• Handleiding voor e-mailverificatie in Attendance on Demand: SPF, DKIM en DMARC

Handleiding voor e-mailverificatie in Attendance on Demand: SPF, DKIM en DMARC

door

Laatst bijgewerkt:
5 leestijd: 5 minuten
Handleiding voor e-mailverificatie in Attendance on Demand: SPF, DKIM en DMARC

Belangrijkste Conclusies

  • Door SPF, DKIM en DMARC correct in te stellen , zorgt u ervoor dat geautomatiseerde rapporten, dienstroosters en meldingen voor medewerkers die vanuit Attendance on Demand worden verzonden, in de inbox terechtkomen in plaats van in de spamfolder.
  • Attendance on Demand publiceert geen universele SPF-include of DKIM-selector in zijn openbare documentatie. U moet contact opnemen met uw partner of een medewerker van de klantenservice om tenant-specifieke DNS-waarden te verkrijgen.
  • Plaats nooit meer dan één SPF TXT-record op uw domein. Integreer het door de leverancier verstrekte mechanisme altijd in uw bestaande record.
    DKIM fungeert voor dit platform vaak als de belangrijkste stap op weg naar DMARC-afstemming.
  • Zorg ervoor dat u een op maat gemaakte DKIM-selector verkrijgt om uw uitgaande meldingen cryptografisch te ondertekenen.
  • DMARC moet gefaseerd worden ingevoerd. Begin met een p=none-beleid (monitoring) gedurende ten minste twee bedrijfscycli om sporadische e-mails (zoals maandelijkse loonrapporten) te registreren, voordat u overgaat op strikte handhaving.

Wanneer uw organisatie gebruikmaakt van Attendance on Demand om geautomatiseerde berichten (zoals meldingen over tijdregistratie, meldingen van afwijkingen of roosters) te versturen via uw bedrijfsdomein (bijvoorbeeld [email protected]), worden die e-mails verzonden vanuit de infrastructuur van de leverancier, en niet vanaf uw interne e-mailservers.

Zonder cryptografische DNS-authenticatie zullen e-mailproviders dit gedrag waarschijnlijk als domeinspoofing aanmerken. Door SPF, DKIM en DMARC te implementeren, wordt deze vertrouwenskloof overbrugd, waardoor het aantal teruggestuurde e-mails aanzienlijk daalt en uw merkidentiteit wordt beschermd.

(Opmerking: als uw geautomatiseerde berichten worden verzonden via het standaardadres van de leverancier, zoals [email protected], regelt de leverancier de authenticatie automatisch. De onderstaande stappen zijn alleen van toepassing als u een aangepast ‘Van’-adres wilt gebruiken dat is gekoppeld aan uw eigen domein).

Stap 1: Vraag je aangepaste DNS-waarden aan

De openbare documentatie voor ontwikkelaars van Attendance on Demand richt zich volledig op webservices en API’s, en niet op e-mailverificatie. Aangezien het platform voor elke klant unieke identificatiecodes toewijst, kunt u geen algemene installatie-instructies gebruiken of gegevens van een andere tenant kopiëren.

1. Dien een ondersteuningsverzoek in: Neem contact op met uw Attendance on Demand-kanaalpartner of ondersteuningscontactpersoon. Vraag of ‘verzending via een aangepast domein’ voor uw tenant kan worden geactiveerd.

2. Vraag de expliciete DNS-waarden op: Vraag alle benodigde authenticatieparameters op:

  • Voor SPF: de exacte hostnaam/bestemming van het Return-Path (envelope-from), of de specifieke include:-instructie die voor uw tenant is gegenereerd.
  • Voor DKIM: de naam van de DKIM-selector, het verwachte ondertekeningsdomein (d=waarde), het type DNS-record (CNAME of TXT) en de doel-/openbare sleutel.

3. Wacht nog even met het aanbrengen van DNS-wijzigingen: wacht tot je precies deze waarden hebt ontvangen. Het raden van authenticatiemechanismen of het publiceren van ongeautoriseerde records brengt veiligheidsrisico’s met zich mee en leidt tot DMARC-fouten.

Stap 2: SPF van Attendance on Demand configureren

SPF controleert of de infrastructuur die namens u e-mail mag verzenden, geautoriseerd is. Om via SPF aan de DMARC-vereisten te voldoen, moet het domein in de verborgen “Return-Path”-header overeenkomen met uw zichtbare “From”-adres.

Warning: Attendance on Demand publishes a list of IP addresses online for firewall configurations (HTTP/HTTPS/SMTP). Do not use these IP ranges to build your own SPF record. Outbound mail may utilize entirely different routing. Only use the specific SPF mechanism provided by your support partner.

Optie A: Een Return-Path-subdomein gebruiken (aanbevolen)

Als uw partner een speciaal subdomein inricht voor het Return-Path (bijvoorbeeld notify.yourdomain.com), publiceer dan het CNAME- of TXT-record precies volgens de instructies. Hierdoor wordt de authenticatieroute geïsoleerd zonder dat dit invloed heeft op uw standaard bedrijfs-e-mail.
(Dit is slechts een voorbeeld van de structuur; vervang de plaatshouders door de waarden die u hebt ontvangen):

  • Type: CNAME
  • Host: notify (of het gedelegeerde subdomein)
  • Value: <return-path-target-from-aod>

Optie B: Een `include`-instructie samenvoegen

Als je partner een specifiek ‘include:’-mechanisme voor je hoofddomein instelt, moet je dit opnemen in je bestaande SPF-record. Maak nooit meerdere SPF-records aan.

