CodeTwo DKIM、DMARC、およびSPF設定ガイド

by

最終更新日:
5 読了時間:5分
CodeTwo DKIM、DMARC、およびSPF設定ガイド

主なポイント

  • SPF、DKIM、DMARC を使用して CodeTwo のメッセージを保護することは、ドメインの保護と受信トレイへの確実な配信にとって不可欠です。
  • CodeTwoのクラウドモードまたはコンボモードをご利用の場合は、既存のSPFレコードを、該当するCodeTwoの地域別アドレスに更新してください。
  • CodeTwoではメールの署名にExchange Onlineを使用しているため、Microsoft 365 Defenderポータルから直接DKIMを設定してください
  • DMARCの導入にあたっては、まず「p=none」ポリシーから始め、メールの送信状況を安全に確認し、より厳格なルールを適用する前に設定ミスを発見するようにしましょう。
  • 更新したDNSレコードは、必ず専用のドメイン状態確認ツールを使用して検証してください。
  • 認証体制を安定させた後は、DMARCの強制適用に移行し、BIMIや MTA-STSといった高度な規格についても検討してください。

CodeTwo Email Signatures 365 を利用して社内のメールフッターを標準化する場合、ドメイン認証を適切に設定することが最優先事項となります。このプラットフォームでは、署名を付加するためにメッセージを独自の Azure 環境を経由して転送するため、SPF、DKIM、DMARC を正しく設定する必要があります。これら 3 つのプロトコルが連携して、なりすまし攻撃を阻止するとともに、Google や Yahooなどの主要プロバイダーに対して、メッセージが正当であり、受信トレイに届くべきものであることを示します。

CodeTwoでドメイン認証を行う理由とは?

CodeTwoは、Microsoft 365環境全体にわたるブランディングや法的免責事項を一元的に管理するための強力なプラットフォームです。

このサービスに認証プロトコルを導入することで、貴組織には次のような即効性のあるメリットがもたらされます:

  • セキュリティの強化: フィッシングやスプーフィング攻撃からドメイン名を保護します。
  • 受信トレイへの配信率の向上:受信側のメールサーバーに対して、あなたのメールが信頼できるものであることを証明するため、スパムフォルダに分類される可能性を大幅に低減します。
  • 送信者の信頼性の向上:世界中のメールエコシステムにおいて、確固たる送信者レピュテーションを構築します。
  • 明確なトラフィック分析:ユーザーに代わってメッセージを送信しているすべてのサーバーおよびサービスについて、詳細な可視性を提供します。

CodeTwo SPF および DKIM の設定手順

CodeTwo SPF および DKIM の設定手順

出典:CodeTwo Admin Panel

SPF TXT レコードを設定するには、まず、ドメインの DNS 設定および Microsoft 365 Defender ポータルへの管理者権限が必要です。

手順 1: CodeTwo のルーティングモードを確認する

DNSの設定を変更する前に、お使いの環境でCodeTwoがどのように導入されているかを確認してください。Outlook(クライアント側)モードでのみ運用している場合、送信メッセージは外部サーバーを経由しません。その場合は、SPFの更新をスキップしても構いません。

ただし、クラウドモードまたはコンボモードで設定している場合は、SPFレコードの更新が必須となります。また、正しいサーバーアドレスを選択するために、Microsoft 365 テナントのリージョンを特定する必要があります。

ステップ 2: SPF レコードを更新する

ご利用のドメインプロバイダー(GoDaddy、Cloudflare、Route 53など)のDNS管理コンソールを開きます。おそらく、Microsoft 365用のSPFレコードはすでに有効になっているはずです。

複数のレコードがあるとメール認証が機能しなくなるため、2つ目のSPFレコードを作成してはいけません。現在のレコードを編集し、~allまたは-allの記述の前に、正しいCodeTwoサーバーのアドレスを挿入してください。

お住まいの地域に該当するインクルード文を選択してください:

  • 米国:include:spf-us.emailsignatures365.com
  • ヨーロッパ:include:spf-eu.emailsignatures365.com
  • イギリス:include:spf-uk.emailsignatures365.com
  • カナダ:include:spf-ca.emailsignatures365.com
  • オーストラリア:include:spf-au.emailsignatures365.com
  • ドイツ:include:spf-de.emailsignatures365.com

例:米国を拠点とし、Microsoft 365 を利用しているテナントの場合、変更後の TXT レコードは次のようになります:

v=spf1 include:spf.protection.outlook.com include:spf-us.emailsignatures365.com ~all

