Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
İpucu
Office 365 Plan 2 için Microsoft Defender'deki özellikleri ücretsiz olarak deneyebileceğinizi biliyor muydunuz? Microsoft Defender portalı deneme hub'ında Office 365 deneme sürümü için 90 günlük Defender'ı kullanın. Office 365 için deneme Microsoft Defender'nda kaydolabilecek kişiler ve deneme koşulları hakkında bilgi edinin.
DomainKeys Identified Mail (DKIM), microsoft 365 kuruluşunuzdan gönderilen postaları doğrulamaya yardımcı olan bir e-posta kimlik doğrulaması yöntemidir ve iş e-posta güvenliğinin aşılması (BEC), fidye yazılımı ve diğer kimlik avı saldırılarında kullanılan sahte gönderenleri önler.
DKIM'in birincil amacı, iletinin aktarım sırasında değiştirilmediğini doğrulamaktır. Özellikle:
- Bir etki alanı için bir veya daha fazla özel anahtar oluşturulur ve giden iletilerin önemli bölümlerini dijital olarak imzalamak için kaynak e-posta sistemi tarafından kullanılır. Bu ileti bölümleri şunlardır:
- From, To, Subject, MIME-Version, Content-Type, Date ve diğer ileti üst bilgisi alanları (kaynak e-posta sistemine bağlı olarak).
- İleti gövdesi.
- Dijital imza, ileti üst bilgisindeki DKIM-Signature üst bilgisi alanında depolanır ve ara e-posta sistemleri iletinin imzalı bölümlerini değiştirmediği sürece geçerli kalır. İmzalama etki alanı, DKIM-Signature üst bilgisi alanındaki d= değeriyle tanımlanır.
- İlgili ortak anahtarlar, imzalama etki alanı için DNS kayıtlarında depolanır (Microsoft 365'teki CNAME kayıtları; diğer e-posta sistemleri TXT kayıtlarını kullanabilir).
- Hedef e-posta sistemleri DKIM-Signature üst bilgi alanındaki d= değerini kullanarak:
- İmzalama etki alanını tanımlayın.
- Etki alanının DKIM DNS kaydında ortak anahtarı arayın.
- İleti imzasını doğrulamak için etki alanının DKIM DNS kaydındaki ortak anahtarı kullanın.
DKIM hakkında önemli bilgiler:
- İletiyi DKIM ile imzalamak için kullanılan etki alanı, iletideki MAIL FROM veya From adreslerindeki etki alanıyla eşleşecek şekilde gerekli değildir. Bu adresler hakkında daha fazla bilgi için bkz. İnternet e-postası neden kimlik doğrulamasına ihtiyaç duyar?
- bir iletinin farklı etki alanları tarafından birden çok DKIM imzası olabilir. Aslında, birçok barındırılan e-posta hizmeti, hizmet etki alanını kullanarak iletiyi imzalar ve müşteri etki alanı için DKIM imzalamayı yapılandırdıktan sonra müşteri etki alanını kullanarak iletiyi yeniden imzalar.
Başlamadan önce, e-posta etki alanınıza göre Microsoft 365'teki DKIM hakkında bilmeniz gerekenler şunlardır:
E-posta için yalnızca Microsoft Online Email Yönlendirme Adresi (MOERA) etki alanını kullanıyorsanız (örneğin, contoso.onmicrosoft.com): Hiçbir şey yapmanız gerekmez. contoso.onmicrosoft.com etki alanındaki gönderenlerden gelen giden iletiler otomatik olarak contoso.onmicrosoft.com etki alanı tarafından imzalanan DKIM'dır.
Bununla birlikte, *.onmicrosoft.com etki alanını kullanarak DKIM imzalamayı el ile de yapılandırabilirsiniz. Yönergeler için, bu makalenin devamında yer alan *.onmicrosoft.com etki alanı kullanılarak giden iletilerin DKIM imzasını özelleştirmek için Defender portalını kullanma bölümüne bakın.
İlk *.onmicrosoft.com etki alanındaki gönderenlerden gelen giden iletilerin DKIM imzalı olduğunu doğrulamak için, bu makalenin devamında yer alan Microsoft 365'ten giden postanın DKIM imzasını doğrulama bölümüne bakın.
*.onmicrosoft.com etki alanları hakkında daha fazla bilgi için bkz. Neden "onmicrosoft.com" etki alanım var?.
E-posta için bir veya daha fazla özel etki alanı kullanıyorsanız (örneğin, contoso.com): Şu anda özel etki alanlarından giden postalar için DKIM imzalama işlemi yapılmadığından, en yüksek e-posta koruması için aşağıdaki adımları uygulamanız gerekir:
Özel etki alanları veya alt etki alanları kullanarak DKIM imzalamayı yapılandırma: bir iletinin Kimden adresinde etki alanı tarafından imzalanmış DKIM olması gerekir. Ayrıca DMARC'yi yapılandırmanızı öneririz ve DKIM, DMARC doğrulamasını yalnızca DKIM'in imzasını atmış olduğu etki alanı ve Kimden adresindeki etki alanı uyumluysa geçirir.
Alt etki alanı ile ilgili dikkat edilmesi gerekenler:
Doğrudan denetiminiz altında olmayan e-posta hizmetleri için (örneğin, toplu e-posta hizmetleri), ana e-posta etki alanınız (örneğin, contoso.com) yerine bir alt etki alanı (örneğin, marketing.contoso.com) kullanmanızı öneririz. Bu e-posta hizmetlerinden gönderilen postalarla ilgili sorunların, ana e-posta etki alanınızdaki kullanıcılar tarafından gönderilen postaların saygınlığını etkilemesini istemezsiniz. Alt etki alanları ekleme hakkında daha fazla bilgi için bkz. Microsoft 365'e özel alt etki alanları veya birden çok etki alanı ekleyebilir miyim?.
Microsoft 365'ten e-posta göndermek için kullandığınız her alt etki alanı kendi DKIM yapılandırması gerektirir.
İpucu
Tanımsız alt etki alanları için Email kimlik doğrulama koruması DMARC kapsamındadır. Herhangi bir alt etki alanı (tanımlı veya tanımlanmamış) üst etki alanının DMARC ayarlarını devralır (alt etki alanı başına geçersiz kılınabilir). Daha fazla bilgi için bkz. Bulut gönderenleri için Kimden adresi etki alanını doğrulamak için DMARC'yi ayarlama.
Kayıtlı ancak kullanılmayan etki alanlarınız varsa: E-posta veya herhangi bir şey için kullanılmayan kayıtlı etki alanlarınız varsa ( park edilmiş etki alanları olarak da bilinir), bu etki alanları için DKIM kayıtlarını yayımlamayın. DKIM kaydının olmaması (dolayısıyla, ileti imzasını doğrulamak için DNS'te ortak anahtar olmaması), sahte etki alanlarının DKIM doğrulamasını engeller.
Tek başına DKIM yeterli değildir. Özel etki alanlarınız için en iyi e-posta koruması düzeyi için, genel e-posta kimlik doğrulama stratejinizin bir parçası olarak SPF ve DMARC'yi de yapılandırmanız gerekir. Daha fazla bilgi için bu makalenin sonundaki Sonraki Adımlar bölümüne bakın.
Bu makalenin geri kalanında, Microsoft 365'te özel etki alanları için oluşturmanız gereken DKIM CNAME kayıtları ve özel etki alanlarını kullanarak DKIM için yapılandırma yordamları açıklanmaktadır.
İpucu
Özel etki alanı kullanarak DKIM imzalamayı yapılandırmak, Microsoft 365'teki yordamların ve özel etki alanının etki alanı kayıt şirketinin yordamlarının bir karışımıdır.
Birçok etki alanı kayıt şirketi için farklı Microsoft 365 hizmetleri için CNAME kayıtları oluşturma yönergeleri sağlıyoruz. Bu yönergeleri başlangıç noktası olarak kullanarak DKIM CNAME kayıtlarını oluşturabilirsiniz. Daha fazla bilgi için bkz . DNS kayıtları ekleyerek etki alanınızı bağlama.
