie TXT Twojej domeny, a prywatny zostaje na serwerze pocztowym i podpisuje ka\u017cd\u0105 wychodz\u0105c\u0105 wiadomo\u015b\u0107. Nazwa rekordu ma posta\u0107 <em>selektor._domainkey.twojadomena.com<\/em>, a t\u0119 sam\u0105 etykiet\u0119 znajdziesz w tagu <em>s=<\/em> nag\u0142\u00f3wka DKIM-Signature.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I tu zaczyna si\u0119 to, co przydatne: na jednej domenie mo\u017ce wsp\u00f3\u0142istnie\u0107 kilka selektor\u00f3w. W\u0142a\u015bnie dzi\u0119ki temu stary i nowy klucz mog\u0105 by\u0107 wa\u017cne jednocze\u015bnie. Domy\u015blny prefiks Google to <em>google<\/em>, a inny wpisujesz wtedy, gdy ta nazwa jest ju\u017c zaj\u0119ta.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Kiedy_rotowac_klucze_DKIM\"><\/span>Kiedy rotowa\u0107 klucze DKIM?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Kr\u00f3tka odpowied\u017a: gdy klucz jest kr\u00f3tki, gdy klucz prywatny m\u00f3g\u0142 wyciec, gdy zmienia si\u0119 dostawca albo pracownik z dost\u0119pem, a poza tym wed\u0142ug harmonogramu, kt\u00f3rego faktycznie da si\u0119 trzyma\u0107. Jak cz\u0119sto wi\u0119c rotowa\u0107 klucze DKIM? Szczerze m\u00f3wi\u0105c, nie ma jednego odst\u0119pu, kt\u00f3ry pasuje ka\u017cdemu zespo\u0142owi. Wybierz rytm dopasowany do swoich mo\u017cliwo\u015bci i go zapisz (harmonogram, kt\u00f3rego nikt nie przestrzega, jest gorszy ni\u017c \u017caden). Typowe powody:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>klucz 1024-bitowy nadal w u\u017cyciu,<\/li>\n<li>klucz prywatny przechowywany lub udost\u0119pniany w niebezpieczny spos\u00f3b,<\/li>\n<li>przej\u015bcie na inn\u0105 platform\u0119 wysy\u0142kow\u0105,<\/li>\n<li>selektory pozosta\u0142e po narz\u0119dziach, z kt\u00f3rych ju\u017c nie korzystasz,<\/li>\n<li>obecny klucz, kt\u00f3rego wieku nikt nie zna.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Regularna rutyna daje jeszcze jedn\u0105 korzy\u015b\u0107. Procedura pozostaje prze\u0107wiczona, wi\u0119c awaryjna zmiana nigdy nie jest Twoim pierwszym podej\u015bciem. A je\u015bli pierwotna konfiguracja powstawa\u0142a pod presj\u0105 terminu, wr\u00f3\u0107 do podstaw, czyli do tego, jak wygl\u0105da <a href=\"https:\/\/www.mailcraft.eu\/spf-dkim-dmarc-sending-domain-setup\/\">uwierzytelnianie domeny wysy\u0142kowej<\/a>, zanim ruszysz klucze.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Czy_Twoj_klucz_jest_wystarczajaco_dlugi_Przejscie_z_1024-bitowego_na_2048-bitowy_klucz_DKIM\"><\/span>Czy Tw\u00f3j klucz jest wystarczaj\u0105co d\u0142ugi? Przej\u015bcie z 1024-bitowego na 2048-bitowy klucz DKIM<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wybieraj 2048-bitowy klucz DKIM zawsze, gdy dostawca Twojej domeny go obs\u0142uguje. Przy 1024 bitach zosta\u0144 tylko wtedy, gdy dostawca DNS nie potrafi zapisa\u0107 d\u0142u\u017cszej warto\u015bci. D\u0142u\u017csze klucze s\u0105 bezpieczniejsze od kr\u00f3tszych, po prostu, a domena, kt\u00f3ra ju\u017c podpisuje s\u0142absz\u0105 wersj\u0105, mo\u017ce si\u0119 prze\u0142\u0105czy\u0107.