Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wskazówka
Czy wiesz, że możesz bezpłatnie wypróbować funkcje w Microsoft Defender Office 365 Plan 2? Użyj 90-dniowej wersji próbnej usługi Ochrona usługi Office 365 w usłudze Defender w centrum wersji próbnej portalu Microsoft Defender. Dowiedz się, kto może zarejestrować się i zapoznać się z warunkami wersji próbnej w witrynie Try Ochrona usługi Office 365 w usłudze Microsoft Defender.
DomainKeys Identified Mail (DKIM) to metoda uwierzytelniania poczty e-mail, która pomaga potwierdzić autentyczność wiadomości wysyłanych z organizacji Microsoft 365, aby zapobiegać podszywaniu się pod nadawców wykorzystywanemu w atakach typu Business Email Compromise (BEC), atakach ransomware i innych atakach phishingowych.
Głównym celem modułu DKIM jest sprawdzenie, czy komunikat nie został zmieniony podczas przesyłania. Konkretnie:
- Co najmniej jeden klucz prywatny jest generowany dla domeny i jest używany przez źródłowy system poczty e-mail do cyfrowego podpisywania ważnych części komunikatów wychodzących. Te części komunikatów obejmują:
- Pola nagłówka wiadomości, takie jak Od, Do, Temat, MIME-Version, Content-Type, Date i inne (w zależności od źródłowego systemu poczty e-mail).
- Treść komunikatu.
- Podpis cyfrowy jest przechowywany w polu nagłówek DKIM-Signature w nagłówku wiadomości i pozostaje ważny, o ile pośrednie systemy poczty e-mail nie modyfikują podpisanych części wiadomości. Domena podpisywania jest identyfikowana przez wartość d= w polu nagłówka DKIM-Signature .
- Odpowiednie klucze publiczne są przechowywane w rekordach DNS dla domeny podpisywania (rekordy CNAME w usłudze Microsoft 365; inne systemy poczty e-mail mogą używać rekordów TXT).
- Docelowe systemy poczty e-mail używają wartości d= w polu nagłówka DKIM-Signature , aby:
- Zidentyfikuj domenę podpisywania.
- Wyszukaj klucz publiczny w rekordzie DNS DKIM dla domeny.
- Użyj klucza publicznego w rekordzie DNS DKIM dla domeny, aby zweryfikować podpis komunikatu.
Ważne fakty dotyczące infrastruktury DKIM:
- Domena używana do podpisania wiadomości mechanizmem DKIM nie musi być zgodna z domeną w adresach MAIL FROM ani From w wiadomości. Aby uzyskać więcej informacji na temat tych adresów, zobacz Dlaczego internetowa poczta e-mail wymaga uwierzytelniania.
- Komunikat może zawierać wiele sygnatur DKIM różnych domen. W rzeczywistości wiele hostowanych usług poczty e-mail podpisuje komunikat przy użyciu domeny usługi, a następnie ponownie podpisuje komunikat przy użyciu domeny klienta, gdy klient skonfiguruje podpisywanie DKIM dla domeny.
Zanim zaczniesz, oto, co musisz wiedzieć o DKIM w usłudze Microsoft 365 w zależności od domeny poczty e-mail:
Jeśli używasz tylko domeny microsoft online Email routingu (MOERA) dla poczty e-mail (na przykład contoso.onmicrosoft.com): Nie musisz nic robić. Komunikaty wychodzące od nadawców w domenie contoso.onmicrosoft.com są automatycznie podpisywane przez usługę DKIM przez domenę contoso.onmicrosoft.com.
Można jednak również ręcznie skonfigurować podpisywanie DKIM przy użyciu domeny *.onmicrosoft.com. Aby uzyskać instrukcje, zobacz Używanie portalu Defender do dostosowywania podpisywania DKIM komunikatów wychodzących przy użyciu domeny *.onmicrosoft.com.
Aby zweryfikować komunikaty wychodzące od nadawców w początkowej domenie *.onmicrosoft.com są podpisane przez DKIM, zobacz Weryfikowanie podpisywania DKIM poczty wychodzącej z Microsoft 365.
Aby uzyskać więcej informacji na temat domen *.onmicrosoft.com, zobacz Dlaczego mam domenę "onmicrosoft.com"?
Jeśli używasz co najmniej jednej domeny niestandardowej do obsługi poczty e-mail (na przykład contoso.com): Obecnie nie jest wykonywane podpisywanie DKIM dla poczty wychodzącej z domen niestandardowych, dlatego należy wykonać następujące kroki w celu maksymalnej ochrony poczty e-mail:
Skonfiguruj podpisywanie DKIM przy użyciu domen niestandardowych lub subdomen: wiadomość musi być podpisana przy użyciu DKIM przez domenę w adresie nadawcy. Zalecamy również skonfigurowanie mechanizmu DMARC, a podpis DKIM przechodzi weryfikację DMARC tylko wtedy, gdy domena, którą podpisano wiadomość za pomocą DKIM, jest zgodna z domeną w adresie „From”.
Zagadnienia dotyczące domeny podrzędnej:
W przypadku usług poczty e-mail, które nie są pod bezpośrednią kontrolą (na przykład zbiorczych usług poczty e-mail), zalecamy użycie poddomeny (na przykład marketing.contoso.com) zamiast głównej domeny poczty e-mail (na przykład contoso.com). Nie chcesz, aby problemy z pocztą wysłaną z tych usług poczty e-mail miały wpływ na reputację poczty wysyłanej przez użytkowników w głównej domenie poczty e-mail. Aby uzyskać więcej informacji na temat dodawania domen podrzędnych, zobacz Czy mogę dodać niestandardowe domeny podrzędne lub wiele domen do platformy Microsoft 365?
Każda poddomena używana do wysyłania wiadomości e-mail z platformy Microsoft 365 wymaga własnej konfiguracji DKIM.
Wskazówka
Ochrona uwierzytelniania poczty e-mail w przypadku niezdefiniowanych subdomen jest zapewniana przez DMARC. Wszystkie poddomeny (zdefiniowane lub nie) dziedziczą ustawienia DMARC domeny nadrzędnej, które można nadpisać dla każdej poddomeny. Aby uzyskać więcej informacji, zobacz Konfigurowanie mechanizmu DMARC w celu zweryfikowania domeny adresu nadawcy dla nadawców w chmurze.
Jeśli jesteś właścicielem zarejestrowanych, ale nieużywanych domen: jeśli jesteś właścicielem zarejestrowanych domen, które nie są używane do obsługi poczty e-mail lub w ogóle (znanych również jako domeny zaparkowane), nie publikuj rekordów DKIM dla tych domen. Brak rekordu DKIM (w związku z tym brak klucza publicznego w systemie DNS w celu zweryfikowania podpisu komunikatu) uniemożliwia weryfikację sfałszowanych domen przez moduł DKIM.
Sam program DKIM nie wystarczy. Aby uzyskać najlepszy poziom ochrony poczty e-mail dla domen niestandardowych, należy również skonfigurować SPF i DMARC w ramach ogólnej strategii uwierzytelniania poczty e-mail . Aby uzyskać więcej informacji, zobacz Następne kroki.
W pozostałej części tego artykułu opisano rekordy CNAME DKIM, które należy utworzyć dla domen niestandardowych w usłudze Microsoft 365, oraz procedury konfiguracji dla infrastruktury DKIM przy użyciu domen niestandardowych.
Wskazówka
Konfigurowanie podpisywania DKIM przy użyciu domeny niestandardowej jest kombinacją procedur w usłudze Microsoft 365 i procedur u rejestratora domen domeny niestandardowej.
Udostępniamy instrukcje dotyczące tworzenia rekordów CNAME dla różnych usług platformy Microsoft 365 u wielu rejestratorów domen. Możesz użyć tych instrukcji jako punktu początkowego, aby utworzyć rekordy CNAME DKIM. Aby uzyskać więcej informacji, zobacz Łączenie domeny przez dodanie rekordów DNS.
Jeśli nie znasz konfiguracji DNS, skontaktuj się z rejestratorem domen i poproś o pomoc.
Składnia rekordów CNAME DKIM
DKIM jest wyczerpująco opisane w RFC 6376.
W usłudze Microsoft 365 dwie pary kluczy publiczno-prywatnych są generowane po włączeniu podpisywania DKIM przy użyciu domeny niestandardowej lub domeny podrzędnej. Klucze prywatne, które są używane do podpisywania komunikatu, są niedostępne. Rekordy CNAME wskazują odpowiednie klucze publiczne, które są używane do weryfikowania podpisu DKIM. Te rekordy są nazywane selektorami.
