Defaults.Exposed

Defaults.Exposed修正 › DKIM

DKIM の直し方

DKIMは、あなたの会社が送るすべてのメールに付く、目に見えない改ざん防止の封印です。これにより受信側のメールプロバイダーは、そのメールが本当にあなたから来て、途中で変えられていないことを確認できます。これがないと、あなたのメールは偽造されやすく、改ざんされやすく、迷惑メールに振り分けられたり拒否されたりする可能性がぐっと高まります。

あなたのビジネスにとっての結論: DKIMがないと、あなたが送るメールは途中で改ざんされうるうえ、犯罪者になりすまされやすく、迷惑メールに振り分けられたり丸ごと拒否されたりしやすくなります。失ったことにすら気づかない形で、商談・支払い・信頼が静かに奪われていきます。

これで失いかねないもの

なぜ重要か。 メールは送信者を証明するようには作られておらず、送信者の偽造は極めて簡単です。DKIMは、受信側のプロバイダーが自動で照合する暗号署名を加え、メッセージが本当にあなたのドメインから来て途中で変えられていないことを確認します。これは最新のすべてのメールプロバイダーが見る3つのうちのひとつで、あなたのメールが信頼されるか迷惑メール化されるかに直接影響し、しかも修正は無料です。

これは何か、平易に言うと

あなたの会社が送るすべてのメールは、受信トレイに届くまでにいくつもの手を経由します。メール自体には、本当に誰が送ったのか、途中で誰かが変えていないかを証明するものがありません。『差出人』の行は、誰でも入力できるただのテキストです。

DKIMはそれを解決します。あなたの会社が送る各メールに、目に見えない改ざん防止の封印を付けます。メールが届くと、受信側のプロバイダーは、あなたがドメインに公開したキーと照らして封印を確認します。一致すれば、そのメールは確かにあなたのドメインから来て、途中で1文字も変えられていないとプロバイダーは確信できます。一致しなければ(偽造または改ざんされたため)、封印は失敗し、プロバイダーはそのメールを疑って扱います。

これらは手作業で管理するものではありません。一度有効にすれば、署名と検査がすべてのメールで永久に自動で行われます。DKIMの狙いは、本物のメールを証明可能に本物にすることです。そうすれば信頼され、偽物が際立ちます。

これが招きうる損失

抽象的な話ではありません。DKIMの封印がない・弱いことが、中小企業にとって実際にどう見えるかを示します。

DKIMの実体

DKIMは DomainKeys Identified Mail の略です。専門用語抜きで、封印の仕組みを説明します:

IT担当から耳にするかもしれない用語:

『良い』状態とは: あなたのドメインのセレクターで有効なDKIMキーが公開され、送信メールがそれで署名され、キーが2048ビット以上であること。これが完全合格です。

採点についての注記。この検査は、メールプロバイダーがよく使うセレクターで公開された、本物で正しく形成されたDKIMキーを探します。公開された有効なキーが肯定的なシグナルです。第三者のスキャナーはあなたのライブ署名を再現できないため、測られるのは正しいキーの存在です。キーが見つからないと検査は失敗します(重大度の高い欠落)。**有効だが弱いキー(1024ビットRSA)**はおおよそ半分の点。機能しているがアップグレードすべきです。**強いキー(2048ビットRSA以上、またはEd25519)**は満点です。これは評点に寄与するメールセキュリティ検査のひとつで、相応の比重を占めます。

修正方法(無料・約15分)

この項は、メールやドメインを管理している人向けです。あなたでない場合はこの項を渡してください。修正は無料です。 当社が料金をいただくのは、保護が健全な状態を保ち続けているかを監視する場合のみで、設定そのものではありません。

おおまかな形はどこでも同じです。メールプロバイダーでDKIMを有効にし、生成されたキーを取り、DNSに公開し、有効になったことを確認する。具体的な手順はメールの運用者次第です。代表的なものを示します。

Google Workspace(Gmail)

  1. 管理コンソール → アプリ → Google Workspace → Gmail → メールの認証
  2. ドメインを選び新しいレコードを生成をクリック(2048ビットのキー長を選択)。
  3. GoogleがくれるDNSレコードを、DNSホストでTXTレコードとして追加。ホストはgoogle._domainkey.yourdomain、値はGoogleが提供したもの。
  4. 反映を待ち(数分〜数時間)、同じ画面に戻って認証を開始をクリック。

Microsoft 365(Outlook / Exchange Online)

