この記事の結論
厳しいポリシーを登録する前に、正規メールの認証を確認します。レポートを見る担当を決め、見落とした送信経路を直してから次の段階へ進むことが必要です。
認証成功とFromとの整合を分ける
DMARCはFromドメインと、SPFまたはDKIMで認証されたドメインの整合を確認します。整合したSPFかDKIMの少なくとも一方が成功することが基本です。両方が常に成功しなければならないわけではありませんが、片方だけに依存しない送信設計を検討します。
監視段階で正規送信元を調べる
p=noneはDMARC失敗を理由とする隔離・拒否を要求しない監視段階に使えます。他の迷惑メール対策は動くため、全メールの配送を保証する設定ではありません。集計レポートを送信元台帳と照合し、業務メールか不正送信かを調べます。受信するだけでなく、判断する担当を置きます。
業務経路を直してから隔離・拒否へ進む
請求、採用、営業配信、Web通知、転送も確認します。低頻度の月次通知を観察できる期間を設けます。正規メールの問題を解消できた範囲からquarantine、rejectを検討し、適用範囲と戻す条件を残します。受信側の最終処理は、その側の方針にも依存します。
サービス追加後も見直す
サブドメインへの適用や整合の厳密さによって結果は変わります。新しい送信サービスの契約手続きに認証試験を含めます。レポートには送信情報が含まれるため、外部解析サービスを使うなら共有範囲と保管条件を確認します。導入時の担当が変わっても追跡できる記録を残します。
| 段階 | 確認対象 | 判断材料 |
|---|---|---|
| 監視 | 正規送信元 | 業務経路の失敗原因を解消 |
| 隔離 | 正規メールへの影響 | 申告とレポートを照合 |
| 拒否 | 経路やサービスの変更 | 追加時の試験を継続 |
導入・見直しのチェックリスト
- Fromとの整合を確認したか
- 低頻度の送信経路も試験したか
- レポート担当と戻す条件を決めたか
参考資料と確認範囲
- Microsoft:DMARCの構成 — アラインメントと段階導入。観察期間の考え方は編集部の提案です。