- Tylko jeden selektor jest aktywny i jest używany, gdy podpisywanie DKIM przy użyciu domeny niestandardowej jest włączone.
- Drugi selektor jest nieaktywny. Jest on aktywowany i używany tylko po każdej przyszłej rotacji kluczy DKIM, a następnie dopiero po dezaktywowaniu oryginalnego selektora.
Selektor używany do weryfikacji podpisu DKIM (na podstawie którego można określić klucz prywatny użyty do podpisania wiadomości) jest zapisany w wartości s= w polu nagłówka DKIM-Signature (na przykład s=selector1-contoso-com).
Ważna
Użyj portalu usługi Defender lub programu Exchange Online PowerShell, aby wyświetlić wymagane wartości CNAME na potrzeby podpisywania DKIM wiadomości wychodzących przy użyciu domeny niestandardowej. Wartości przedstawione w tym artykule są przeznaczone tylko do celów ilustracyjnych. Aby uzyskać wymagane wartości dla domen niestandardowych lub domen podrzędnych, użyj portalu Defender lub procedur programu PowerShell Exchange Online.
Podstawowa składnia rekordów CNAME DKIM dla domen niestandardowych, które wysyłają pocztę z platformy Microsoft 365, to:
Hostname: selector1._domainkey
Points to address or value: selector1-<CustomDomainWithDashes>._domainkey.<InitialDomainPrefix>.<DynamicPartitionCharacter>-v1.dkim.mail.microsoft
Hostname: selector2._domainkey
Points to address or value: selector2-<CustomDomainWithDashes>._domainkey.<InitialDomainPrefix>.<DynamicPartitionCharacter>-v1.dkim.mail.microsoft
Nazwa hosta: wartości są takie same dla wszystkich organizacji platformy Microsoft 365:
selector1._domainkeyiselector2._domainkey.<CustomDomainWithDashes>: domena niestandardowa lub poddomena z kropkami zamienionymi na kreski. Na przykład
contoso.comstaje sięcontoso-com, amarketing.contoso.comstaje sięmarketing-contoso-com.<InitialDomainPrefix>: niestandardowa część domeny *.onmicrosoft.com użyta podczas rejestrowania się w usłudze Microsoft 365. Jeśli na przykład użyto polecenia
contoso.onmicrosoft.com, wartość tocontoso.<DynamicPartitionCharacter>: dynamicznie generowany znak używany dla obu selektorów (na przykład r lub n). Wartość jest automatycznie przypisywana przez firmę Microsoft po dodaniu nowej domeny niestandardowej i włączeniu usługi DKIM. Wartość jest określana przez wewnętrzną logikę routingu firmy Microsoft i nie można jej skonfigurować.
Ta wartość jest częścią zaktualizowanego formatu rekordu DKIM dla nowych domen niestandardowych na platformie Microsoft 365 wprowadzonego w maju 2025 r. Istniejące domeny niestandardowe i domeny początkowe nadal używają starego formatu DKIM:
Hostname: selector1._domainkey Points to address or value: selector1-contoso-com._domainkey.contoso.onmicrosoft.com Hostname: selector2._domainkey Points to address or value: selector2-contoso-com._domainkey.contoso.onmicrosoft.comStare i nowe formaty nie mogą współistnieć dla tego samego selektora. Aby pobrać poprawne wartości CNAME DKIM dla domeny, w tym przypisaną wartość <DynamicPartitionCharacter>, zastąp element contoso.com wartością domeny, a następnie uruchom następujące polecenie w module Exchange Online PowerShell:
Get-DkimSigningConfig -Identity contoso.com | Format-List Name,Enabled,Status,Selector1CNAME,Selector2CNAME
Wersja 1: bieżąca wersja formatu CNAME używana dla obu selektorów.
dkim.mail.microsoft: nadrzędna strefa DNS, która jest taka sama dla obu selektorów.
W poniższym przykładzie pokazano wartości rekordów CNAME w systemie DNS, których Microsoft 365 oczekuje dla selektorów DKIM, gdy organizacja ma wiele domen niestandardowych. Użyj tego przykładu, aby przyporządkować symbole zastępcze w powyższej składni do wartości z własnej domeny.
Na przykład twoja organizacja ma następujące domeny w usłudze Microsoft 365:
- Domena początkowa: cohovineyardandwinery.onmicrosoft.com
- Domeny niestandardowe: cohovineyard.com i cohowinery.com
Należy utworzyć dwa rekordy CNAME w systemie DNS w każdej domenie niestandardowej, w sumie cztery rekordy CNAME:
Rekordy CNAME w domenie cohovineyard.com:
Nazwa hosta:
selector1._domainkey
Wskazuje adres lub wartość:selector1-cohovineyard-com._domainkey.cohovineyardandwinery.n-v1.dkim.mail.microsoftNazwa hosta:
selector2._domainkey
Wskazuje adres lub wartość:selector2-cohovineyard-com._domainkey.cohovineyardandwinery.n-v1.dkim.mail.microsoftRekordy CNAME w domenie cohowinery.com:
Nazwa hosta:
selector1._domainkey
Wskazuje adres lub wartość:selector1-cohowinery-com._domainkey.cohovineyardandwinery.r-v1.dkim.mail.microsoftNazwa hosta:
selector2._domainkey
Wskazuje adres lub wartość:selector2-cohowinery-com._domainkey.cohovineyardandwinery.r-v1.dkim.mail.microsoft
Konfigurowanie podpisywania przez program DKIM komunikatów wychodzących na platformie Microsoft 365
Używanie portalu usługi Defender do włączania podpisywania komunikatów wychodzących przez program DKIM przy użyciu domeny niestandardowej
Wskazówka
Niestandardowej domeny lub subdomeny można używać do podpisywania wychodzącej poczty za pomocą DKIM dopiero po pomyślnym dodaniu domeny do usługi Microsoft 365. Aby uzyskać instrukcje, zobacz Dodawanie domeny.
Głównym czynnikiem decydującym o tym, kiedy domena niestandardowa zaczyna podpisywać pocztę wychodzącą za pomocą DKIM, jest wykrycie rekordu CNAME w DNS.
Aby użyć procedur w tej sekcji, domena niestandardowa lub poddomena musi istnieć na karcie DKIM na stronie ustawień uwierzytelniania Email pod adresem https://security.microsoft.com/authentication?viewid=DKIM. Właściwości domeny na karcie DKIM muszą zawierać następujące wartości:
- Wartość Przełącznik jest
wyłączona. - Wartość Status to NoDKIMKeys.
Wskazówka
W wysuwanym panelu szczegółów domeny te same wartości są oznaczone za pomocą następujących ustawień:
- Wartość Stan to Brak zapisanych kluczy DKIM dla tej domeny.
- Tworzenie kluczy DKIM znajduje się w dolnej części okna wysuwanego.
Kontynuuj, jeśli domena spełnia te wymagania.
W portalu Defender pod adresem https://security.microsoft.com przejdź do strony Poczta e-mail i współpraca>Zasady i reguły>Zasady dotyczące zagrożeń>Ustawienia uwierzytelniania poczty e-mail. Aby przejść bezpośrednio do strony ustawień uwierzytelniania Email, użyj polecenia https://security.microsoft.com/authentication.
Na stronie ustawień uwierzytelniania Email wybierz kartę DKIM.
Na karcie DKIM w wierszu dla wpisu domeny niestandardowej lub poddomeny spróbuj przesuń wartość Przełącznik z
Wyłączone na Włączone.Otwiera się okno dialogowe Błąd klienta. Błąd zawiera wymagane wartości do użycia w dwóch rekordach CNAME utworzonych przez rejestratora domeny dla domeny wraz z wieloma innymi tekstami. Mimo że możesz wybrać tekst i nacisnąć klawisze CTRL + C , aby zapisać informacje, te same informacje są dostępne w znacznie lepszym formacie w późniejszym kroku.
Wybierz przycisk OK w oknie dialogowym, aby kontynuować.
Po powrocie do karty DKIM wartość pola Status domeny wynosi teraz CnameMissing, a wartość pola Toggle nadal wynosi
Disabled.Kliknij dowolne miejsce w wierszu innym niż pole wyboru obok wartości Nazwa lub na wartości Przełącznik, aby otworzyć wysuwany obszar szczegółów dla domeny.
