بلاگ

نحوه تنظیم DKIM در آفیس ۳۶۵: گام به گام

حذف کنید
مقــالات
21 دقیقه خواندن

نکات کلیدی

  • مایکروسافت ۳۶۵ DKIM از دو رکورد CNAME (selector1 و selector2) استفاده می‌کند که به کلیدهای تولید شده توسط مایکروسافت اشاره دارند. این تنظیم دو انتخابگر، چرخش خودکار کلید را برای امنیت بیشتر امکان‌پذیر می‌کند.
  • راه‌اندازی در سه مکان انجام می‌شود: پورتال Microsoft Defender (برای تولید مقادیر رکورد)، ارائه‌دهنده DNS دامنه شما (برای انتشار رکوردها) و بازگشت به پورتال Defender (برای فعال کردن امضا).
  • انتشار DNS از چند دقیقه تا ۴۸ ساعت طول می‌کشد. تا زمانی که مایکروسافت رکوردهای منتشر شده را شناسایی نکند، نمی‌توان گزینه امضای DKIM را فعال کرد.
  • DKIM فقط به عنوان بخشی از تنظیمات کامل احراز هویت ایمیل عمل می‌کند. برای محافظت کامل از صندوق ورودی، آن را با SPF و DMARC جفت کنید.

از فوریه ۲۰۲۴، الزامات ارسال انبوه جیمیل، احراز هویت DKIM را برای هر دامنه‌ای که بیش از ... ارسال می‌کند، الزامی کرده است. 5,000 ایمیل در روز به کاربران جیمیل. یاهو نیز در [سیستم خود] از همین قانون پیروی می‌کند. بهترین شیوه‌های فرستنده. جاری آمار هرزنامه‌های ایمیلی این نشان می‌دهد که ارائه‌دهندگان بزرگ ایمیل چقدر تهاجمی ایمیل‌های احراز هویت نشده را فیلتر می‌کنند، به این معنی که کاربران مایکروسافت ۳۶۵ که DKIM را فعال نکرده‌اند، بی‌سروصدا جایگاه خود را در صندوق ورودی دو ارائه‌دهنده بزرگ صندوق پستی در جهان از دست می‌دهند.

خبر خوب این است که راه‌اندازی DKIM در آفیس ۳۶۵ یک فرآیند نسبتاً سرراست است، البته اگر بدانید کجا را باید جستجو کنید: پورتال Defender را باز کنید، رکوردهای CNAME را ایجاد کنید، آنها را در DNS منتشر کنید، امضا را فعال کنید و سپس تأیید کنید که تنظیمات واقعاً کار می‌کنند.

پیش‌نیازهای لازم قبل از راه‌اندازی DKIM در آفیس ۳۶۵

تنظیم DKIM در آفیس ۳۶۵

جدا از پیکربندی نادرست رکوردها، بسیاری از شکست‌های راه‌اندازی DKIM به یک پیش‌نیاز از دست رفته برمی‌گردد. مایکروسافت انتظار دارد دامنه شما قبل از شروع پیکربندی DKIM در مایکروسافت ۳۶۵ تأیید شود. اگر دامنه تأیید نشده باشد، اصلاً در صفحه تنظیمات DKIM ظاهر نمی‌شود.

قبل از شروع، مطمئن شوید که هر چهار پیش‌نیاز برقرار هستند:

  • دسترسی مدیر کل یا مدیر امنیت: صفحه تنظیمات DKIM برای کاربران استاندارد یا مدیران فقط خواندنی در دسترس نیست. یک مدیر امنیتی می‌تواند این صفحه را مشاهده کند، اما فقط یک مدیر سراسری می‌تواند امضای DKIM را فعال کند.
  • یک دامنه سفارشی تأیید شده در مایکروسافت ۳۶۵: مرکز مدیریت مایکروسافت ۳۶۵ را باز کنید، به تنظیمات → دامنه‌ها بروید و تأیید کنید که دامنه به عنوان تأیید شده علامت‌گذاری شده است. دامنه‌های تأیید نشده در فهرست DKIM پورتال Defender ظاهر نمی‌شوند.
  • دسترسی به تنظیمات DNS دامنه: شما باید دو رکورد CNAME را با ارائه‌دهنده DNS که دامنه شما را مدیریت می‌کند، مانند GoDaddy، Cloudflare، Namecheap، AWS Route 53 یا میزبان DNS دیگری منتشر کنید.
  • یک رکورد SPF منتشر شده برای همان دامنه: از نظر فنی SPF قبل از DKIM لازم نیست، اما مایکروسافت توصیه می‌کند هر دو را با هم پیکربندی کنید. اگر SPF هنوز فعال نیست، قبل از ادامه کار با DKIM آن را تنظیم کنید.

نحوه تنظیم DKIM در آفیس ۳۶۵: گام به گام

نحوه تنظیم DKIM در آفیس ۳۶۵

پنج مرحله زیر 10 تا 15 دقیقه کار فعال طول می‌کشد، به علاوه زمان انتشار DNS از چند دقیقه تا 48 ساعت متغیر است. کل زمان لازم برای فعال شدن امضای DKIM تقریباً به سرعت انتشار تغییرات توسط ارائه دهنده DNS شما بستگی دارد.

رابط کاربری پورتال Defender مایکروسافت مرتباً تغییر می‌کند. مسیرهای ناوبری زیر در زمان نگارش این مطلب دقیق هستند، اما اگر چیزی متفاوت به نظر می‌رسد، همیشه آن را با پورتال زنده مقایسه کنید.

مرحله ۱: وارد پورتال مایکروسافت دیفندر شوید

به security.microsoft.com بروید و با حساب کاربری Global Administrator برای مستأجر وارد شوید. پس از ورود، با بررسی نام مستأجر نمایش داده شده در گوشه بالا سمت راست پورتال، تأیید کنید که در مستأجر صحیح هستید. اگر چندین سازمان مایکروسافت ۳۶۵ را مدیریت می‌کنید، به راحتی می‌توانید در مستأجر اشتباه باشید.

مرحله ۲: به صفحه تنظیمات DKIM بروید

از منوی سمت چپ، مسیر ناوبری زیر را دنبال کنید:

ایمیل و همکاری → سیاست‌ها و قوانین → سیاست‌های مقابله با تهدیدات → تنظیمات احراز هویت ایمیل → DKIM

اگر مسیر بالا با آنچه می‌بینید مطابقت ندارد، از نوار جستجوی پورتال استفاده کنید و «DKIM» را تایپ کنید. صفحه DKIM صرف نظر از اینکه در حال حاضر در کجای نوار ناوبری قرار دارد، مستقیماً از جستجو نمایش داده می‌شود.

وقتی در صفحه DKIM هستید، لیستی از دامنه‌ها را مشاهده خواهید کرد. این شامل دامنه پیش‌فرض .onmicrosoft.com است که مایکروسافت به هر مستاجر اختصاص می‌دهد، به علاوه هر دامنه سفارشی که تأیید شده است. دامنه‌های سفارشی فقط پس از تکمیل فرآیند تأیید در مرکز مدیریت در اینجا ظاهر می‌شوند.

مرحله 3: مقادیر رکورد CNAME را برای دامنه سفارشی ایجاد کنید

دامنه سفارشی خود را از لیست انتخاب کنید (نه دامنه پیش‌فرض ‎.onmicrosoft.com). کلیک کنید «کلیدهای DKIM ایجاد کنید.»

مایکروسافت دو مقدار رکورد CNAME تولید می‌کند. اینها رکوردهایی هستند که در مرحله بعدی در منطقه DNS خود منتشر خواهید کرد. این دو رکورد از selector1._domainkey و selector2._domainkey به عنوان نام میزبان خود استفاده می‌کنند. استفاده از دو انتخابگر، روشی است که مایکروسافت کلیدهای DKIM را به طور خودکار در پس‌زمینه می‌چرخاند. وقتی مایکروسافت به یک کلید جدید می‌چرخد، بدون نیاز به هیچ اقدامی از سوی شما، بین دو انتخابگر جابجا می‌شود.

