Сейчас, как никогда ранее, все больше владельцев бизнеса начинают рассматривать и использовать email-маркетинг как действенный инструмент для развития продуктивных деловых отношений с...
Основные выводы
- Microsoft 365 DKIM использует две записи CNAME (selector1 и selector2), указывающие на ключи, сгенерированные Microsoft. Такая конфигурация с двумя селекторами обеспечивает автоматическую ротацию ключей для повышения уровня безопасности.
- Настройка выполняется в трех местах: на портале Microsoft Defender (для генерации значений записей), у DNS-провайдера вашего домена (для публикации записей) и обратно на портал Defender (для включения подписи).
- Распространение DNS-записей занимает от нескольких минут до 48 часов. Включение подписи DKIM невозможно до тех пор, пока Microsoft не обнаружит опубликованные записи.
- DKIM работает только в составе полной системы аутентификации электронной почты. Для полной защиты почтового ящика используйте его в сочетании с SPF и DMARC.
Начиная с февраля 2024 года, требования Gmail к массовым рассылкам предусматривают обязательную аутентификацию DKIM для любого домена, отправляющего более определенного количества писем. 5,000 писем в день для пользователей Gmail. Yahoo следует тому же правилу в своих лучшие практики отправителя, Текущий статистика спама по электронной почте Это показывает, насколько агрессивно крупные провайдеры теперь фильтруют неаутентифицированную почту, а это значит, что клиенты Microsoft 365, у которых не включена функция DKIM, незаметно теряют возможность попадания в папку «Входящие» у двух крупнейших в мире почтовых провайдеров.
Хорошая новость в том, что настройка DKIM в Office 365 — довольно простой процесс, если знать, где искать: откройте портал Defender, сгенерируйте записи CNAME, опубликуйте их в DNS, включите подписание, а затем убедитесь, что настройка действительно работает.
Предварительные условия перед настройкой DKIM в Office 365
Помимо неправильно настроенных записей, многие сбои при настройке DKIM связаны с отсутствием необходимых предварительных условий. Microsoft ожидает, что ваш домен будет подтвержден в Microsoft 365 до начала настройки DKIM. Если домен не подтвержден, он вообще не будет отображаться на странице настроек DKIM.
Прежде чем начать, убедитесь, что выполнены все четыре предварительных условия:
- Доступ глобального администратора или администратора безопасности: Страница настроек DKIM недоступна для обычных пользователей или администраторов с правами только для чтения. Администратор безопасности может просмотреть эту страницу, но включить подписание DKIM может только глобальный администратор.
- Проверенный пользовательский домен в Microsoft 365: Откройте центр администрирования Microsoft 365, перейдите в «Настройки» → «Домены» и убедитесь, что домен помечен как подтвержденный. Неподтвержденные домены не отображаются в списке DKIM на портале Defender.
- Доступ к настройкам DNS домена: Вам потребуется опубликовать две записи CNAME у DNS-провайдера, который управляет вашим доменом, например, GoDaddy, Cloudflare, Namecheap, AWS Route 53 или другого DNS-хостинга.
- Для того же домена опубликована запись SPF: Технически SPF не является обязательным условием перед DKIM, но Microsoft рекомендует настраивать оба параметра одновременно. Если SPF еще не настроен, настройте его перед продолжением работы с DKIM.
Как настроить DKIM в Office 365: пошаговая инструкция
Выполнение пяти описанных ниже шагов занимает 10–15 минут активной работы, плюс время распространения DNS-записей, которое может составлять от нескольких минут до 48 часов. Общее время до активации подписи DKIM почти полностью зависит от скорости распространения изменений вашим DNS-провайдером.
Пользовательский интерфейс портала Microsoft Defender регулярно меняется. Приведенные ниже пути навигации актуальны на момент написания, но если что-то выглядит иначе, всегда сверяйте их с действующим порталом.
Шаг 1: Войдите на портал Microsoft Defender.
Перейдите на сайт security.microsoft.com и войдите в систему, используя учетную запись глобального администратора для вашего клиента. После входа в систему убедитесь, что вы находитесь в правильном клиенте, проверив имя клиента, отображаемое в правом верхнем углу портала. Легко ошибиться, находясь в неправильном клиенте, если вы управляете несколькими организациями Microsoft 365.
Шаг 2: Перейдите на страницу настроек DKIM.
Следуйте по этому пути навигации из левого меню:
Электронная почта и совместная работа → Политики и правила → Политики угроз → Настройки аутентификации электронной почты → DKIM
Если указанный выше путь не совпадает с тем, что вы видите, воспользуйтесь строкой поиска портала и введите «DKIM». Страница DKIM отобразится непосредственно в результатах поиска независимо от того, где она в данный момент находится в навигации.
На странице DKIM вы увидите список доменов. В него входит домен .onmicrosoft.com, который Microsoft назначает каждому клиенту, а также любые пользовательские домены, прошедшие проверку. Пользовательские домены отображаются здесь только после завершения процесса проверки в центре администрирования.
