Przewodnik po uwierzytelnianiu wiadomości e-mail w usłudze Attendance on Demand: SPF, DKIM i DMARC

Ostatnia aktualizacja:
5 czas czytania: 5 minut
Przewodnik po uwierzytelnianiu wiadomości e-mail w usłudze Attendance on Demand: SPF, DKIM i DMARC

Kluczowe wnioski

  • Prawidłowa konfiguracja protokołów SPF, DKIM i DMARC gwarantuje, że automatyczne raporty, harmonogramy zmian oraz powiadomienia dla pracowników wysyłane z aplikacji Attendance on Demand trafią do skrzynki odbiorczej, a nie do folderu ze spamem.
  • Usługa „Attendance on Demand” nie udostępnia w swojej publicznej dokumentacji uniwersalnego wpisu SPF ani selektora DKIM. Aby uzyskać wartości DNS specyficzne dla danego dzierżawcy, należy skontaktować się z partnerem lub przedstawicielem działu pomocy technicznej.
  • Nigdy nie publikuj więcej niż jednego rekordu SPF typu TXT w swojej domenie. Zawsze włącz dostarczony przez dostawcę mechanizm do istniejącego rekordu.
    DKIM często stanowi główny sposób zapewnienia zgodności z DMARC dla tej platformy.
  • Upewnij się, że posiadasz niestandardowy selektor DKIM, aby kryptograficznie podpisywać wysyłane powiadomienia.
  • Wdrażanie DMARC powinno odbywać się etapami. Należy zacząć od polityki p=none (monitorowanie) przez co najmniej dwa cykle rozliczeniowe, aby wychwycić rzadko wysyłane wiadomości e-mail (takie jak comiesięczne raporty płacowe), zanim przejdzie się do rygorystycznego egzekwowania zasad.

Jeśli Twoja organizacja korzysta z usługi Attendance on Demand do wysyłania automatycznych wiadomości (takich jak powiadomienia dotyczące rejestracji czasu pracy, powiadomienia o odstępstwach lub harmonogramy) przy użyciu domeny firmowej (np. [email protected]), wiadomości te są wysyłane z infrastruktury dostawcy, a nie z wewnętrznych serwerów pocztowych organizacji.

Bez kryptograficznego uwierzytelniania DNS dostawcy usług poczty przychodzącej prawdopodobnie uznają takie zachowanie za sfałszowanie domeny. Wdrożenie protokołów SPF, DKIM i DMARC pozwala wypełnić tę lukę zaufania, znacznie obniżając wskaźniki odrzuceń i chroniąc tożsamość marki.

(Uwaga: Jeśli Twoje automatyczne wiadomości są wysyłane z domyślnego adresu dostawcy, np. [email protected], to dostawca ten z natury rzeczy zarządza procesem uwierzytelniania. Poniższe kroki mają zastosowanie tylko wtedy, gdy chcesz używać niestandardowego adresu „Od” powiązanego z Twoją własną domeną).

Krok 1: Poproś o swoje niestandardowe wartości DNS

Publiczna dokumentacja dla programistów dotycząca usługi Attendance on Demand skupia się wyłącznie na usługach internetowych i interfejsach API, a nie na uwierzytelnianiu poczty elektronicznej. Ponieważ platforma przypisuje unikalne identyfikatory każdemu klientowi, nie można korzystać z ogólnych instrukcji konfiguracji ani kopiować rekordów z innego dzierżawcy.

1. Zgłoś prośbę o pomoc techniczną: Skontaktuj się z partnerem kanału Attendance on Demand lub osobą odpowiedzialną za wsparcie techniczne. Poproś o włączenie funkcji „wysyłania z domeny niestandardowej” dla Twojego dzierżawcy.

2. Żądaj podania konkretnych wartości DNS: Poproś o podanie wszystkich niezbędnych parametrów uwierzytelniających:

  • W przypadku SPF: dokładna nazwa hosta/adres docelowy pola Return-Path (adres nadawcy w kopercie) lub konkretna instrukcja „include:” wygenerowana dla danego dzierżawcy.
  • W przypadku DKIM: nazwa selektora DKIM, oczekiwana domena podpisująca (wartość d=), typ rekordu DNS (CNAME lub TXT) oraz klucz docelowy/publiczny.

