A documentaçãoopendkim-genkey
menciona a existência do -r
switch:
Restringe a chave para uso somente em assinatura de e-mail. O padrão é permitir que a chave seja usada para qualquer serviço.
Gostaria de saber se isso significa que a chave pode ser usada na prática para algo diferente de assinar e-mails. E também se há algum motivo para incluir ou não o -r
switch ao gerar a chave.
O que você quiser. Note que o
email
tipo de serviço tem um significado muito mais específico, otlsrpt
tipo de serviço também diz respeito a e-mails, mas é distinguido por esse valor. Então, mesmo estritamente dentro do espaço de e-mail, existem diferentes usos.Somente no caso incomum em que você deseja publicar e usar chaves sob o mesmo domínio que são restritas a um tipo de serviço não padrão . Então faz sentido desambiguar que todas as outras chaves devem ser entendidas exclusivamente no sentido típico de "reivindicar responsabilidade por uma introdução de uma mensagem no fluxo de e-mail" . Enquanto o padrão delas seria corresponder a cada tipo de serviço - incluindo o seu personalizado.
A seção relevante do Padrão da Internet é: https://datatracker.ietf.org/doc/html/rfc6376#section-3.6.1
(O utilitário opendkim-genkey tem esse
--restrict
sinalizador apenas para emitir um extras=email;
para o registro gerado. Você também pode adicioná-lo ou removê-lo do valor do registro textual.)A maioria dos ambientes não precisará disso. Porque seu caso de uso pode ser adequadamente atendido apenas adicionando várias assinaturas referenciando diferentes Signing Domain Identifier (SDID) , mas mantendo o tipo de serviço padrão.