Konfigurowanie modułu DKIM do podpisywania poczty z domeny w chmurze

Wskazówka

Czy wiesz, że możesz bezpłatnie wypróbować funkcje w Microsoft Defender Office 365 Plan 2? Użyj 90-dniowej wersji próbnej usługi Ochrona usługi Office 365 w usłudze Defender w centrum wersji próbnej portalu Microsoft Defender. Dowiedz się, kto może zarejestrować się i zapoznać się z warunkami wersji próbnej w witrynie Try Ochrona usługi Office 365 w usłudze Microsoft Defender.

DomainKeys Identified Mail (DKIM) to metoda uwierzytelniania poczty e-mail, która pomaga potwierdzić autentyczność wiadomości wysyłanych z organizacji Microsoft 365, aby zapobiegać podszywaniu się pod nadawców wykorzystywanemu w atakach typu Business Email Compromise (BEC), atakach ransomware i innych atakach phishingowych.

Głównym celem modułu DKIM jest sprawdzenie, czy komunikat nie został zmieniony podczas przesyłania. Konkretnie:

  1. Co najmniej jeden klucz prywatny jest generowany dla domeny i jest używany przez źródłowy system poczty e-mail do cyfrowego podpisywania ważnych części komunikatów wychodzących. Te części komunikatów obejmują:
    • Pola nagłówka wiadomości, takie jak Od, Do, Temat, MIME-Version, Content-Type, Date i inne (w zależności od źródłowego systemu poczty e-mail).
    • Treść komunikatu.
  2. Podpis cyfrowy jest przechowywany w polu nagłówek DKIM-Signature w nagłówku wiadomości i pozostaje ważny, o ile pośrednie systemy poczty e-mail nie modyfikują podpisanych części wiadomości. Domena podpisywania jest identyfikowana przez wartość d= w polu nagłówka DKIM-Signature .
  3. Odpowiednie klucze publiczne są przechowywane w rekordach DNS dla domeny podpisywania (rekordy CNAME w usłudze Microsoft 365; inne systemy poczty e-mail mogą używać rekordów TXT).
  4. Docelowe systemy poczty e-mail używają wartości d= w polu nagłówka DKIM-Signature , aby:
    • Zidentyfikuj domenę podpisywania.
    • Wyszukaj klucz publiczny w rekordzie DNS DKIM dla domeny.
    • Użyj klucza publicznego w rekordzie DNS DKIM dla domeny, aby zweryfikować podpis komunikatu.

Ważne fakty dotyczące infrastruktury DKIM:

  • Domena używana do podpisania wiadomości mechanizmem DKIM nie musi być zgodna z domeną w adresach MAIL FROM ani From w wiadomości. Aby uzyskać więcej informacji na temat tych adresów, zobacz Dlaczego internetowa poczta e-mail wymaga uwierzytelniania.
  • Komunikat może zawierać wiele sygnatur DKIM różnych domen. W rzeczywistości wiele hostowanych usług poczty e-mail podpisuje komunikat przy użyciu domeny usługi, a następnie ponownie podpisuje komunikat przy użyciu domeny klienta, gdy klient skonfiguruje podpisywanie DKIM dla domeny.

Zanim zaczniesz, oto, co musisz wiedzieć o DKIM w usłudze Microsoft 365 w zależności od domeny poczty e-mail:

  • Jeśli używasz tylko domeny microsoft online Email routingu (MOERA) dla poczty e-mail (na przykład contoso.onmicrosoft.com): Nie musisz nic robić. Komunikaty wychodzące od nadawców w domenie contoso.onmicrosoft.com są automatycznie podpisywane przez usługę DKIM przez domenę contoso.onmicrosoft.com.

    Można jednak również ręcznie skonfigurować podpisywanie DKIM przy użyciu domeny *.onmicrosoft.com. Aby uzyskać instrukcje, zobacz Używanie portalu Defender do dostosowywania podpisywania DKIM komunikatów wychodzących przy użyciu domeny *.onmicrosoft.com.

    Aby zweryfikować komunikaty wychodzące od nadawców w początkowej domenie *.onmicrosoft.com są podpisane przez DKIM, zobacz Weryfikowanie podpisywania DKIM poczty wychodzącej z Microsoft 365.

    Aby uzyskać więcej informacji na temat domen *.onmicrosoft.com, zobacz Dlaczego mam domenę "onmicrosoft.com"?

  • Jeśli używasz co najmniej jednej domeny niestandardowej do obsługi poczty e-mail (na przykład contoso.com): Obecnie nie jest wykonywane podpisywanie DKIM dla poczty wychodzącej z domen niestandardowych, dlatego należy wykonać następujące kroki w celu maksymalnej ochrony poczty e-mail:

    • Skonfiguruj podpisywanie DKIM przy użyciu domen niestandardowych lub subdomen: wiadomość musi być podpisana przy użyciu DKIM przez domenę w adresie nadawcy. Zalecamy również skonfigurowanie mechanizmu DMARC, a podpis DKIM przechodzi weryfikację DMARC tylko wtedy, gdy domena, którą podpisano wiadomość za pomocą DKIM, jest zgodna z domeną w adresie „From”.

    • Zagadnienia dotyczące domeny podrzędnej:

      • W przypadku usług poczty e-mail, które nie są pod bezpośrednią kontrolą (na przykład zbiorczych usług poczty e-mail), zalecamy użycie poddomeny (na przykład marketing.contoso.com) zamiast głównej domeny poczty e-mail (na przykład contoso.com). Nie chcesz, aby problemy z pocztą wysłaną z tych usług poczty e-mail miały wpływ na reputację poczty wysyłanej przez użytkowników w głównej domenie poczty e-mail. Aby uzyskać więcej informacji na temat dodawania domen podrzędnych, zobacz Czy mogę dodać niestandardowe domeny podrzędne lub wiele domen do platformy Microsoft 365?

      • Każda poddomena używana do wysyłania wiadomości e-mail z platformy Microsoft 365 wymaga własnej konfiguracji DKIM.

        Wskazówka

        Ochrona uwierzytelniania poczty e-mail w przypadku niezdefiniowanych subdomen jest zapewniana przez DMARC. Wszystkie poddomeny (zdefiniowane lub nie) dziedziczą ustawienia DMARC domeny nadrzędnej, które można nadpisać dla każdej poddomeny. Aby uzyskać więcej informacji, zobacz Konfigurowanie mechanizmu DMARC w celu zweryfikowania domeny adresu nadawcy dla nadawców w chmurze.

    • Jeśli jesteś właścicielem zarejestrowanych, ale nieużywanych domen: jeśli jesteś właścicielem zarejestrowanych domen, które nie są używane do obsługi poczty e-mail lub w ogóle (znanych również jako domeny zaparkowane), nie publikuj rekordów DKIM dla tych domen. Brak rekordu DKIM (w związku z tym brak klucza publicznego w systemie DNS w celu zweryfikowania podpisu komunikatu) uniemożliwia weryfikację sfałszowanych domen przez moduł DKIM.

  • Sam program DKIM nie wystarczy. Aby uzyskać najlepszy poziom ochrony poczty e-mail dla domen niestandardowych, należy również skonfigurować SPF i DMARC w ramach ogólnej strategii uwierzytelniania poczty e-mail . Aby uzyskać więcej informacji, zobacz Następne kroki.

W pozostałej części tego artykułu opisano rekordy CNAME DKIM, które należy utworzyć dla domen niestandardowych w usłudze Microsoft 365, oraz procedury konfiguracji dla infrastruktury DKIM przy użyciu domen niestandardowych.

Wskazówka

Konfigurowanie podpisywania DKIM przy użyciu domeny niestandardowej jest kombinacją procedur w usłudze Microsoft 365 i procedur u rejestratora domen domeny niestandardowej.

Udostępniamy instrukcje dotyczące tworzenia rekordów CNAME dla różnych usług platformy Microsoft 365 u wielu rejestratorów domen. Możesz użyć tych instrukcji jako punktu początkowego, aby utworzyć rekordy CNAME DKIM. Aby uzyskać więcej informacji, zobacz Łączenie domeny przez dodanie rekordów DNS.

Jeśli nie znasz konfiguracji DNS, skontaktuj się z rejestratorem domen i poproś o pomoc.

Składnia rekordów CNAME DKIM

DKIM jest wyczerpująco opisane w RFC 6376.

W usłudze Microsoft 365 dwie pary kluczy publiczno-prywatnych są generowane po włączeniu podpisywania DKIM przy użyciu domeny niestandardowej lub domeny podrzędnej. Klucze prywatne, które są używane do podpisywania komunikatu, są niedostępne. Rekordy CNAME wskazują odpowiednie klucze publiczne, które są używane do weryfikowania podpisu DKIM. Te rekordy są nazywane selektorami.