W panelu szczegółów domeny, który zostanie otwarty, wykonaj następujące czynności:
- Zanotuj wartość Data ostatnio zaznaczona .
- Zanotuj wymagane wartości rekordów CNAME w sekcji Publikowanie rekordów CNAME i/lub wybierz Kopiuj. Te wartości są używane w następnym kroku.
Pozostaw otwarty wysuwany obszar szczegółów domeny.
W innej karcie lub oknie przeglądarki przejdź do rejestratora domeny dla domeny, a następnie utwórz dwa rekordy CNAME, korzystając z informacji z poprzedniego kroku.
Udostępniamy instrukcje dotyczące tworzenia rekordów CNAME dla różnych usług platformy Microsoft 365 u wielu rejestratorów domen. Możesz użyć tych instrukcji jako punktu początkowego, aby utworzyć rekordy CNAME DKIM. Aby uzyskać więcej informacji, zobacz Łączenie domeny przez dodanie rekordów DNS.
Wykrycie utworzonych nowych rekordów CNAME przez platformę Microsoft 365 trwa kilka minut (lub być może dłużej).
Po chwili wróć do wysuwanego obszaru szczegółów domeny, który pozostał otwarty w kroku 6, a następnie wybierz przełącznik Podpisz komunikaty dla tej domeny przy użyciu podpisów DKIM .
Po kilku sekundach zostanie otwarte okno dialogowe zabezpieczeń z następującym tekstem:
Synchronizowanie zmiany stanu może potrwać kilka minut.
Po wybraniu przycisku OK , aby zamknąć okno dialogowe, następujące ustawienia są wyświetlane w wysuwanej części szczegółów domeny, jeśli rekordy CNAME zostaną wykryte u rejestratora domeny:
- Przełącznik Podpisuj wiadomości dla tej domeny podpisami DKIM
jest włączony. - Wartość Stan to Podpisywanie podpisów DKIM dla tej domeny.
- Rotacja kluczy DKIM jest dostępna.
- Data ostatniego sprawdzenia: data i godzina powinny być nowsze niż oryginalna wartość w kroku 6.
- Przełącznik Podpisuj wiadomości dla tej domeny podpisami DKIM
Użyj portalu usługi Defender, aby dostosować podpisywanie przez program DKIM komunikatów wychodzących przy użyciu domeny *.onmicrosoft.com
Microsoft 365 automatycznie podpisuje przy użyciu DKIM pocztę wychodzącą od nadawców w początkowej domenie *.onmicrosoft.com. Można jednak użyć procedur w tej sekcji, aby wpłynąć na podpisywanie DKIM przy użyciu domeny *.onmicrosoft.com:
- Wygeneruj nowe klucze. Nowe klucze są automatycznie dodawane i używane w centrach danych platformy Microsoft 365.
- Spraw, aby właściwości domeny *.onmicrosoft.com były wyświetlane poprawnie w panelu szczegółów domeny na karcie DKIM na stronie ustawień uwierzytelniania poczty e-mail pod adresem https://security.microsoft.com/authentication?viewid=DKIM lub w programie PowerShell. Ten wynik umożliwia przyszłe operacje konfiguracji DKIM dla domeny (na przykład ręczne obracanie kluczy).
Aby skorzystać z procedur w tej sekcji, plik *.onmicrosoft.com musi zostać wyświetlony na karcie DKIM na stronie ustawień uwierzytelniania Email pod adresem https://security.microsoft.com/authentication?viewid=DKIM. Właściwości domeny na karcie DKIM muszą zawierać następujące wartości:
- Wartość Przełącznik jest
wyłączona. - Wartość Status to NoDKIMKeys.
Kontynuuj, jeśli domena spełnia te wymagania.
W portalu Defender pod adresem https://security.microsoft.com przejdź do strony Poczta e-mail i współpraca>Zasady i reguły>Zasady dotyczące zagrożeń>Ustawienia uwierzytelniania poczty e-mail. Aby przejść bezpośrednio do strony ustawień uwierzytelniania Email, użyj polecenia https://security.microsoft.com/authentication.
Na stronie ustawień uwierzytelniania Email wybierz kartę DKIM.
Na karcie DKIM w wierszu wpisu domeny *.onmicrosoft.com przesuń wartość
Przełącznikwyłączony do pozycji Włączone.Po chwili wartość Stan domeny *.onmicrosoft.com zmieni się na Prawidłowa, ale wartość Przełącznik jest nadal
wyłączona.Wybierz pozycję Odśwież
, a wartość Toggle zostanie zaktualizowana na
Włączone.
Użyj programu Exchange Online PowerShell, aby skonfigurować podpisywanie DKIM wiadomości wychodzących
Jeśli wolisz użyć programu PowerShell, aby włączyć podpisywanie przez moduł DKIM komunikatów wychodzących przy użyciu domeny niestandardowej lub dostosować podpisywanie DKIM dla początkowej domeny *.onmicrosoft.com, połącz się z Exchange Online programu PowerShell, aby uruchomić następujące polecenia.
Wskazówka
Przed skonfigurowaniem podpisywania DKIM przy użyciu domeny niestandardowej należy dodać domenę do platformy Microsoft 365. Aby uzyskać instrukcje, zobacz Dodawanie domeny. Aby potwierdzić, że domena niestandardowa jest dostępna dla konfiguracji DKIM, uruchom następujące polecenie: Get-AcceptedDomain.
Domena *.onmicrosoft.com jest już domyślnie używana do podpisywania wiadomości e-mail wychodzących od nadawców w domenie *.onmicrosoft.com (zobacz Używanie portalu Defender do dostosowywania podpisywania DKIM wiadomości wychodzących przy użyciu domeny *.onmicrosoft.com). Zazwyczaj, chyba że ręcznie skonfigurowano podpisywanie DKIM dla domeny *.onmicrosoft.com w portalu usługi Defender lub w programie PowerShell, plik *.onmicrosoft.com nie jest wyświetlany w danych wyjściowych polecenia Get-DkimSigningConfig.
Uruchom następujące polecenie, aby zweryfikować dostępność i stan DKIM wszystkich domen w organizacji:
Get-DkimSigningConfig | Format-List Name,Enabled,Status,Selector1CNAME,Selector2CNAMEW przypadku domeny, w której chcesz skonfigurować podpisywanie DKIM, dane wyjściowe polecenia w kroku 1 określają, co należy zrobić dalej:
Domena jest wyświetlana z następującymi wartościami:
- Włączone: False
-
Stan:
NoDKIMKeyslubCnameMissing
Przejdź do kroku 3, aby skopiować wartości selektora.
Lub
Domeny nie ma na liście. Wykonaj następujące kroki:
Zastąp <Domena> wartością domeny, a następnie uruchom następujące polecenie:
New-DkimSigningConfig -DomainName <Domain> -Enabled $false [-BodyCanonicalization <Relaxed | Simple>] [-HeaderCanonicalization <Relaxed | Simple>] [-KeySize <1024 | 2048>]- Parametr BodyCanonicalization określa poziom wrażliwości na zmiany w treści wiadomości:
-
Relaxed: Zmiany w białych odstępach i zmiany w pustych wierszach na końcu treści komunikatu są tolerowane. Ta wartość jest wartością domyślną. -
Simple: tolerowane są tylko zmiany w pustych wierszach na końcu treści komunikatu.
-
- Parametr HeaderCanonicalization określa poziom wrażliwości na zmiany w nagłówku komunikatu:
-
Relaxed: Typowe modyfikacje nagłówka komunikatu są tolerowane. Na przykład ponowne zapisywanie wiersza pola nagłówka, zmiany niepotrzebnego odstępu lub pustych wierszy oraz zmiany w przypadku pól nagłówka. Ta wartość jest wartością domyślną. -
Simple: Żadne zmiany w polach nagłówka nie są tolerowane.
-
- Parametr KeySize określa rozmiar bitu klucza publicznego w rekordzie DKIM:
-
1024(wartość domyślna) 2048
-
Przykład:
New-DkimSigningConfig -DomainName contoso.com -Enabled $false- Parametr BodyCanonicalization określa poziom wrażliwości na zmiany w treści wiadomości:
Uruchom ponownie polecenie z kroku 1, aby potwierdzić, że domena znajduje się na liście z następującymi wartościami właściwości:
- Włączone: False
-
Stan:
CnameMissing
Przejdź do kroku 3, aby skopiować wartości selektora.
