اطلاعات جمعیتشناختی اولیه زمانی کلید ایجاد تقاضا بود. اما اکنون که این دادهها به طور گسترده در دسترس هستند، دیگر برای... کافی نیستند.
نکات کلیدی
- مایکروسافت ۳۶۵ DKIM از دو رکورد CNAME (selector1 و selector2) استفاده میکند که به کلیدهای تولید شده توسط مایکروسافت اشاره دارند. این تنظیم دو انتخابگر، چرخش خودکار کلید را برای امنیت بیشتر امکانپذیر میکند.
- راهاندازی در سه مکان انجام میشود: پورتال Microsoft Defender (برای تولید مقادیر رکورد)، ارائهدهنده DNS دامنه شما (برای انتشار رکوردها) و بازگشت به پورتال Defender (برای فعال کردن امضا).
- انتشار DNS از چند دقیقه تا ۴۸ ساعت طول میکشد. تا زمانی که مایکروسافت رکوردهای منتشر شده را شناسایی نکند، نمیتوان گزینه امضای DKIM را فعال کرد.
- DKIM فقط به عنوان بخشی از تنظیمات کامل احراز هویت ایمیل عمل میکند. برای محافظت کامل از صندوق ورودی، آن را با SPF و DMARC جفت کنید.
از فوریه ۲۰۲۴، الزامات ارسال انبوه جیمیل، احراز هویت DKIM را برای هر دامنهای که بیش از ... ارسال میکند، الزامی کرده است. 5,000 ایمیل در روز به کاربران جیمیل. یاهو نیز در [سیستم خود] از همین قانون پیروی میکند. بهترین شیوههای فرستنده. جاری آمار هرزنامههای ایمیلی این نشان میدهد که ارائهدهندگان بزرگ ایمیل چقدر تهاجمی ایمیلهای احراز هویت نشده را فیلتر میکنند، به این معنی که کاربران مایکروسافت ۳۶۵ که DKIM را فعال نکردهاند، بیسروصدا جایگاه خود را در صندوق ورودی دو ارائهدهنده بزرگ صندوق پستی در جهان از دست میدهند.
خبر خوب این است که راهاندازی DKIM در آفیس ۳۶۵ یک فرآیند نسبتاً سرراست است، البته اگر بدانید کجا را باید جستجو کنید: پورتال Defender را باز کنید، رکوردهای CNAME را ایجاد کنید، آنها را در DNS منتشر کنید، امضا را فعال کنید و سپس تأیید کنید که تنظیمات واقعاً کار میکنند.
پیشنیازهای لازم قبل از راهاندازی DKIM در آفیس ۳۶۵
جدا از پیکربندی نادرست رکوردها، بسیاری از شکستهای راهاندازی DKIM به یک پیشنیاز از دست رفته برمیگردد. مایکروسافت انتظار دارد دامنه شما قبل از شروع پیکربندی DKIM در مایکروسافت ۳۶۵ تأیید شود. اگر دامنه تأیید نشده باشد، اصلاً در صفحه تنظیمات DKIM ظاهر نمیشود.
قبل از شروع، مطمئن شوید که هر چهار پیشنیاز برقرار هستند:
- دسترسی مدیر کل یا مدیر امنیت: صفحه تنظیمات DKIM برای کاربران استاندارد یا مدیران فقط خواندنی در دسترس نیست. یک مدیر امنیتی میتواند این صفحه را مشاهده کند، اما فقط یک مدیر سراسری میتواند امضای DKIM را فعال کند.
- یک دامنه سفارشی تأیید شده در مایکروسافت ۳۶۵: مرکز مدیریت مایکروسافت ۳۶۵ را باز کنید، به تنظیمات → دامنهها بروید و تأیید کنید که دامنه به عنوان تأیید شده علامتگذاری شده است. دامنههای تأیید نشده در فهرست DKIM پورتال Defender ظاهر نمیشوند.
- دسترسی به تنظیمات DNS دامنه: شما باید دو رکورد CNAME را با ارائهدهنده DNS که دامنه شما را مدیریت میکند، مانند GoDaddy، Cloudflare، Namecheap، AWS Route 53 یا میزبان DNS دیگری منتشر کنید.