  • Tylko jeden selektor jest aktywny i jest używany, gdy podpisywanie DKIM przy użyciu domeny niestandardowej jest włączone.
  • Drugi selektor jest nieaktywny. Jest on aktywowany i używany tylko po każdej przyszłej rotacji kluczy DKIM, a następnie dopiero po dezaktywowaniu oryginalnego selektora.

Selektor używany do weryfikacji podpisu DKIM (na podstawie którego można określić klucz prywatny użyty do podpisania wiadomości) jest zapisany w wartości s= w polu nagłówka DKIM-Signature (na przykład s=selector1-contoso-com).

Ważna

Użyj portalu usługi Defender lub programu Exchange Online PowerShell, aby wyświetlić wymagane wartości CNAME na potrzeby podpisywania DKIM wiadomości wychodzących przy użyciu domeny niestandardowej. Wartości przedstawione w tym artykule są przeznaczone tylko do celów ilustracyjnych. Aby uzyskać wymagane wartości dla domen niestandardowych lub domen podrzędnych, użyj portalu Defender lub procedur programu PowerShell Exchange Online.

Podstawowa składnia rekordów CNAME DKIM dla domen niestandardowych, które wysyłają pocztę z platformy Microsoft 365, to:

Hostname: selector1._domainkey
Points to address or value: selector1-<CustomDomainWithDashes>._domainkey.<InitialDomainPrefix>.<DynamicPartitionCharacter>-v1.dkim.mail.microsoft

Hostname: selector2._domainkey
Points to address or value: selector2-<CustomDomainWithDashes>._domainkey.<InitialDomainPrefix>.<DynamicPartitionCharacter>-v1.dkim.mail.microsoft
  • Nazwa hosta: wartości są takie same dla wszystkich organizacji platformy Microsoft 365: selector1._domainkey i selector2._domainkey.

  • <CustomDomainWithDashes>: domena niestandardowa lub poddomena z kropkami zamienionymi na kreski. Na przykład contoso.com staje się contoso-com, a marketing.contoso.com staje się marketing-contoso-com.

  • <InitialDomainPrefix>: niestandardowa część domeny *.onmicrosoft.com użyta podczas rejestrowania się w usłudze Microsoft 365. Jeśli na przykład użyto polecenia contoso.onmicrosoft.com, wartość to contoso.

  • <DynamicPartitionCharacter>: dynamicznie generowany znak używany dla obu selektorów (na przykład r lub n). Wartość jest automatycznie przypisywana przez firmę Microsoft po dodaniu nowej domeny niestandardowej i włączeniu usługi DKIM. Wartość jest określana przez wewnętrzną logikę routingu firmy Microsoft i nie można jej skonfigurować.

    • Ta wartość jest częścią zaktualizowanego formatu rekordu DKIM dla nowych domen niestandardowych na platformie Microsoft 365 wprowadzonego w maju 2025 r. Istniejące domeny niestandardowe i domeny początkowe nadal używają starego formatu DKIM:

      Hostname: selector1._domainkey
      Points to address or value: selector1-contoso-com._domainkey.contoso.onmicrosoft.com
      
      Hostname: selector2._domainkey
      Points to address or value: selector2-contoso-com._domainkey.contoso.onmicrosoft.com
      
    • Stare i nowe formaty nie mogą współistnieć dla tego samego selektora. Aby pobrać poprawne wartości CNAME DKIM dla domeny, w tym przypisaną wartość <DynamicPartitionCharacter>, zastąp element contoso.com wartością domeny, a następnie uruchom następujące polecenie w module Exchange Online PowerShell:

      Get-DkimSigningConfig -Identity contoso.com | Format-List Name,Enabled,Status,Selector1CNAME,Selector2CNAME
      
  • Wersja 1: bieżąca wersja formatu CNAME używana dla obu selektorów.

  • dkim.mail.microsoft: nadrzędna strefa DNS, która jest taka sama dla obu selektorów.

W poniższym przykładzie pokazano wartości rekordów CNAME w systemie DNS, których Microsoft 365 oczekuje dla selektorów DKIM, gdy organizacja ma wiele domen niestandardowych. Użyj tego przykładu, aby przyporządkować symbole zastępcze w powyższej składni do wartości z własnej domeny.

Na przykład twoja organizacja ma następujące domeny w usłudze Microsoft 365:

  • Domena początkowa: cohovineyardandwinery.onmicrosoft.com
  • Domeny niestandardowe: cohovineyard.com i cohowinery.com

Należy utworzyć dwa rekordy CNAME w systemie DNS w każdej domenie niestandardowej, w sumie cztery rekordy CNAME:

  • Rekordy CNAME w domenie cohovineyard.com:

    Nazwa hosta: selector1._domainkey
    Wskazuje adres lub wartość: selector1-cohovineyard-com._domainkey.cohovineyardandwinery.n-v1.dkim.mail.microsoft

    Nazwa hosta: selector2._domainkey
    Wskazuje adres lub wartość: selector2-cohovineyard-com._domainkey.cohovineyardandwinery.n-v1.dkim.mail.microsoft

  • Rekordy CNAME w domenie cohowinery.com:

    Nazwa hosta: selector1._domainkey
    Wskazuje adres lub wartość: selector1-cohowinery-com._domainkey.cohovineyardandwinery.r-v1.dkim.mail.microsoft

    Nazwa hosta: selector2._domainkey
    Wskazuje adres lub wartość: selector2-cohowinery-com._domainkey.cohovineyardandwinery.r-v1.dkim.mail.microsoft

Konfigurowanie podpisywania przez program DKIM komunikatów wychodzących na platformie Microsoft 365

Używanie portalu usługi Defender do włączania podpisywania komunikatów wychodzących przez program DKIM przy użyciu domeny niestandardowej

Wskazówka

Niestandardowej domeny lub subdomeny można używać do podpisywania wychodzącej poczty za pomocą DKIM dopiero po pomyślnym dodaniu domeny do usługi Microsoft 365. Aby uzyskać instrukcje, zobacz Dodawanie domeny.

Głównym czynnikiem decydującym o tym, kiedy domena niestandardowa zaczyna podpisywać pocztę wychodzącą za pomocą DKIM, jest wykrycie rekordu CNAME w DNS.

Aby użyć procedur w tej sekcji, domena niestandardowa lub poddomena musi istnieć na karcie DKIM na stronie ustawień uwierzytelniania Email pod adresem https://security.microsoft.com/authentication?viewid=DKIM. Właściwości domeny na karcie DKIM muszą zawierać następujące wartości:

  • Wartość Przełącznik jest wyłączona.
  • Wartość Status to NoDKIMKeys.

Zrzut ekranu przedstawiający kartę DKIM na stronie Uwierzytelnianie poczty e-mail w portalu Defender z wyróżnioną wartością pola Stan: NoDKIMKeys oraz wartością przełącznika: Wyłączone.

Wskazówka

W wysuwanym panelu szczegółów domeny te same wartości są oznaczone za pomocą następujących ustawień:

  • Wartość Stan to Brak zapisanych kluczy DKIM dla tej domeny.
  • Tworzenie kluczy DKIM znajduje się w dolnej części okna wysuwanego.

Zrzut ekranu przedstawiający wysuwane szczegóły domeny niestandardowej z wartością Stan Brak kluczy DKIM zapisanych dla tej domeny i przyciskiem Utwórz klucze DKIM.

Kontynuuj, jeśli domena spełnia te wymagania.

  1. W portalu Defender pod adresem https://security.microsoft.com przejdź do strony Poczta e-mail i współpraca>Zasady i reguły>Zasady dotyczące zagrożeń>Ustawienia uwierzytelniania poczty e-mail. Aby przejść bezpośrednio do strony ustawień uwierzytelniania Email, użyj polecenia https://security.microsoft.com/authentication.

  2. Na stronie ustawień uwierzytelniania Email wybierz kartę DKIM.

  3. Na karcie DKIM w wierszu dla wpisu domeny niestandardowej lub poddomeny spróbuj przesuń wartość Przełącznik z Wyłączone na Włączone.

  4. Otwiera się okno dialogowe Błąd klienta. Błąd zawiera wymagane wartości do użycia w dwóch rekordach CNAME utworzonych przez rejestratora domeny dla domeny wraz z wieloma innymi tekstami. Mimo że możesz wybrać tekst i nacisnąć klawisze CTRL + C , aby zapisać informacje, te same informacje są dostępne w znacznie lepszym formacie w późniejszym kroku.