هر دو مقدار CNAME را دقیقاً همانطور که در پورتال نمایش داده شده است، کپی کنید. غلط املایی در مقادیر CNAME اغلب علت عدم موفقیت در تنظیم DKIM است. قبل از رفتن به مرحله بعدی، مقادیر را در یک فایل متنی کپی کنید تا آنها را برای چسباندن آماده داشته باشید.

مرحله ۴: انتشار رکوردهای CNAME در DNS

به ارائه دهنده DNS دامنه خود وارد شوید و پنل مدیریت DNS را برای دامنه سفارشی خود باز کنید. دو رکورد CNAME جدید با مقادیر زیر ایجاد کنید:

رکورد ۱:

  • میزبان / نام: selector1._domainkey
  • مقدار / اشاره به: اولین مقدار CNAME که از پورتال Defender کپی شده است
  • TTL: ۳۶۰۰ (یا مقدار پیش‌فرض ارائه‌دهنده شما)

رکورد ۱:

  • میزبان / نام: selector2._domainkey
  • مقدار / اشاره به: دومین مقدار CNAME که از پورتال Defender کپی شده است
  • TTL: ۳۶۰۰ (یا مقدار پیش‌فرض ارائه‌دهنده شما)

برخی از ارائه‌دهندگان DNS نام کامل میزبان، شامل دامنه (مثلاً selector1._domainkey.yourdomain.com) را درخواست می‌کنند، در حالی که برخی دیگر فقط پیشوند (selector1._domainkey) را انتظار دارند. اگر مطمئن نیستید، مستندات ارائه‌دهنده خود را بررسی کنید. وارد کردن نام کامل در حالی که فقط پیشوند مورد نیاز است، یک تکرار ایجاد می‌کند که به درستی حل نمی‌شود.

هر دو رکورد را ذخیره کنید و منتظر بمانید. انتشار معمولاً ظرف چند ساعت انجام می‌شود.

مرحله ۵: فعال کردن امضای DKIM در پورتال Defender

بازگشت به صفحه DKIM پورتال Defender: ایمیل و همکاری → سیاست‌ها و قوانین → سیاست‌های مقابله با تهدیدات → تنظیمات احراز هویت ایمیل → DKIM.

همان دامنه سفارشی که در مرحله ۴ پیکربندی کردید را انتخاب کنید. «پیام‌های این دامنه را با امضاهای DKIM امضا کنید» به روشن.

اگر این گزینه خطایی مانند «رکورد CNAME برای این پیکربندی وجود ندارد» را نشان دهد، رکوردهای DNS هنوز به سرورهای مایکروسافت ارسال نشده‌اند. این مورد قابل پیش‌بینی است. ۱ تا ۲۴ ساعت صبر کنید و دوباره امتحان کنید. سعی نکنید رکوردهای CNAME را دوباره ایجاد کنید؛ آنها احتمالاً درست هستند و فقط به زمان بیشتری برای ارسال نیاز دارند.

به محض اینکه این گزینه با موفقیت فعال شود، مایکروسافت ۳۶۵ بلافاصله شروع به امضای هر ایمیل خروجی از دامنه سفارشی با امضای DKIM می‌کند.

نحوه تأیید صحت عملکرد DKIM در آفیس ۳۶۵

فعال کردن DKIM در پورتال همیشه به این معنی نیست که در ایمیل زنده به درستی کار می‌کند. برای تأیید صحت تنظیمات، از دو روش تأیید همزمان استفاده کنید.

جستجوی خارجی

به ابزار جستجوی DKIM در MXToolbox بروید. دامنه خود و selector1 را به عنوان selector وارد کنید. نتیجه موفقیت‌آمیز نشان می‌دهد که کلید عمومی مایکروسافت منتشر شده است و تأیید می‌کند که انتشار DNS تکمیل شده است. برای تأیید اینکه هر دو selector در حال حل شدن هستند، این کار را با selector2 تکرار کنید.