Skopiuj wartości
Selector1CNAMEiSelector2CNAMEdla domeny z danych wyjściowych polecenia z kroku 1.Rekordy CNAME, które należy utworzyć u rejestratora domeny dla domeny, wyglądają następująco:
Nazwa hosta:
selector1._domainkey
Wskazuje adres lub wartość:<Selector1CNAME value>Nazwa hosta:
selector2._domainkey
Wskazuje adres lub wartość:<Selector2CNAME value>Przykład:
Nazwa hosta:
selector1._domainkey
Wskazuje adres lub wartość:selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoftNazwa hosta:
selector2._domainkey
Wskazuje adres lub wartość:selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoftWykonaj jedną z następujących czynności:
Domena niestandardowa: U rejestratora domeny dla domeny utwórz dwa rekordy CNAME, korzystając z informacji z poprzedniego kroku.
Udostępniamy instrukcje dotyczące tworzenia rekordów CNAME dla różnych usług platformy Microsoft 365 u wielu rejestratorów domen. Możesz użyć tych instrukcji jako punktu początkowego, aby utworzyć rekordy CNAME DKIM. Aby uzyskać więcej informacji, zobacz Łączenie domeny przez dodanie rekordów DNS.
Wykrycie utworzonych nowych rekordów CNAME przez platformę Microsoft 365 trwa kilka minut (lub być może dłużej).
Domena *.onmicrosoft.com: przejdź do następnego kroku.
Po chwili wróć do Exchange Online programu PowerShell, zastąp domenę <> skonfigurowaną domeną i uruchom następujące polecenie:
Set-DkimSigningConfig -Identity \<Domain\> -Enabled $true [-BodyCanonicalization <Relaxed | Simple>] [-HeaderCanonicalization <Relaxed | Simple>]- Parametr BodyCanonicalization określa poziom wrażliwości na zmiany w treści wiadomości:
-
Relaxed: Zmiany w białych odstępach i zmiany w pustych wierszach na końcu treści komunikatu są tolerowane. Ta wartość jest wartością domyślną. -
Simple: tolerowane są tylko zmiany w pustych wierszach na końcu treści komunikatu.
-
- Parametr HeaderCanonicalization określa poziom wrażliwości na zmiany w nagłówku komunikatu:
-
Relaxed: Typowe modyfikacje nagłówka komunikatu są tolerowane. Na przykład ponowne zapisywanie wiersza pola nagłówka, zmiany niepotrzebnego odstępu lub pustych wierszy oraz zmiany w przypadku pól nagłówka. Ta wartość jest wartością domyślną. -
Simple: Żadne zmiany w polach nagłówka nie są tolerowane.
-
Przykład:
Set-DkimSigningConfig -Identity contoso.com -Enabled $trueLub
Set-DkimSigningConfig -Identity contoso.onmicrosoft.com -Enabled $trueW przypadku domeny niestandardowej, jeśli platforma Microsoft 365 jest w stanie wykryć rekordy CNAME u rejestratora domeny, polecenie jest uruchamiane bez błędu, a domena jest teraz używana do wylogowywania komunikatów wychodzących DKIM z domeny.
Jeśli rekordy CNAME nie zostaną wykryte, zostanie wyświetlony błąd zawierający wartości do użycia w rekordach CNAME. Sprawdź literówki w wartościach u rejestratora domen (łatwo je popełnić przy kreskach, kropkach i znakach podkreślenia!), poczekaj jeszcze chwilę, a następnie uruchom polecenie ponownie.
W przypadku domeny *.onmicrosoft.com, której wcześniej nie było na liście, polecenie jest uruchamiane bez błędu.
- Parametr BodyCanonicalization określa poziom wrażliwości na zmiany w treści wiadomości:
Aby sprawdzić, czy domena jest teraz skonfigurowana do podpisywania komunikatów DKIM, uruchom polecenie z kroku 1.
Domena powinna mieć następujące wartości właściwości:
- Włączone: Prawda
-
Stan:
Valid
Aby uzyskać szczegółowe informacje o składni i parametrach, zobacz następujące artykuły:
Obracanie kluczy DKIM
Z tych samych powodów należy okresowo zmieniać hasła, należy okresowo zmieniać klucz DKIM używany do podpisywania DKIM. Zastępowanie klucza DKIM dla domeny jest nazywane rotacją kluczy DKIM.
Aby przejrzeć wszystkie właściwości konfiguracji DKIM dla określonej domeny niestandardowej, w tym szczegóły rotacji kluczy, uruchom następujące polecenie w programie Exchange Online PowerShell:
Get-DkimSigningConfig -Identity <CustomDomain> | Format-List
-
KeyCreationTime: Data/godzina UTC utworzenia pary kluczy publiczno-prywatnych DKIM. -
RotateOnDate: data/godzina poprzedniego lub następnego obrotu klucza DKIM. -
SelectorBeforeRotateOnDate: Pamiętaj, że podpisywanie DKIM przy użyciu domeny niestandardowej w usłudze Microsoft 365 wymaga dwóch rekordów CNAME w domenie. Ta właściwość pokazuje rekord CNAME używany przez program DKIM przedRotateOnDatedatą/godziną (znaną również jako selektor). Wartość jestselector1lubselector2i jest inna niżSelectorAfterRotateOnDatewartość. -
SelectorAfterRotateOnDate: pokazuje rekord CNAME używany przez program DKIM po dacie/godzinieRotateOnDate. Wartość jestselector1lubselector2i jest inna niżSelectorBeforeRotateOnDatewartość.
W przypadku rotacji kluczy DKIM w domenie zgodnie z opisem w tej sekcji zmiana nie jest natychmiastowa. Rozpoczęcie podpisywania komunikatów przez nowy klucz prywatny trwa cztery dni (96 godzin) ( RotateOnDate data/godzina i odpowiednia SelectorAfterRotateOnDate wartość). Do tego czasu używany jest istniejący klucz prywatny (odpowiadająca mu SelectorBeforeRotateOnDate wartość).
Aby potwierdzić odpowiadający mu klucz publiczny używany do weryfikacji podpisu DKIM (co pozwala ustalić, którego klucza prywatnego użyto do podpisania wiadomości), sprawdź wartość s= w polu nagłówka DKIM-Signature (selektor; na przykład s=selector1-contoso-com).
Wskazówka
- Głównym czynnikiem decydującym o tym, kiedy domena niestandardowa zaczyna podpisywać pocztę wychodzącą za pomocą DKIM, jest wykrycie rekordu CNAME w DNS.
- Klucze DKIM można obracać tylko w domenach z obiema następującymi wartościami właściwości na karcie DKIM na stronie ustawień uwierzytelniania Email:
-
Przełącznik:
włączone - Status: Prawidłowy lub CnameMissing
-
Przełącznik:
- Obecnie nie ma automatycznej rotacji kluczy DKIM dla domeny *.onmicrosoft.com.
Obracanie kluczy DKIM dla domeny niestandardowej za pomocą portalu usługi Defender
Wykonaj poniższe kroki, aby obrócić klucze DKIM dla domeny niestandardowej. Dla domeny opcja Toggle musi być ustawiona na
Włączone, a opcja Status na Prawidłowy lub CnameMissing na karcie DKIM na stronie Ustawienia uwierzytelniania poczty e-mail.
W portalu Defender pod adresem https://security.microsoft.com przejdź do strony Poczta e-mail i współpraca>Zasady i reguły>Zasady dotyczące zagrożeń>Ustawienia uwierzytelniania poczty e-mail. Aby przejść bezpośrednio do strony ustawień uwierzytelniania Email, użyj polecenia https://security.microsoft.com/authentication.
Na stronie ustawień uwierzytelniania Email wybierz kartę DKIM.
Na karcie DKIM wybierz domenę do skonfigurowania, klikając dowolne miejsce w wierszu innym niż pole wyboru obok wartości Nazwa lub na wartości Przełącznik .
W otwartym wysuwanym okienku szczegółów domeny wybierz u dołu pozycję Rotuj klucze DKIM.
Ustawienia w wysuwanym panelu szczegółów zmieniają się na następujące wartości:
- Stan: Obracanie kluczy dla tej domeny i podpisywanie podpisów DKIM.
- Publikuj rekordy CNAME: Pola Adres docelowy lub wartość są puste dla obu selektorów.