DNS yapılandırması konusunda bilginiz yoksa etki alanı kayıt şirketinize başvurun ve yardım isteyin.
DKIM CNAME kayıtlarının söz dizimi
DKIM, RFC 6376'da ayrıntılı olarak açıklanmıştır.
Microsoft 365'te, özel bir etki alanı veya alt etki alanı kullanılarak DKIM imzalama etkinleştirildiğinde iki ortak-özel anahtar çifti oluşturulur. İletiyi imzalamak için kullanılan özel anahtarlara erişilemez. CNAME kayıtları, DKIM imzasını doğrulamak için kullanılan ilgili ortak anahtarlara işaret eder. Bu kayıtlar seçici olarak bilinir.
- Özel etki alanı kullanılarak DKIM imzalama etkinleştirildiğinde yalnızca bir seçici etkindir ve kullanılır.
- Diğer seçici etkin değil. Yalnızca gelecekteki herhangi bir DKIM anahtar döndürmesi sonrasında ve ardından yalnızca özgün seçici devre dışı bırakıldıktan sonra etkinleştirilir ve kullanılır.
DKIM imzasını doğrulamak için kullanılan seçici (iletiyi imzalamak için kullanılan özel anahtarı çıkarsayan) DKIM-Signature üst bilgi alanındaki s= değerinde depolanır (örneğin, s=selector1-contoso-com).
Önemli
Özel bir etki alanı kullanarak giden iletilerin DKIM tarafından imzalandırılması için gerekli CNAME değerlerini görüntülemek için Defender portalını veya PowerShell'i Exchange Online. Bu makalede sunulan değerler yalnızca çizim içindir. Özel etki alanlarınız veya alt etki alanlarınız için gerekli değerleri almak için bu makalenin devamında yer alan yordamları kullanın.
Microsoft 365'ten posta gönderen özel etki alanları için DKIM CNAME kayıtlarının temel söz dizimi:
Hostname: selector1._domainkey
Points to address or value: selector1-<CustomDomainWithDashes>._domainkey.<InitialDomainPrefix>.<DynamicPartitionCharacter>-v1.dkim.mail.microsoft
Hostname: selector2._domainkey
Points to address or value: selector2-<CustomDomainWithDashes>._domainkey.<InitialDomainPrefix>.<DynamicPartitionCharacter>-v1.dkim.mail.microsoft
Ana bilgisayar adı: Değerler tüm Microsoft 365 kuruluşları için aynıdır:
selector1._domainkeyveselector2._domainkey.<CustomDomainWithDashes>: Noktalarla değiştirilen özel etki alanı veya alt etki alanı. Örneğin,
contoso.comolurcontoso-comveyamarketing.contoso.comolurmarketing-contoso-com.<InitialDomainPrefix>: Microsoft 365'e kaydolmak için kullandığınız *.onmicrosoft.com özel bölümü. Örneğin, kullandıysanız
contoso.onmicrosoft.comdeğeri olurcontoso.<DynamicPartitionCharacter>: Her iki seçici için de (örneğin, r veya n) kullanılan dinamik olarak oluşturulmuş bir karakter. Yeni bir özel etki alanı eklediğinizde ve DKIM'yi etkinleştirdiğinizde değer Microsoft tarafından otomatik olarak atanır. Değer Microsoft'un iç yönlendirme mantığı tarafından belirlenir ve yapılandırılamaz.
Bu değer, Mayıs 2025'te kullanıma sunulan Microsoft 365'teki yeni özel etki alanları için güncelleştirilmiş DKIM kayıt biçiminin bir parçasıdır. Mevcut özel etki alanları ve ilk etki alanları eski DKIM biçimini kullanmaya devam eder:
Hostname: selector1._domainkey Points to address or value: selector1-contoso-com._domainkey.contoso.onmicrosoft.com Hostname: selector2._domainkey Points to address or value: selector2-contoso-com._domainkey.contoso.onmicrosoft.comEski ve yeni biçimler aynı seçici için bir arada kullanılamaz. Atanan <DynamicPartitionCharacter> değeri de dahil olmak üzere bir etki alanı için doğru DKIM CNAME değerlerini almak için, contoso.com etki alanı değeriyle değiştirin ve powershell Exchange Online aşağıdaki komutu çalıştırın:
Get-DkimSigningConfig -Identity contoso.com | Format-List Name,Enabled,Status,Selector1CNAME,Selector2CNAME
v1: Her iki seçici için de kullanılan geçerli CNAME biçimi sürümü.
dkim.mail.microsoft: Her iki seçici için de aynı olan üst DNS bölgesi.
Örneğin, kuruluşunuzun Microsoft 365'te aşağıdaki etki alanları vardır:
- İlk etki alanı: cohovineyardandwinery.onmicrosoft.com
- Özel etki alanları: cohovineyard.com ve cohowinery.com
Her özel etki alanında DNS'de toplam dört CNAME kaydı için iki CNAME kaydı oluşturmanız gerekir:
cohovineyard.com etki alanındaki CNAME kayıtları:
Ana bilgisayar adı:
selector1._domainkey
İşaret edilen adres veya değer:selector1-cohovineyard-com._domainkey.cohovineyardandwinery.n-v1.dkim.mail.microsoftAna bilgisayar adı:
selector2._domainkey
İşaret edilen adres veya değer:selector2-cohovineyard-com._domainkey.cohovineyardandwinery.n-v1.dkim.mail.microsoftcohowinery.com etki alanındaki CNAME kayıtları:
Ana bilgisayar adı:
selector1._domainkey
İşaret edilen adres veya değer:selector1-cohowinery-com._domainkey.cohovineyardandwinery.r-v1.dkim.mail.microsoftAna bilgisayar adı:
selector2._domainkey
İşaret edilen adres veya değer:selector2-cohowinery-com._domainkey.cohovineyardandwinery.r-v1.dkim.mail.microsoft
Microsoft 365'te giden iletilerin DKIM imzasını yapılandırma
Özel etki alanı kullanarak giden iletilerin DKIM imzasını etkinleştirmek için Defender portalını kullanma
İpucu
DKIM'in giden postayı imzalaması için özel bir etki alanı veya alt etki alanı kullanabilirsiniz, ancak etki alanı Microsoft 365'e başarıyla eklendikten sonra. Yönergeler için bkz. Etki alanı ekleme.
Özel bir etki alanının DKIM oturumu kapatma giden postasını ne zaman başlattığını belirleyen ana faktör, DNS'deki CNAME kaydı algılamadır.
Bu bölümdeki yordamları kullanmak için, konumundaki Email kimlik doğrulama ayarları sayfasının https://security.microsoft.com/authentication?viewid=DKIMDKIM sekmesinde özel etki alanı veya alt etki alanı bulunmalıdır. DKIM sekmesindeki etki alanının özellikleri aşağıdaki değerleri içermelidir:
-
İki durumlu düğme değeri Devre Dışı'dır
. - Durum değeri NoDKIMKeys değeridir.
İpucu
Etki alanının ayrıntılar açılır öğesinde, bu değerler aşağıdaki ayarlarla belirtilir:
- Durum değeri, bu etki alanı için kaydedilmiş DKIM anahtarı yok değeridir.
- Açılır pencerenin alt kısmında DKIM anahtarları oluşturun.
Etki alanı bu gereksinimleri karşılıyorsa devam edin.
konumundaki Defender portalında https://security.microsoft.comEmail & işbirliği>İlkeleri & kuralları>Tehdit ilkeleri>Email kimlik doğrulama ayarları sayfasına gidin. Veya doğrudan Email kimlik doğrulama ayarları sayfasına gitmek için kullanınhttps://security.microsoft.com/authentication.
Email kimlik doğrulama ayarları sayfasında DKIM sekmesini seçin.
DKIM sekmesinde, özel etki alanı veya alt etki alanı girdisinin satırındaKimlik değeri Devre Dışı'ndan
Etkin'e kaydırmayı deneyin.İstemci hatası iletişim kutusu açılır. Hata, etki alanı için etki alanı kayıt şirketinde oluşturduğunuz iki CNAME kaydında kullanılacak gerekli değerleri ve çok sayıda başka metni içerir. Metni seçip bilgileri kaydetmek için CTRL + C tuşlarına basabilirsiniz ancak aynı bilgiler daha sonraki bir adımda çok daha iyi bir biçimde kullanılabilir.