  1. Microsoft Defenderポータル → メールとコラボレーション → ポリシーとルール → 脅威ポリシー → メール認証の設定 → DKIM
  2. ドメインを選択。Microsoftが公開すべき2つのCNAMEレコード(selector1とselector2)を表示します。
  3. 両方のCNAMEレコードを表示どおり正確にDNSホストへ追加。
  4. DKIM画面に戻り、そのドメインのDKIM署名を有効に切り替えます。

Zoho Mail

  1. コントロールパネル → メール認証 → DKIM
  2. キーを生成し(zohoのようなセレクターを使用)、提供されたTXTレコードをDNSのzoho._domainkey.yourdomainに追加。
  3. レコードが有効になったらZohoのパネルで検証。

その他のプロバイダー/自前のメールサーバー パターンは同じです。プロバイダー(またはメールソフト)が鍵ペアを生成し、秘密鍵で送信メールに署名し、公開すべきレコードを渡します。通常はこのようになります:

Host:  selector1._domainkey.yourdomain
Type:  TXT(プロバイダーによってはCNAME)
Value: (プロバイダーが渡す長いキー文字列)

DNSレコードの追加場所: ドメインのDNS設定の中。通常はドメインレジストラかDNSホスト(Cloudflare、GoDaddy、ホスティングのコントロールパネルなど)。メールプロバイダーがCNAMEを提供する場合、それは相手がホストするレコードを指しているので生のキーは見えません。これは正常で問題ありません。

動作確認: Gmailアカウントへテストメールを送り、開いてメッセージのソースを表示を選び、DKIM: PASSが出るか確認します。次にここでドメインを再チェックし、キーが弱い1024ビットではなく2048ビット以上で通っているか確認します。

よくある間違い

DKIM・SPF・DMARCについての注記

DKIMが単独で機能することはまれです。これは、あなたのメールを信頼に足るものにする3つの設定のひとつです:

DKIMを修正するなら、SPFとDMARCも同時に確認する価値があります。3つそろって初めて、あなたの会社のなりすましを止め、本物のメールをあるべき場所に届けられます。

ご利用のホストで設定する

主要な事業者向けのステップ別ガイド:

よくある質問

技術に詳しくありません。自分で片づけられますか?

暗号の仕組みを理解する必要はありません。多くの場合、メールプロバイダー(Google Workspace、Microsoft 365、Zohoなど)の中で有効にする設定で、その後ドメインに追加するレコードが1〜2個渡されます。『修正方法』の項を、メールやドメインを管理している人に渡してください。手早く無料で、通常15分ほどの作業です。

DKIMを有効にすると、メールが壊れる恐れはありますか?

DKIMを正しく追加するのは安全です。メールの送り方は変わらず、受信者が検証できる署名が加わるだけです。気をつけるべき唯一の点は、プロバイダーが生成したキーを渡されたとおり正確に公開し、レコードがDNS上で有効になってから署名を有効にすることです。この順序で行えば、あなたにも顧客にも支障はありません。

GoogleやMicrosoftなど大手を使っています。自動的に守られていませんか?

常にそうとは限りません。大手はDKIMを簡単にしてくれますが、多くのドメインでは有効化とDNSへのレコード追加が依然として必要で、初期状態で常にオンというわけではありません。だからこそ大手を使うドメインでもこの検査に落ちることがあります。確認して有効化するのに数分かかります。

DKIM・SPF・DMARCの違いは?3つすべて必要ですか?

ひと組のセットと考えてください。SPFはどのサーバーがあなたのために送ってよいかを列挙します。DKIMはメッセージが本当にあなたのもので変えられていないことを証明する改ざん防止の封印です。DMARCは、それらの検査に失敗したものをブロックするようプロバイダーに指示します。3つは一緒に使うのが最も効果的で、特にDMARCは仕事をするためにDKIMに依存します。ですから、はい、3つすべてが必要です。

IT担当はDKIMは『オン』だと言いますが、本当に機能していて十分強いとどう確認しますか?

重要なのは2点です。あなたのドメインのセレクターで有効な署名が公開されていること、そしてその背後のキーが強い(2048ビットRSA以上)こと。古い1024ビットのキーも動きますが、最新の基準では弱いとみなされ、ここでは部分合格として扱われます。あなたのドメインを再チェックすれば両方を一度に確認できます。

『セレクター』とは何で、なぜ重要なのですか?

セレクターは、DNS内の特定のDKIMキーを指すただのラベルです。一度に複数のキー(例えばメールボックス用とニュースレターツール用)を運用し、安全にキーを入れ替えられるようにします。手作業で管理するものではなく、プロバイダーがセレクターを作り、公開すべきレコードを教えてくれます。ここで関係するのは、検査がメールプロバイダーがよく使うセレクターで有効なキーを探すからです。