この記事の結論
DNS登録だけで全ての送信メールが意図したドメインで署名されるとは限りません。サービスごとに指定値を取得し、署名の有効化と実際の受信結果まで確認します。
サービスと署名ドメインを対応付ける
社員メールと外部配信サービスは別の経路なので、一方の設定だけで両方を保護できるとは限りません。DKIMは受信側が署名を検証する仕組みです。サービス、差出人ドメイン、署名ドメイン、セレクターを対応付け、変更担当も記録します。
設定値は自分の環境から取得する
Microsoft 365では二つのセレクター用CNAMEを使う構成が案内されています。参照先は管理画面や公式コマンドが示す値を使用し、他社の例から組み立てません。他のサービスではTXTを指定されることもあり、レコード種別まで含めて照合します。
DNSと署名と検証を別々に確認する
外部から指定のDNS情報を参照できることを確かめ、送信側で署名が有効になっているかを確認します。試験メールでは検証結果と署名ドメインを見ます。DKIM成功でもFromとの整合が取れなければDMARCに利用できない場合があります。社員メールと通知サービスを分けて試験します。
鍵更新用レコードを残す
現在使われていないセレクターも鍵切替用として必要な場合があります。片方が動いているから不要だと判断して削除しません。サービス終了時も新旧経路の検証と残存メールへの影響を考え、提供元の手順に沿って旧設定の撤去時期を決めます。
| 段階 | 確認 | 異常時の見直し |
|---|---|---|
| DNS | 指定値を参照できる | 名前・値・ゾーン |
| 送信 | 目的のドメインで署名する | 有効化状態と経路 |
| 受信 | 署名検証と整合 | 署名ドメインと中継 |
導入・見直しのチェックリスト
- 自分の環境の指定値を使ったか
- DNS・有効化・受信結果を確認したか
- 鍵切替用レコードを維持したか
参考資料と確認範囲
- Microsoft:DKIMの構成 — Microsoft 365のCNAMEと設定値取得・検証。