DNS・法人メール

DKIM設定の確認ポイント:DNS登録と署名の有効化を分ける

DKIMのセレクター、Microsoft 365のCNAME、署名有効化、受信結果、鍵更新時の注意を整理します。

初稿:2026年9月21日運営:合同会社イクシル更新:2026年10月3日

この記事の結論

DNS登録だけで全ての送信メールが意図したドメインで署名されるとは限りません。サービスごとに指定値を取得し、署名の有効化と実際の受信結果まで確認します。

サービスと署名ドメインを対応付ける

社員メールと外部配信サービスは別の経路なので、一方の設定だけで両方を保護できるとは限りません。DKIMは受信側が署名を検証する仕組みです。サービス、差出人ドメイン、署名ドメイン、セレクターを対応付け、変更担当も記録します。

設定値は自分の環境から取得する

Microsoft 365では二つのセレクター用CNAMEを使う構成が案内されています。参照先は管理画面や公式コマンドが示す値を使用し、他社の例から組み立てません。他のサービスではTXTを指定されることもあり、レコード種別まで含めて照合します。

DNSと署名と検証を別々に確認する

外部から指定のDNS情報を参照できることを確かめ、送信側で署名が有効になっているかを確認します。試験メールでは検証結果と署名ドメインを見ます。DKIM成功でもFromとの整合が取れなければDMARCに利用できない場合があります。社員メールと通知サービスを分けて試験します。

鍵更新用レコードを残す

現在使われていないセレクターも鍵切替用として必要な場合があります。片方が動いているから不要だと判断して削除しません。サービス終了時も新旧経路の検証と残存メールへの影響を考え、提供元の手順に沿って旧設定の撤去時期を決めます。

確認する三つの段階
段階確認異常時の見直し
DNS指定値を参照できる名前・値・ゾーン
送信目的のドメインで署名する有効化状態と経路
受信署名検証と整合署名ドメインと中継

導入・見直しのチェックリスト

  • 自分の環境の指定値を使ったか
  • DNS・有効化・受信結果を確認したか
  • 鍵切替用レコードを維持したか

参考資料と確認範囲

  1. Microsoft:DKIMの構成 — Microsoft 365のCNAMEと設定値取得・検証。