    Wybierz przycisk OK w oknie dialogowym, aby kontynuować.

  5. Po powrocie do karty DKIM wartość pola Status domeny wynosi teraz CnameMissing, a wartość pola Toggle nadal wynosi Disabled.

    Kliknij dowolne miejsce w wierszu innym niż pole wyboru obok wartości Nazwa lub na wartości Przełącznik, aby otworzyć wysuwany obszar szczegółów dla domeny.

  6. W panelu szczegółów domeny, który zostanie otwarty, wykonaj następujące czynności:

    • Zanotuj wartość Data ostatnio zaznaczona .
    • Zanotuj wymagane wartości rekordów CNAME w sekcji Publikowanie rekordów CNAME i/lub wybierz Kopiuj. Te wartości są używane w następnym kroku.

    Pozostaw otwarty wysuwany obszar szczegółów domeny.

    Zrzut ekranu przedstawiający wysuwane okienko szczegółów domeny dotyczące domeny niestandardowej z wyłączonym podpisywaniem DKIM, z wypełnioną sekcją „Publikuj rekordy CNAME” oraz z opcją „Obróć klucze DKIM” widoczną, ale wyszarzoną.

  7. W innej karcie lub oknie przeglądarki przejdź do rejestratora domeny dla domeny, a następnie utwórz dwa rekordy CNAME, korzystając z informacji z poprzedniego kroku.

    Udostępniamy instrukcje dotyczące tworzenia rekordów CNAME dla różnych usług platformy Microsoft 365 u wielu rejestratorów domen. Możesz użyć tych instrukcji jako punktu początkowego, aby utworzyć rekordy CNAME DKIM. Aby uzyskać więcej informacji, zobacz Łączenie domeny przez dodanie rekordów DNS.

    Wykrycie utworzonych nowych rekordów CNAME przez platformę Microsoft 365 trwa kilka minut (lub być może dłużej).

  8. Po chwili wróć do wysuwanego obszaru szczegółów domeny, który pozostał otwarty w kroku 6, a następnie wybierz przełącznik Podpisz komunikaty dla tej domeny przy użyciu podpisów DKIM .

    Po kilku sekundach zostanie otwarte okno dialogowe zabezpieczeń z następującym tekstem:

    Synchronizowanie zmiany stanu może potrwać kilka minut.

    Po wybraniu przycisku OK , aby zamknąć okno dialogowe, następujące ustawienia są wyświetlane w wysuwanej części szczegółów domeny, jeśli rekordy CNAME zostaną wykryte u rejestratora domeny:

    • Przełącznik Podpisuj wiadomości dla tej domeny podpisami DKIMjest włączony.
    • Wartość Stan to Podpisywanie podpisów DKIM dla tej domeny.
    • Rotacja kluczy DKIM jest dostępna.
    • Data ostatniego sprawdzenia: data i godzina powinny być nowsze niż oryginalna wartość w kroku 6.

    Zrzut ekranu wysuwanego okna szczegółów domeny dla domeny niestandardowej po włączeniu DKIM dla tej domeny.

Użyj portalu usługi Defender, aby dostosować podpisywanie przez program DKIM komunikatów wychodzących przy użyciu domeny *.onmicrosoft.com

Microsoft 365 automatycznie podpisuje przy użyciu DKIM pocztę wychodzącą od nadawców w początkowej domenie *.onmicrosoft.com. Można jednak użyć procedur w tej sekcji, aby wpłynąć na podpisywanie DKIM przy użyciu domeny *.onmicrosoft.com:

  • Wygeneruj nowe klucze. Nowe klucze są automatycznie dodawane i używane w centrach danych platformy Microsoft 365.
  • Spraw, aby właściwości domeny *.onmicrosoft.com były wyświetlane poprawnie w panelu szczegółów domeny na karcie DKIM na stronie ustawień uwierzytelniania poczty e-mail pod adresem https://security.microsoft.com/authentication?viewid=DKIM lub w programie PowerShell. Ten wynik umożliwia przyszłe operacje konfiguracji DKIM dla domeny (na przykład ręczne obracanie kluczy).

Aby skorzystać z procedur w tej sekcji, plik *.onmicrosoft.com musi zostać wyświetlony na karcie DKIM na stronie ustawień uwierzytelniania Email pod adresem https://security.microsoft.com/authentication?viewid=DKIM. Właściwości domeny na karcie DKIM muszą zawierać następujące wartości:

  • Wartość Przełącznik jest wyłączona.
  • Wartość Status to NoDKIMKeys.

Kontynuuj, jeśli domena spełnia te wymagania.

  1. W portalu Defender pod adresem https://security.microsoft.com przejdź do strony Poczta e-mail i współpraca>Zasady i reguły>Zasady dotyczące zagrożeń>Ustawienia uwierzytelniania poczty e-mail. Aby przejść bezpośrednio do strony ustawień uwierzytelniania Email, użyj polecenia https://security.microsoft.com/authentication.

  2. Na stronie ustawień uwierzytelniania Email wybierz kartę DKIM.

  3. Na karcie DKIM w wierszu wpisu domeny *.onmicrosoft.com przesuń wartość Przełącznikwyłączony do pozycji Włączone.

    Po chwili wartość Stan domeny *.onmicrosoft.com zmieni się na Prawidłowa, ale wartość Przełącznik jest nadal wyłączona.

    Wybierz pozycję Odśwież, a wartość Toggle zostanie zaktualizowana na Włączone.

Użyj programu Exchange Online PowerShell, aby skonfigurować podpisywanie DKIM wiadomości wychodzących

Jeśli wolisz użyć programu PowerShell, aby włączyć podpisywanie przez moduł DKIM komunikatów wychodzących przy użyciu domeny niestandardowej lub dostosować podpisywanie DKIM dla początkowej domeny *.onmicrosoft.com, połącz się z Exchange Online programu PowerShell, aby uruchomić następujące polecenia.

Wskazówka

Przed skonfigurowaniem podpisywania DKIM przy użyciu domeny niestandardowej należy dodać domenę do platformy Microsoft 365. Aby uzyskać instrukcje, zobacz Dodawanie domeny. Aby potwierdzić, że domena niestandardowa jest dostępna dla konfiguracji DKIM, uruchom następujące polecenie: Get-AcceptedDomain.

Domena *.onmicrosoft.com jest już domyślnie używana do podpisywania wiadomości e-mail wychodzących od nadawców w domenie *.onmicrosoft.com (zobacz Używanie portalu Defender do dostosowywania podpisywania DKIM wiadomości wychodzących przy użyciu domeny *.onmicrosoft.com). Zazwyczaj, chyba że ręcznie skonfigurowano podpisywanie DKIM dla domeny *.onmicrosoft.com w portalu usługi Defender lub w programie PowerShell, plik *.onmicrosoft.com nie jest wyświetlany w danych wyjściowych polecenia Get-DkimSigningConfig.

  1. Uruchom następujące polecenie, aby zweryfikować dostępność i stan DKIM wszystkich domen w organizacji:

    Get-DkimSigningConfig | Format-List Name,Enabled,Status,Selector1CNAME,Selector2CNAME
    
  2. W przypadku domeny, w której chcesz skonfigurować podpisywanie DKIM, dane wyjściowe polecenia w kroku 1 określają, co należy zrobić dalej:

    • Domena jest wyświetlana z następującymi wartościami:

      • Włączone: False
      • Stan: NoDKIMKeys lub CnameMissing

      Przejdź do kroku 3, aby skopiować wartości selektora.

    Lub

    • Domeny nie ma na liście. Wykonaj następujące kroki:

      1. Zastąp <Domena> wartością domeny, a następnie uruchom następujące polecenie:

        New-DkimSigningConfig -DomainName <Domain> -Enabled $false [-BodyCanonicalization <Relaxed | Simple>] [-HeaderCanonicalization <Relaxed | Simple>] [-KeySize <1024 | 2048>]
        
        • Parametr BodyCanonicalization określa poziom wrażliwości na zmiany w treści wiadomości:
          • Relaxed: Zmiany w białych odstępach i zmiany w pustych wierszach na końcu treści komunikatu są tolerowane. Ta wartość jest wartością domyślną.
          • Simple: tolerowane są tylko zmiany w pustych wierszach na końcu treści komunikatu.
        • Parametr HeaderCanonicalization określa poziom wrażliwości na zmiany w nagłówku komunikatu:
          • Relaxed: Typowe modyfikacje nagłówka komunikatu są tolerowane. Na przykład ponowne zapisywanie wiersza pola nagłówka, zmiany niepotrzebnego odstępu lub pustych wierszy oraz zmiany w przypadku pól nagłówka. Ta wartość jest wartością domyślną.
          • Simple: Żadne zmiany w polach nagłówka nie są tolerowane.
        • Parametr KeySize określa rozmiar bitu klucza publicznego w rekordzie DKIM:
          • 1024 (wartość domyślna)
          • 2048

        Przykład:

        New-DkimSigningConfig -DomainName contoso.com -Enabled $false
        
      2. Uruchom ponownie polecenie z kroku 1, aby potwierdzić, że domena znajduje się na liście z następującymi wartościami właściwości:

        • Włączone: False
        • Stan: CnameMissing
      3. Przejdź do kroku 3, aby skopiować wartości selektora.