Devam etmek için iletişim kutusunda Tamam'ı seçin.
DKIM sekmesine döndüğünüzde, etki alanının Durum değeri artık CnameMissing ve Geçiş değeri devre
dışıdır.Ad değerinin yanındaki onay kutusunun dışındaki bir satıra veya Geçiş değeri'ne tıklayarak etki alanının ayrıntıları açılır öğesini açın.
Açılan etki alanı ayrıntıları açılır öğesinde aşağıdaki adımları uygulayın:
- Son denetlenen tarih değerini not edin.
- CNAME Yayımlama bölümünde gerekli CNAME kayıt değerlerini not edin ve/veya Kopyala'yı seçin. Bu değerleri sonraki adımda kullanacaksınız.
Etki alanı ayrıntıları açılır öğesini açık bırakın.
Başka bir tarayıcı sekmesinde veya penceresinde, etki alanının etki alanı kayıt şirketine gidin ve önceki adımda yer alan bilgileri kullanarak iki CNAME kaydını oluşturun.
Birçok etki alanı kayıt şirketi için farklı Microsoft 365 hizmetleri için CNAME kayıtları oluşturma yönergeleri sağlıyoruz. Bu yönergeleri başlangıç noktası olarak kullanarak DKIM CNAME kayıtlarını oluşturabilirsiniz. Daha fazla bilgi için bkz . DNS kayıtları ekleyerek etki alanınızı bağlama.
Microsoft 365'in oluşturduğunuz yeni CNAME kayıtlarını algılaması birkaç dakika (veya muhtemelen daha uzun) sürer.
Bir süre sonra, Adım 6'da açık bıraktığınız etki alanı ayrıntıları açılır menüsüne dönün ve ardından DKIM imzalarıyla bu etki alanı için iletileri imzala iki durumlu düğmesini seçin.
Birkaç saniye sonra aşağıdaki metni içeren bir güvenlik iletişim kutusu açılır:
Durum değişikliğinin eşitlenmesi birkaç dakika sürebilir.
İletişim kutusunu kapatmak için Tamam'ı seçtikten sonra, etki alanı kayıt şirketinizde CNAME kayıtları algılanırsa etki alanı ayrıntıları açılır öğesinde aşağıdaki ayarlar gösterilir:
-
DKIM imzalarıyla bu etki alanı için iletileri imzala iki durumlu düğmesi Etkin'dir
. - Durum değeri, Bu etki alanı için DKIM imzalarını imzalama değeridir.
- DKIM tuşlarını döndür seçeneği kullanılabilir.
- Son denetlenen tarih: Tarih ve saat, 4. Adım'daki özgün değerden daha yeni olmalıdır.
-
DKIM imzalarıyla bu etki alanı için iletileri imzala iki durumlu düğmesi Etkin'dir
*.onmicrosoft.com etki alanını kullanarak giden iletilerin DKIM imzasını özelleştirmek için Defender portalını kullanma
Bu makalede daha önce açıklandığı gibi, ilk *.onmicrosoft.com etki alanındaki gönderenlerden gelen postalar otomatik olarak ilk *.onmicrosoft.com etki alanı tarafından imzalanır. Ancak, *.onmicrosoft.com etki alanını kullanarak DKIM imzalamayı etkilemek için bu bölümdeki yordamları kullanabilirsiniz:
- Yeni anahtarlar oluşturun. Yeni anahtarlar otomatik olarak eklenir ve Microsoft 365 veri merkezlerinde kullanılır.
- *.onmicrosoft.com etki alanının özelliklerinin PowerShell'deki veya PowerShell'deki Email kimlik doğrulama ayarları sayfasının https://security.microsoft.com/authentication?viewid=DKIMDKIM sekmesindeki etki alanının ayrıntılar açılır öğesinde doğru görünmesini sağlayın. Bu sonuç, etki alanı için DKIM yapılandırmasında gelecekteki işlemlere olanak tanır (örneğin, el ile anahtar döndürme).
Bu bölümdeki yordamları kullanmak için *.onmicrosoft.com konumundaki Email kimlik doğrulama ayarları sayfasının https://security.microsoft.com/authentication?viewid=DKIMDKIM sekmesinde görünmelidir. DKIM sekmesindeki etki alanının özellikleri aşağıdaki değerleri içermelidir:
-
İki durumlu düğme değeri Devre Dışı'dır
. - Durum değeri NoDKIMKeys değeridir.
Etki alanı bu gereksinimleri karşılıyorsa devam edin.
konumundaki Defender portalında https://security.microsoft.comEmail & işbirliği>İlkeleri & kuralları>Tehdit ilkeleri>Email kimlik doğrulama ayarları sayfasına gidin. Veya doğrudan Email kimlik doğrulama ayarları sayfasına gitmek için kullanınhttps://security.microsoft.com/authentication.
Email kimlik doğrulama ayarları sayfasında DKIM sekmesini seçin.
DKIM sekmesinde, *.onmicrosoft.com etki alanı girdisinin satırında Devre Dışı Bırak değerini
Etkin olarak kaydırın.Bir dakika sonra, *.onmicrosoft.com etki alanı etki alanının Durum değeri Geçerli olarak değişir, ancak Geçiş değeri yine
Devre Dışı olur.Yenile'yi
seçin ve Değer güncelleştirmelerini Etkin olarak
değiştirin.
Giden iletilerin DKIM imzasını yapılandırmak için Exchange Online PowerShell kullanma
Özel bir etki alanı kullanarak giden iletilerin DKIM imzasını etkinleştirmek veya ilk *.onmicrosoft.com etki alanı için DKIM imzalamayı özelleştirmek için PowerShell'i kullanmayı tercih ederseniz, aşağıdaki komutları çalıştırmak için Exchange Online PowerShell'e bağlanın.
İpucu
Özel etki alanını kullanarak DKIM imzalamayı yapılandırabilmeniz için önce etki alanını Microsoft 365'e eklemeniz gerekir. Yönergeler için bkz. Etki alanı ekleme. DKIM yapılandırması için özel etki alanının kullanılabilir olduğunu onaylamak için aşağıdaki komutu çalıştırın: Get-AcceptedDomain.
Bu makalede daha önce açıklandığı gibi* .onmicrosoft.com etki alanınız varsayılan olarak *.onmicrosoft.com gönderenlerden gelen giden e-postayı zaten imzalamaktadır. Normalde, Defender portalında veya PowerShell'de *.onmicrosoft.com etki alanı için DKIM imzalamayı el ile yapılandırmadığınız sürece, *.onmicrosoft.com Get-DkimSigningConfig çıkışında görünmez.
Kuruluştaki tüm etki alanlarının kullanılabilirliğini ve DKIM durumunu doğrulamak için aşağıdaki komutu çalıştırın:
Get-DkimSigningConfig | Format-List Name,Enabled,Status,Selector1CNAME,Selector2CNAMEDKIM imzalamasını yapılandırmak istediğiniz etki alanı için 1. Adım'daki komutun çıkışı, bundan sonra yapmanız gerekenleri belirler:
Etki alanı aşağıdaki değerlerle listelenir:
- Etkin: Yanlış
-
Durum:
NoDKIMKeysveyaCnameMissing
Seçici değerlerini kopyalamak için 3. Adım'a gidin.
Veya
Etki alanı listelenmiyor. Aşağıdaki adımları uygulayın:
Etki Alanı'nı> etki alanı değeriyle değiştirin <ve aşağıdaki komutu çalıştırın:
New-DkimSigningConfig -DomainName <Domain> -Enabled $false [-BodyCanonicalization <Relaxed | Simple>] [-HeaderCanonicalization <Relaxed | Simple>] [-KeySize <1024 | 2048>]-
BodyCanonicalization parametresi, ileti gövdesindeki değişikliklere duyarlılık düzeyini belirtir:
-
Relaxed: boşluktaki değişiklikler ve ileti gövdesinin sonundaki boş satırlardaki değişiklikler tolere edilir. Bu değer varsayılan değerdir. -
Simple: Yalnızca ileti gövdesinin sonundaki boş satırlardaki değişikliklere tolerans gösterilir.