بررسی هدر ایمیل

یک ایمیل آزمایشی از دامنه سفارشی به یک صندوق پستی خارجی (Gmail، Yahoo یا آدرس Outlook شخصی) ارسال کنید. ایمیل را باز کنید و سربرگ‌های کامل پیام را مشاهده کنید.

  • در جیمیل: منوی سه نقطه → «نمایش نسخه اصلی». در Outlook وب: منوی سه نقطه → «مشاهده» → «مشاهده منبع پیام».
  • در سربرگ Authentication-Results، امضای موفقیت‌آمیز DKIM موارد زیر را نشان می‌دهد: dkim = پاس دادن [ایمیل محافظت شده]

دامنه موجود در مقدار header.i= باید با دامنه ارسال شما مطابقت داشته باشد. اگر هدر dkim=none یا dkim=fail را نشان می‌دهد، تنظیمات کار نمی‌کند؛ بخش عیب‌یابی زیر را بررسی کنید.

خطاهای رایج تنظیم DKIM در آفیس ۳۶۵ و نحوه رفع آنها

نحوه تنظیم DKIM در آفیس ۳۶۵

خطاهای زیر اکثر خطاهای مربوط به راه‌اندازی DKIM در کاربران مایکروسافت ۳۶۵ را پوشش می‌دهند.

«هیچ کلید DKIM برای این دامنه ذخیره نشده است»

تشخیص دادن: کلیدهای DKIM هنوز برای دامنه ایجاد نشده‌اند. گزینه فعال‌سازی امضا فقط پس از وجود کلیدها ظاهر می‌شود.

ثابت: دامنه را در صفحه DKIM پورتال Defender انتخاب کنید و کلیک کنید «کلیدهای DKIM ایجاد کنید.» پورتال دو مقدار CNAME مورد نیاز برای انتشار را تولید می‌کند. اگر قبلاً این کار را انجام داده‌اید، کلیدها باید از قبل وجود داشته باشند (بررسی کنید که آیا در دامنه صحیح در لیست هستید یا خیر).

«رکورد CNAME برای این پیکربندی وجود ندارد»

تشخیص دادن: رکوردهای DNS یا هنوز منتشر نشده‌اند یا به سیستم‌های تشخیص مایکروسافت ارسال نشده‌اند.

ثابت: با اجرای جستجوی DNS با MXToolbox یا DNS Checker با استفاده از selector1._domainkey.yourdomain.com به عنوان پرس و جو، از قابل مشاهده بودن عمومی رکوردهای CNAME اطمینان حاصل کنید. اگر رکوردها به صورت خارجی نمایش داده می‌شوند اما پورتال همچنان خطا را نشان می‌دهد، ۱ تا ۲۴ ساعت صبر کنید تا سرورهای مایکروسافت آنها را دریافت کنند. اگر رکوردها به صورت خارجی نمایش داده نمی‌شوند، به ارائه دهنده DNS خود مراجعه کنید و فیلدهای نام میزبان و مقدار را از نظر غلط املایی بررسی کنید، به خصوص اینکه آیا نام میزبان شامل دامنه ریشه می‌شود یا خیر.

DKIM در MXToolbox فعال می‌شود، اما Gmail مقدار dkim=none را نمایش می‌دهد.

تشخیص دادن: رکورد DKIM به درستی در DNS منتشر شده است، اما مایکروسافت ۳۶۵ در واقع پیام‌های خروجی را امضا نمی‌کند زیرا دکمه امضا هنوز خاموش است.

ثابت: به صفحه DKIM پورتال Defender برگردید و گزینه «پیام‌های امضا برای این دامنه با امضاهای DKIM» را تأیید کنید. On برای دامنه سفارشی. ممکن است این گزینه هرگز فعال نشده باشد، یا به دلیل مشکل در جلسه پورتال به حالت قبل برگشته باشد. آن را فعال کنید و یک ایمیل آزمایشی دیگر برای تأیید ارسال کنید.