- Obracanie kluczy DKIM jest wyszarzone.
Po czterech dniach (96 godzin) nowy klucz DKIM podpisuje komunikaty wychodzące dla domeny niestandardowej. Do tego czasu używany jest bieżący klucz DKIM.
Nowy klucz DKIM podpisuje komunikat, gdy wartość Stan zmieni się na Podpisywanie sygnatur DKIM dla tej domeny.
Aby potwierdzić, który odpowiadający klucz publiczny jest używany do weryfikacji podpisu DKIM (co pozwala ustalić, jakiego klucza prywatnego użyto do podpisania wiadomości), sprawdź wartość s= w polu nagłówka DKIM-Signature (selektor; na przykład s=selector1-contoso-com).
Użyj Exchange Online programu PowerShell, aby obrócić klucze DKIM dla domeny i zmienić głębokość bitu
Jeśli wolisz używać programu PowerShell do obracania kluczy DKIM dla domeny, połącz się z Exchange Online PowerShell, aby uruchomić następujące polecenia.
Uruchom następujące polecenie, aby zweryfikować dostępność i stan DKIM wszystkich domen w organizacji:
Get-DkimSigningConfig | Format-List Name,Enabled,Status,Selector1CNAME,Selector1KeySize,Selector2CNAME,Selector2KeySize,KeyCreationTime,RotateOnDate,SelectorBeforeRotateOnDate,SelectorAfterRotateOnDateW przypadku domeny, dla których chcesz obracać klucze DKIM, użyj następującej składni:
Rotate-DkimSigningConfig -Identity <CustomDomain> [-KeySize <1024 | 2048>]Jeśli nie chcesz zmieniać głębi bitowej nowych kluczy DKIM, nie używaj parametru KeySize .
W tym przykładzie klucze DKIM są obracane dla domeny contoso.com i zmieniane na klucz 2048-bitowy.
Rotate-DkimSigningConfig -Identity contoso.com -KeySize 2048W tym przykładzie klucze DKIM są obracane dla domeny contoso.com bez zmiany głębokości bitu klucza.
Rotate-DkimSigningConfig -Identity contoso.comUruchom ponownie polecenie z kroku 1, aby potwierdzić następujące wartości właściwości:
KeyCreationTimeRotateOnDateSelectorBeforeRotateOnDateSelectorAfterRotateOnDate
Docelowe systemy poczty e-mail używają klucza publicznego w rekordzie CNAME wskazanym przez właściwość
SelectorBeforeRotateOnDate, aby zweryfikować podpis DKIM w wiadomościach (co pozwala ustalić, którego klucza prywatnego użyto do podpisania wiadomości przy użyciu DKIM).Po dacie/godzinie
RotateOnDateusługa DKIM używa nowego klucza prywatnego do podpisywania komunikatów, a docelowe systemy poczty e-mail używają odpowiedniego klucza publicznego w rekordzie CNAME zidentyfikowanym przezSelectorAfterRotateOnDatewłaściwość w celu zweryfikowania podpisu DKIM w komunikatach.Aby potwierdzić odpowiadający klucz publiczny używany do weryfikacji podpisu DKIM (co pozwala ustalić, którego klucza prywatnego użyto do podpisania wiadomości), sprawdź wartość
s=w polu nagłówkaDKIM-Signature(selektor; na przykłads=selector1-contoso-com).Ważna
Jeśli zmienisz głębokość bitów kluczy DKIM z 1024 na 2048 przy użyciu parametru KeySize , aktualizacja będzie stosowana tylko do następnego aktywnego selektora podczas pierwszego obrotu kluczem. Gdy ponownie przeprowadzisz rotację kluczy, poprzednio nieaktywny selektor stanie się aktywny, a długość klucza w bitach również zostanie zaktualizowana do 2048.
Po rotacji kluczy DKIM w domenie zmiana nie jest natychmiastowa. Trwa cztery dni (96 godzin). Gdy trwa rotacja klucza, nie można przeprowadzić kolejnej rotacji klucza.
Aby uzyskać szczegółowe informacje o składni i parametrach, zobacz następujące artykuły:
Wyłączanie podpisywania przez moduł DKIM komunikatów wychodzących przy użyciu domeny niestandardowej
Wyłączenie podpisywania DKIM dla domeny niestandardowej uniemożliwia Microsoft 365 dodawania podpisu DKIM do komunikatów wychodzących z tej domeny. Możesz wyłączyć logowanie DKIM w portalu Defender lub w programie Exchange Online PowerShell.
Użyj portalu Defender, aby wyłączyć podpisywanie DKIM wiadomości wychodzących przy użyciu domeny niestandardowej
Wykonaj poniższe kroki, aby wyłączyć podpisywanie DKIM dla domeny niestandardowej w portalu Defender.
W portalu Defender pod adresem https://security.microsoft.com przejdź do strony Poczta e-mail i współpraca>Zasady i reguły>Zasady dotyczące zagrożeń>Ustawienia uwierzytelniania poczty e-mail. Aby przejść bezpośrednio do strony ustawień uwierzytelniania Email, użyj polecenia https://security.microsoft.com/authentication.
Na stronie ustawień uwierzytelniania Email wybierz kartę DKIM.
Na karcie DKIM wykonaj jedną z następujących czynności:
- We wpisie dla domeny przesuń wartość Przełącznik z
Włączone na
Wyłączone. - Wybierz domenę do skonfigurowania, klikając dowolne miejsce w wierszu innym niż pole wyboru obok wartości Nazwa lub na wartości Przełącznik . W otwartym wysuwanym okienku szczegółów domeny przesuń przełącznik Podpisuj wiadomości dla tej domeny za pomocą podpisów DKIM z położenia
Włączone do położenia
Wyłączone.
- We wpisie dla domeny przesuń wartość Przełącznik z
Użyj programu PowerShell usługi Exchange Online, aby wyłączyć podpisywanie DKIM wiadomości wychodzących dla domeny niestandardowej
Jeśli wolisz użyć programu PowerShell, aby wyłączyć podpisywanie przez moduł DKIM komunikatów wychodzących przy użyciu domeny niestandardowej, połącz się z programem Exchange Online programu PowerShell, aby uruchomić następujące polecenia.
Uruchom następujące polecenie, aby zweryfikować dostępność i stan DKIM wszystkich domen w organizacji:
Get-DkimSigningConfig | Format-List Name,Enabled,StatusKażda domena niestandardowa, dla których można wyłączyć podpisywanie DKIM, ma następujące wartości właściwości:
- Włączone: Prawda
-
Stan:
Valid
W przypadku domeny, dla których chcesz wyłączyć podpisywanie DKIM, użyj następującej składni:
Set-DkimSigningConfig -Identity <CustomDomain> -Enabled $falseTen przykład wyłącza podpisywanie DKIM dla domeny niestandardowej contoso.com.
Set-DkimSigningConfig -Identity contoso.com -Enabled $false
Weryfikowanie podpisywania przez moduł DKIM poczty wychodzącej z platformy Microsoft 365
Wskazówka
Zanim użyjesz metod w tej sekcji do przetestowania podpisywania poczty wychodzącej przez program DKIM, poczekaj kilka minut po zmianie konfiguracji DKIM, aby zezwolić na propagację zmian.
Użyj dowolnej z następujących metod, aby zweryfikować podpisywanie przez moduł DKIM wychodzącej poczty e-mail z usługi Microsoft 365:
Wysyłanie komunikatów testowych i wyświetlanie powiązanych pól nagłówka z nagłówka wiadomości w docelowym systemie poczty e-mail:
Wyślij wiadomość z konta w domenie z obsługą usługi Microsoft 365 DKIM do adresata w innym systemie poczty e-mail (na przykład outlook.com lub gmail.com).
Wskazówka
Nie wysyłaj wiadomości e-mail do usługi AOL na potrzeby testowania DKIM. AOL może pominąć weryfikację DKIM, jeśli weryfikacja SPF zakończy się pomyślnie.
W docelowej skrzynce pocztowej wyświetl nagłówek wiadomości. Przykład:
- Wyświetlanie nagłówków wiadomości internetowych w programie Outlook.
- Użyj analizatora nagłówków komunikatów pod adresem https://mha.azurewebsites.net.
