Przewodnik po uwierzytelnianiu wiadomości e-mail w usłudze Attendance on Demand: SPF, DKIM i DMARC

Ostatnia aktualizacja:
5 czas czytania: 5 minut
Przewodnik po uwierzytelnianiu wiadomości e-mail w usłudze Attendance on Demand: SPF, DKIM i DMARC

Kluczowe wnioski

  • Prawidłowa konfiguracja protokołów SPF, DKIM i DMARC gwarantuje, że automatyczne raporty, harmonogramy zmian oraz powiadomienia dla pracowników wysyłane z aplikacji Attendance on Demand trafią do skrzynki odbiorczej, a nie do folderu ze spamem.
  • Usługa „Attendance on Demand” nie udostępnia w swojej publicznej dokumentacji uniwersalnego wpisu SPF ani selektora DKIM. Aby uzyskać wartości DNS specyficzne dla danego dzierżawcy, należy skontaktować się z partnerem lub przedstawicielem działu pomocy technicznej.
  • Nigdy nie publikuj więcej niż jednego rekordu SPF typu TXT w swojej domenie. Zawsze włącz dostarczony przez dostawcę mechanizm do istniejącego rekordu.
    DKIM często stanowi główny sposób zapewnienia zgodności z DMARC na tej platformie.
  • Upewnij się, że posiadasz niestandardowy selektor DKIM, aby kryptograficznie podpisywać wysyłane powiadomienia.
  • Wdrażanie DMARC powinno odbywać się etapami. Należy zacząć od polityki p=none (monitorowanie) przez co najmniej dwa cykle rozliczeniowe, aby wychwycić rzadko wysyłane wiadomości e-mail (takie jak comiesięczne raporty płacowe), zanim przejdzie się do rygorystycznego egzekwowania zasad.

Jeśli Twoja organizacja korzysta z usługi Attendance on Demand do wysyłania automatycznych wiadomości (takich jak powiadomienia dotyczące rejestracji czasu pracy, powiadomienia o odstępstwach lub harmonogramy) przy użyciu domeny firmowej (np. [email protected]), wiadomości te są wysyłane z infrastruktury dostawcy, a nie z wewnętrznych serwerów pocztowych organizacji.

Bez kryptograficznego uwierzytelniania DNS dostawcy skrzynek odbiorczych prawdopodobnie uznają takie zachowanie za podszywanie się pod domenę. Wdrożenie protokołów SPF, DKIM i DMARC pozwala wypełnić tę lukę zaufania, znacznie obniżając wskaźniki odrzuceń i chroniąc tożsamość marki.

(Uwaga: Jeśli Twoje automatyczne wiadomości są wysyłane z domyślnego adresu dostawcy, np. [email protected], to dostawca ten z natury rzeczy zarządza procesem uwierzytelniania. Poniższe kroki mają zastosowanie tylko wtedy, gdy chcesz używać niestandardowego adresu „Od” powiązanego z Twoją własną domeną).

Krok 1: Poproś o swoje niestandardowe wartości DNS

Publiczna dokumentacja dla programistów dotycząca usługi Attendance on Demand skupia się wyłącznie na usługach internetowych i interfejsach API, a nie na uwierzytelnianiu poczty elektronicznej. Ponieważ platforma przypisuje unikalne identyfikatory każdemu klientowi, nie można korzystać z ogólnych instrukcji konfiguracji ani kopiować rekordów z innego dzierżawcy.

1. Zgłoś prośbę o pomoc techniczną: Skontaktuj się z partnerem kanału Attendance on Demand lub osobą odpowiedzialną za wsparcie techniczne. Poproś o włączenie funkcji „wysyłania z domeny niestandardowej” dla Twojego dzierżawcy.

2. Żądaj podania konkretnych wartości DNS: Poproś o podanie wszystkich niezbędnych parametrów uwierzytelniających:

  • W przypadku SPF: dokładna nazwa hosta/adres docelowy pola Return-Path (adres nadawcy w kopercie) lub konkretna instrukcja „include:” wygenerowana dla danego dzierżawcy.
  • W przypadku DKIM: nazwa selektora DKIM, oczekiwana domena podpisująca (wartość d=), typ rekordu DNS (CNAME lub TXT) oraz klucz docelowy/publiczny.