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nie wiesz, co masz? Sprawd\u017a rekord TXT aktywnego selektora i por\u00f3wnaj d\u0142ugo\u015b\u0107 warto\u015bci <em>p=<\/em> albo odczytaj to ustawienie w swojej platformie wysy\u0142kowej. Jedna praktyczna przeszkoda: w zale\u017cno\u015bci od panelu DNS d\u0142ug\u0105 warto\u015b\u0107 trzeba czasem podzieli\u0107 na kilka ci\u0105g\u00f3w w cudzys\u0142owach w ramach jednego rekordu TXT. Moja rada: potraktuj t\u0119 zmian\u0119 jak rotacj\u0119 z nowym selektorem. Nie nadpisuj istniej\u0105cego wpisu.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Jak_przeprowadzic_rotacje_kluczy_DKIM_krok_po_kroku\"><\/span>Jak przeprowadzi\u0107 rotacj\u0119 kluczy DKIM krok po kroku<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ca\u0142o\u015b\u0107 jednym tchem: generujesz now\u0105 par\u0119 kluczy pod nowym selektorem, publikujesz cz\u0119\u015b\u0107 publiczn\u0105, czekasz na DNS, prze\u0142\u0105czasz podpisywanie, weryfikujesz, wycofujesz stary rekord. Teraz szczeg\u00f3\u0142owo:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Spisz wszystkie systemy, kt\u00f3re podpisuj\u0105 poczt\u0119 w imieniu domeny, oraz selektor u\u017cywany przez ka\u017cdy z nich.<\/li>\n<li>Wygeneruj nowy klucz DKIM z now\u0105 nazw\u0105 selektora.<\/li>\n<li>Dodaj nowy rekord DNS DKIM obok istniej\u0105cego.<\/li>\n<li>Upewnij si\u0119, \u017ce jest widoczny publicznie.<\/li>\n<li>Prze\u0142\u0105cz podpisywanie na nowy selektor.<\/li>\n<li>Wy\u015blij wiadomo\u015bci testowe i sprawd\u017a w nag\u0142\u00f3wkach <em>dkim=pass<\/em> oraz now\u0105 warto\u015b\u0107 <em>s=<\/em>.<\/li>\n<li>Zachowaj stary rekord do czasu, a\u017c poczta w drodze zostanie zweryfikowana.<\/li>\n<li>Usu\u0144 stary rekord i stary klucz prywatny.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Nazywaj selektory dat\u0105 albo kolejnym numerem, \u017ceby p\u00f3\u017aniej by\u0142o wida\u0107 wiek klucza (przysz\u0142y Ty b\u0119dzie wdzi\u0119czny). Kolejno\u015b\u0107 te\u017c ma znaczenie. Najpierw publikacja, potem prze\u0142\u0105czenie. Dlaczego? Bo podpis z\u0142o\u017cony kluczem, kt\u00f3rego odbiorcy jeszcze nie mog\u0105 znale\u017a\u0107, nie przechodzi weryfikacji.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ka\u017cda us\u0142uga wysy\u0142kowa ma w\u0142asny selektor i rotuje si\u0119 j\u0105 osobno, niezale\u017cnie od tego, czy to dostawca skrzynek, platforma marketingowa czy system transakcyjny. Najmocniej daje to o sobie zna\u0107 wtedy, gdy <a href=\"https:\/\/www.mailcraft.eu\/transactional-marketing-email-one-domain\/\">poczt\u0119 transakcyjn\u0105 i marketingow\u0105<\/a> wysy\u0142asz razem. W MailCraft domena wysy\u0142kowa jest uwierzytelniana za pomoc\u0105 SPF, DKIM i DMARC, wi\u0119c jej selektor te\u017c powinien trafi\u0107 na t\u0119 list\u0119.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Jak_dlugo_stary_rekord_DKIM_powinien_zostac_w_DNS\"><\/span>Jak d\u0142ugo stary rekord DKIM powinien zosta\u0107 w DNS?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Do momentu, gdy ka\u017cda podpisana nim wiadomo\u015b\u0107 zostanie dostarczona i sprawdzona. Potem znika. Wiadomo\u015bci op\u00f3\u017anione, czekaj\u0105ce w kolejce, wysy\u0142ane ponownie i przekazywane dalej s\u0105 weryfikowane jaki\u015b czas po wysy\u0142ce, a brak klucza zamienia je w b\u0142\u0119dy DKIM. Dlatego d\u0142ugo\u015b\u0107 okresu przej\u015bciowego oprzyj na zachowaniu w\u0142asnej kolejki i ponownych pr\u00f3b oraz na raportach DMARC pokazuj\u0105cych, \u017ce poprzedni selektor ju\u017c si\u0119 nie pojawia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ale nie zostawiaj go te\u017c na zawsze. To usuni\u0119cie rekordu faktycznie wycofuje klucz, bo klucz prywatny, kt\u00f3ry wyciek\u0142, pozostaje u\u017cyteczny tak d\u0142ugo, jak d\u0142ugo dost\u0119pna jest jego cz\u0119\u015b\u0107 publiczna. Podejrzewasz naruszenie? Skr\u00f3\u0107 okres przej\u015bciowy i pog\u00f3d\u017a si\u0119 z cz\u0119\u015bci\u0105 b\u0142\u0119d\u00f3w w poczcie, kt\u00f3ra jest jeszcze w drodze.