  3. Skopiuj wartości Selector1CNAME i Selector2CNAME dla domeny z danych wyjściowych polecenia z kroku 1.

    Rekordy CNAME, które należy utworzyć u rejestratora domeny dla domeny, wyglądają następująco:

    Nazwa hosta: selector1._domainkey
    Wskazuje adres lub wartość: <Selector1CNAME value>

    Nazwa hosta: selector2._domainkey
    Wskazuje adres lub wartość: <Selector2CNAME value>

    Przykład:

    Nazwa hosta: selector1._domainkey
    Wskazuje adres lub wartość: selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft

    Nazwa hosta: selector2._domainkey
    Wskazuje adres lub wartość: selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft

  4. Wykonaj jedną z następujących czynności:

    • Domena niestandardowa: U rejestratora domeny dla domeny utwórz dwa rekordy CNAME, korzystając z informacji z poprzedniego kroku.

      Udostępniamy instrukcje dotyczące tworzenia rekordów CNAME dla różnych usług platformy Microsoft 365 u wielu rejestratorów domen. Możesz użyć tych instrukcji jako punktu początkowego, aby utworzyć rekordy CNAME DKIM. Aby uzyskać więcej informacji, zobacz Łączenie domeny przez dodanie rekordów DNS.

      Wykrycie utworzonych nowych rekordów CNAME przez platformę Microsoft 365 trwa kilka minut (lub być może dłużej).

    • Domena *.onmicrosoft.com: przejdź do następnego kroku.

  5. Po chwili wróć do Exchange Online programu PowerShell, zastąp domenę <> skonfigurowaną domeną i uruchom następujące polecenie:

    Set-DkimSigningConfig -Identity \<Domain\> -Enabled $true [-BodyCanonicalization <Relaxed | Simple>] [-HeaderCanonicalization <Relaxed | Simple>]
    
    • Parametr BodyCanonicalization określa poziom wrażliwości na zmiany w treści wiadomości:
      • Relaxed: Zmiany w białych odstępach i zmiany w pustych wierszach na końcu treści komunikatu są tolerowane. Ta wartość jest wartością domyślną.
      • Simple: tolerowane są tylko zmiany w pustych wierszach na końcu treści komunikatu.
    • Parametr HeaderCanonicalization określa poziom wrażliwości na zmiany w nagłówku komunikatu:
      • Relaxed: Typowe modyfikacje nagłówka komunikatu są tolerowane. Na przykład ponowne zapisywanie wiersza pola nagłówka, zmiany niepotrzebnego odstępu lub pustych wierszy oraz zmiany w przypadku pól nagłówka. Ta wartość jest wartością domyślną.
      • Simple: Żadne zmiany w polach nagłówka nie są tolerowane.

    Przykład:

    Set-DkimSigningConfig -Identity contoso.com -Enabled $true
    

    Lub

    Set-DkimSigningConfig -Identity contoso.onmicrosoft.com -Enabled $true
    
    • W przypadku domeny niestandardowej, jeśli platforma Microsoft 365 jest w stanie wykryć rekordy CNAME u rejestratora domeny, polecenie jest uruchamiane bez błędu, a domena jest teraz używana do wylogowywania komunikatów wychodzących DKIM z domeny.

      Jeśli rekordy CNAME nie zostaną wykryte, zostanie wyświetlony błąd zawierający wartości do użycia w rekordach CNAME. Sprawdź literówki w wartościach u rejestratora domen (łatwo je popełnić przy kreskach, kropkach i znakach podkreślenia!), poczekaj jeszcze chwilę, a następnie uruchom polecenie ponownie.

    • W przypadku domeny *.onmicrosoft.com, której wcześniej nie było na liście, polecenie jest uruchamiane bez błędu.

  6. Aby sprawdzić, czy domena jest teraz skonfigurowana do podpisywania komunikatów DKIM, uruchom polecenie z kroku 1.

    Domena powinna mieć następujące wartości właściwości:

    • Włączone: Prawda
    • Stan: Valid

Aby uzyskać szczegółowe informacje o składni i parametrach, zobacz następujące artykuły:

Obracanie kluczy DKIM

Z tych samych powodów należy okresowo zmieniać hasła, należy okresowo zmieniać klucz DKIM używany do podpisywania DKIM. Zastępowanie klucza DKIM dla domeny jest nazywane rotacją kluczy DKIM.

Aby przejrzeć wszystkie właściwości konfiguracji DKIM dla określonej domeny niestandardowej, w tym szczegóły rotacji kluczy, uruchom następujące polecenie w programie Exchange Online PowerShell:

Get-DkimSigningConfig -Identity <CustomDomain> | Format-List
  • KeyCreationTime: Data/godzina UTC utworzenia pary kluczy publiczno-prywatnych DKIM.
  • RotateOnDate: data/godzina poprzedniego lub następnego obrotu klucza DKIM.
  • SelectorBeforeRotateOnDate: Pamiętaj, że podpisywanie DKIM przy użyciu domeny niestandardowej w usłudze Microsoft 365 wymaga dwóch rekordów CNAME w domenie. Ta właściwość pokazuje rekord CNAME używany przez program DKIM przed RotateOnDate datą/godziną (znaną również jako selektor). Wartość jest selector1 lub selector2 i jest inna niż SelectorAfterRotateOnDate wartość.
  • SelectorAfterRotateOnDate: pokazuje rekord CNAME używany przez program DKIM po dacie/godzinie RotateOnDate . Wartość jest selector1 lub selector2 i jest inna niż SelectorBeforeRotateOnDate wartość.

W przypadku rotacji kluczy DKIM w domenie zgodnie z opisem w tej sekcji zmiana nie jest natychmiastowa. Rozpoczęcie podpisywania komunikatów przez nowy klucz prywatny trwa cztery dni (96 godzin) ( RotateOnDate data/godzina i odpowiednia SelectorAfterRotateOnDate wartość). Do tego czasu używany jest istniejący klucz prywatny (odpowiadająca mu SelectorBeforeRotateOnDate wartość).

Aby potwierdzić odpowiadający mu klucz publiczny używany do weryfikacji podpisu DKIM (co pozwala ustalić, którego klucza prywatnego użyto do podpisania wiadomości), sprawdź wartość s= w polu nagłówka DKIM-Signature (selektor; na przykład s=selector1-contoso-com).

Wskazówka

  • Głównym czynnikiem decydującym o tym, kiedy domena niestandardowa zaczyna podpisywać pocztę wychodzącą za pomocą DKIM, jest wykrycie rekordu CNAME w DNS.
  • Klucze DKIM można obracać tylko w domenach z obiema następującymi wartościami właściwości na karcie DKIM na stronie ustawień uwierzytelniania Email:
    • Przełącznik: włączone
    • Status: Prawidłowy lub CnameMissing
  • Obecnie nie ma automatycznej rotacji kluczy DKIM dla domeny *.onmicrosoft.com.

Obracanie kluczy DKIM dla domeny niestandardowej za pomocą portalu usługi Defender

Wykonaj poniższe kroki, aby obrócić klucze DKIM dla domeny niestandardowej. Dla domeny opcja Toggle musi być ustawiona na Włączone, a opcja Status na Prawidłowy lub CnameMissing na karcie DKIM na stronie Ustawienia uwierzytelniania poczty e-mail.

  1. W portalu Defender pod adresem https://security.microsoft.com przejdź do strony Poczta e-mail i współpraca>Zasady i reguły>Zasady dotyczące zagrożeń>Ustawienia uwierzytelniania poczty e-mail. Aby przejść bezpośrednio do strony ustawień uwierzytelniania Email, użyj polecenia https://security.microsoft.com/authentication.