Znajdź pole nagłówka DKIM-Signature w nagłówku wiadomości. Pole nagłówka wygląda podobnie do następującego przykładu:
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=contoso.com; s=selector1; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version:X-MS-Exchange-SenderADCheck; bh=UErATeHehIIPIXPeUAfZWiKo0w2cSsOhb9XM9ulqTX0=;- d=: Domena, która została użyta do podpisania komunikatu przez program DKIM.
- s=: selektor (klucz publiczny w rekordzie DNS w domenie), który został użyty do odszyfrowania i zweryfikowania podpisu DKIM komunikatu.
Znajdź pole nagłówka Authentication-Results w nagłówku wiadomości. Chociaż docelowe systemy pocztowe mogą używać nieco innych formatów do oznaczania poczty przychodzącej, pole nagłówka powinno zawierać DKIM=pass lub DKIM=OK. Przykład:
Authentication-Results: mx.google.com; dkim=pass header.i=@contoso.com header.s=selector1 header.b=NaHRSJOb; arc=pass (i=1 spf=pass spfdomain=contoso.com dkim=pass dkdomain=contoso.com dmarc=pass fromdomain=contoso.com); spf=pass (google.com: domain of michelle@contoso.com designates 0000:000:0000:0000::000 as permitted sender) smtp.mailfrom=michelle@contoso.comWskazówka
Podpis DKIM jest pomijany w ramach jednego z następujących warunków:
- Adresy e-mail nadawcy i adresata znajdują się w tej samej domenie.
- Adresy e-mail nadawcy i adresata znajdują się w różnych domenach kontrolowanych przez tę samą organizację.
W obu przypadkach pole nagłówka DKIM-Signature nie występuje w nagłówku wiadomości, a pole nagłówka Authentication-Results wygląda jak w poniższym przykładzie:
authentication-results: dkim=none (message not signed) header.d=none;dmarc=none action=none header.from=contoso.com;
Użyj testu w pomocy platformy Microsoft 365: ta funkcja wymaga konta administratora* globalnego i nie jest dostępna w usłudze Microsoft 365 Government Community Cloud (GCC), GCC High, DoD lub Office 365 obsługiwanych przez firmę 21Vianet.
Ważna
* Firma Microsoft zdecydowanie opowiada się za zasadą najniższych uprawnień. Przypisanie kont tylko minimalnych uprawnień niezbędnych do wykonywania ich zadań pomaga zmniejszyć zagrożenia bezpieczeństwa i wzmocnić ogólną ochronę organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, którą należy ograniczyć do scenariuszy awaryjnych lub gdy nie możesz użyć innej roli.
Podpisywanie poczty przez program DKIM z domeny niestandardowej w innych usługach poczty e-mail
Niektórzy dostawcy usług poczty e-mail lub dostawcy oprogramowania jako usługi umożliwiają włączanie podpisywania DKIM dla poczty pochodzącej z usługi, ale metody zależą całkowicie od usługi poczty e-mail.
Wskazówka
Zalecamy używanie domen podrzędnych dla systemów poczty e-mail lub usług, które nie są bezpośrednio sterowane, więc problemy z tymi usługami nie wpływają na reputację głównej domeny.
Na przykład domena poczty e-mail w usłudze Microsoft 365 jest contoso.com i używasz usługi poczty zbiorczej Adatum do marketingowej poczty e-mail. Jeśli usługa Adatum obsługuje podpisywanie przez moduł DKIM komunikatów od nadawców w domenie w ich usłudze, komunikaty mogą zawierać następujące elementy:
Return-Path: <communication@adatum.com>
From: <sender@marketing.contoso.com>
DKIM-Signature: s=s1024; d=marketing.contoso.com
Subject: This a message from the Adatum infrastructure, but with a DKIM signature authorized by marketing.contoso.com
W tym przykładzie wymagane są następujące kroki:
Usługa Adatum udostępnia usłudze Contoso klucz publiczny do użycia na potrzeby podpisywania przez program DKIM wychodzącej poczty firmy Contoso ze swojej usługi.
Firma Contoso publikuje publiczny klucz DKIM w DNS u rejestratora domen dla poddomeny marketing.contoso.com (w postaci rekordu TXT lub rekordu CNAME).
Gdy usługa Adatum wysyła wiadomość e-mail od nadawców w domenie marketing.contoso.com, wiadomości są podpisane przez program DKIM przy użyciu klucza prywatnego odpowiadającego kluczowi publicznemu, który przekazali do firmy Contoso w pierwszym kroku.
Jeśli docelowy system poczty e-mail sprawdza DKIM dla wiadomości przychodzących, wiadomości przechodzą weryfikację DKIM, ponieważ są podpisane przy użyciu DKIM.
Jeśli docelowy system poczty e-mail sprawdza DMARC w wiadomościach przychodzących, domena w sygnaturze DKIM (wartość d= w polu nagłówka DKIM-Signature) jest taka sama jak domena w adresie „Od”, który jest wyświetlany w klientach poczty e-mail, dzięki czemu wiadomości mogą również pomyślnie przechodzić kontrolę DMARC:
Od:
sender@marketing.contoso.com
d=: marketing.contoso.com
Rozwiązywanie problemów z konfiguracją usługi DNS DKIM
Do typowych błędów, które uniemożliwiają działanie DKIM, należą nieprawidłowy format nazwy hosta CNAME, brak rekordu CNAME dla selector2, rekord TXT zamiast rekordu CNAME, TTL ustawiony na zbyt niską wartość, niezgodność domeny w docelowej wartości CNAME, i problemy z kropką na końcu. Zobacz też na pierwszy rzut oka typowe błędy DNS DKIM.
Nieprawidłowy format nazwy hosta CNAME
Objaw: przełącznik DKIM nie jest włączany w portalu usługi Defender. Stan pozostaje CnameMissing.
Co poszło nie tak: nazwa hosta CNAME została wprowadzona z dołączoną pełną domeną (na przykład
selector1._domainkey.contoso.com.contoso.com) lub bez prefiksu_domainkey.Poprawka: Nazwa hosta (nazywana również "Nazwą" lub "Nazwą rekordu") powinna zawierać tylko część poddomeny. Większość dostawców DNS automatycznie dołącza strefę domeny.
Odpowiedź prawidłowa:
selector1._domainkeyNiepoprawne (nazwa hosta zawiera domenę, co powoduje podwójną domenę):
selector1._domainkey.contoso.com(jeśli strefa DNS jest już contoso.com)
Wskazówka
Niektórzy dostawcy DNS (na przykład GoDaddy) automatycznie dołączają strefę domeny do wprowadzonej wartości. Jeśli strefa domeny to contoso.com, a wpiszesz selector1._domainkey.contoso.com, faktyczny rekord będzie miał postać selector1._domainkey.contoso.com.contoso.com. Wprowadź tylko selector1._domainkey w polu nazwa hosta.
Brak rekordu CNAME dla selektora2
Objaw: Podpisywanie DKIM włącza się pomyślnie, ale rotacja kluczy kończy się niepowodzeniem później. Lub w portalu Defender jest wyświetlane ostrzeżenie o niekompletnej konfiguracji.
Co poszło nie tak: utworzono tylko
selector1._domainkey. Brak rekorduselector2._domainkeyCNAME.Dlaczego ma to znaczenie: platforma Microsoft 365 wymaga obu rekordów CNAME selektora.
selector2jest używane podczas rotacji kluczy. Bez niego nie można obracać kluczy DKIM.Poprawka: Utwórz oba rekordy CNAME:
selector1._domainkey selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft selector2._domainkey selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
Ważna
Zawsze twórz oba rekordy CNAME, mimo że tylko jeden selektor jest aktywny w danym momencie. Nieaktywny selektor jest potrzebny do bezproblemowego obracania kluczy.
Rekord TXT zamiast rekordu CNAME
Objaw: Stan DKIM pozostaje CnameMissing , mimo że dodano rekord DNS. Zapytania DNS dla
selector1._domainkey.contoso.comzwracają rekord TXT.Co poszło nie tak: rekord TXT zawierający klucz publiczny DKIM został utworzony bezpośrednio, a nie rekord CNAME wskazujący infrastrukturę DKIM firmy Microsoft.
Dlaczego ma to znaczenie: platforma Microsoft 365 zarządza kluczami DKIM i automatycznie obsługuje rotację kluczy. Rekord CNAME deleguje zarządzanie kluczami do firmy Microsoft. Rekord TXT wymaga ręcznego zarządzania kluczami i rotacją, co nie jest obsługiwane w przypadku platformy Microsoft 365.