3. Wstrzymaj się z wprowadzaniem zmian w DNS: poczekaj, aż otrzymasz dokładnie te wartości. Zgadywanie mechanizmów uwierzytelniania lub publikowanie nieautoryzowanych rekordów zwiększa ryzyko związane z bezpieczeństwem i spowoduje błędy DMARC.

Krok 2: Skonfiguruj usługę SPF „Attendance on Demand”

SPF weryfikuje infrastrukturę uprawnioną do wysyłania wiadomości e-mail w Twoim imieniu. Aby przejść weryfikację DMARC za pośrednictwem SPF, domena w ukrytym nagłówku „Return-Path” musi być zgodna z widocznym adresem „From”.

Warning: Attendance on Demand publishes a list of IP addresses online for firewall configurations (HTTP/HTTPS/SMTP). Do not use these IP ranges to build your own SPF record. Outbound mail may utilize entirely different routing. Only use the specific SPF mechanism provided by your support partner.

Opcja A: Korzystanie z subdomeny Return-Path (zalecane)

Jeśli Twój partner udostępni dedykowaną subdomenę do obsługi pola Return-Path (np. notify.yourdomain.com), opublikuj rekord CNAME lub TXT dokładnie zgodnie z instrukcją. Pozwoli to wyodrębnić routing uwierzytelniania bez zakłócania działania standardowej firmowej poczty elektronicznej.
(Przykład ma charakter wyłącznie strukturalny; zastąp symbole zastępcze wartościami, które otrzymałeś):

  • Typ: CNAME
  • Host: notify (lub poddomeny, którym przyznano uprawnienia)
  • Value: <return-path-target-from-aod>

Opcja B: Łączenie instrukcji „include”

Jeśli Twój partner wyda konkretny mechanizm typu „include:” dla Twojej domeny głównej, musisz włączyć go do istniejącego rekordu SPF. Nigdy nie twórz wielu rekordów SPF.

  • Wcześniej:

v=spf1 include:spf.protection.outlook.com ~all

  • Po (przykład):

v=spf1 include:spf.protection.outlook.com include: ~all

Wskazówka dla zaawansowanych: Zwracaj uwagę na limit wyszukiwań SPF 10. Jeśli dodanie tego dostawcy spowoduje przekroczenie limitu, rozważ skorzystanie z usługi Hosted SPF firmy PowerDMARC, która automatycznie uprości Twoje rekordy. Możesz również sprawdzić swoją aktualną konfigurację za pomocą narzędzia do sprawdzania SPF firmy PowerDMARC.

Narzędzie do sprawdzania SPF

Krok 3: Skonfiguruj niestandardowy DKIM

DKIM jest często najważniejszą warstwą uwierzytelniania w usłudze Attendance on Demand, zwłaszcza jeśli niestandardowe routingowanie ścieżki zwrotnej (Return-Path) nie jest dostępne dla niektórych rodzajów automatycznych powiadomień. Wykorzystuje on podpis kryptograficzny, który weryfikuje, czy treść wiadomości e-mail nie została zmodyfikowana.

Zaloguj się do konsoli zarządzania DNS i utwórz wpis dokładnie zgodnie z instrukcjami przekazanymi przez partnera.

(To tylko przykład struktury; należy zastąpić symbole zastępcze wartościami przypisanymi przez system):

  • Typ: CNAME (lub TXT)
  • Host Record / Name: <selector-provided>._domainkey
  • Value: <tenant-dkim-target-from-aod>

Kluczowy kolejny krok: Opublikowanie rekordu DNS nie powoduje natychmiastowego rozpoczęcia procesu podpisywania. Należy skontaktować się z partnerem Attendance on Demand w celu aktywacji podpisywania DKIM po jego stronie. Ponadto należy wysłać zupełnie nową wiadomość, aby to przetestować; wcześniej wysłane wiadomości e-mail nie mogą zostać retroaktywnie opatrzone nowym podpisem. Następnie można sprawdzić, czy klucze są już aktywne, korzystając z narzędzia do sprawdzania DKIM firmy PowerDMARC.