  2. Na stronie ustawień uwierzytelniania Email wybierz kartę DKIM.

  3. Na karcie DKIM wybierz domenę do skonfigurowania, klikając dowolne miejsce w wierszu innym niż pole wyboru obok wartości Nazwa lub na wartości Przełącznik .

    Zrzut ekranu przedstawiający kartę DKIM strony uwierzytelniania Email w portalu usługi Defender.

  4. W otwartym wysuwanym okienku szczegółów domeny wybierz u dołu pozycję Rotuj klucze DKIM.

    Zrzut ekranu przedstawiający wysuwane okno ze szczegółami domeny niestandardowej, w którym u dołu jest dostępny przycisk Obróć klucze DKIM.

  5. Ustawienia w wysuwanym panelu szczegółów zmieniają się na następujące wartości:

    • Stan: Obracanie kluczy dla tej domeny i podpisywanie podpisów DKIM.
    • Publikuj rekordy CNAME: Pola Adres docelowy lub wartość są puste dla obu selektorów.
    • Obracanie kluczy DKIM jest wyszarzone.

    Zrzut ekranu przedstawiający wysuwane szczegóły domeny dla domeny niestandardowej, gdy rotacja kluczy jest w toku.

  6. Po czterech dniach (96 godzin) nowy klucz DKIM podpisuje komunikaty wychodzące dla domeny niestandardowej. Do tego czasu używany jest bieżący klucz DKIM.

    Nowy klucz DKIM podpisuje komunikat, gdy wartość Stan zmieni się na Podpisywanie sygnatur DKIM dla tej domeny.

Aby potwierdzić, który odpowiadający klucz publiczny jest używany do weryfikacji podpisu DKIM (co pozwala ustalić, jakiego klucza prywatnego użyto do podpisania wiadomości), sprawdź wartość s= w polu nagłówka DKIM-Signature (selektor; na przykład s=selector1-contoso-com).

Użyj Exchange Online programu PowerShell, aby obrócić klucze DKIM dla domeny i zmienić głębokość bitu

Jeśli wolisz używać programu PowerShell do obracania kluczy DKIM dla domeny, połącz się z Exchange Online PowerShell, aby uruchomić następujące polecenia.

  1. Uruchom następujące polecenie, aby zweryfikować dostępność i stan DKIM wszystkich domen w organizacji:

    Get-DkimSigningConfig | Format-List Name,Enabled,Status,Selector1CNAME,Selector1KeySize,Selector2CNAME,Selector2KeySize,KeyCreationTime,RotateOnDate,SelectorBeforeRotateOnDate,SelectorAfterRotateOnDate
    
  2. W przypadku domeny, dla których chcesz obracać klucze DKIM, użyj następującej składni:

    Rotate-DkimSigningConfig -Identity <CustomDomain> [-KeySize <1024 | 2048>]
    

    Jeśli nie chcesz zmieniać głębi bitowej nowych kluczy DKIM, nie używaj parametru KeySize .

    W tym przykładzie klucze DKIM są obracane dla domeny contoso.com i zmieniane na klucz 2048-bitowy.

    Rotate-DkimSigningConfig -Identity contoso.com -KeySize 2048
    

    W tym przykładzie klucze DKIM są obracane dla domeny contoso.com bez zmiany głębokości bitu klucza.

    Rotate-DkimSigningConfig -Identity contoso.com
    
  3. Uruchom ponownie polecenie z kroku 1, aby potwierdzić następujące wartości właściwości:

    • KeyCreationTime
    • RotateOnDate
    • SelectorBeforeRotateOnDate
    • SelectorAfterRotateOnDate

    Docelowe systemy poczty e-mail używają klucza publicznego w rekordzie CNAME wskazanym przez właściwość SelectorBeforeRotateOnDate, aby zweryfikować podpis DKIM w wiadomościach (co pozwala ustalić, którego klucza prywatnego użyto do podpisania wiadomości przy użyciu DKIM).

    Po dacie/godzinie RotateOnDate usługa DKIM używa nowego klucza prywatnego do podpisywania komunikatów, a docelowe systemy poczty e-mail używają odpowiedniego klucza publicznego w rekordzie CNAME zidentyfikowanym przez SelectorAfterRotateOnDate właściwość w celu zweryfikowania podpisu DKIM w komunikatach.

    Aby potwierdzić odpowiadający klucz publiczny używany do weryfikacji podpisu DKIM (co pozwala ustalić, którego klucza prywatnego użyto do podpisania wiadomości), sprawdź wartość s= w polu nagłówka DKIM-Signature (selektor; na przykład s=selector1-contoso-com).

    Ważna

    Jeśli zmienisz głębokość bitów kluczy DKIM z 1024 na 2048 przy użyciu parametru KeySize , aktualizacja będzie stosowana tylko do następnego aktywnego selektora podczas pierwszego obrotu kluczem. Gdy ponownie przeprowadzisz rotację kluczy, poprzednio nieaktywny selektor stanie się aktywny, a długość klucza w bitach również zostanie zaktualizowana do 2048.

    Po rotacji kluczy DKIM w domenie zmiana nie jest natychmiastowa. Trwa cztery dni (96 godzin). Gdy trwa rotacja klucza, nie można przeprowadzić kolejnej rotacji klucza.

Aby uzyskać szczegółowe informacje o składni i parametrach, zobacz następujące artykuły:

Wyłączanie podpisywania przez moduł DKIM komunikatów wychodzących przy użyciu domeny niestandardowej

Wyłączenie podpisywania DKIM dla domeny niestandardowej uniemożliwia Microsoft 365 dodawania podpisu DKIM do komunikatów wychodzących z tej domeny. Możesz wyłączyć logowanie DKIM w portalu Defender lub w programie Exchange Online PowerShell.

Użyj portalu Defender, aby wyłączyć podpisywanie DKIM wiadomości wychodzących przy użyciu domeny niestandardowej

Wykonaj poniższe kroki, aby wyłączyć podpisywanie DKIM dla domeny niestandardowej w portalu Defender.

  1. W portalu Defender pod adresem https://security.microsoft.com przejdź do strony Poczta e-mail i współpraca>Zasady i reguły>Zasady dotyczące zagrożeń>Ustawienia uwierzytelniania poczty e-mail. Aby przejść bezpośrednio do strony ustawień uwierzytelniania Email, użyj polecenia https://security.microsoft.com/authentication.

  2. Na stronie ustawień uwierzytelniania Email wybierz kartę DKIM.

  3. Na karcie DKIM wykonaj jedną z następujących czynności:

    • We wpisie dla domeny przesuń wartość Przełącznik z Włączone na Wyłączone.
    • Wybierz domenę do skonfigurowania, klikając dowolne miejsce w wierszu innym niż pole wyboru obok wartości Nazwa lub na wartości Przełącznik . W otwartym wysuwanym okienku szczegółów domeny przesuń przełącznik Podpisuj wiadomości dla tej domeny za pomocą podpisów DKIM z położenia Włączone do położenia Wyłączone.

Użyj programu PowerShell usługi Exchange Online, aby wyłączyć podpisywanie DKIM wiadomości wychodzących dla domeny niestandardowej

Jeśli wolisz użyć programu PowerShell, aby wyłączyć podpisywanie przez moduł DKIM komunikatów wychodzących przy użyciu domeny niestandardowej, połącz się z programem Exchange Online programu PowerShell, aby uruchomić następujące polecenia.

  1. Uruchom następujące polecenie, aby zweryfikować dostępność i stan DKIM wszystkich domen w organizacji:

    Get-DkimSigningConfig | Format-List Name,Enabled,Status
    

    Każda domena niestandardowa, dla których można wyłączyć podpisywanie DKIM, ma następujące wartości właściwości:

    • Włączone: Prawda
    • Stan: Valid
  2. W przypadku domeny, dla których chcesz wyłączyć podpisywanie DKIM, użyj następującej składni:

    Set-DkimSigningConfig -Identity <CustomDomain> -Enabled $false
    

    Ten przykład wyłącza podpisywanie DKIM dla domeny niestandardowej contoso.com.

    Set-DkimSigningConfig -Identity contoso.com -Enabled $false
    

Weryfikowanie podpisywania przez moduł DKIM poczty wychodzącej z platformy Microsoft 365

Wskazówka

Zanim użyjesz metod w tej sekcji do przetestowania podpisywania poczty wychodzącej przez program DKIM, poczekaj kilka minut po zmianie konfiguracji DKIM, aby zezwolić na propagację zmian.