Poprawka: Usuń rekord TXT i utwórz rekord CNAME :
Typ rekordu Nazwa hosta Wskazuje na CNAME (poprawne) selector1._domainkeyselector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoftTXT (niepoprawne, nieobsługiwane) selector1._domainkeyv=DKIM1; k=rsa; p=MIGfMA0GCS...
Uwaga
Inne systemy poczty e-mail innych firm mogą używać rekordów TXT dla modułu DKIM. W przypadku platformy Microsoft 365 zawsze używaj rekordów CNAME wskazujących infrastrukturę DKIM firmy Microsoft.
Zbyt niska wartość TTL
Objaw: weryfikacja DKIM sporadycznie kończy się niepowodzeniem po stronie odbiorcy z błędem
dkim=temperrorlubdkim=fail(limit czasu wyszukiwania klucza).Co poszło nie tak: Wartość TTL (Time to Live) w rekordach CNAME DKIM jest ustawiona zbyt nisko (na przykład na 60 lub 300 sekund), co powoduje częste odpytywanie DNS, które może kończyć się przekroczeniem limitu czasu.
Zalecany czas wygaśnięcia: minimum 3600 sekund (1 godzina).
Popraw: Zaktualizuj TTL dla obu rekordów DKIM CNAME do co najmniej 3600:
selector1._domainkey 3600 CNAME selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft selector2._domainkey 3600 CNAME selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
Niezgodność domeny w wartości docelowej CNAME
Objaw: Stan DKIM wskazuje CnameMissing lub podpisywanie DKIM kończy się niepowodzeniem. Dane
Get-DkimSigningConfigwyjściowe pokazują inne wartości niż to, co jest w systemie DNS.Co poszło nie tak: wartość docelowa CNAME nie jest zgodna z wartością wygenerowaną przez platformę Microsoft 365. Typowe błędy obejmują nieprawidłowe zastępowanie domeny (kropki i kreski), nieprawidłowy prefiks domeny początkowej lub brak znaku partycji dynamicznej.
Kluczowe reguły dla obiektu docelowego CNAME:
- Kropki (
.) w domenie są zastępowane kreskami (-). - Początkowy prefiks domeny to prefiks *.onmicrosoft.com (bez
.onmicrosoft.com). - Firma Microsoft przypisuje znak dynamiczny.
- Kropki (
Poprawka: Zawsze używaj dokładnych wartości CNAME z portalu usługi Defender lub programu PowerShell. Nie konstruuj ich ręcznie:
Get-DkimSigningConfig -Identity contoso.com | Format-List Selector1CNAME, Selector2CNAMEPrzykład: dla domeny
sub.contoso.comz domenącontoso.onmicrosoft.compoczątkową:Składnik Poprawna wartość Typowy błąd Domena z kreskami sub-contoso-comsub.contoso.com(zachowano kropki)Prefiks domeny początkowej contosocontoso.onmicrosoft.com(dołączony sufiks)Pełny obiekt docelowy CNAME selector1-sub-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoftselector1-sub.contoso.com._domainkey.contoso.onmicrosoft.com
Brakująca lub nadmiarowa końcowa kropka w docelowym rekordzie CNAME
- Objaw: dostawca DNS pokazuje rekord jako utworzony, ale platforma Microsoft 365 nie może go wykryć.
-
Co poszło nie tak: Niektórzy dostawcy DNS wymagają końcowej kropki (
.) na końcu obiektu docelowego CNAME, aby wskazać w pełni kwalifikowaną nazwę domeny (FQDN). Inni dodają go automatycznie, a dodanie go ręcznie powoduje utworzenie podwójnej kropki. - Poprawka: Sprawdź wymagania dostawcy DNS. Zobacz przykłady CNAME specyficzne dla dostawcy DNS.
Typowe błędy DKIM DNS w skrócie
| Błąd | Objaw | Napraw |
|---|---|---|
| Nazwa hosta zawiera pełną domenę | Stan: CnameMissing | Wprowadź tylko selector1._domainkey (brak sufiksu domeny) |
| Brak selektora2 | Rotacja klucza nie powiodła się | Tworzenie obu rekordów CNAME |
| Rekord TXT zamiast CNAME | Stan: CnameMissing | Usuń TXT, utwórz CNAME |
| Zbyt niska wartość TTL | Przerywany dkim=temperror |
Ustaw TTL na co najmniej 3600 sekund |
| Nieprawidłowy format domeny w elemencie docelowym | Stan: CnameMissing | Użyj dokładnych wartości z Get-DkimSigningConfig |
| Problem z końcową kropką | Rekord istnieje, ale nie został wykryty | Postępuj zgodnie z formatowaniem specyficznym dla dostawcy DNS |
Weryfikowanie propagacji DNS
Po utworzeniu rekordów CNAME użyj polecenia nslookup lub dig, aby sprawdzić, czy oba selektory DKIM są poprawnie rozwiązywane w publicznym DNS.
Windows (nslookup):
nslookup -type=CNAME selector1._domainkey.contoso.com
nslookup -type=CNAME selector2._domainkey.contoso.com
Oczekiwane dane wyjściowe (sukces):
selector1._domainkey.contoso.com canonical name = selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
W systemie macOS lub Linux użyj polecenia dig zamiast nslookup , aby potwierdzić cele CNAME selektora DKIM:
macOS/Linux (dig):
dig CNAME selector1._domainkey.contoso.com +short
dig CNAME selector2._domainkey.contoso.com +short
Uwaga
Propagacja DNS może potrwać od kilku minut do 48 godzin, w zależności od dostawcy DNS i ustawień TTL. Jeśli rekordy nie zostaną od razu rozpoznane, poczekaj i spróbuj ponownie.
DKIM nadal nie działa po weryfikacji
Jeśli wykonano wszystkie kroki weryfikacji, a moduł DKIM nadal nie działa, skorzystaj z poniższej tabeli, aby zidentyfikować problem:
| Problem | Możliwa przyczyna | Rozwiązanie |
|---|---|---|
| Status pozostaje CnameMissing po 48 godzinach | Rekordy DNS są nieprawidłowe lub znajdują się w niewłaściwej strefie. | Sprawdź dokładnie wartości przy użyciu Get-DkimSigningConfig danych wyjściowych. Sprawdź, czy rekordy znajdują się w odpowiedniej strefie DNS dla domeny. |
| DKIM przechodzi, ale DMARC nadal kończy się niepowodzeniem | Problem z dopasowaniem domeny DKIM: domena d= w podpisie DKIM nie jest zgodna z domeną adresu From. |
Upewnij się, że moduł DKIM jest skonfigurowany dla dokładnej domeny używanej w polu Adres od (w tym poddomen). |
| Program DKIM kończy się niepowodzeniem po przekazaniu komunikatów | Treść komunikatu lub nagłówki zostały zmodyfikowane przez pośrednika. | Skonfiguruj pośrednika jako zaufany uszczelniacz ARC. |
| Przełącznik DKIM natychmiast wraca do pozycji Wyłączone | Wykryto rekordy CNAME, ale nie można wygenerować kluczy (rzadko). | Skontaktuj się z Pomocą techniczną firmy Microsoft, podając dane wyjściowe polecenia Get-DkimSigningConfig -Identity contoso.com. |
| DKIM działa dla jednej domeny, ale nie innej | Druga domena ma własną strefę DNS i wymaga własnych rekordów CNAME. | Każda domena lub poddomena wysyłająca wiadomość e-mail wymaga własnej pary rekordów CNAME DKIM. |
Przykłady CNAME specyficzne dla dostawcy DNS
W poniższych przykładach pokazano, jak utworzyć rekordy CNAME DKIM u popularnych dostawców DNS. We wszystkich przykładach domena niestandardowa jest contoso.com , a domena początkowa jest contoso.onmicrosoft.com.
Ważna
Wartości docelowe CNAME w poniższych przykładach są tylko przykładami. Rzeczywiste wartości obejmują dynamiczny znak partycji przypisany przez firmę Microsoft. Zawsze pobieraj dokładne wartości z:
- Portal Defender: strona DKIM, szczegóły domeny >>Publikowanie rekordów CNAME — sekcja.
- Powershell:
Get-DkimSigningConfig -Identity contoso.com | Format-List Selector1CNAME, Selector2CNAME
Przykład CNAME firmy GoDaddy
Wykonaj poniższe kroki, aby utworzyć rekordy DKIM CNAME w usłudze GoDaddy.