Шаг 3: Сгенерируйте значения записи CNAME для пользовательского домена.
Выберите свой собственный домен из списка (не домен по умолчанию .onmicrosoft.com). Нажмите «Создать ключи DKIM».
Microsoft генерирует два значения записи CNAME. Именно эти записи вы опубликуете в своей DNS-зоне на следующем шаге. В качестве имен хостов для этих двух записей используются selector1._domainkey и selector2._domainkey. Использование двух селекторов позволяет Microsoft автоматически обновлять ключи DKIM в фоновом режиме. При обновлении ключа Microsoft переключается между двумя селекторами без каких-либо действий с вашей стороны.
Скопируйте оба значения CNAME точно так, как они отображаются на портале. Опечатки в значениях CNAME часто являются причиной сбоя настройки DKIM. Скопируйте значения в текстовый файл, прежде чем переходить к следующему шагу, чтобы они были готовы к вставке.
Шаг 4: Опубликуйте записи CNAME в DNS.
Войдите в DNS-сервер вашего домена и откройте панель управления DNS для вашего пользовательского домена. Создайте две новые записи CNAME со следующими значениями:
Запись 1:
- Имя хоста: selector1._domainkey
- Значение / Указывает на: первое значение CNAME, скопированное с портала Защитника Windows.
- TTL: 3600 (или значение по умолчанию вашего провайдера)
Запись 2:
- Имя хоста: selector2._domainkey
- Значение / Указывает на: второе значение CNAME, скопированное с портала Защитника Windows.
- TTL: 3600 (или значение по умолчанию вашего провайдера)
Некоторые DNS-провайдеры запрашивают полное имя хоста, включая домен (например, selector1._domainkey.yourdomain.com), в то время как другие ожидают только префикс (selector1._domainkey). Если вы не уверены, обратитесь к документации вашего провайдера. Ввод полного имени, когда требуется только префикс, создаст дубликат, который не будет корректно разрешен.
Сохраните обе записи и подождите. Распространение обычно завершается в течение нескольких часов.
Шаг 5: Включите подписание DKIM на портале Defender.
Вернуться на страницу DKIM портала Defender: Электронная почта и совместная работа → Политики и правила → Политики угроз → Настройки аутентификации электронной почты → DKIM.
Выберите тот же пользовательский домен, который вы настроили на шаге 4. Переключите «Подписывайте сообщения для этого домена с помощью DKIM-подписей» вкл.
Если переключатель выдает ошибку типа «Запись CNAME для этой конфигурации не существует», значит, записи DNS еще не распространились на серверы Microsoft. Это ожидаемо. Подождите 1–24 часа и попробуйте снова. Не пытайтесь воссоздать записи CNAME; скорее всего, они правильные и просто им нужно больше времени для распространения.
После успешного включения этой опции Microsoft 365 немедленно начнет подписывать каждое исходящее электронное письмо с пользовательского домена с помощью DKIM-подписи.
Как проверить работоспособность DKIM в Office 365
Включение DKIM на портале не всегда означает корректную работу в режиме реального времени. Используйте два метода проверки одновременно, чтобы убедиться в правильности настройки.
Внешний поиск
Перейдите к инструменту поиска DKIM в MXToolbox. Введите свой домен и selector1 в качестве селектора. В случае успешного результата отобразится открытый ключ, опубликованный Microsoft, и подтвердится завершение распространения DNS. Повторите то же самое с selector2, чтобы убедиться, что оба селектора разрешаются.
Проверка заголовка электронного письма
Отправьте тестовое письмо с пользовательского домена на внешний почтовый ящик (Gmail, Yahoo или личный адрес Outlook). Откройте письмо и просмотрите полный заголовок сообщения.
- В Gmail: Меню с тремя точками → «Показать оригинал». В веб-версии Outlook: меню с тремя точками → «Вид» → «Просмотреть исходный код сообщения».
- В заголовке Authentication-Results успешное подписание DKIM отображается следующим образом: dkim = пройти [электронная почта защищена]
Домен в значении header.i= должен совпадать с вашим доменом отправителя. Если в заголовке указано dkim=none или dkim=fail, настройка не работает; проверьте раздел устранения неполадок ниже.
Распространенные ошибки настройки DKIM в Office 365 и способы их устранения
Приведенные ниже ошибки охватывают большинство случаев сбоев при настройке DKIM в клиентах Microsoft 365.
«Для этого домена не сохранены ключи DKIM»
Клинический диагноз: DKIM-ключи для домена еще не сгенерированы. Переключатель для включения подписи появляется только после того, как ключи будут созданы.
Fix: Выберите домен на странице DKIM портала Defender и нажмите «Создать ключи DKIM». Портал генерирует два значения CNAME, необходимые для публикации. Если вы уже делали это в предыдущей сессии, ключи должны уже существовать (проверьте, находитесь ли вы в правильном домене в списке).
«Для данной конфигурации не существует записи CNAME».