Użyj dowolnej z następujących metod, aby zweryfikować podpisywanie przez moduł DKIM wychodzącej poczty e-mail z usługi Microsoft 365:

  • Wysyłanie komunikatów testowych i wyświetlanie powiązanych pól nagłówka z nagłówka wiadomości w docelowym systemie poczty e-mail:

    1. Wyślij wiadomość z konta w domenie z obsługą usługi Microsoft 365 DKIM do adresata w innym systemie poczty e-mail (na przykład outlook.com lub gmail.com).

      Wskazówka

      Nie wysyłaj wiadomości e-mail do usługi AOL na potrzeby testowania DKIM. AOL może pominąć weryfikację DKIM, jeśli weryfikacja SPF zakończy się pomyślnie.

    2. W docelowej skrzynce pocztowej wyświetl nagłówek wiadomości. Przykład:

    3. Znajdź pole nagłówka DKIM-Signature w nagłówku wiadomości. Pole nagłówka wygląda podobnie do następującego przykładu:

      DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=contoso.com;
       s=selector1;
       h=From:Date:Subject:Message-ID:Content-Type:MIME-Version:X-MS-Exchange-SenderADCheck;
       bh=UErATeHehIIPIXPeUAfZWiKo0w2cSsOhb9XM9ulqTX0=;
      
      • d=: Domena, która została użyta do podpisania komunikatu przez program DKIM.
      • s=: selektor (klucz publiczny w rekordzie DNS w domenie), który został użyty do odszyfrowania i zweryfikowania podpisu DKIM komunikatu.
    4. Znajdź pole nagłówka Authentication-Results w nagłówku wiadomości. Chociaż docelowe systemy pocztowe mogą używać nieco innych formatów do oznaczania poczty przychodzącej, pole nagłówka powinno zawierać DKIM=pass lub DKIM=OK. Przykład:

      Authentication-Results: mx.google.com;
        dkim=pass header.i=@contoso.com header.s=selector1 header.b=NaHRSJOb;
        arc=pass (i=1 spf=pass spfdomain=contoso.com dkim=pass dkdomain=contoso.com dmarc=pass fromdomain=contoso.com);
        spf=pass (google.com: domain of michelle@contoso.com designates 0000:000:0000:0000::000 as permitted sender) smtp.mailfrom=michelle@contoso.com
      

      Wskazówka

      Podpis DKIM jest pomijany w ramach jednego z następujących warunków:

      • Adresy e-mail nadawcy i adresata znajdują się w tej samej domenie.
      • Adresy e-mail nadawcy i adresata znajdują się w różnych domenach kontrolowanych przez tę samą organizację.

      W obu przypadkach pole nagłówka DKIM-Signature nie występuje w nagłówku wiadomości, a pole nagłówka Authentication-Results wygląda jak w poniższym przykładzie:

      authentication-results: dkim=none (message not signed)
       header.d=none;dmarc=none action=none header.from=contoso.com;
      
  • Użyj testu w pomocy platformy Microsoft 365: ta funkcja wymaga konta administratora* globalnego i nie jest dostępna w usłudze Microsoft 365 Government Community Cloud (GCC), GCC High, DoD lub Office 365 obsługiwanych przez firmę 21Vianet.

    Ważna

    * Firma Microsoft zdecydowanie opowiada się za zasadą najniższych uprawnień. Przypisanie kont tylko minimalnych uprawnień niezbędnych do wykonywania ich zadań pomaga zmniejszyć zagrożenia bezpieczeństwa i wzmocnić ogólną ochronę organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, którą należy ograniczyć do scenariuszy awaryjnych lub gdy nie możesz użyć innej roli.

    Zrzut ekranu przedstawiający test diagnostyczny DKIM w pomocy platformy Microsoft 365.

Podpisywanie poczty przez program DKIM z domeny niestandardowej w innych usługach poczty e-mail

Niektórzy dostawcy usług poczty e-mail lub dostawcy oprogramowania jako usługi umożliwiają włączanie podpisywania DKIM dla poczty pochodzącej z usługi, ale metody zależą całkowicie od usługi poczty e-mail.

Wskazówka

Zalecamy używanie domen podrzędnych dla systemów poczty e-mail lub usług, które nie są bezpośrednio sterowane, więc problemy z tymi usługami nie wpływają na reputację głównej domeny.

Na przykład domena poczty e-mail w usłudze Microsoft 365 jest contoso.com i używasz usługi poczty zbiorczej Adatum do marketingowej poczty e-mail. Jeśli usługa Adatum obsługuje podpisywanie przez moduł DKIM komunikatów od nadawców w domenie w ich usłudze, komunikaty mogą zawierać następujące elementy:

Return-Path: <communication@adatum.com>
 From: <sender@marketing.contoso.com>
 DKIM-Signature: s=s1024; d=marketing.contoso.com
 Subject: This a message from the Adatum infrastructure, but with a DKIM signature authorized by marketing.contoso.com

W tym przykładzie wymagane są następujące kroki:

  1. Usługa Adatum udostępnia usłudze Contoso klucz publiczny do użycia na potrzeby podpisywania przez program DKIM wychodzącej poczty firmy Contoso ze swojej usługi.

  2. Firma Contoso publikuje publiczny klucz DKIM w DNS u rejestratora domen dla poddomeny marketing.contoso.com (w postaci rekordu TXT lub rekordu CNAME).

  3. Gdy usługa Adatum wysyła wiadomość e-mail od nadawców w domenie marketing.contoso.com, wiadomości są podpisane przez program DKIM przy użyciu klucza prywatnego odpowiadającego kluczowi publicznemu, który przekazali do firmy Contoso w pierwszym kroku.

  4. Jeśli docelowy system poczty e-mail sprawdza DKIM dla wiadomości przychodzących, wiadomości przechodzą weryfikację DKIM, ponieważ są podpisane przy użyciu DKIM.

  5. Jeśli docelowy system poczty e-mail sprawdza DMARC w wiadomościach przychodzących, domena w sygnaturze DKIM (wartość d= w polu nagłówka DKIM-Signature) jest taka sama jak domena w adresie „Od”, który jest wyświetlany w klientach poczty e-mail, dzięki czemu wiadomości mogą również pomyślnie przechodzić kontrolę DMARC:

    Od: sender@marketing.contoso.com
    d=: marketing.contoso.com

Rozwiązywanie problemów z konfiguracją usługi DNS DKIM

Do typowych błędów, które uniemożliwiają działanie DKIM, należą nieprawidłowy format nazwy hosta CNAME, brak rekordu CNAME dla selector2, rekord TXT zamiast rekordu CNAME, TTL ustawiony na zbyt niską wartość, niezgodność domeny w docelowej wartości CNAME, i problemy z kropką na końcu. Zobacz też na pierwszy rzut oka typowe błędy DNS DKIM.

Nieprawidłowy format nazwy hosta CNAME

  • Objaw: przełącznik DKIM nie jest włączany w portalu usługi Defender. Stan pozostaje CnameMissing.

  • Co poszło nie tak: nazwa hosta CNAME została wprowadzona z dołączoną pełną domeną (na przykład selector1._domainkey.contoso.com.contoso.com) lub bez prefiksu _domainkey .

  • Poprawka: Nazwa hosta (nazywana również "Nazwą" lub "Nazwą rekordu") powinna zawierać tylko część poddomeny. Większość dostawców DNS automatycznie dołącza strefę domeny.

    Odpowiedź prawidłowa: selector1._domainkey

    Niepoprawne (nazwa hosta zawiera domenę, co powoduje podwójną domenę): selector1._domainkey.contoso.com (jeśli strefa DNS jest już contoso.com)

Wskazówka

Niektórzy dostawcy DNS (na przykład GoDaddy) automatycznie dołączają strefę domeny do wprowadzonej wartości. Jeśli strefa domeny to contoso.com, a wpiszesz selector1._domainkey.contoso.com, faktyczny rekord będzie miał postać selector1._domainkey.contoso.com.contoso.com. Wprowadź tylko selector1._domainkey w polu nazwa hosta.

Brak rekordu CNAME dla selektora2

  • Objaw: Podpisywanie DKIM włącza się pomyślnie, ale rotacja kluczy kończy się niepowodzeniem później. Lub w portalu Defender jest wyświetlane ostrzeżenie o niekompletnej konfiguracji.

  • Co poszło nie tak: utworzono tylko selector1._domainkey. Brak rekordu selector2._domainkey CNAME.

  • Dlaczego ma to znaczenie: platforma Microsoft 365 wymaga obu rekordów CNAME selektora. selector2 jest używane podczas rotacji kluczy. Bez niego nie można obracać kluczy DKIM.