دامنه سفارشی در صفحه تنظیمات DKIM نمایش داده نمی‌شود

تشخیص دادن: دامنه فرآیند تأیید را در مرکز مدیریت مایکروسافت ۳۶۵ تکمیل نکرده است، بنابراین به عنوان یک دامنه معتبر برای مستاجر شناخته نمی‌شود.

ثابت: admin.microsoft.com را باز کنید، به آدرس زیر بروید تنظیمات → دامنه‌هاو فرآیند تأیید دامنه را تکمیل کنید. این شامل اضافه کردن یک رکورد TXT به DNS برای اثبات مالکیت است. هنگامی که دامنه در مرکز مدیریت به عنوان دامنه تأیید شده نشان داده شود، ظرف چند دقیقه در صفحه DKIM پورتال Defender ظاهر می‌شود.

جفت کردن DKIM با SPF و DMARC برای احراز هویت کامل ایمیل

DKIM به تنهایی کافی نیست. ارائه دهندگان صندوق پستی مدرن انتظار همه چیز را دارند. سه پروتکل احراز هویت طبق قوانین ارسال انبوه جیمیل و یاهو در سال ۲۰۲۴، هر سه مورد برای هر دامنه‌ای که روزانه بیش از ۵۰۰۰ ایمیل ارسال می‌کند، عملاً الزامی است.

در اینجا نحوه تقسیم‌بندی سه پروتکل برای احراز هویت آمده است:

  • SPF فهرستی از آدرس‌های IP مجاز برای ارسال ایمیل از طرف دامنه را منتشر می‌کند. این کار از ارسال ایمیل توسط سرورهای غیرمجاز که ادعا می‌کنند از طرف شما هستند، جلوگیری می‌کند.
  • پسوند dkim یک امضای رمزنگاری‌شده به هر ایمیل خروجی اضافه می‌کند. سرورهای گیرنده، امضا را با کلید عمومی موجود در DNS مقایسه می‌کنند تا مطمئن شوند که پیام در حین انتقال تغییر نکرده است.
  • DMARC به سرورهای دریافت‌کننده ایمیل می‌گوید که در صورت عدم موفقیت SPF یا DKIM چه کاری انجام دهند: پیام را قرنطینه کنند، آن را رد کنند، یا در هر صورت آن را تحویل دهند و نتیجه را گزارش دهند.

بدون DMARC، پیامی که SPF و DKIM آن ناموفق باشد، ممکن است همچنان به صندوق ورودی برسد، زیرا هیچ سیاستی وجود ندارد که به گیرنده دستور دهد در صورت بروز خطا، اقدامی انجام دهد. محافظت کامل از صندوق ورودی مستلزم همکاری هر سه مورد است.

پس از تأیید صحت عملکرد DKIM و SPF، یک رکورد DMARC در _dmarc.yourdomain.com منتشر کنید. برای جمع‌آوری گزارش‌های کلی به مدت ۲ تا ۴ هفته، با p=none شروع کنید، پس از پایدار شدن هم‌ترازی، به p=quarantine بروید، سپس برای اجرای کامل به p=reject بروید. این پیشرفت نحوه‌ی شما را نشان می‌دهد. بهبود اعتبار فرستنده از طریق احراز هویت بدون به خطر انداختن نامه‌های قانونی در طول مسیر.

با این حال، احراز هویت به برگشت ایمیل از آدرس‌های نامعتبر رسیدگی نمی‌کند. در حالی که DKIM تأیید می‌کند که ایمیل از دامنه شما آمده است، در صورت عدم وجود صندوق پستی گیرنده، از برگشت ایمیل جلوگیری نمی‌کند. قوی شهرت فرستنده ایمیل بستگی به این دارد که هم احراز هویت و هم کیفیت لیست با هم کار کنند. ابزارهایی مانند DeBounce اعتبار سنجی لیست ایمیل به شما کمک می‌کند آدرس‌هایی را که به احتمال زیاد باعث ایجاد برگشت‌ها و شکایات می‌شوند، حذف کنید.