- یک رکورد SPF منتشر شده برای همان دامنه: از نظر فنی SPF قبل از DKIM لازم نیست، اما مایکروسافت توصیه میکند هر دو را با هم پیکربندی کنید. اگر SPF هنوز فعال نیست، قبل از ادامه کار با DKIM آن را تنظیم کنید.
نحوه تنظیم DKIM در آفیس ۳۶۵: گام به گام
پنج مرحله زیر 10 تا 15 دقیقه کار فعال طول میکشد، به علاوه زمان انتشار DNS از چند دقیقه تا 48 ساعت متغیر است. کل زمان لازم برای فعال شدن امضای DKIM تقریباً به سرعت انتشار تغییرات توسط ارائه دهنده DNS شما بستگی دارد.
رابط کاربری پورتال Defender مایکروسافت مرتباً تغییر میکند. مسیرهای ناوبری زیر در زمان نگارش این مطلب دقیق هستند، اما اگر چیزی متفاوت به نظر میرسد، همیشه آن را با پورتال زنده مقایسه کنید.
مرحله ۱: وارد پورتال مایکروسافت دیفندر شوید
به security.microsoft.com بروید و با حساب کاربری Global Administrator برای مستأجر وارد شوید. پس از ورود، با بررسی نام مستأجر نمایش داده شده در گوشه بالا سمت راست پورتال، تأیید کنید که در مستأجر صحیح هستید. اگر چندین سازمان مایکروسافت ۳۶۵ را مدیریت میکنید، به راحتی میتوانید در مستأجر اشتباه باشید.
مرحله ۲: به صفحه تنظیمات DKIM بروید
از منوی سمت چپ، مسیر ناوبری زیر را دنبال کنید:
ایمیل و همکاری → سیاستها و قوانین → سیاستهای مقابله با تهدیدات → تنظیمات احراز هویت ایمیل → DKIM
اگر مسیر بالا با آنچه میبینید مطابقت ندارد، از نوار جستجوی پورتال استفاده کنید و «DKIM» را تایپ کنید. صفحه DKIM صرف نظر از اینکه در حال حاضر در کجای نوار ناوبری قرار دارد، مستقیماً از جستجو نمایش داده میشود.
وقتی در صفحه DKIM هستید، لیستی از دامنهها را مشاهده خواهید کرد. این شامل دامنه پیشفرض .onmicrosoft.com است که مایکروسافت به هر مستاجر اختصاص میدهد، به علاوه هر دامنه سفارشی که تأیید شده است. دامنههای سفارشی فقط پس از تکمیل فرآیند تأیید در مرکز مدیریت در اینجا ظاهر میشوند.
مرحله 3: مقادیر رکورد CNAME را برای دامنه سفارشی ایجاد کنید
دامنه سفارشی خود را از لیست انتخاب کنید (نه دامنه پیشفرض .onmicrosoft.com). کلیک کنید «کلیدهای DKIM ایجاد کنید.»
مایکروسافت دو مقدار رکورد CNAME تولید میکند. اینها رکوردهایی هستند که در مرحله بعدی در منطقه DNS خود منتشر خواهید کرد. این دو رکورد از selector1._domainkey و selector2._domainkey به عنوان نام میزبان خود استفاده میکنند. استفاده از دو انتخابگر، روشی است که مایکروسافت کلیدهای DKIM را به طور خودکار در پسزمینه میچرخاند. وقتی مایکروسافت به یک کلید جدید میچرخد، بدون نیاز به هیچ اقدامی از سوی شما، بین دو انتخابگر جابجا میشود.
هر دو مقدار CNAME را دقیقاً همانطور که در پورتال نمایش داده شده است، کپی کنید. غلط املایی در مقادیر CNAME اغلب علت عدم موفقیت در تنظیم DKIM است. قبل از رفتن به مرحله بعدی، مقادیر را در یک فایل متنی کپی کنید تا آنها را برای چسباندن آماده داشته باشید.