Клинический диагноз: DNS-записи либо еще не опубликованы, либо не переданы в системы обнаружения Microsoft.
Fix: Убедитесь, что записи CNAME общедоступны, выполнив поиск DNS с помощью MXToolbox или DNS Checker, используя запрос selector1._domainkey.yourdomain.com. Если записи отображаются извне, но на портале по-прежнему отображается ошибка, подождите 1–24 часа, пока серверы Microsoft их обработают. Если записи не отображаются извне, вернитесь к своему DNS-провайдеру и проверьте поля имени хоста и значения на наличие опечаток, особенно на то, включает ли имя хоста корневой домен или нет.
DKIM проходит проверку в MXToolbox, но Gmail показывает dkim=none.
Клинический диагноз: Запись DKIM корректно публикуется в DNS, но Microsoft 365 фактически не подписывает исходящие сообщения, поскольку переключатель подписи по-прежнему отключен.
Fix: Вернитесь на страницу DKIM на портале Defender и убедитесь, что переключатель «Подписывать сообщения для этого домена с помощью подписей DKIM» включен. On Что касается пользовательского домена, возможно, переключатель никогда не был включен или его активация произошла из-за проблемы с сессией на портале. Включите его и отправьте еще одно тестовое письмо для проверки.
Пользовательский домен не отображается на странице настроек DKIM.
Клинический диагноз: Домен не прошел процесс проверки в центре администрирования Microsoft 365, поэтому он не распознается как действительный домен для данного клиента.
Fix: Откройте admin.microsoft.com, перейдите по адресу Настройки → Доменыи завершить процесс проверки домена. Это включает в себя добавление TXT-записи в DNS для подтверждения права собственности. Как только домен отобразится как проверенный в центре администрирования, он появится на странице DKIM портала Defender в течение нескольких минут.
Сочетание DKIM с SPF и DMARC для полной аутентификации электронной почты.
Одной лишь DKIM недостаточно. Современные почтовые провайдеры ожидают всего остального. три протокола аутентификации Согласно правилам Gmail и Yahoo для массовых рассылок 2024 года, все три параметра фактически необходимы для любого домена, отправляющего более 5,000 писем в день.
Вот как эти три протокола разделяют работу по аутентификации:
- SPF Публикует список IP-адресов, авторизованных для отправки электронной почты от имени домена. Это предотвращает отправку неавторизованными серверами писем, которые выдают себя за ваши.
- DKIM Добавляет криптографическую подпись к каждому исходящему электронному письму. Принимающие серверы проверяют подпись по открытому ключу в DNS, чтобы убедиться, что сообщение не было изменено во время передачи.
- DMARC Указывает принимающим почтовым серверам, что делать в случае сбоя SPF или DKIM: поместить сообщение в карантин, отклонить его или доставить в любом случае и сообщить о результате.
Без DMARC сообщение, не прошедшее проверку SPF и DKIM, всё равно может попасть во входящие, поскольку отсутствует политика, предписывающая получателю реагировать на эту ошибку. Полная защита от попадания во входящие требует совместной работы всех трёх протоколов.
После того, как будет подтверждена работоспособность DKIM и SPF, опубликуйте запись DMARC по адресу _dmarc.yourdomain.com. Начните с p=none для сбора сводных отчетов в течение 2–4 недель, перейдите к p=quarantine после стабилизации соответствия, а затем к p=reject для полного применения. Эта последовательность действий позволит вам... улучшить репутацию отправителя посредством аутентификации, не рискуя при этом получить доступ к легитимной почте.
Однако аутентификация не решает проблему недоставки писем с недействительных адресов. Хотя DKIM подтверждает, что письмо пришло с вашего домена, он не предотвращает недоставку, если почтовый ящик получателя не существует. Надежный репутация отправителя электронной почты Это зависит от совместной работы аутентификации и качества списка рассылки. Инструменты, подобные DeBounce. Проверка списка адресов электронной почты Это поможет вам удалить адреса, которые с наибольшей вероятностью вызывают отказы в доставке и жалобы.
Правильное применение DKIM приносит свои плоды.
Настройка DKIM в Office 365 включает в себя генерацию записей CNAME на портале Defender, их публикацию в DNS, ожидание распространения, включение подписи и проверку через заголовки электронных писем. Активная работа занимает 10–15 минут. Ожидание (распространения DNS) — единственная часть, которую нельзя ускорить.
Сочетайте DKIM с SPF, DMARC и постоянной проверкой списков рассылки, чтобы полностью защитить доставляемость ваших писем в соответствии с требованиями аутентификации, которые теперь повсеместно применяют Gmail, Yahoo и Microsoft.
Перед следующей крупной рекламной кампанией проверьте свой список рассылки с помощью DeBounce. Загрузите контакты, удалите адреса, помеченные как недействительные, одноразовые или представляющие высокий риск, и отправляйте письма с уверенностью, что надежная аутентификация и чистый список в совокупности дают вам наилучшие шансы на попадание писем в почтовый ящик получателя.