ドメインで多数のサードパーティ製ツールを使用しており、DNS検索の制限に近づいている場合は、ホステッドSPFサービスの利用を検討してください。また、PowerDMARCのSPFチェッカーを使用して、現在の設定を確認することもできます。

SPFレコードを更新してください

手順 3: Microsoft 365 で DKIM を有効にする

CodeTwoは、多くの外部送信プラットフォームとは異なり、ポータル上でカスタムDKIMキーを生成する必要がありません。このサービスでは、お客様のテナントからCodeTwoのサーバーへメールを送信し、そこで署名を追加した上で、再びお客様のテナントへ転送します。この往復処理が行われるため、最終的なDKIM署名はExchange Onlineによって行われます。

Microsoft 環境で、その機能が有効になっていることを確認するだけで結構です。

  1. security.microsoft.com のMicrosoft Defenderポータルにログインしてください。
  2. 「メールとコラボレーション」>「ポリシーとルール」>「脅威ポリシー」>「メール認証設定」の順に選択します
  3. 「DKIM」をクリックし、送信元ドメインを選択してください。
  4. トグルを切り替えて、DKIMを有効にしてください。その後、Microsoftから2つのCNAMEレコード(通常はselector1とselector2)が提供されます。
  5. これらのCNAMEレコードをコピーし、DNSプロバイダーのコンソールで公開してください。
  6. セットアップを完了するには、Defenderポータルに戻ってください。

PowerDMARCのDKIMチェッカーを使用して、キーが有効かどうかを確認してください。

Microsoft 365 で DKIM を有効にする

DMARCレコードを設定する手順

SPFとDKIMの設定が完了したら、DMARCの設定を行う準備が整います。このプロトコルは、SPFまたはDKIMのいずれかが一致していることを確認することで、メールの真正性を検証します。正しい構文を推測する必要はなく、PowerDMARCの無料DMARCレコードジェネレーターを使えば、完全に準拠したレコードを簡単に作成できます。

  1. FreeDMARC RecordGenerator」ツールを開きます
  2. ポリシーでは「p=none(監視専用モード)」を選択してください。これは、トラフィックを分析してエラーを確認している間、メールがブロックされるのを防ぐ、安全な初期設定です。

無料のDMARCレコード生成ツール

利用可能なプランの概要は以下の通りです:

  • p=none (モニター):ドメインの送信活動に関する有益なレポートを生成しつつ、通常のメール配信を可能にします。
  • p=隔離(ソフトな適用):認証に失敗したメールを、受信者のスパムフォルダに直接送信します。
  • p=reject(厳格な適用):要件を満たさないメールを即座に拒否し、受信者に届くことがないようにします。

Important: Do not jump straight to an enforcement policy. Doing so could block legitimate business communications. A monitoring policy helps you fix underlying issues safely.

1. 「レポート」欄に専用のメールアドレスを入力してください。そうすることで、集計(rua)レポートを受け取ることができます。

2. DNS設定を開き、新しいレコードを作成します:

  • 種類:TXT
  • ホスト名:_dmarc(または _dmarc.yourdomain.com)
  • 値:v=DMARC1; p=none; rua=mailto:[email protected];

3. 新しいTXTレコードを保存します。

セットアップの確認

手順 1: Microsoft 365 を確認する

DNSの変更が完全に反映されるまで、最大24時間かかる場合があることにご留意ください。レコードを保存した後、Microsoft Defender ポータルに再度アクセスし、DKIM キーがメッセージに正常に署名されていることを確認してください。社内でテストメールを送信し、ヘッダーを確認することは、DKIM 署名が正常に通過していることを確認する有効な方法です。

ステップ 2: ドメインの健全性チェックを実行する

すべてが正常に機能していることを確実に確認するには、PowerDMARCの無料DMARCレコードチェッカーを使用して、公開済みのレコードを検証してください。

Microsoft 365 で DKIM を有効にする

チェックが成功すると、次のように表示されます:

  • DKIM:合格/準拠
  • DMARC:ポリシーが検出されました
  • SPF:合格

総合スコアがやや低い場合は、通常、BIMIやMTA-STSといった高度な保護対策の導入がまだ必要であることを意味します。

まとめ

メールセキュリティを最大限に強化する準備はできていますか?PowerDMARCチームが、DMARCの適用への移行を安心して進められるようサポートし、BIMIを活用して顧客の受信箱にブランドロゴを表示し、レポートの監視を簡素化します。

今すぐ弊社チームにお問い合わせいただくかPowerDMARCのデモをご予約いただき、ビジネスコミュニケーションのセキュリティを確保しましょう!

CTA