مرحله ۴: انتشار رکوردهای CNAME در DNS
به ارائه دهنده DNS دامنه خود وارد شوید و پنل مدیریت DNS را برای دامنه سفارشی خود باز کنید. دو رکورد CNAME جدید با مقادیر زیر ایجاد کنید:
رکورد ۱:
- میزبان / نام: selector1._domainkey
- مقدار / اشاره به: اولین مقدار CNAME که از پورتال Defender کپی شده است
- TTL: ۳۶۰۰ (یا مقدار پیشفرض ارائهدهنده شما)
رکورد ۱:
- میزبان / نام: selector2._domainkey
- مقدار / اشاره به: دومین مقدار CNAME که از پورتال Defender کپی شده است
- TTL: ۳۶۰۰ (یا مقدار پیشفرض ارائهدهنده شما)
برخی از ارائهدهندگان DNS نام کامل میزبان، شامل دامنه (مثلاً selector1._domainkey.yourdomain.com) را درخواست میکنند، در حالی که برخی دیگر فقط پیشوند (selector1._domainkey) را انتظار دارند. اگر مطمئن نیستید، مستندات ارائهدهنده خود را بررسی کنید. وارد کردن نام کامل در حالی که فقط پیشوند مورد نیاز است، یک تکرار ایجاد میکند که به درستی حل نمیشود.
هر دو رکورد را ذخیره کنید و منتظر بمانید. انتشار معمولاً ظرف چند ساعت انجام میشود.
مرحله ۵: فعال کردن امضای DKIM در پورتال Defender
بازگشت به صفحه DKIM پورتال Defender: ایمیل و همکاری → سیاستها و قوانین → سیاستهای مقابله با تهدیدات → تنظیمات احراز هویت ایمیل → DKIM.
همان دامنه سفارشی که در مرحله ۴ پیکربندی کردید را انتخاب کنید. «پیامهای این دامنه را با امضاهای DKIM امضا کنید» به روشن.
اگر این گزینه خطایی مانند «رکورد CNAME برای این پیکربندی وجود ندارد» را نشان دهد، رکوردهای DNS هنوز به سرورهای مایکروسافت ارسال نشدهاند. این مورد قابل پیشبینی است. ۱ تا ۲۴ ساعت صبر کنید و دوباره امتحان کنید. سعی نکنید رکوردهای CNAME را دوباره ایجاد کنید؛ آنها احتمالاً درست هستند و فقط به زمان بیشتری برای ارسال نیاز دارند.
به محض اینکه این گزینه با موفقیت فعال شود، مایکروسافت ۳۶۵ بلافاصله شروع به امضای هر ایمیل خروجی از دامنه سفارشی با امضای DKIM میکند.
نحوه تأیید صحت عملکرد DKIM در آفیس ۳۶۵
فعال کردن DKIM در پورتال همیشه به این معنی نیست که در ایمیل زنده به درستی کار میکند. برای تأیید صحت تنظیمات، از دو روش تأیید همزمان استفاده کنید.
جستجوی خارجی
به ابزار جستجوی DKIM در MXToolbox بروید. دامنه خود و selector1 را به عنوان selector وارد کنید. نتیجه موفقیتآمیز نشان میدهد که کلید عمومی مایکروسافت منتشر شده است و تأیید میکند که انتشار DNS تکمیل شده است. برای تأیید اینکه هر دو selector در حال حل شدن هستند، این کار را با selector2 تکرار کنید.
بررسی هدر ایمیل
یک ایمیل آزمایشی از دامنه سفارشی به یک صندوق پستی خارجی (Gmail، Yahoo یا آدرس Outlook شخصی) ارسال کنید. ایمیل را باز کنید و سربرگهای کامل پیام را مشاهده کنید.
- در جیمیل: منوی سه نقطه → «نمایش نسخه اصلی». در Outlook وب: منوی سه نقطه → «مشاهده» → «مشاهده منبع پیام».
- در سربرگ Authentication-Results، امضای موفقیتآمیز DKIM موارد زیر را نشان میدهد: dkim = پاس دادن [ایمیل محافظت شده]
دامنه موجود در مقدار header.i= باید با دامنه ارسال شما مطابقت داشته باشد. اگر هدر dkim=none یا dkim=fail را نشان میدهد، تنظیمات کار نمیکند؛ بخش عیبیابی زیر را بررسی کنید.