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Co_moze_pojsc_nie_tak_podczas_rotacji_i_jak_sprawdzic_wynik\"><\/span>Co mo\u017ce p\u00f3j\u015b\u0107 nie tak podczas rotacji i jak sprawdzi\u0107 wynik<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wi\u0119kszo\u015b\u0107 nieudanych rotacji ma \u017ar\u00f3d\u0142o w DNS: rekord jest b\u0142\u0119dnie sformatowany, opublikowany pod z\u0142\u0105 nazw\u0105 albo jeszcze niewidoczny w chwili prze\u0142\u0105czenia podpisywania. Klasyka to obci\u0119ta warto\u015b\u0107 klucza, zb\u0119dne spacje lub zepsute cudzys\u0142owy, rekord utworzony na niew\u0142a\u015bciwej subdomenie i jeden system wysy\u0142kowy pomini\u0119ty na li\u015bcie. Przydaje si\u0119 te\u017c cierpliwo\u015b\u0107, bo instrukcja Google dotycz\u0105ca dodawania klucza zaznacza, \u017ce uwierzytelnianie DKIM mo\u017ce zacz\u0105\u0107 dzia\u0142a\u0107 nawet po 48 godzinach.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sprawdzenie wyniku jest proste. Nag\u0142\u00f3wek wiadomo\u015bci powinien pokazywa\u0107 <em>dkim=pass<\/em> z nowym selektorem. W nag\u0142\u00f3wku w og\u00f3le nie ma wiersza DKIM? To znaczy, \u017ce wiadomo\u015bci nie s\u0105 podpisywane. Po prze\u0142\u0105czeniu obserwuj te\u017c zbiorcze raporty DMARC. I jeszcze jedno: domena podpisuj\u0105ca nadal musi zgadza\u0107 si\u0119 z adresem w polu From, inaczej DKIM przechodzi, a DMARC nie, i to jest najcz\u0119stszy pow\u00f3d, <a href=\"https:\/\/www.mailcraft.eu\/dmarc-alignment-spf-dkim-pass\/\">dlaczego zgodno\u015b\u0107 DMARC zawodzi<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Niech_rotacja_kluczy_DKIM_bedzie_rutyna_a_nie_sytuacja_awaryjna\"><\/span>Niech rotacja kluczy DKIM b\u0119dzie rutyn\u0105, a nie sytuacj\u0105 awaryjn\u0105<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Kr\u00f3tka pisemna notatka sprawia, \u017ce nast\u0119pna zmiana to praca z list\u0105 kontroln\u0105. Nic wyszukanego. Zapisz u\u017cywane selektory, system, kt\u00f3ry podpisuje ka\u017cdym z nich, d\u0142ugo\u015b\u0107 klucza, dat\u0119 utworzenia i to, kto ma dost\u0119p do klucza prywatnego. Kampanie i automatyzacje wysy\u0142ane z MailCraft korzystaj\u0105 z tej samej uwierzytelnionej domeny, wi\u0119c ten klucz te\u017c zas\u0142uguje na wiersz w dokumencie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wpisz kolejny termin do kalendarza i za ka\u017cdym razem powtarzaj te same kroki. A dzi\u015b? Sprawd\u017a d\u0142ugo\u015b\u0107 obecnego klucza i zaplanuj przej\u015bcie na 2048 bit\u00f3w, je\u015bli dostawca DNS na to pozwala. Gdy pierwsza rotacja kluczy DKIM b\u0119dzie ju\u017c za Tob\u0105, ka\u017cda kolejna to tylko znany obowi\u0105zek.