3. Wstrzymaj się z wprowadzaniem zmian w DNS: poczekaj, aż otrzymasz dokładnie te wartości. Domysły dotyczące mechanizmów uwierzytelniania lub publikowanie nieautoryzowanych wpisów zwiększają ryzyko związane z bezpieczeństwem i spowodują błędy DMARC.

Krok 2: Skonfiguruj usługę SPF „Attendance on Demand”

SPF weryfikuje infrastrukturę uprawnioną do wysyłania wiadomości e-mail w Twoim imieniu. Aby przejść weryfikację DMARC za pośrednictwem SPF, domena w ukrytym nagłówku „Return-Path” musi być zgodna z widocznym adresem „From”.

Warning: Attendance on Demand publishes a list of IP addresses online for firewall configurations (HTTP/HTTPS/SMTP). Do not use these IP ranges to build your own SPF record. Outbound mail may utilize entirely different routing. Only use the specific SPF mechanism provided by your support partner.

Opcja A: Korzystanie z subdomeny Return-Path (zalecane)

Jeśli Twój partner udostępni dedykowaną subdomenę do obsługi pola Return-Path (np. notify.yourdomain.com), opublikuj rekord CNAME lub TXT dokładnie zgodnie z instrukcją. Pozwoli to wyodrębnić routing uwierzytelniania bez zakłócania działania standardowej firmowej poczty elektronicznej.
(Przykład ma charakter wyłącznie strukturalny; zastąp symbole zastępcze wartościami, które otrzymałeś):

  • Typ: CNAME
  • Host: notify (lub poddomeny, którym przyznano uprawnienia)
  • Value: <return-path-target-from-aod>

Opcja B: Łączenie instrukcji „include”

Jeśli Twój partner wyda konkretny mechanizm typu „include:” dla Twojej domeny głównej, musisz włączyć go do istniejącego rekordu SPF. Nigdy nie twórz wielu rekordów SPF.

  • Wcześniej:

v=spf1 include:spf.protection.outlook.com ~all

  • Po (przykład):

v=spf1 include:spf.protection.outlook.com include: ~all

Wskazówka dla zaawansowanych: Zwracaj uwagę na limit wyszukiwań SPF 10. Jeśli dodanie tego dostawcy spowoduje przekroczenie limitu, rozważ skorzystanie z usługi Hosted SPF firmy PowerDMARC, która automatycznie uprości Twoje rekordy. Możesz również sprawdzić swoją aktualną konfigurację za pomocą narzędzia do sprawdzania SPF firmy PowerDMARC.

Narzędzie do sprawdzania SPF

Krok 3: Skonfiguruj niestandardowy DKIM

DKIM jest często najważniejszą warstwą uwierzytelniania w usłudze Attendance on Demand, zwłaszcza jeśli niestandardowe routingowanie ścieżki zwrotnej (Return-Path) nie jest dostępne dla niektórych rodzajów automatycznych powiadomień. Wykorzystuje on podpis kryptograficzny, który weryfikuje, czy treść wiadomości e-mail nie została zmodyfikowana.

Zaloguj się do konsoli zarządzania DNS i utwórz wpis dokładnie zgodnie z instrukcjami przekazanymi przez partnera.

(To tylko przykład struktury; należy zastąpić symbole zastępcze wartościami przypisanymi przez system):

  • Typ: CNAME (lub TXT)
  • Host Record / Name: <selector-provided>._domainkey
  • Value: <tenant-dkim-target-from-aod>

Kluczowy kolejny krok: Opublikowanie rekordu DNS nie powoduje natychmiastowego rozpoczęcia procesu podpisywania. Należy skontaktować się z partnerem Attendance on Demand w celu aktywacji podpisywania DKIM po jego stronie. Ponadto należy wysłać zupełnie nową wiadomość, aby to przetestować; wcześniej wysłane wiadomości e-mail nie mogą zostać retroaktywnie opatrzone nowym podpisem. Następnie można sprawdzić, czy klucze są już aktywne, korzystając z narzędzia do sprawdzania DKIM firmy PowerDMARC.