-
-
HeaderCanonicalization parametresi, ileti üst bilgisindeki değişikliklere duyarlılık düzeyini belirtir:
-
Relaxed: İleti üst bilgisinde yapılan yaygın değişikliklere tolerans gösterilir. Örneğin, üst bilgi alanı satırı yeniden çizili, gereksiz boşluk veya boş satırlardaki değişiklikler ve üst bilgi alanları için durum değişiklikleri. Bu değer varsayılan değerdir. -
Simple: Üst bilgi alanlarında hiçbir değişiklik kabul edilmez.
-
-
KeySize parametresi, DKIM kaydındaki ortak anahtarın bit boyutunu belirtir:
-
1024(varsayılan) 2048
-
Örneğin:
New-DkimSigningConfig -DomainName contoso.com -Enabled $false-
BodyCanonicalization parametresi, ileti gövdesindeki değişikliklere duyarlılık düzeyini belirtir:
Etki alanının aşağıdaki özellik değerleriyle listelendiğini onaylamak için 1. Adım'dan komutunu yeniden çalıştırın:
- Etkin: Yanlış
-
Durum:
CnameMissing
Seçici değerlerini kopyalamak için 3. Adım'a gidin.
Selector1CNAME1. Adım'dan komutun çıkışından etki alanının veSelector2CNAMEdeğerlerini kopyalayın.Etki alanı için etki alanı kayıt şirketinde oluşturmanız gereken CNAME kayıtları şöyle görünür:
Ana bilgisayar adı:
selector1._domainkey
İşaret edilen adres veya değer:<Selector1CNAME value>Ana bilgisayar adı:
selector2._domainkey
İşaret edilen adres veya değer:<Selector2CNAME value>Örneğin:
Ana bilgisayar adı:
selector1._domainkey
İşaret edilen adres veya değer:selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoftAna bilgisayar adı:
selector2._domainkey
İşaret edilen adres veya değer:selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoftAşağıdaki adımlardan birini yapın:
Özel etki alanı: Etki alanının etki alanı kayıt şirketinde, önceki adımda yer alan bilgileri kullanarak iki CNAME kaydını oluşturun.
Birçok etki alanı kayıt şirketi için farklı Microsoft 365 hizmetleri için CNAME kayıtları oluşturma yönergeleri sağlıyoruz. Bu yönergeleri başlangıç noktası olarak kullanarak DKIM CNAME kayıtlarını oluşturabilirsiniz. Daha fazla bilgi için bkz . DNS kayıtları ekleyerek etki alanınızı bağlama.
Microsoft 365'in oluşturduğunuz yeni CNAME kayıtlarını algılaması birkaç dakika (veya muhtemelen daha uzun) sürer.
*.onmicrosoft.com etki alanı: Sonraki adıma gidin.
Bir süre sonra Exchange Online PowerShell'e dönün, Etki Alanını> yapılandırdığınız etki alanıyla değiştirin <ve aşağıdaki komutu çalıştırın:
Set-DkimSigningConfig -Identity \<Domain\> -Enabled $true [-BodyCanonicalization <Relaxed | Simple>] [-HeaderCanonicalization <Relaxed | Simple>]-
BodyCanonicalization parametresi, ileti gövdesindeki değişikliklere duyarlılık düzeyini belirtir:
-
Relaxed: boşluktaki değişiklikler ve ileti gövdesinin sonundaki boş satırlardaki değişiklikler tolere edilir. Bu değer varsayılan değerdir. -
Simple: Yalnızca ileti gövdesinin sonundaki boş satırlardaki değişikliklere tolerans gösterilir.
-
-
HeaderCanonicalization parametresi, ileti üst bilgisindeki değişikliklere duyarlılık düzeyini belirtir:
-
Relaxed: İleti üst bilgisinde yapılan yaygın değişikliklere tolerans gösterilir. Örneğin, üst bilgi alanı satırı yeniden çizili, gereksiz boşluk veya boş satırlardaki değişiklikler ve üst bilgi alanları için durum değişiklikleri. Bu değer varsayılan değerdir. -
Simple: Üst bilgi alanlarında hiçbir değişiklik kabul edilmez.
-
Örneğin:
Set-DkimSigningConfig -Identity contoso.com -Enabled $trueVeya
Set-DkimSigningConfig -Identity contoso.onmicrosoft.com -Enabled $trueÖzel bir etki alanı için, Microsoft 365 etki alanı kayıt şirketindeki CNAME kayıtlarını algılayabilirse, komut hatasız çalışır ve etki alanı artık DKIM'in etki alanından giden iletileri imzalamak için kullanılır.
CNAME kayıtları algılanırsa, CNAME kayıtlarında kullanılacak değerleri içeren bir hata alırsınız. Etki alanı kayıt şirketindeki değerlerde yazım hatalarını denetleyin (tirelerle, noktalarla ve alt çizgilerle kolayca yapılır!), bir süre daha bekleyin ve komutu yeniden çalıştırın.
Daha önce listelenmeyen bir *.onmicrosoft.com etki alanı için komut hatasız çalışır.
-
BodyCanonicalization parametresi, ileti gövdesindeki değişikliklere duyarlılık düzeyini belirtir:
Etki alanının artık DKIM imza iletilerine yapılandırıldığını doğrulamak için 1. Adım'dan komutunu çalıştırın.
Etki alanı aşağıdaki özellik değerlerine sahip olmalıdır:
- Etkin: Doğru
-
Durum:
Valid
Ayrıntılı söz dizimi ve parametre bilgileri için aşağıdaki makalelere bakın:
DKIM anahtarlarını döndürme
Parolaları düzenli aralıklarla değiştirmeniz gereken nedenlerle, DKIM imzalama için kullanılan DKIM anahtarını düzenli aralıklarla değiştirmeniz gerekir. Etki alanı için DKIM anahtarının değiştirilmesi DKIM anahtarı döndürme olarak bilinir.
Microsoft 365 etki alanı için DKIM anahtar döndürmesi hakkındaki ilgili bilgiler, Exchange Online PowerShell'de aşağıdaki komutun çıkışında gösterilmiştir:
Get-DkimSigningConfig -Identity <CustomDomain> | Format-List
-
KeyCreationTime: DKIM ortak-özel anahtar çiftinin oluşturulduğu UTC tarihi/saati. -
RotateOnDate: Önceki veya sonraki DKIM anahtarı döndürmesinin tarih/saati. -
SelectorBeforeRotateOnDate: Microsoft 365'te özel bir etki alanı kullanarak DKIM imzalanması için etki alanında iki CNAME kaydı gerektiğini unutmayın. Bu özellik, DKIM'in tarih saatindenRotateOnDateönce kullandığı CNAME kaydını gösterir ( seçici olarak da bilinir). değer veyaselector2veselector1değerindenSelectorAfterRotateOnDatefarklıdır. -
SelectorAfterRotateOnDate: DKIM'in tarih-saatten sonraRotateOnDatekullandığı CNAME kaydını gösterir. değer veyaselector2veselector1değerindenSelectorBeforeRotateOnDatefarklıdır.
Bu bölümde açıklandığı gibi bir etki alanında DKIM anahtar döndürmesi yaptığınızda, değişiklik hemen olmaz. Yeni özel anahtarın iletileri (tarih/saat ve karşılık gelen SelectorAfterRotateOnDate değer) imzalamaya başlaması dört gün (RotateOnDate96 saat) sürer. O zamana kadar, mevcut özel anahtar (karşılık gelen SelectorBeforeRotateOnDate değer) kullanılır.
DKIM imzasını doğrulamak için kullanılan ilgili ortak anahtarı onaylamak için (iletiyi imzalamak için kullanılan özel anahtarı çıkarsar), üst bilgi alanındaki değeri DKIM-Signature denetleyin s= (seçici; örneğin, s=selector1-contoso-com).
İpucu
- Özel bir etki alanının DKIM oturumu kapatma giden postasını ne zaman başlattığını belirleyen ana faktör, DNS'deki CNAME kaydı algılamadır.