Narzędzie sprawdzające DKIM

Krok 4: Skonfiguruj rekord DMARC

DMARC określa, w jaki sposób serwery odbierające powinny postępować z wiadomościami, które nie przeszły uwierzytelnienia. Aby wiadomość przeszła test DMARC, musi uzyskać co najmniej jeden wynik pozytywny zgodny z zasadami, co oznacza, że albo SPF, albo DKIM musi przejść uwierzytelnienie przy użyciu domeny zgodnej z widocznym adresem „Od”.
Skorzystaj z bezpłatnego generatora rekordów DMARC firmy PowerDMARC, aby bezpiecznie stworzyć swoją politykę.

Generator rekordów DMARC

1. Przejdź do ustawień DNS i utwórz nowy wpis.

2. Uruchom system w trybie wyłącznie monitorującym, aby uzyskać wgląd w korespondencję bez blokowania legalnych wiadomości:

3. Zapisz nowy wpis TXT.

Krok 5: Weryfikacja, rozwiązywanie problemów i egzekwowanie

Aby upewnić się, że konfiguracja skutecznie chroni ruch sieciowy, należy przeprowadzić test na żywo.

Wysyłanie wiadomości testowej

W zależności od posiadanych uprawnień może być konieczne, aby tę czynność wykonał partner kanału dystrybucji. Jeśli masz uprawnienia administratora, przejdź do sekcji „Ustawienia globalne” > „Procesy”, utwórz lub wybierz proces „Raporty e-mailowe”, a następnie uruchom raport operatora (np. ustawiając harmonogram na opcję „Uruchom teraz” i kierując raport do skrzynki odbiorczej, którą zarządzasz).

Analiza nagłówków

Po otrzymaniu wiadomości testowej przejrzyj surowe nagłówki wiadomości e-mail ręcznie lub skorzystaj z naszego bezpłatnego narzędzia Email Header Analyzer, aby uzyskać natychmiastowe, zrozumiałe dla człowieka informacje.

narzędzie do analizy nagłówków wiadomości e-mail

  1. Sprawdź SPF: Poszukaj wpisu „spf=pass”. Upewnij się, że domena smtp.mailfrom (Return-Path) jest zgodna z widocznym adresem nadawcy.
  2. Sprawdź DKIM: Poszukaj wpisu „dkim=pass”. Upewnij się, że tag „d=” (domena podpisująca) odpowiada domenie Twojej organizacji.
  3. Sprawdź DMARC: Poszukaj wpisu „dmarc=pass” w nagłówku „Authentication-Results”. Aby rozwiązać problemy związane z rekordem DMARC, skorzystaj z bezpłatnego narzędzia DMARC Record Checker firmy PowerDMARC, które zapewnia szczegółowe informacje o błędach.

DMARC Record Checker

Jeśli test zakończy się niepowodzeniem: zgłaszając problem partnerowi, nie wystarczy po prostu stwierdzić, że „DMARC zakończył się niepowodzeniem”. Należy przekazać mu pełne, nieprzetworzone nagłówki wiadomości e-mail, czas wysłania w formacie UTC, adres odbiorcy oraz dokładną treść wiersza „Authentication-Results”, w którym wystąpił błąd, aby mógł on precyzyjnie zidentyfikować problem z routingiem.

Przejście do etapu egzekucji (p = odrzucenie)

Nie należy pochopnie przechodzić na politykę „p=reject”. Zdecydowanie zalecamy pozostawienie ustawienia „p=none” przez co najmniej dwa pełne cykle biznesowe. Ten okres oczekiwania gwarantuje, że rzadko wysyłane, automatyczne wiadomości, takie jak podsumowania płacowe na koniec miesiąca lub kwartalne powiadomienia systemowe, będą miały czas na wysłanie, co pozwoli zweryfikować ich status uwierzytelnienia w raportach zbiorczych przed wprowadzeniem rygorystycznych zasad blokowania.

Słowa końcowe

Chcesz zapewnić maksymalne bezpieczeństwo swojej poczty elektronicznej? Zespół PowerDMARC pomoże Ci skutecznie monitorować ruch w usłudze Attendance on Demand za pomocą szczegółowych zbiorczych raportów w formacie XML, bezpiecznie przejść przez kolejne etapy wdrażania standardu DMARC oraz uprościć zabezpieczenia Twojej domeny.

Skontaktuj się z naszym zespołem lub umów się już dziś na prezentację PowerDMARC, aby zabezpieczyć komunikację w Twojej firmie!

CTA