  • Poprawka: Utwórz oba rekordy CNAME:

    selector1._domainkey     selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
    selector2._domainkey     selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
    

Ważna

Zawsze twórz oba rekordy CNAME, mimo że tylko jeden selektor jest aktywny w danym momencie. Nieaktywny selektor jest potrzebny do bezproblemowego obracania kluczy.

Rekord TXT zamiast rekordu CNAME

  • Objaw: Stan DKIM pozostaje CnameMissing , mimo że dodano rekord DNS. Zapytania DNS dla selector1._domainkey.contoso.com zwracają rekord TXT.

  • Co poszło nie tak: rekord TXT zawierający klucz publiczny DKIM został utworzony bezpośrednio, a nie rekord CNAME wskazujący infrastrukturę DKIM firmy Microsoft.

  • Dlaczego ma to znaczenie: platforma Microsoft 365 zarządza kluczami DKIM i automatycznie obsługuje rotację kluczy. Rekord CNAME deleguje zarządzanie kluczami do firmy Microsoft. Rekord TXT wymaga ręcznego zarządzania kluczami i rotacją, co nie jest obsługiwane w przypadku platformy Microsoft 365.

  • Poprawka: Usuń rekord TXT i utwórz rekord CNAME :

    Typ rekordu Nazwa hosta Wskazuje na
    CNAME (poprawne) selector1._domainkey selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
    TXT (niepoprawne, nieobsługiwane) selector1._domainkey v=DKIM1; k=rsa; p=MIGfMA0GCS...

Uwaga

Inne systemy poczty e-mail innych firm mogą używać rekordów TXT dla modułu DKIM. W przypadku platformy Microsoft 365 zawsze używaj rekordów CNAME wskazujących infrastrukturę DKIM firmy Microsoft.

Zbyt niska wartość TTL

  • Objaw: weryfikacja DKIM sporadycznie kończy się niepowodzeniem po stronie odbiorcy z błędem dkim=temperror lub dkim=fail (limit czasu wyszukiwania klucza).

  • Co poszło nie tak: Wartość TTL (Time to Live) w rekordach CNAME DKIM jest ustawiona zbyt nisko (na przykład na 60 lub 300 sekund), co powoduje częste odpytywanie DNS, które może kończyć się przekroczeniem limitu czasu.

  • Zalecany czas wygaśnięcia: minimum 3600 sekund (1 godzina).

  • Popraw: Zaktualizuj TTL dla obu rekordów DKIM CNAME do co najmniej 3600:

    selector1._domainkey  3600  CNAME  selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
    selector2._domainkey  3600  CNAME  selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
    

Niezgodność domeny w wartości docelowej CNAME

  • Objaw: Stan DKIM wskazuje CnameMissing lub podpisywanie DKIM kończy się niepowodzeniem. Dane Get-DkimSigningConfig wyjściowe pokazują inne wartości niż to, co jest w systemie DNS.

  • Co poszło nie tak: wartość docelowa CNAME nie jest zgodna z wartością wygenerowaną przez platformę Microsoft 365. Typowe błędy obejmują nieprawidłowe zastępowanie domeny (kropki i kreski), nieprawidłowy prefiks domeny początkowej lub brak znaku partycji dynamicznej.

  • Kluczowe reguły dla obiektu docelowego CNAME:

    • Kropki (.) w domenie są zastępowane kreskami (-).
    • Początkowy prefiks domeny to prefiks *.onmicrosoft.com (bez .onmicrosoft.com).
    • Firma Microsoft przypisuje znak dynamiczny.
  • Poprawka: Zawsze używaj dokładnych wartości CNAME z portalu usługi Defender lub programu PowerShell. Nie konstruuj ich ręcznie:

    Get-DkimSigningConfig -Identity contoso.com | Format-List Selector1CNAME, Selector2CNAME
    

    Przykład: dla domeny sub.contoso.com z domeną contoso.onmicrosoft.compoczątkową:

    Składnik Poprawna wartość Typowy błąd
    Domena z kreskami sub-contoso-com sub.contoso.com (zachowano kropki)
    Prefiks domeny początkowej contoso contoso.onmicrosoft.com (dołączony sufiks)
    Pełny obiekt docelowy CNAME selector1-sub-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft selector1-sub.contoso.com._domainkey.contoso.onmicrosoft.com

Brakująca lub nadmiarowa końcowa kropka w docelowym rekordzie CNAME

  • Objaw: dostawca DNS pokazuje rekord jako utworzony, ale platforma Microsoft 365 nie może go wykryć.
  • Co poszło nie tak: Niektórzy dostawcy DNS wymagają końcowej kropki (.) na końcu obiektu docelowego CNAME, aby wskazać w pełni kwalifikowaną nazwę domeny (FQDN). Inni dodają go automatycznie, a dodanie go ręcznie powoduje utworzenie podwójnej kropki.
  • Poprawka: Sprawdź wymagania dostawcy DNS. Zobacz przykłady CNAME specyficzne dla dostawcy DNS.

Typowe błędy DKIM DNS w skrócie

Błąd Objaw Napraw
Nazwa hosta zawiera pełną domenę Stan: CnameMissing Wprowadź tylko selector1._domainkey (brak sufiksu domeny)
Brak selektora2 Rotacja klucza nie powiodła się Tworzenie obu rekordów CNAME
Rekord TXT zamiast CNAME Stan: CnameMissing Usuń TXT, utwórz CNAME
Zbyt niska wartość TTL Przerywany dkim=temperror Ustaw TTL na co najmniej 3600 sekund
Nieprawidłowy format domeny w elemencie docelowym Stan: CnameMissing Użyj dokładnych wartości z Get-DkimSigningConfig
Problem z końcową kropką Rekord istnieje, ale nie został wykryty Postępuj zgodnie z formatowaniem specyficznym dla dostawcy DNS

Weryfikowanie propagacji DNS

Po utworzeniu rekordów CNAME użyj polecenia nslookup lub dig, aby sprawdzić, czy oba selektory DKIM są poprawnie rozwiązywane w publicznym DNS.

Windows (nslookup):

nslookup -type=CNAME selector1._domainkey.contoso.com
nslookup -type=CNAME selector2._domainkey.contoso.com

Oczekiwane dane wyjściowe (sukces):

selector1._domainkey.contoso.com  canonical name = selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft

W systemie macOS lub Linux użyj polecenia dig zamiast nslookup , aby potwierdzić cele CNAME selektora DKIM:

macOS/Linux (dig):

dig CNAME selector1._domainkey.contoso.com +short
dig CNAME selector2._domainkey.contoso.com +short

Uwaga

Propagacja DNS może potrwać od kilku minut do 48 godzin, w zależności od dostawcy DNS i ustawień TTL. Jeśli rekordy nie zostaną od razu rozpoznane, poczekaj i spróbuj ponownie.

DKIM nadal nie działa po weryfikacji

Jeśli wykonano wszystkie kroki weryfikacji, a moduł DKIM nadal nie działa, skorzystaj z poniższej tabeli, aby zidentyfikować problem:

Problem Możliwa przyczyna Rozwiązanie
Status pozostaje CnameMissing po 48 godzinach Rekordy DNS są nieprawidłowe lub znajdują się w niewłaściwej strefie. Sprawdź dokładnie wartości przy użyciu Get-DkimSigningConfig danych wyjściowych. Sprawdź, czy rekordy znajdują się w odpowiedniej strefie DNS dla domeny.
DKIM przechodzi, ale DMARC nadal kończy się niepowodzeniem Problem z dopasowaniem domeny DKIM: domena d= w podpisie DKIM nie jest zgodna z domeną adresu From. Upewnij się, że moduł DKIM jest skonfigurowany dla dokładnej domeny używanej w polu Adres od (w tym poddomen).
Program DKIM kończy się niepowodzeniem po przekazaniu komunikatów Treść komunikatu lub nagłówki zostały zmodyfikowane przez pośrednika. Skonfiguruj pośrednika jako zaufany uszczelniacz ARC.
Przełącznik DKIM natychmiast wraca do pozycji Wyłączone Wykryto rekordy CNAME, ale nie można wygenerować kluczy (rzadko). Skontaktuj się z Pomocą techniczną firmy Microsoft, podając dane wyjściowe polecenia Get-DkimSigningConfig -Identity contoso.com.
DKIM działa dla jednej domeny, ale nie innej Druga domena ma własną strefę DNS i wymaga własnych rekordów CNAME. Każda domena lub poddomena wysyłająca wiadomość e-mail wymaga własnej pary rekordów CNAME DKIM.