- DKIM anahtarlarını yalnızca Email kimlik doğrulama ayarları sayfasının DKIM sekmesinde aşağıdaki özellik değerlerinin her ikisine sahip etki alanlarında döndürebilirsiniz:
-
Geçiş:
Etkin - Durum: Geçerli veya CnameMissing
-
Geçiş:
- Şu anda *.onmicrosoft.com etki alanı için otomatik DKIM anahtar döndürmesi yoktur.
Özel etki alanının DKIM anahtarlarını döndürmek için Defender portalını kullanma
konumundaki Defender portalında https://security.microsoft.comEmail & işbirliği>İlkeleri & kuralları>Tehdit ilkeleri>Email kimlik doğrulama ayarları sayfasına gidin. Veya doğrudan Email kimlik doğrulama ayarları sayfasına gitmek için kullanınhttps://security.microsoft.com/authentication.
Email kimlik doğrulama ayarları sayfasında DKIM sekmesini seçin.
DKIM sekmesinde, Ad değerinin yanındaki onay kutusundan başka bir satıra veya Geçiş değeri'ne tıklayarak yapılandıracağınız etki alanını seçin.
Açılan etki alanı ayrıntıları açılır öğesinde açılır pencerenin alt kısmındaki DKIM tuşlarını döndür'ü seçin.
Ayrıntılar açılır öğesindeki ayarlar aşağıdaki değerlere dönüşür:
- Durum: Bu etki alanı için anahtarları döndürme ve DKIM imzalarını imzalama.
- CNAMES yayımlama: İşaret edilen adres veya değer değerleri her iki seçici için de boş olur.
- DKIM tuşlarını döndürmek gri görünür.
Dört gün (96 saat) sonra, yeni DKIM anahtarı özel etki alanı için giden iletileri imzalar. O zamana kadar geçerli DKIM anahtarı kullanılır.
Yeni DKIM anahtarı, Durum değeri bu etki alanı için DKIM imzalarını imzalama olarak değiştiğinde iletiyi imzalar.
DKIM imzasını doğrulamak için kullanılan ilgili ortak anahtarı onaylamak için (iletiyi imzalamak için kullanılan özel anahtarı çıkarsar), üst bilgi alanındaki değeri DKIM-Signature denetleyin s= (seçici; örneğin, s=selector1-contoso-com).
Exchange Online PowerShell kullanarak bir etki alanının DKIM anahtarlarını döndürün ve bit derinliğini değiştirin
Bir etki alanının DKIM anahtarlarını döndürmek için PowerShell'i kullanmayı tercih ederseniz, aşağıdaki komutları çalıştırmak için Exchange Online PowerShell'e bağlanın.
Kuruluştaki tüm etki alanlarının kullanılabilirliğini ve DKIM durumunu doğrulamak için aşağıdaki komutu çalıştırın:
Get-DkimSigningConfig | Format-List Name,Enabled,Status,Selector1CNAME,Selector1KeySize,Selector2CNAME,Selector2KeySize,KeyCreationTime,RotateOnDate,SelectorBeforeRotateOnDate,SelectorAfterRotateOnDateDKIM anahtarlarını döndürmek istediğiniz etki alanı için aşağıdaki söz dizimini kullanın:
Rotate-DkimSigningConfig -Identity <CustomDomain> [-KeySize <1024 | 2048>]Yeni DKIM anahtarlarının bit derinliğini değiştirmek istemiyorsanız KeySize parametresini kullanmayın.
Bu örnek, contoso.com etki alanı için DKIM anahtarlarını döndürür ve 2048 bit anahtara dönüşür.
Rotate-DkimSigningConfig -Identity contoso.com -KeySize 2048Bu örnek, anahtar bit derinliğini değiştirmeden contoso.com etki alanı için DKIM anahtarlarını döndürür.
Rotate-DkimSigningConfig -Identity contoso.comAşağıdaki özellik değerlerini onaylamak için 1. Adım'dan komutunu yeniden çalıştırın:
KeyCreationTimeRotateOnDateSelectorBeforeRotateOnDateSelectorAfterRotateOnDate
Hedef e-posta sistemleri, iletilerdeki DKIM imzasını doğrulamak için özelliği tarafından
SelectorBeforeRotateOnDatetanımlanan CNAME kaydındaki ortak anahtarı kullanır (bu, DKIM'in iletiyi imzalaması için kullanılan özel anahtarı çıkarsar).RotateOnDateTarih/saatten sonra, DKIM iletileri imzalamak için yeni özel anahtarı kullanır ve hedef e-posta sistemleri, iletilerde DKIM imzasınıSelectorAfterRotateOnDatedoğrulamak için özelliği tarafından tanımlanan CNAME kaydında karşılık gelen ortak anahtarı kullanır.DKIM imzasını doğrulamak için kullanılan ilgili ortak anahtarı onaylamak için (iletiyi imzalamak için kullanılan özel anahtarı çıkarsar), üst bilgi alanındaki değeri
DKIM-Signaturedenetleyins=(seçici; örneğin,s=selector1-contoso-com).Önemli
KeySize parametresini kullanarak DKIM anahtarlarının bit derinliğini 1024'ten 2048'e değiştirirseniz, güncelleştirme yalnızca ilk anahtar döndürme sırasında bir sonraki etkin seçici için geçerlidir. Tuşları yeniden döndürdüğünüzde, daha önce etkin olmayan seçici etkin hale gelir ve bit derinliği de 2048'e güncelleştirilir.
Bir etki alanında DKIM anahtarlarını döndürdüğünüzde, değişiklik hemen olmaz. Dört gün (96 saat) sürer. Anahtar döndürme işlemi devam ederken başka bir tuş döndürme işlemi yapamazsınız.
Ayrıntılı söz dizimi ve parametre bilgileri için aşağıdaki makalelere bakın:
Özel etki alanı kullanarak giden iletilerin DKIM imzasını devre dışı bırakma
Özel etki alanı kullanarak giden iletilerin DKIM imzasını devre dışı bırakmak için Defender portalını kullanma
konumundaki Defender portalında https://security.microsoft.comEmail & işbirliği>İlkeleri & kuralları>Tehdit ilkeleri>Email kimlik doğrulama ayarları sayfasına gidin. Veya doğrudan Email kimlik doğrulama ayarları sayfasına gitmek için kullanınhttps://security.microsoft.com/authentication.
Email kimlik doğrulama ayarları sayfasında DKIM sekmesini seçin.
DKIM sekmesinde aşağıdaki adımlardan birini yapın:
- Etki alanının girdisinde İki durumlu düğme değerini Etkin'den
Devre Dışı'na
kaydırın. -
Ad değerinin yanındaki onay kutusundan başka bir satıra veya Geçiş değeri'ne tıklayarak yapılandırılan etki alanını seçin. Açılan etki alanı ayrıntıları açılır öğesinde, DKIM imzalarıyla bu etki alanı için iletileri imzala iki durumlu düğmesini Etkin'den
Devre Dışı'na
kaydırın.
- Etki alanının girdisinde İki durumlu düğme değerini Etkin'den
Özel etki alanı kullanarak giden iletilerin DKIM imzasını devre dışı bırakmak için powershell Exchange Online kullanma
Özel bir etki alanı kullanarak giden iletilerin DKIM imzasını devre dışı bırakmak için PowerShell'i kullanmayı tercih ediyorsanız, aşağıdaki komutları çalıştırmak için Exchange Online PowerShell'e bağlanın.
Kuruluştaki tüm etki alanlarının kullanılabilirliğini ve DKIM durumunu doğrulamak için aşağıdaki komutu çalıştırın:
Get-DkimSigningConfig | Format-List Name,Enabled,StatusDKIM imzalamasını devre dışı bırakabileceğiniz herhangi bir özel etki alanı aşağıdaki özellik değerlerine sahiptir:
- Etkin: Doğru
-
Durum:
Valid
DKIM imzalamasını devre dışı bırakmak istediğiniz etki alanı için aşağıdaki söz dizimini kullanın:
Set-DkimSigningConfig -Identity <CustomDomain> -Enabled $falseBu örnek, özel etki alanı contoso.com kullanarak DKIM imzalamayı devre dışı bırakır.