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"FAQ\"><\/span>FAQ<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n<div id=\"rank-math-faq\" class=\"rank-math-block\">\n<div class=\"rank-math-list \">\n<div id=\"faq-question-1790879460837-0\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \"><span class=\"ez-toc-section\" id=\"Czy_rotacja_klucza_DKIM_wplywa_na_dostarczalnosc\"><\/span>Czy rotacja klucza DKIM wp\u0142ywa na dostarczalno\u015b\u0107?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<div class=\"rank-math-answer \">\n\n<p>Nie, je\u015bli nowy klucz zostanie opublikowany przed prze\u0142\u0105czeniem podpisywania, a stary rekord pozostanie na miejscu przez okres przej\u015bciowy. Serwery odbieraj\u0105ce po prostu weryfikuj\u0105 ka\u017cd\u0105 wiadomo\u015b\u0107 wed\u0142ug tego selektora, kt\u00f3ry wskazuje jej podpis. B\u0142\u0119dy bior\u0105 si\u0119 z pomini\u0119tych krok\u00f3w, na przyk\u0142ad ze zbyt wczesnego usuni\u0119cia poprzedniego rekordu albo z zapomnienia o jednym systemie wysy\u0142kowym.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1790879460837-1\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \"><span class=\"ez-toc-section\" id=\"Czy_dwa_selektory_DKIM_moga_byc_aktywne_na_jednej_domenie_jednoczesnie\"><\/span>Czy dwa selektory DKIM mog\u0105 by\u0107 aktywne na jednej domenie jednocze\u015bnie?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<div class=\"rank-math-answer \">\n\n<p>Tak. Ka\u017cdy selektor to osobny rekord DNS z w\u0142asnym kluczem publicznym, wi\u0119c nie wchodz\u0105 sobie w drog\u0119. W ten spos\u00f3b wielu nadawc\u00f3w podpisuje poczt\u0119 jednej domeny, a stary i nowy klucz nak\u0142adaj\u0105 si\u0119 na siebie podczas zmiany.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1790879460837-2\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \"><span class=\"ez-toc-section\" id=\"Co_zrobic_jesli_moj_dostawca_DNS_nie_przyjmuje_klucza_2048-bitowego\"><\/span>Co zrobi\u0107, je\u015bli m\u00f3j dostawca DNS nie przyjmuje klucza 2048-bitowego?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<div class=\"rank-math-answer \">\n\n<p>Najpierw spr\u00f3buj podzieli\u0107 warto\u015b\u0107 na kilka ci\u0105g\u00f3w w cudzys\u0142owach wewn\u0105trz jednego rekordu TXT, bo wiele paneli odrzuca d\u0142ugi wpis tylko jako pojedynczy ci\u0105g. Je\u015bli dostawca naprawd\u0119 nie potrafi go zapisa\u0107, u\u017cyj klucza 1024-bitowego, na co <a href=\"https:\/\/knowledge.workspace.google.com\/admin\/security\/set-up-dkim\" rel=\"nofollow noopener\" target=\"_blank\">wytyczne Google dotycz\u0105ce d\u0142ugo\u015bci klucza<\/a> pozwalaj\u0105 w\u0142a\u015bnie w takiej sytuacji. P\u00f3\u017aniej warto rozwa\u017cy\u0107 przeniesienie DNS do dostawcy, kt\u00f3ry obs\u0142uguje d\u0142u\u017csze klucze.<\/p>\n\n<\/div>\n<\/div>\n<\/div>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>Rotacja kluczy DKIM sprowadza si\u0119 do trzech ruch\u00f3w: publikujesz nowy klucz publiczny pod nowym selektorem, prze\u0142\u0105czasz na niego podpisywanie, a stary rekord usuwasz dopiero wtedy, gdy poczta b\u0119d\u0105ca ju\u017c w drodze zosta\u0142a zweryfikowana. Kiedy warto si\u0119 tym zaj\u0105\u0107? Gdy