- Zaloguj się do usługi GoDaddy DNS Management.
- Wybierz domenę (contoso.com).
- Wybierz pozycję Dodaj rekord.
| Pole | Rekord 1 | Rekord 2 |
|---|---|---|
| Typ | CNAME | CNAME |
| Nazwa | selector1._domainkey |
selector2._domainkey |
| Wartość | selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
| TTL | 1 godzina | 1 godzina |
Uwaga
Usługa GoDaddy automatycznie dołącza strefę domeny do pola Nazwa . Nie uwzględniaj .contoso.com w nazwie. Wprowadź tylko selector1._domainkey.
Przykład rekordu CNAME w Cloudflare
Wykonaj poniższe kroki, aby utworzyć rekordy DKIM CNAME w usłudze Cloudflare.
Uwaga
Wyłącz serwer proxy Cloudflare (pomarańczowa chmura) dla rekordów CNAME DKIM. Rekordy CNAME DKIM muszą wskazywać bezpośrednio na infrastrukturę DKIM firmy Microsoft. Jeśli serwer proxy jest włączony, odnośniki DNS zwracają adresy IP usługi Cloudflare zamiast obiektu docelowego CNAME, a weryfikacja DKIM kończy się niepowodzeniem. Ustaw stan proxy na Tylko DNS (ikona szarej chmury).
- Zaloguj się do pulpitu nawigacyjnego cloudflare.
- Wybierz swoją domenę (contoso.com) >DNS>rekordy.
- Wybierz pozycję Dodaj rekord.
| Pole | Rekord 1 | Rekord 2 |
|---|---|---|
| Typ | CNAME | CNAME |
| Nazwa | selector1._domainkey |
selector2._domainkey |
| Element docelowy | selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
| Stan serwera proxy | Tylko system DNS (szara chmura, serwer proxy WYŁĄCZONY) | Tylko system DNS (szara chmura, serwer proxy WYŁĄCZONY) |
| TTL | Automatyczne (lub 1 godzina) | Automatyczne (lub 1 godzina) |
Uwaga
Wyłącz serwer proxy Cloudflare (pomarańczowa chmura) dla rekordów CNAME DKIM. Rekordy CNAME DKIM muszą wskazywać bezpośrednio na infrastrukturę DKIM firmy Microsoft. Jeśli serwer proxy jest włączony, odnośniki DNS zwracają adresy IP usługi Cloudflare zamiast obiektu docelowego CNAME, a weryfikacja DKIM kończy się niepowodzeniem. Ustaw stan proxy na Tylko DNS (ikona szarej chmury).
Przykład rekordu CNAME usługi Amazon Route 53
Wykonaj poniższe kroki, aby utworzyć rekordy DKIM CNAME w usłudze Amazon Route 53.
Uwaga
Trasa 53 wymaga kropki końcowej (.) na końcu wartości docelowej CNAME, aby wskazać w pełni kwalifikowaną nazwę domeny. Jeśli pominięto kropkę końcową, usługa Route 53 dołącza nazwę hostowanej strefy do obiektu docelowego, co powoduje utworzenie nieprawidłowej wartości. Przykładowe wartości w poniższej tabeli zawierają wymaganą kropkę końcową.
- Zaloguj się do konsoli zarządzania platformy AWS.
- Przejdź do Strefy hostowane> i wybierz contoso.com.
- Wybierz pozycję Utwórz rekord.
| Pole | Rekord 1 | Rekord 2 |
|---|---|---|
| Nazwa rekordu | selector1._domainkey |
selector2._domainkey |
| Typ rekordu | CNAME | CNAME |
| Wartość | selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft. |
selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft. |
| TTL | 3600 | 3600 |
| Zasady routingu | Proste trasowanie | Proste trasowanie |
Uwaga
Trasa 53 wymaga kropki końcowej (.) na końcu wartości docelowej CNAME, aby wskazać w pełni kwalifikowaną nazwę domeny. Jeśli pominięto kropkę końcową, usługa Route 53 dołącza nazwę hostowanej strefy do obiektu docelowego, co powoduje utworzenie nieprawidłowej wartości.
Przykład rekordu CNAME w usłudze Azure DNS
Wykonaj poniższe kroki, aby utworzyć rekordy CNAME DKIM w Azure DNS.
- Zaloguj się do witryny Azure Portal.
- Przejdź do Strefy DNS> i wybierz contoso.com.
- Wybierz + zestaw rekordów.
| Pole | Rekord 1 | Rekord 2 |
|---|---|---|
| Nazwa | selector1._domainkey |
selector2._domainkey |
| Typ | CNAME | CNAME |
| Alias | selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
| TTL | 1 godzina | 1 godzina |
| Jednostka TTL | Godziny | Godziny |
Uwaga
Usługa Azure DNS nie wymaga końcowej kropki dla docelowych rekordów CNAME. Portal automatycznie obsługuje formatowanie FQDN. Nie dodawaj kropki na końcu w portalu Azure.
Azure DNS w interfejsie CLI
Alternatywnie dla portalu Azure można użyć Azure CLI do zautomatyzowania tworzenia rekordów CNAME selektora DKIM w Azure DNS. Poniższe polecenia tworzą zarówno rekordy selektora typu CNAME, jak i ustawiają wartość TTL na 3600 sekund dla Twojej domeny niestandardowej:
# Create selector1 CNAME
az network dns record-set cname set-record \
--resource-group MyDNSResourceGroup \
--zone-name contoso.com \
--record-set-name "selector1._domainkey" \
--cname "selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft"
# Create selector2 CNAME
az network dns record-set cname set-record \
--resource-group MyDNSResourceGroup \
--zone-name contoso.com \
--record-set-name "selector2._domainkey" \
--cname "selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft"
# Set TTL to 3600 seconds
az network dns record-set cname update \
--resource-group MyDNSResourceGroup \
--zone-name contoso.com \
--name "selector1._domainkey" \
--set ttl=3600
az network dns record-set cname update \
--resource-group MyDNSResourceGroup \
--zone-name contoso.com \
--name "selector2._domainkey" \
--set ttl=3600
Podsumowanie wymagań dostawcy DNS
| Dostawca | Czy potrzebna jest kropka na końcu? | Automatycznie dołącza domenę? | Informacje o serwerze proxy/sieci CDN |
|---|---|---|---|
| GoDaddy | Nie | Tak (automatycznie dodaje strefę) | Nie dotyczy |
| Cloudflare | Nie | Tak (automatycznie dodaje strefę) | Należy wyłączyć serwer proxy (tylko dns / szara chmura) |
| Trasa 53 | Tak (wymagane) | Nie | Nie dotyczy |
| Azure DNS | Nie (portal go obsługuje) | Tak (automatycznie dodaje strefę) | Nie dotyczy |
| Namecheap | Nie | Tak (automatycznie dodaje strefę) | Nie dotyczy |
| Domeny Google / Usługa DNS w chmurze | Nie | Tak (automatycznie dodaje strefę) | Nie dotyczy |
Następne kroki
Jak opisano w artykule Jak SPF, DKIM i DMARC współpracują ze sobą w celu uwierzytelniania nadawców wiadomości e-mail, sam program DKIM nie wystarcza, aby zapobiec fałszowaniu domeny platformy Microsoft 365. Należy również skonfigurować SPF i DMARC, aby uzyskać najlepszą możliwą ochronę. Aby uzyskać instrukcje, zobacz:
- Konfigurowanie SPF w celu identyfikowania prawidłowych źródeł poczty e-mail dla niestandardowych domen w chmurze
- Skonfiguruj mechanizm DMARC, aby weryfikować domenę adresu „Od” dla nadawców korzystających z chmury
W przypadku poczty przychodzącej na platformę Microsoft 365 może być również konieczne skonfigurowanie zaufanych uszczelniaczy ARC, jeśli używasz usług modyfikujących wiadomości przesyłane przed dostarczeniem do organizacji. Aby uzyskać więcej informacji, zobacz Konfigurowanie zaufanych uszczelniaczy ARC.
Aby zdiagnozować i naprawić błędy uwierzytelniania poczty e-mail, zobacz Rozwiązywanie problemów z uwierzytelnianiem poczty e-mail w usłudze Microsoft 365.
Wskazówka
Exchange 2016 i późniejsze są znane z modyfikowania komunikatów, które przez nie przepływają, co może wpływać na DKIM.