خطاهای رایج تنظیم DKIM در آفیس ۳۶۵ و نحوه رفع آنها
خطاهای زیر اکثر خطاهای مربوط به راهاندازی DKIM در کاربران مایکروسافت ۳۶۵ را پوشش میدهند.
«هیچ کلید DKIM برای این دامنه ذخیره نشده است»
تشخیص دادن: کلیدهای DKIM هنوز برای دامنه ایجاد نشدهاند. گزینه فعالسازی امضا فقط پس از وجود کلیدها ظاهر میشود.
ثابت: دامنه را در صفحه DKIM پورتال Defender انتخاب کنید و کلیک کنید «کلیدهای DKIM ایجاد کنید.» پورتال دو مقدار CNAME مورد نیاز برای انتشار را تولید میکند. اگر قبلاً این کار را انجام دادهاید، کلیدها باید از قبل وجود داشته باشند (بررسی کنید که آیا در دامنه صحیح در لیست هستید یا خیر).
«رکورد CNAME برای این پیکربندی وجود ندارد»
تشخیص دادن: رکوردهای DNS یا هنوز منتشر نشدهاند یا به سیستمهای تشخیص مایکروسافت ارسال نشدهاند.
ثابت: با اجرای جستجوی DNS با MXToolbox یا DNS Checker با استفاده از selector1._domainkey.yourdomain.com به عنوان پرس و جو، از قابل مشاهده بودن عمومی رکوردهای CNAME اطمینان حاصل کنید. اگر رکوردها به صورت خارجی نمایش داده میشوند اما پورتال همچنان خطا را نشان میدهد، ۱ تا ۲۴ ساعت صبر کنید تا سرورهای مایکروسافت آنها را دریافت کنند. اگر رکوردها به صورت خارجی نمایش داده نمیشوند، به ارائه دهنده DNS خود مراجعه کنید و فیلدهای نام میزبان و مقدار را از نظر غلط املایی بررسی کنید، به خصوص اینکه آیا نام میزبان شامل دامنه ریشه میشود یا خیر.
DKIM در MXToolbox فعال میشود، اما Gmail مقدار dkim=none را نمایش میدهد.
تشخیص دادن: رکورد DKIM به درستی در DNS منتشر شده است، اما مایکروسافت ۳۶۵ در واقع پیامهای خروجی را امضا نمیکند زیرا دکمه امضا هنوز خاموش است.
ثابت: به صفحه DKIM پورتال Defender برگردید و گزینه «پیامهای امضا برای این دامنه با امضاهای DKIM» را تأیید کنید. On برای دامنه سفارشی. ممکن است این گزینه هرگز فعال نشده باشد، یا به دلیل مشکل در جلسه پورتال به حالت قبل برگشته باشد. آن را فعال کنید و یک ایمیل آزمایشی دیگر برای تأیید ارسال کنید.
دامنه سفارشی در صفحه تنظیمات DKIM نمایش داده نمیشود
تشخیص دادن: دامنه فرآیند تأیید را در مرکز مدیریت مایکروسافت ۳۶۵ تکمیل نکرده است، بنابراین به عنوان یک دامنه معتبر برای مستاجر شناخته نمیشود.
ثابت: admin.microsoft.com را باز کنید، به آدرس زیر بروید تنظیمات → دامنههاو فرآیند تأیید دامنه را تکمیل کنید. این شامل اضافه کردن یک رکورد TXT به DNS برای اثبات مالکیت است. هنگامی که دامنه در مرکز مدیریت به عنوان دامنه تأیید شده نشان داده شود، ظرف چند دقیقه در صفحه DKIM پورتال Defender ظاهر میشود.
جفت کردن DKIM با SPF و DMARC برای احراز هویت کامل ایمیل
DKIM به تنهایی کافی نیست. ارائه دهندگان صندوق پستی مدرن انتظار همه چیز را دارند. سه پروتکل احراز هویت طبق قوانین ارسال انبوه جیمیل و یاهو در سال ۲۰۲۴، هر سه مورد برای هر دامنهای که روزانه بیش از ۵۰۰۰ ایمیل ارسال میکند، عملاً الزامی است.