Set-DkimSigningConfig -Identity contoso.com -Enabled $false
Microsoft 365'ten giden postanın DKIM imzasını doğrulama
İpucu
Giden postanın DKIM imzasını test etmek için bu bölümdeki yöntemleri kullanmadan önce, değişikliklerin yayılmasına izin vermek için DKIM yapılandırma değişikliklerinden sonra birkaç dakika bekleyin.
Microsoft 365'ten giden e-postanın DKIM imzasını doğrulamak için aşağıdaki yöntemlerden birini kullanın:
Test iletileri gönderin ve hedef e-posta sistemindeki ileti üst bilgisinden ilgili üst bilgi alanlarını görüntüleyin:
Microsoft 365 DKIM özellikli etki alanınızdaki bir hesaptan başka bir e-posta sistemindeki alıcıya (örneğin, outlook.com veya gmail.com) ileti gönderin.
İpucu
DKIM testi için AOL'ye posta göndermeyin. AOL, SPF denetiminin geçip geçmediğini DKIM denetimini atlayabilir.
Hedef posta kutusunda ileti üst bilgisini görüntüleyin. Örneğin:
- Outlook'ta internet iletisi üst bilgilerini görüntüleyin.
- konumunda İleti Üst Bilgisi Çözümleyicisi'ni https://mha.azurewebsites.netkullanın.
İleti üst bilgisinde DKIM-Signature üst bilgisi alanını bulun. Üst bilgi alanı aşağıdaki örneğe benzer:
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=contoso.com; s=selector1; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version:X-MS-Exchange-SenderADCheck; bh=UErATeHehIIPIXPeUAfZWiKo0w2cSsOhb9XM9ulqTX0=;- d=: İletiyi DKIM ile imzalamak için kullanılan etki alanı.
- s=: İletinin DKIM imzasının şifresini çözmek ve doğrulamak için kullanılan seçici (etki alanındaki DNS kaydındaki ortak anahtar).
İleti üst bilgisinde Authentication-Results üst bilgisi alanını bulun. Hedef e-posta sistemleri gelen postayı damgalamada biraz farklı biçimler kullanabilse de, üst bilgi alanı DKIM=pass veya DKIM=Ok içermelidir. Örneğin:
Authentication-Results: mx.google.com; dkim=pass header.i=@contoso.com header.s=selector1 header.b=NaHRSJOb; arc=pass (i=1 spf=pass spfdomain=contoso.com dkim=pass dkdomain=contoso.com dmarc=pass fromdomain=contoso.com); spf=pass (google.com: domain of michelle@contoso.com designates 0000:000:0000:0000::000 as permitted sender) smtp.mailfrom=michelle@contoso.comİpucu
DKIM imzası aşağıdaki koşullardan biri altında atlanır:
- Gönderen ve alıcı e-posta adresleri aynı etki alanındadır.
- Gönderen ve alıcı e-posta adresleri aynı kuruluş tarafından denetlenen farklı etki alanlarındadır.
Her iki durumda da ileti üst bilgisinde DKIM-Signature üst bilgi alanı yoktur ve Authentication-Results üst bilgi alanı aşağıdaki örneğe benzer:
authentication-results: dkim=none (message not signed) header.d=none;dmarc=none action=none header.from=contoso.com;
Microsoft 365 yardımındaki testi kullanın: Bu özellik bir Genel Yönetici* hesabı gerektirir ve Microsoft 365 Kamu Topluluğu Bulutu (GCC), GCC High, DoD veya 21Vianet tarafından sağlanan Office 365 kullanılamaz.
Önemli
* Microsoft, en az ayrıcalık ilkesini kesinlikle savunur. Hesapların yalnızca görevlerini gerçekleştirmek için gereken minimum izinleri ataması, güvenlik risklerini azaltmaya yardımcı olur ve kuruluşunuzun genel korumasını güçlendirir. Genel Yönetici, acil durum senaryolarıyla veya farklı bir rol kullanamıyorsanız sınırlamanız gereken yüksek ayrıcalıklı bir roldür.
DKIM, diğer e-posta hizmetlerinde özel etki alanınızdan posta imzalama
Bazı e-posta hizmeti sağlayıcıları veya hizmet olarak yazılım sağlayıcıları, hizmetten kaynaklanan postalarınız için DKIM imzalamayı etkinleştirmenize olanak tanır, ancak yöntemler tamamen e-posta hizmetine bağlıdır.
İpucu
Bu makalede daha önce belirtildiği gibi, doğrudan denetlemediğiniz e-posta sistemleri veya hizmetleri için alt etki alanları kullanmanızı öneririz.
Örneğin, Microsoft 365'teki e-posta etki alanınız contoso.com ve pazarlama e-postası için Adatum toplu posta hizmetini kullanırsınız. Adatum, kendi hizmetinde etki alanınızdaki gönderenlerden gelen iletilerin DKIM imzasını destekliyorsa, iletiler aşağıdaki öğeleri içerebilir:
Return-Path: <communication@adatum.com>
From: <sender@marketing.contoso.com>
DKIM-Signature: s=s1024; d=marketing.contoso.com
Subject: This a message from the Adatum infrastructure, but with a DKIM signature authorized by marketing.contoso.com
Bu örnekte aşağıdaki adımlar gereklidir:
Adatum, Contoso'ya hizmetinden giden Contoso postasının DKIM imzalaması için kullanması için bir ortak anahtar verir.
Contoso, DNS'de ortak DKIM anahtarını marketing.contoso.com alt etki alanı için etki alanı kayıt şirketinde (TXT kaydı veya CNAME kaydı) yayımlar.
Adatum marketing.contoso.com etki alanındaki gönderenlerden posta gönderdiğinde, iletiler ilk adımda Contoso'ya verdikleri ortak anahtara karşılık gelen özel anahtar kullanılarak DKIM imzalı olur.
Hedef e-posta sistemi gelen iletilerde DKIM'i denetlerse, iletiler DKIM imzalı olduğundan DKIM'i geçirir.
Hedef e-posta sistemi gelen iletilerde DMARC'yi denetlerse, DKIM imzasında yer alan etki alanı (DKIM-Signature üst bilgi alanındaki d= değeri), e-posta istemcilerinde gösterilen Kimden adresindeki etki alanıyla eşleşir, böylece iletiler DMARC'yi de geçirebilir:
Kimden:
sender@marketing.contoso.com
d=: marketing.contoso.com
DKIM DNS yapılandırması sorunlarını giderme
Aşağıdaki bölümlerde DKIM'in çalışmasını engelleyen yaygın hatalar ve bunların nasıl düzeltileceğini açıklanmaktadır.
Yanlış CNAME ana bilgisayar adı biçimi
Belirti: DKIM iki durumlu düğmesi Defender portalında etkinleştirilmez. Durum CnameMissing olarak kalır.
Ne yanlış gitti: CNAME ana bilgisayar adı, tam etki alanı eklenmiş (örneğin,
selector1._domainkey.contoso.com.contoso.com) veya ön ek olmadan_domainkeygirildi.Düzeltme: Konak adı ("Ad" veya "Kayıt adı" olarak da adlandırılır) yalnızca alt etki alanı bölümünü içermelidir. Çoğu DNS sağlayıcısı etki alanı bölgenizi otomatik olarak ekler.
Doğru:
selector1._domainkeyYanlış (ana bilgisayar adı etki alanını içerir ve bu da çift etki alanıyla sonuçlanır):
selector1._domainkey.contoso.com(DNS bölgeniz zaten contoso.com)
İpucu
Bazı DNS sağlayıcıları (GoDaddy gibi) etki alanı bölgesini otomatik olarak girdiğiniz değere ekler. Etki alanı bölgeniz ise contoso.com ve girerseniz selector1._domainkey.contoso.com, gerçek kayıt olur selector1._domainkey.contoso.com.contoso.com. Yalnızca selector1._domainkey konak adı alanına girin.