Przykłady CNAME specyficzne dla dostawcy DNS

W poniższych przykładach pokazano, jak utworzyć rekordy CNAME DKIM u popularnych dostawców DNS. We wszystkich przykładach domena niestandardowa jest contoso.com , a domena początkowa jest contoso.onmicrosoft.com.

Ważna

Wartości docelowe CNAME w poniższych przykładach są tylko przykładami. Rzeczywiste wartości obejmują dynamiczny znak partycji przypisany przez firmę Microsoft. Zawsze pobieraj dokładne wartości z:

  • Portal Defender: strona DKIM, szczegóły domeny >>Publikowanie rekordów CNAME — sekcja.
  • Powershell: Get-DkimSigningConfig -Identity contoso.com | Format-List Selector1CNAME, Selector2CNAME

Przykład CNAME firmy GoDaddy

Wykonaj poniższe kroki, aby utworzyć rekordy DKIM CNAME w usłudze GoDaddy.

  1. Zaloguj się do usługi GoDaddy DNS Management.
  2. Wybierz domenę (contoso.com).
  3. Wybierz pozycję Dodaj rekord.
Pole Rekord 1 Rekord 2
Typ CNAME CNAME
Nazwa selector1._domainkey selector2._domainkey
Wartość selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
TTL 1 godzina 1 godzina

Uwaga

Usługa GoDaddy automatycznie dołącza strefę domeny do pola Nazwa . Nie uwzględniaj .contoso.com w nazwie. Wprowadź tylko selector1._domainkey.

Przykład rekordu CNAME w Cloudflare

Wykonaj poniższe kroki, aby utworzyć rekordy DKIM CNAME w usłudze Cloudflare.

Uwaga

Wyłącz serwer proxy Cloudflare (pomarańczowa chmura) dla rekordów CNAME DKIM. Rekordy CNAME DKIM muszą wskazywać bezpośrednio na infrastrukturę DKIM firmy Microsoft. Jeśli serwer proxy jest włączony, odnośniki DNS zwracają adresy IP usługi Cloudflare zamiast obiektu docelowego CNAME, a weryfikacja DKIM kończy się niepowodzeniem. Ustaw stan proxy na Tylko DNS (ikona szarej chmury).

  1. Zaloguj się do pulpitu nawigacyjnego cloudflare.
  2. Wybierz swoją domenę (contoso.com) >DNS>rekordy.
  3. Wybierz pozycję Dodaj rekord.
Pole Rekord 1 Rekord 2
Typ CNAME CNAME
Nazwa selector1._domainkey selector2._domainkey
Element docelowy selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
Stan serwera proxy Tylko system DNS (szara chmura, serwer proxy WYŁĄCZONY) Tylko system DNS (szara chmura, serwer proxy WYŁĄCZONY)
TTL Automatyczne (lub 1 godzina) Automatyczne (lub 1 godzina)

Uwaga

Wyłącz serwer proxy Cloudflare (pomarańczowa chmura) dla rekordów CNAME DKIM. Rekordy CNAME DKIM muszą wskazywać bezpośrednio na infrastrukturę DKIM firmy Microsoft. Jeśli serwer proxy jest włączony, odnośniki DNS zwracają adresy IP usługi Cloudflare zamiast obiektu docelowego CNAME, a weryfikacja DKIM kończy się niepowodzeniem. Ustaw stan proxy na Tylko DNS (ikona szarej chmury).

Przykład rekordu CNAME usługi Amazon Route 53

Wykonaj poniższe kroki, aby utworzyć rekordy DKIM CNAME w usłudze Amazon Route 53.

Uwaga

Trasa 53 wymaga kropki końcowej (.) na końcu wartości docelowej CNAME, aby wskazać w pełni kwalifikowaną nazwę domeny. Jeśli pominięto kropkę końcową, usługa Route 53 dołącza nazwę hostowanej strefy do obiektu docelowego, co powoduje utworzenie nieprawidłowej wartości. Przykładowe wartości w poniższej tabeli zawierają wymaganą kropkę końcową.

  1. Zaloguj się do konsoli zarządzania platformy AWS.
  2. Przejdź do Strefy hostowane> i wybierz contoso.com.
  3. Wybierz pozycję Utwórz rekord.
Pole Rekord 1 Rekord 2
Nazwa rekordu selector1._domainkey selector2._domainkey
Typ rekordu CNAME CNAME
Wartość selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft. selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft.
TTL 3600 3600
Zasady routingu Proste trasowanie Proste trasowanie

Uwaga

Trasa 53 wymaga kropki końcowej (.) na końcu wartości docelowej CNAME, aby wskazać w pełni kwalifikowaną nazwę domeny. Jeśli pominięto kropkę końcową, usługa Route 53 dołącza nazwę hostowanej strefy do obiektu docelowego, co powoduje utworzenie nieprawidłowej wartości.

Przykład rekordu CNAME w usłudze Azure DNS

Wykonaj poniższe kroki, aby utworzyć rekordy CNAME DKIM w Azure DNS.

  1. Zaloguj się do witryny Azure Portal.
  2. Przejdź do Strefy DNS> i wybierz contoso.com.
  3. Wybierz + zestaw rekordów.
Pole Rekord 1 Rekord 2
Nazwa selector1._domainkey selector2._domainkey
Typ CNAME CNAME
Alias selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
TTL 1 godzina 1 godzina
Jednostka TTL Godziny Godziny

Uwaga

Usługa Azure DNS nie wymaga końcowej kropki dla docelowych rekordów CNAME. Portal automatycznie obsługuje formatowanie FQDN. Nie dodawaj kropki na końcu w portalu Azure.

Azure DNS w interfejsie CLI

Alternatywnie dla portalu Azure można użyć Azure CLI do zautomatyzowania tworzenia rekordów CNAME selektora DKIM w Azure DNS. Poniższe polecenia tworzą zarówno rekordy selektora typu CNAME, jak i ustawiają wartość TTL na 3600 sekund dla Twojej domeny niestandardowej:

# Create selector1 CNAME
az network dns record-set cname set-record \
  --resource-group MyDNSResourceGroup \
  --zone-name contoso.com \
  --record-set-name "selector1._domainkey" \
  --cname "selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft"

# Create selector2 CNAME
az network dns record-set cname set-record \
  --resource-group MyDNSResourceGroup \
  --zone-name contoso.com \
  --record-set-name "selector2._domainkey" \
  --cname "selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft"

# Set TTL to 3600 seconds
az network dns record-set cname update \
  --resource-group MyDNSResourceGroup \
  --zone-name contoso.com \
  --name "selector1._domainkey" \
  --set ttl=3600

az network dns record-set cname update \
  --resource-group MyDNSResourceGroup \
  --zone-name contoso.com \
  --name "selector2._domainkey" \
  --set ttl=3600

Podsumowanie wymagań dostawcy DNS

Dostawca Czy potrzebna jest kropka na końcu? Automatycznie dołącza domenę? Informacje o serwerze proxy/sieci CDN
GoDaddy Nie Tak (automatycznie dodaje strefę) Nie dotyczy
Cloudflare Nie Tak (automatycznie dodaje strefę) Należy wyłączyć serwer proxy (tylko dns / szara chmura)
Trasa 53 Tak (wymagane) Nie Nie dotyczy
Azure DNS Nie (portal go obsługuje) Tak (automatycznie dodaje strefę) Nie dotyczy
Namecheap Nie Tak (automatycznie dodaje strefę) Nie dotyczy
Domeny Google / Usługa DNS w chmurze Nie Tak (automatycznie dodaje strefę) Nie dotyczy

Następne kroki

Jak opisano w artykule Jak SPF, DKIM i DMARC współpracują ze sobą w celu uwierzytelniania nadawców wiadomości e-mail, sam program DKIM nie wystarcza, aby zapobiec fałszowaniu domeny platformy Microsoft 365. Należy również skonfigurować SPF i DMARC, aby uzyskać najlepszą możliwą ochronę. Aby uzyskać instrukcje, zobacz:

W przypadku poczty przychodzącej na platformę Microsoft 365 może być również konieczne skonfigurowanie zaufanych uszczelniaczy ARC, jeśli używasz usług modyfikujących wiadomości przesyłane przed dostarczeniem do organizacji. Aby uzyskać więcej informacji, zobacz Konfigurowanie zaufanych uszczelniaczy ARC.

Aby zdiagnozować i naprawić błędy uwierzytelniania poczty e-mail, zobacz Rozwiązywanie problemów z uwierzytelnianiem poczty e-mail w usłudze Microsoft 365.

Wskazówka

Exchange 2016 i późniejsze są znane z modyfikowania komunikatów, które przez nie przepływają, co może wpływać na DKIM.