obecny&#8230;<\/p>\n","protected":false},"author":1,"featured_media":12756,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_uag_custom_page_level_css":"","footnotes":""},"categories":[249],"tags":[559,419,556,420,424,422],"class_list":["post-12788","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-konfiguracja-konta-pocztowego","tag-bezpieczenstwo-poczty-x","tag-dkim-x","tag-dmarc-x","tag-dns-x","tag-dostarczalnosc-maili","tag-uwierzytelnianie-poczty"],"acf":[],"uagb_featured_image_src":{"full":["https:\/\/www.mailcraft.eu\/wp-content\/uploads\/2026\/10\/dkim-key-rotation-selectors-132.jpg",1200,800,false],"thumbnail":["https:\/\/www.mailcraft.eu\/wp-content\/uploads\/2026\/10\/dkim-key-rotation-selectors-132-150x150.jpg",150,150,true],"medium":["https:\/\/www.mailcraft.eu\/wp-content\/uploads\/2026\/10\/dkim-key-rotation-selectors-132-300x200.jpg",300,200,true],"medium_large":["https:\/\/www.mailcraft.eu\/wp-content\/uploads\/2026\/10\/dkim-key-rotation-selectors-132-768x512.jpg",768,512,true],"large":["https:\/\/www.mailcraft.eu\/wp-content\/uploads\/2026\/10\/dkim-key-rotation-selectors-132-1024x683.jpg",1024,683,true],"1536x1536":["https:\/\/www.mailcraft.eu\/wp-content\/uploads\/2026\/10\/dkim-key-rotation-selectors-132.jpg",1200,800,false],"2048x2048":["https:\/\/www.mailcraft.eu\/wp-content\/uploads\/2026\/10\/dkim-key-rotation-selectors-132.jpg",1200,800,false],"blog-featured":["https:\/\/www.mailcraft.eu\/wp-content\/uploads\/2026\/10\/dkim-key-rotation-selectors-132-1200x534.jpg",1200,534,true],"woocommerce_thumbnail":["https:\/\/www.mailcraft.eu\/wp-content\/uploads\/2026\/10\/dkim-key-rotation-selectors-132-300x300.jpg",300,300,true],"woocommerce_single":["https:\/\/www.mailcraft.eu\/wp-content\/uploads\/2026\/10\/dkim-key-rotation-selectors-132-600x400.jpg",600,400,true],"woocommerce_gallery_thumbnail":["https:\/\/www.mailcraft.eu\/wp-content\/uploads\/2026\/10\/dkim-key-rotation-selectors-132-100x100.jpg",100,100,true]},"uagb_author_info":{"display_name":"Krzysztof Balicki","author_link":"https:\/\/www.mailcraft.eu\/pl\/author\/websystems\/"},"uagb_comment_info":0,"uagb_excerpt":"Rotacja kluczy DKIM sprowadza si\u0119 do trzech ruch\u00f3w: publikujesz nowy klucz publiczny pod nowym selektorem, prze\u0142\u0105czasz na niego podpisywanie, a stary rekord usuwasz dopiero wtedy, gdy poczta b\u0119d\u0105ca ju\u017c w drodze zosta\u0142a zweryfikowana. Kiedy warto si\u0119 tym zaj\u0105\u0107? Gdy obecny...","_links":{"self":[{"href":"https:\/\/www.mailcraft.eu\/pl\/wp-json\/wp\/v2\/posts\/12788","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.mailcraft.eu\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.mailcraft.eu\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.mailcraft.eu\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.mailcraft.eu\/pl\/wp-json\/wp\/v2\/comments?post=12788"}],"version-history":[{"count":1,"href":"https:\/\/www.mailcraft.eu\/pl\/wp-json\/wp\/v2\/posts\/12788\/revisions"}],"predecessor-version":[{"id":12800,"href":"https:\/\/www.mailcraft.eu\/pl\/wp-json\/wp\/v2\/posts\/12788\/revisions\/12800"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.mailcraft.eu\/pl\/wp-json\/wp\/v2\/media\/12756"}],"wp:attachment":[{"href":"https:\/\/www.mailcraft.eu\/pl\/wp-json\/wp\/v2\/media?parent=12788"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.mailcraft.eu\/pl\/wp-json\/wp\/v2\/categories?post=12788"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.mailcraft.eu\/pl\/wp-json\/wp\/v2\/tags?post=12788"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}