Ein DKIM-Schlüssel, der sich nie ändert, wird mit der Zeit zum Sicherheitsrisiko. Wie jedes kryptografische Geheimnis sollte auch ein privater DKIM-Schlüssel regelmäßig erneuert werden – obwohl kein technisches Ablaufdatum festgelegt werden kann.
Trotzdem hat die Rotation einen kleinen Haken: Wird sie falsch umgesetzt, sind plötzlich keine gültigen Signaturen mehr da – und legitime E-Mails sind plötzlich nicht mehr valide. Es kommt auf die richtige Vorgehensweise an. Bewährt hat sich eine Rotation mit zwei Selektoren, die auch Microsoft in Exchange Online einsetzt.
Warum DKIM-Schlüssel rotieren?
Risiken begrenzen: Wird ein privater Schlüssel gestohlen, kann damit im Namen der Domain signiert werden – und zwar so lange, wie der Schlüssel gültig ist. Eine regelmäßige Rotation verkürzt dieses Zeitfenster.
Kryptografie aktuell halten: 1024-Bit-Schlüssel sind heute nicht mehr zeitgemäß. Bei der Rotation empfielt sich der Wechsel auf einen Schlüssel mit 2048 Bit Länge an.
Security-Hygiene: Regelmäßiges Erneuern von Geheimnissen gehört in den meisten Sicherheitsstandards dazu.
Das Risiko entsteht nicht nur durch einen gestohlenen Schlüssel; auch bereits abgefangene, gültig signierte Nachricht können für DKIM-Replay-Angriffe missbraucht werden (solange der dazugehörige öffentliche Schlüssel noch im DNS veröffentlicht ist).
Wie oft sollte man rotieren?
Eine feste oder technische Vorgabe gibt es nicht. Für die meisten Unternehmungen ist die Rotation alle zwölf Monate ein brauchbarer Richtwert.
In sensiblen Umgebungen (Medizintechnik, Anwälte, Flugdienstzulieferer …) sollte das auch häufiger der Fall sein. Entscheidend ist weniger das Intervall, als mehr die Regelmäßigkeit. Die Rotation sollte im Idealfall geplant und automatisiert ablaufen.
DKIM Schlüssel Rotation in Microsoft 365 Exchange Online
Die Rotation an sich (inklusive umstellung auf 2048bit) ist schnell gestartet:
Connect-ExchangeOnline
Rotate-DkimSigningConfig -Identity <DOMAIN> -KeySize 2048
Den Erfolg der Maßnahme zeigt Get-DkimSigningConfig übersichtlich an:
Get-DkimSigningConfig -Identity <DOMAIN> | fl Domain, KeyCreationTime, RotateOnDate, SelectorBeforeRotateOnDate, SelectorAfterRotateOnDate,Selector1KeySize,Selector2KeySize
Domain : <DOMAIN>
KeyCreationTime : 01.01.2001 08:41:42
RotateOnDate : 01.02.2001 08:41:42
SelectorBeforeRotateOnDate : selector1
SelectorAfterRotateOnDate : selector2
Selector1KeySize : 1024
Selector2KeySize : 2048
Warum gibt es hier (manchmal) Schlüssel in verschiedenen längen?
Microsoft verwendet zwei DKIM-Selektoren, selector1 und selector2. Diese werden nicht gleichzeitig rotiert. Stattdessen wird nur einer der beiden Selektoren erneuert, während der andere unverändert weiterverwendet wird.
Das hat einen ungewohnt pragmatischen Grund: So kann der aktive Schlüssel gewechselt werden, ohne dass die bestehenden DKIM-Signaturen ungültig werden. Der neue Schlüssel wird im DNS veröffentlicht und Exchange wird damit „neue“ Mails signieren. Der bisherige Schlüssel bleibt für „alte“ Mails unverändert verfügbar.
Wurde eine Domain „damals“(tm) mit 1024bit Schlüsseln eingerichtet und man rotiert nun, wird zunächst selector1 (before … after) auf 2048bit geändert. Bei der nächsten Rotation ist dann selector2 an der Reihe und wird ebenfalls auf 2048bit geändert.
Also keine Hektik, bald(tm) hat man lange Schlüssel.