در اینجا نحوه تقسیمبندی سه پروتکل برای احراز هویت آمده است:
- SPF فهرستی از آدرسهای IP مجاز برای ارسال ایمیل از طرف دامنه را منتشر میکند. این کار از ارسال ایمیل توسط سرورهای غیرمجاز که ادعا میکنند از طرف شما هستند، جلوگیری میکند.
- پسوند dkim یک امضای رمزنگاریشده به هر ایمیل خروجی اضافه میکند. سرورهای گیرنده، امضا را با کلید عمومی موجود در DNS مقایسه میکنند تا مطمئن شوند که پیام در حین انتقال تغییر نکرده است.
- DMARC به سرورهای دریافتکننده ایمیل میگوید که در صورت عدم موفقیت SPF یا DKIM چه کاری انجام دهند: پیام را قرنطینه کنند، آن را رد کنند، یا در هر صورت آن را تحویل دهند و نتیجه را گزارش دهند.
بدون DMARC، پیامی که SPF و DKIM آن ناموفق باشد، ممکن است همچنان به صندوق ورودی برسد، زیرا هیچ سیاستی وجود ندارد که به گیرنده دستور دهد در صورت بروز خطا، اقدامی انجام دهد. محافظت کامل از صندوق ورودی مستلزم همکاری هر سه مورد است.
پس از تأیید صحت عملکرد DKIM و SPF، یک رکورد DMARC در _dmarc.yourdomain.com منتشر کنید. برای جمعآوری گزارشهای کلی به مدت ۲ تا ۴ هفته، با p=none شروع کنید، پس از پایدار شدن همترازی، به p=quarantine بروید، سپس برای اجرای کامل به p=reject بروید. این پیشرفت نحوهی شما را نشان میدهد. بهبود اعتبار فرستنده از طریق احراز هویت بدون به خطر انداختن نامههای قانونی در طول مسیر.
با این حال، احراز هویت به برگشت ایمیل از آدرسهای نامعتبر رسیدگی نمیکند. در حالی که DKIM تأیید میکند که ایمیل از دامنه شما آمده است، در صورت عدم وجود صندوق پستی گیرنده، از برگشت ایمیل جلوگیری نمیکند. قوی شهرت فرستنده ایمیل بستگی به این دارد که هم احراز هویت و هم کیفیت لیست با هم کار کنند. ابزارهایی مانند DeBounce اعتبار سنجی لیست ایمیل به شما کمک میکند آدرسهایی را که به احتمال زیاد باعث ایجاد برگشتها و شکایات میشوند، حذف کنید.
استفاده صحیح از DKIM نتیجه میدهد
راهاندازی DKIM در آفیس ۳۶۵ شامل تولید رکوردهای CNAME در پورتال Defender، انتشار آنها در DNS، انتظار برای انتشار، فعالسازی امضا و تأیید از طریق هدرهای ایمیل است. کار فعال ۱۰ تا ۱۵ دقیقه طول میکشد. انتظار (برای انتشار DNS) تنها بخشی است که نمیتوانید سرعت آن را افزایش دهید.
DKIM را با SPF، DMARC و فهرست منسجم هماهنگ کنید تا قابلیت تحویل ایمیلهایتان را تحت الزامات احراز هویتی که جیمیل، یاهو و مایکروسافت اکنون در مقیاس وسیع اعمال میکنند، به طور کامل محافظت کنید.
قبل از کمپین بزرگ بعدی خود، لیست ارسال خود را با DeBounce اعتبارسنجی کنید. مخاطبین خود را آپلود کنید، آدرسهایی را که به عنوان نامعتبر، یکبار مصرف یا پرخطر علامتگذاری شدهاند حذف کنید و با اطمینان از اینکه احراز هویت قوی و یک لیست پاک در کنار هم بهترین شانس ممکن برای رسیدن به صندوق ورودی را به شما میدهند، ارسال کنید.