Selector2 CNAME kaydı eksik
Belirti: DKIM imzalama başarıyla etkinleştirildi, ancak anahtar döndürme daha sonra başarısız oluyor. Veya Defender portalında tamamlanmamış yapılandırmayla ilgili bir uyarı gösterilir.
Ne yanlış gitti: Yalnızca
selector1._domainkeyoluşturuldu.selector2._domainkeyCNAME kaydı eksik.Neden önemlidir: Microsoft 365 her iki seçici CNAME kaydını da gerektirir.
selector2anahtar döndürme sırasında kullanılır. Bu olmadan DKIM tuşlarını döndüremezsiniz.Düzeltme: Her iki CNAME kaydını da oluşturun:
selector1._domainkey selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft selector2._domainkey selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
Önemli
Herhangi bir zamanda yalnızca bir seçici etkin olsa bile her zaman her iki CNAME kaydını da oluşturun. Etkin olmayan seçici, sorunsuz anahtar döndürmesi için gereklidir.
CNAME kaydı yerine TXT kaydı
Belirti: DNS kaydı eklemiş olsanız bile DKIM durumu CnameMissing olarak kalır. TXT kaydı döndürmek için
selector1._domainkey.contoso.comDNS aramaları.Ne yanlış gitti: Microsoft'un DKIM altyapısına işaret eden bir CNAME kaydı yerine doğrudan DKIM ortak anahtarını içeren bir TXT kaydı oluşturuldu.
Neden önemlidir: Microsoft 365, DKIM anahtarlarını yönetir ve anahtar döndürmeyi otomatik olarak işler. CNAME kaydı, anahtar yönetimini Microsoft'a devreder. TXT kaydı, Anahtarları ve döndürmeyi el ile yönetmenizi gerektirir; bu, Microsoft 365 için desteklenmez.
Düzeltme: TXT kaydını silin ve bunun yerine bir CNAME kaydı oluşturun:
Kayıt türü Ana bilgisayar adı İşaret edilen CNAME (doğru) selector1._domainkeyselector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoftTXT (yanlış, desteklenmiyor) selector1._domainkeyv=DKIM1; k=rsa; p=MIGfMA0GCS...
Not
Diğer Microsoft dışı e-posta sistemleri DKIM için TXT kayıtlarını kullanabilir. Microsoft 365 için her zaman Microsoft DKIM altyapısını işaret eden CNAME kayıtlarını kullanın .
TTL kümesi çok düşük
Belirti: DKIM doğrulaması, veya
dkim=fail(anahtar arama zaman aşımı) iledkim=temperroralıcı tarafında aralıklı olarak başarısız oluyor.Ne yanlış gitti: DKIM CNAME kayıtlarında TTL (Yaşam Süresi) çok düşük (örneğin, 60 veya 300 saniye) ayarlanır ve zaman aşımına uğrayabilecek sık DNS aramalarına neden olur.
Önerilen TTL: En az 3600 saniye (1 saat).
Düzeltme: Her iki DKIM CNAME kaydındaki TTL'yi en az 3600 olarak güncelleştirin:
selector1._domainkey 3600 CNAME selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft selector2._domainkey 3600 CNAME selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
CNAME hedef değerinde etki alanı uyuşmazlığı
Belirti: DKIM durumu CnameMissing veya DKIM imzalamanın başarısız olduğunu gösteriyor. Çıkış,
Get-DkimSigningConfigDNS'dekinden farklı değerler gösterir.Ne yanlış gitti: CNAME hedef değeri Microsoft 365'in oluşturduğu değerle eşleşmiyor. Yaygın hatalar arasında yanlış etki alanı değiştirme (noktalar ve tireler), yanlış ilk etki alanı ön eki veya dinamik bölüm karakterinin eksik olduğu durumlar yer alır.
CNAME hedefi için temel kurallar:
- Etki alanınızdaki noktalar (
.) tirelerle (-) değiştirilir. - İlk etki alanı ön eki *.onmicrosoft.com ön ekinizdir (olmadan
.onmicrosoft.com). - Microsoft tarafından dinamik bir karakter atanır.
- Etki alanınızdaki noktalar (
Düzeltme: Her zaman Defender portalından veya PowerShell'den tam CNAME değerlerini kullanın. Bunları el ile oluşturma:
Get-DkimSigningConfig -Identity contoso.com | Format-List Selector1CNAME, Selector2CNAMEÖrnek: İlk etki alanına sahip etki alanı
sub.contoso.comcontoso.onmicrosoft.comiçin:Bileşen Doğru değer Yaygın hata Kısa çizgili etki alanı sub-contoso-comsub.contoso.com(noktalar tutuldu)İlk etki alanı ön eki contosocontoso.onmicrosoft.com(dahil edilen sonek)Tam CNAME hedefi selector1-sub-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoftselector1-sub.contoso.com._domainkey.contoso.onmicrosoft.com
CNAME hedefinde sondaki nokta eksik veya fazladan
- Belirti: DNS sağlayıcısı kaydı oluşturulduğu gibi gösterir, ancak Microsoft 365 kaydı algılayamaz.
-
Ne yanlış gitti: Bazı DNS sağlayıcıları, tam etki alanı adını (
.FQDN) belirtmek için CNAME hedefinin sonunda bir nokta () gerektirir. Diğerleri otomatik olarak ekler ve el ile eklemek çift nokta oluşturur. - Düzeltme: DNS sağlayıcınızın gereksinimlerini denetleyin. Bkz. DNS sağlayıcısına özgü CNAME örnekleri.
Bir bakışta yaygın DKIM DNS hataları
| Hata | Belirti | Düzeltmek |
|---|---|---|
| Ana bilgisayar adı tam etki alanı içerir | Durum: CnameMissing | Yalnızca selector1._domainkey girin (etki alanı soneki yok) |
| Eksik seçici2 | Anahtar döndürme başarısız oluyor | Her iki CNAME kaydını da oluşturma |
| CNAME yerine TXT kaydı | Durum: CnameMissing | TXT'yi silme, CNAME oluşturma |
| TTL çok düşük | Aralıklı dkim=temperror |
TTL'yi en az 3600 saniye olarak ayarlayın |
| Hedefte yanlış etki alanı biçimi | Durum: CnameMissing | Tam değerleri kullanma Get-DkimSigningConfig |
| Sondaki nokta sorunu | Kayıt var ama algılanmadı | DNS sağlayıcısına özgü biçimlendirmeyi izleme |
DNS yayılımı doğrulama
CNAME kayıtlarının doğru çözümlenip çözümlenmediğini onaylamak için veya dig kullanınnslookup.
Windows (nslookup):
nslookup -type=CNAME selector1._domainkey.contoso.com
nslookup -type=CNAME selector2._domainkey.contoso.com
Beklenen çıkış (başarılı):
selector1._domainkey.contoso.com canonical name = selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
macOS/Linux (dig):
dig CNAME selector1._domainkey.contoso.com +short
dig CNAME selector2._domainkey.contoso.com +short
Not
DNS sağlayıcınıza ve TTL ayarlarınıza bağlı olarak DNS yayma işlemi birkaç dakika ile 48 saat arasında sürebilir. Kayıtlar hemen çözümlenmezse bekleyin ve yeniden deneyin.