استفاده صحیح از DKIM نتیجه می‌دهد

راه‌اندازی DKIM در آفیس ۳۶۵ شامل تولید رکوردهای CNAME در پورتال Defender، انتشار آنها در DNS، انتظار برای انتشار، فعال‌سازی امضا و تأیید از طریق هدرهای ایمیل است. کار فعال ۱۰ تا ۱۵ دقیقه طول می‌کشد. انتظار (برای انتشار DNS) تنها بخشی است که نمی‌توانید سرعت آن را افزایش دهید.

DKIM را با SPF، DMARC و فهرست منسجم هماهنگ کنید تا قابلیت تحویل ایمیل‌هایتان را تحت الزامات احراز هویتی که جیمیل، یاهو و مایکروسافت اکنون در مقیاس وسیع اعمال می‌کنند، به طور کامل محافظت کنید.

قبل از کمپین بزرگ بعدی خود، لیست ارسال خود را با DeBounce اعتبارسنجی کنید. مخاطبین خود را آپلود کنید، آدرس‌هایی را که به عنوان نامعتبر، یکبار مصرف یا پرخطر علامت‌گذاری شده‌اند حذف کنید و با اطمینان از اینکه احراز هویت قوی و یک لیست پاک در کنار هم بهترین شانس ممکن برای رسیدن به صندوق ورودی را به شما می‌دهند، ارسال کنید.

پرسش و پاسخهای متداول

پاسخ به سوالات رایج در مورد این موضوع.
01

آیا DKIM به طور پیش فرض در آفیس ۳۶۵ فعال است؟

DKIM به طور پیش‌فرض برای دامنه .onmicrosoft.com که مایکروسافت به هر مستاجر اختصاص می‌دهد، فعال است. برای دامنه‌های سفارشی، DKIM باید به صورت دستی با ایجاد رکوردهای CNAME در پورتال Defender و انتشار آنها در DNS فعال شود.

02

راه‌اندازی DKIM در آفیس ۳۶۵ چقدر طول می‌کشد؟

حدود ۱۰ تا ۱۵ دقیقه کار پیکربندی فعال، به علاوه چند دقیقه تا ۴۸ ساعت برای انتشار DNS، قبل از فعال شدن گزینه امضا مورد نیاز است.

03

آیا لازم است DKIM را برای هر دامنه در آفیس ۳۶۵ جداگانه تنظیم کنم؟

بله. هر دامنه سفارشی که به سرویس گیرنده مایکروسافت ۳۶۵ اضافه می‌شود، به کلیدهای DKIM و رکوردهای CNAME مخصوص به خود نیاز دارد. فقط دامنه .onmicrosoft.com به طور خودکار پیکربندی می‌شود؛ هر دامنه سفارشی نیاز به تنظیم دستی دارد.

04

چرا حتی بعد از اینکه DKIM را در آفیس ۳۶۵ فعال کردم، جیمیل dkim=none را نشان می‌دهد؟

شایع‌ترین علت این است که گزینه‌ی امضا در پورتال Defender هنوز خاموش است، یا ایمیل از طریق یک رله‌ی SMTP شخص ثالث ارسال شده است که امضای خروجی مایکروسافت ۳۶۵ را دور می‌زند. تأیید کنید که این گزینه برای دامنه‌ی صحیح روشن است و ایمیل آزمایشی مستقیماً از طریق مایکروسافت ۳۶۵ ارسال می‌شود.

05

آیا می‌توانم کلیدهای DKIM را در آفیس ۳۶۵ بچرخانم؟

مایکروسافت ۳۶۵ از یک تنظیم دو انتخابی، selector1 و selector2، برای پشتیبانی از چرخش کلید DKIM بدون ایجاد وقفه در امضا استفاده می‌کند. برای دامنه‌های سفارشی، کلیدها را می‌توان از پورتال Defender یا Exchange Online PowerShell چرخاند و مایکروسافت انتقال انتخابگر را مدیریت می‌کند.