Narzędzie sprawdzające DKIM

Krok 4: Skonfiguruj rekord DMARC

DMARC określa, w jaki sposób serwery odbierające powinny postępować z wiadomościami, które nie przeszły uwierzytelnienia. Aby wiadomość przeszła test DMARC, musi uzyskać co najmniej jeden wynik pozytywny zgodny z zasadami, co oznacza, że albo SPF, albo DKIM musi przejść uwierzytelnienie przy użyciu domeny zgodnej z widocznym adresem „Od”.
Skorzystaj z bezpłatnego generatora rekordów DMARC firmy PowerDMARC, aby bezpiecznie stworzyć swoją politykę.

Generator rekordów DMARC

1. Przejdź do ustawień DNS i utwórz nowy wpis.

2. Uruchom system w trybie wyłącznie monitorującym, aby uzyskać wgląd w korespondencję bez blokowania legalnych wiadomości:

3. Zapisz nowy wpis TXT.

Krok 5: Weryfikacja, rozwiązywanie problemów i egzekwowanie

Aby upewnić się, że konfiguracja skutecznie chroni ruch sieciowy, należy przeprowadzić test na żywo.

Wysyłanie wiadomości testowej

W zależności od posiadanych uprawnień może być konieczne, aby tę czynność wykonał partner kanału dystrybucji. Jeśli masz uprawnienia administratora, przejdź do sekcji „Ustawienia globalne” > „Procesy”, utwórz lub wybierz proces „Raporty e-mailowe”, a następnie uruchom raport operatora (np. ustawiając harmonogram na opcję „Uruchom teraz” i kierując raport do skrzynki odbiorczej, którą zarządzasz).

Analiza nagłówków

Po otrzymaniu wiadomości testowej przejrzyj surowe nagłówki wiadomości e-mail ręcznie lub skorzystaj z naszego bezpłatnego narzędzia Email Header Analyzer, aby uzyskać natychmiastowe, zrozumiałe dla człowieka informacje.

narzędzie do analizy nagłówków wiadomości e-mail

  1. Sprawdź SPF: Poszukaj wpisu „spf=pass”. Upewnij się, że domena smtp.mailfrom (Return-Path) jest zgodna z widocznym adresem nadawcy.
  2. Sprawdź DKIM: Poszukaj wpisu „dkim=pass”. Upewnij się, że tag „d=” (domena podpisująca) odpowiada domenie Twojej organizacji.
  3. Sprawdź DMARC: Poszukaj wpisu „dmarc=pass” w nagłówku „Authentication-Results”. Aby rozwiązać problemy związane z rekordem DMARC, skorzystaj z bezpłatnego narzędzia PowerDMARC do sprawdzania rekordów DMARC, które zapewni szczegółowe informacje o błędach.

DMARC Record Checker

Jeśli test zakończy się niepowodzeniem: zgłaszając problem partnerowi, nie wystarczy po prostu stwierdzić, że „DMARC zakończył się niepowodzeniem”. Należy przekazać mu pełne, nieprzetworzone nagłówki wiadomości e-mail, czas wysłania w formacie UTC, adres odbiorcy oraz dokładną treść wiersza „Authentication-Results”, w którym wystąpił błąd, aby mógł on precyzyjnie zidentyfikować problem z routingiem.

Przejście do etapu egzekucji (p = odrzucenie)

Nie należy pochopnie przechodzić na politykę „p=reject ”. Zdecydowanie zalecamy pozostawienie ustawienia „p=none” przez co najmniej dwa pełne cykle biznesowe. Ten okres oczekiwania gwarantuje, że rzadko wysyłane, automatyczne komunikaty — takie jak podsumowania płacowe na koniec miesiąca czy kwartalne powiadomienia systemowe — będą miały czas na wygenerowanie się, co pozwoli zweryfikować ich status uwierzytelnienia w raportach zbiorczych przed wprowadzeniem rygorystycznych reguł blokowania.

Słowa końcowe

Chcesz zapewnić maksymalne bezpieczeństwo swojej poczty elektronicznej? Zespół PowerDMARC pomoże Ci skutecznie monitorować ruch w usłudze Attendance on Demand za pomocą szczegółowych zbiorczych raportów w formacie XML, bezpiecznie przejść przez kolejne etapy wdrażania protokołu DMARC oraz uprościć zabezpieczenia Twojej domeny.

Skontaktuj się z naszym zespołem lub umów się już dziś na prezentację PowerDMARC, aby zabezpieczyć komunikację w Twojej firmie!

CTA