Doğrulamadan sonra DKIM hala çalışmıyor
Tüm doğrulama adımlarını tamamladıysanız ve DKIM hala çalışmıyorsa, sorunu belirlemek için aşağıdaki tabloyu kullanın:
| Sorun | Olası neden | Çözüm |
|---|---|---|
| Durum 48 saat sonra CnameMissing olarak kalıyor | DNS kayıtları yanlış veya yanlış bölgede. | Çıkışı kullanarak Get-DkimSigningConfig değerleri iki kez denetleyin. Kayıtların etki alanı için doğru DNS bölgesinde olduğunu doğrulayın. |
| DKIM geçer ancak DMARC yine başarısız olur | DKIM etki alanı hizalama sorunu: d= DKIM imzasında bulunan etki alanı Kimden adresi etki alanıyla eşleşmiyor. |
DKIM'in Kimden adresinde (alt etki alanları dahil) kullanılan tam etki alanı için yapılandırıldığından emin olun. |
| İleti iletmeden sonra DKIM başarısız oluyor | İleti gövdesi veya üst bilgileri bir aracı tarafından değiştirildi. | Aracıyı güvenilir bir ARC sealer olarak yapılandırın. |
| DKIM iki durumlu düğmesi hemen Devre Dışı'na geri döner | CNAME kayıtları algılanır ancak anahtarlar oluşturulamaz (nadir). | çıkışını Get-DkimSigningConfig -Identity contoso.comiçeren Microsoft Desteği başvurun. |
| DKIM bir etki alanı için çalışır ancak başka bir etki alanı için çalışmaz | İkinci etki alanının kendi DNS bölgesi vardır ve kendi CNAME kayıtlarına ihtiyacı vardır. | E-posta gönderen her etki alanı veya alt etki alanı kendi DKIM CNAME kaydı çiftine ihtiyaç duyar. |
DNS sağlayıcısına özgü CNAME örnekleri
Aşağıdaki örneklerde popüler DNS sağlayıcılarında DKIM CNAME kayıtlarının nasıl oluşturulacağı gösterilir. Tüm örneklerde özel etki alanı contoso.com ve ilk etki alanı contoso.onmicrosoft.com.
Önemli
Aşağıdaki örneklerde yer alan CNAME hedef değerleri yalnızca örneklerdir. Gerçek değerleriniz, Microsoft tarafından atanan dinamik bölüm karakterini içerir. Her zaman tam değerlerinizi şu kaynaktan alın:
- Defender portalı: DKIM sayfası > etki alanı ayrıntıları >CNAMEs Yayımlama bölümü.
- Powershell:
Get-DkimSigningConfig -Identity contoso.com | Format-List Selector1CNAME, Selector2CNAME
Godaddy
- GoDaddy DNS Yönetimi'nde oturum açın.
- Etki alanınızı (contoso.com) seçin.
- Kayıt Ekle'yi seçin.
| Alan | Kayıt 1 | Kayıt 2 |
|---|---|---|
| Tür | CNAME | CNAME |
| Ad | selector1._domainkey |
selector2._domainkey |
| Değer | selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
| TTL | 1 Saat | 1 Saat |
Not
GoDaddy, etki alanı bölgenizi otomatik olarak Ad alanına ekler. Ad'a eklemeyin .contoso.com . Yalnızca selector1._domainkeygirin.
Cloudflare
- Cloudflare panosunda oturum açın.
- Etki alanı (contoso.com) >DNS>Kayıtlarınızı seçin.
- Kayıt ekle'yi seçin.
| Alan | Kayıt 1 | Kayıt 2 |
|---|---|---|
| Tür | CNAME | CNAME |
| Ad | selector1._domainkey |
selector2._domainkey |
| Hedef | selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
| Proxy durumu | Yalnızca DNS (gri bulut, ara sunucu KAPALI) | Yalnızca DNS (gri bulut, ara sunucu KAPALI) |
| TTL | Otomatik (veya 1 saat) | Otomatik (veya 1 saat) |
Dikkat
DKIM CNAME kayıtları için Cloudflare ara sunucusunu (turuncu bulut) devre dışı bırakın. DKIM CNAME kayıtlarının doğrudan Microsoft DKIM altyapısına çözümlenmesi gerekir. Ara sunucu etkinleştirilirse, DNS aramaları CNAME hedefi yerine Cloudflare'ın IP adreslerini döndürür ve DKIM doğrulaması başarısız olur. Proxy durumunu yalnızca DNS olarak ayarlayın (gri bulut simgesi).
Amazon Route 53
- AWS Yönetim Konsolu'nda oturum açın.
- Barındırılan bölgeler'e> gidip contoso.com'ı seçin.
- Kayıt oluştur'u seçin.
| Alan | Kayıt 1 | Kayıt 2 |
|---|---|---|
| Kayıt adı | selector1._domainkey |
selector2._domainkey |
| Kayıt türü | CNAME | CNAME |
| Değer | selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft. |
selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft. |
| TTL | 3600 | 3600 |
| Yönlendirme ilkesi | Basit yönlendirme | Basit yönlendirme |
Not
53. yol, tam etki alanı adını belirtmek için CNAME hedef değerinin sonunda bir sondaki noktayı (.) gerektirir. Sondaki noktayı atlarsanız, Route 53 barındırılan bölge adını hedefe ekler ve bu da yanlış bir değer oluşturur.
DNS Azure
- Azure portalda oturum açın.
- DNS bölgelerine> gidin contoso.com seçin.
- + Kayıt kümesi'ne tıklayın.
| Alan | Kayıt 1 | Kayıt 2 |
|---|---|---|
| Ad | selector1._domainkey |
selector2._domainkey |
| Tür | CNAME | CNAME |
| Diğer Ad | selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
| TTL | 1 saat | 1 saat |
| TTL birimi | Saatler | Saatler |
Not
Azure DNS, CNAME hedefleri için sondaki bir nokta gerektirmez. Portal, FQDN biçimlendirmesini otomatik olarak işler. Azure portal sondaki noktayı eklemeyin.
CLI aracılığıyla DNS Azure
# Create selector1 CNAME
az network dns record-set cname set-record \
--resource-group MyDNSResourceGroup \
--zone-name contoso.com \
--record-set-name "selector1._domainkey" \
--cname "selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft"
# Create selector2 CNAME
az network dns record-set cname set-record \
--resource-group MyDNSResourceGroup \
--zone-name contoso.com \
--record-set-name "selector2._domainkey" \
--cname "selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft"
# Set TTL to 3600 seconds
az network dns record-set cname update \
--resource-group MyDNSResourceGroup \
--zone-name contoso.com \
--name "selector1._domainkey" \
--set ttl=3600
az network dns record-set cname update \
--resource-group MyDNSResourceGroup \
--zone-name contoso.com \
--name "selector2._domainkey" \
--set ttl=3600
DNS sağlayıcısı gereksinimleri özeti
| Sağlayıcı | Sondaki nokta gerekli mi? | Etki alanı otomatik olarak eklensin mi? | Proxy/CDN notları |
|---|---|---|---|
| Godaddy | Hayır | Evet (otomatik ekleme bölgesi) | Yok |
| Cloudflare | Hayır | Evet (otomatik ekleme bölgesi) | Ara sunucuyu devre dışı bırakmalıdır (yalnızca DNS / gri bulut) |
| Yol 53 | Evet (gerekli) | Hayır | Yok |
| DNS Azure | Hayır (portal bunu işler) | Evet (otomatik ekleme bölgesi) | Yok |
| Namecheap | Hayır | Evet (otomatik ekleme bölgesi) | Yok |
| Google Domains / Cloud DNS | Hayır | Evet (otomatik ekleme bölgesi) | Yok |
Sonraki adımlar
SPF, DKIM ve DMARC'nin e-posta iletisi gönderenlerin kimliğini doğrulamak için birlikte nasıl çalıştığı konusunda açıklandığı gibi, microsoft 365 etki alanınızın kimlik sahtekarlığına engel olmak için tek başına DKIM yeterli değildir. Ayrıca mümkün olan en iyi koruma için SPF ve DMARC yapılandırmanız gerekir. Yönergeler için bkz:
- Özel bulut etki alanlarınız için geçerli e-posta kaynaklarını tanımlamak için SPF'yi ayarlama
- DMARC'yi bulut gönderenler için Kimden adresi etki alanını doğrulayacak şekilde ayarlama
Microsoft 365'e gelen postalar için, kuruluşunuza teslim etmeden önce ileti aktarımında değişiklik yapan hizmetleri kullanıyorsanız güvenilen ARC mühürleyicilerini de yapılandırmanız gerekebilir. Daha fazla bilgi için bkz . Güvenilen ARC mühürleyicilerini yapılandırma.
E-posta kimlik doğrulaması hatalarını tanılamak ve düzeltmek için bkz. Microsoft 365'te e-posta kimlik doğrulaması sorunlarını giderme.
İpucu
Exchange 2016 ve Exchange 2019'un, DKIM'yi etkileyebilecek şekilde, bunlar üzerinden akan iletileri değiştirdiği bilinmektedir.