  • Voorheen:

v=spf1 include:spf.protection.outlook.com ~all

  • Na (voorbeeld):

v=spf1 include:spf.protection.outlook.com include: ~all

Pro-tip: Houd je limiet voor het opzoeken van SPF 10 in de gaten. Als je door het toevoegen van deze leverancier de limiet overschrijdt, kun je overwegen om gebruik te maken van de Hosted SPF van PowerDMARC om je records automatisch te vereenvoudigen. Je kunt je huidige configuratie ook controleren met de SPF-checker van PowerDMARC.

SPF-checker

Stap 3: Aangepaste DKIM configureren

DKIM is vaak de belangrijkste authenticatielaag voor Attendance on Demand, vooral als aangepaste Return-Path-routering niet beschikbaar is voor bepaalde soorten geautomatiseerde meldingen. Het maakt gebruik van een cryptografische handtekening waarmee wordt gecontroleerd of de inhoud van de e-mail niet is gemanipuleerd.

Log in op uw DNS-beheerconsole en maak het record aan precies zoals aangegeven door uw partner.

(Dit is slechts een voorbeeld van de structuur; vervang de plaatshouders door de waarden die u hebt ontvangen):

  • Type: CNAME (of TXT)
  • Host Record / Name: <selector-provided>._domainkey
  • Value: <tenant-dkim-target-from-aod>

Belangrijke volgende stap: Het publiceren van het DNS-record zet het ondertekeningsproces niet onmiddellijk in gang. U moet contact opnemen met uw Attendance on Demand-partner om DKIM-ondertekening aan hun kant te activeren. Bovendien moet u een geheel nieuw bericht versturen om het te testen; eerder verzonden e-mails kunnen de nieuwe handtekening niet met terugwerkende kracht verkrijgen. Vervolgens kunt u met behulp van de DKIM-checker van PowerDMARC controleren of uw sleutels al actief zijn.

DKIM-controle

Stap 4: Stel je DMARC-record in

DMARC bepaalt hoe ontvangende servers moeten omgaan met berichten die de authenticatie niet doorstaan. Om aan de DMARC-vereisten te voldoen, moet een bericht ten minste één geslaagde authenticatie bevatten, wat betekent dat ofwel SPF ofwel DKIM de authenticatie moet doorstaan met behulp van een domein dat overeenkomt met uw zichtbare „Van“-adres.
Gebruik de gratis DMARC Record Generator van PowerDMARC om uw beleid veilig op te stellen.

DMARC record generator

1. Open je DNS-instellingen en maak een nieuw record aan.

2. Start in de modus ‘alleen monitoren’ om inzicht te krijgen zonder legitieme e-mail te blokkeren:

3. Sla je nieuwe TXT-record op.

Stap 5: Controleren, problemen oplossen en afdwingen

Om te controleren of uw configuratie uw dataverkeer daadwerkelijk beschermt, moet u een live-test uitvoeren.

Een testbericht activeren

Afhankelijk van uw rechten kan het zijn dat u uw kanaalpartner moet inschakelen om dit uit te voeren. Als u beheerdersrechten hebt, gaat u naar Algemene instellingen > Processen, maakt u een proces voor e-mailrapporten aan of selecteert u er een, en voert u een operatorrapport uit (bijvoorbeeld door een schema in te stellen op ‘Nu uitvoeren’, waarbij het rapport wordt verzonden naar een inbox die u beheert).

De headers analyseren

Zodra je het testbericht hebt ontvangen, kun je de ruwe e-mailheaders handmatig bekijken of onze gratis tool ‘Email Header Analyzer’ gebruiken voor directe, voor mensen begrijpelijke inzichten.

e-mailheader-analysator

  1. Controleer de SPF: kijk of er ‘spf=pass’ staat. Controleer of het smtp.mailfrom-domein (Return-Path) overeenkomt met je zichtbare ‘Van’-adres.
  2. Controleer DKIM: kijk of er ‘dkim=pass’ staat. Controleer of de tag ‘d=’ (het ondertekenende domein) overeenkomt met het domein van je organisatie.
  3. Controleer DMARC: kijk of er ‘dmarc=pass’ staat in de header ‘Authentication-Results’. Gebruik de gratis DMARC Record Checker van PowerDMARC om fouten in je DMARC-record op te sporen en gedetailleerde informatie over de fouten te krijgen.

DMARC gegevenscontrole

Als de test mislukt: geef bij het escaleren van een probleem naar uw partner niet alleen aan dat „DMARC is mislukt”. Geef hen de volledige onbewerkte e-mailheaders, het verzendtijdstip in UTC, het adres van de ontvanger en de exacte regel met de foutmelding in de Authentication-Results, zodat zij het routeringsprobleem precies kunnen opsporen.

Overgang naar handhaving (p = afwijzen)

Haast u niet om over te stappen op een ‘p=reject’-beleid. Wij raden u ten zeerste aan om gedurende ten minste twee volledige bedrijfscycli bij ‘p=none’ te blijven. Deze wachttijd zorgt ervoor dat zeldzame, geautomatiseerde berichten, zoals salarisoverzichten aan het einde van de maand of driemaandelijkse systeemwaarschuwingen, de tijd krijgen om te worden verzonden, zodat u de authenticatiestatus ervan in uw geaggregeerde rapporten kunt controleren voordat u strikte blokkeringsregels toepast.

Laatste woorden

Klaar om de beveiliging van uw e-mail te optimaliseren? Het PowerDMARC-team kan u helpen om uw Attendance on Demand-verkeer met een gerust hart te monitoren via gedetailleerde XML-samenvattingsrapporten, veilig de verschillende fasen van de DMARC-implementatie te doorlopen en de beveiliging van uw domein te vereenvoudigen.

Neem contact op met ons team of boek vandaag nog een PowerDMARC-demo om uw zakelijke communicatie te beveiligen!

CTA