任意設定
送信ドメイン認証とは#
Task Relay は、期限切れチケットのアラートメールなどを Salesforce から送信します。差出人に自社ドメインのアドレス(例:no-reply@example.co.jp)を使う場合、送信ドメイン認証を設定しないと、社外の受信者に届かなかったり、迷惑メールフォルダに振り分けられたりすることがあります。
受信側のメールサービス(Gmail、Yahoo!メール、Microsoft 365 など)は、次の 3 つでなりすましではないかを判定します。
| 名称 | 役割 | 設定する場所 |
|---|---|---|
| DKIM | Salesforce が送信時にメールへ電子署名を付け、受信側が DNS に公開された鍵で検証します。 | Salesforce と DNS |
| SPF | 「このドメインのメールは Salesforce のサーバーから送ってよい」と DNS で宣言します。 | DNS |
| DMARC | DKIM・SPF の結果が差出人ドメインと一致しない場合の扱いを DNS で宣言します。 | DNS |
※Salesforce から送るメールは、送信元サーバーのドメインが Salesforce のドメインになるため、SPF だけでは DMARC の判定を通りません。差出人ドメインで署名する DKIM の設定が最も重要です。
事前に準備するもの#
- 差出人に使うドメイン(例:example.co.jp)
- そのドメインの DNS を編集できる担当者、または DNS 管理画面(お名前.com、Amazon Route 53、Cloudflare など)
- Salesforce のシステム管理者権限
- 「15.組織のアドレス設定」で設定する組織のアドレスが、上記ドメインのアドレスであること
※すでに Google Workspace や Microsoft 365 で DKIM を設定している場合、セレクタ名(google、selector1、selector2 など)が重ならないようにしてください。
設定手順#
1.Salesforce で DKIM キーを作成する#
1)画面の右上の歯車アイコンをクリックし、続けて「設定」をクリックする。
2)クイック検索に「DKIM」と入力し、「DKIM キー」をクリックする。
3)「新規キーを作成」をクリックし、次のとおり入力して「保存」をクリックする。
| 項目 | 入力例 | 説明 |
|---|---|---|
| キーサイズ | 2048 | 2048 ビットを選択します。 |
| セレクタ | sf1 | DNS に登録する名前の一部になります。既存のセレクタと重ならない名前にします。 |
| 代替セレクタ | sf2 | 鍵の更新(ローテーション)用です。セレクタと別の名前にします。 |
| ドメイン | example.co.jp | 差出人アドレスの「@」より後ろの部分です。 |
| ドメイン一致パターン | example.co.jp,*.example.co.jp | このパターンに一致する差出人のメールに署名します。サブドメインからも送信する場合はワイルドカードを含めます。 |
4)保存後の画面に表示される「CNAME レコード」と「代替 CNAME レコード」の値を控える。
5)Salesforce 側の準備が完了すると状態が「公開済み」になり、作成者にメールで通知されます。この時点では、まだメールに署名は付きません。
2.DNS に CNAME レコードを登録する#
差出人ドメインの DNS に、次の 2 件を登録します。値は Salesforce の画面からコピーし、手入力しないでください。
| 種類 | ホスト名 | 値 |
|---|---|---|
| CNAME | sf1._domainkey | Salesforce の「CNAME レコード」の値 |
| CNAME | sf2._domainkey | Salesforce の「代替 CNAME レコード」の値 |
※多くの DNS 管理画面では、ホスト名の後ろにドメイン名が自動で付きます。「sf1._domainkey.example.co.jp」と入力するとドメインが二重になり、次の手順でエラーになります。画面の仕様に合わせて「sf1._domainkey」の部分だけを入力してください。
登録後、Windows のコマンドプロンプトで次のコマンドを実行し、Salesforce の値が表示されれば反映済みです。
nslookup -type=CNAME sf1._domainkey.example.co.jp
3.DNS に DMARC レコードを登録する#
DMARC レコードがまだない場合は、次の TXT レコードを登録します。まずは受信側の扱いを変えない「p=none」で始めます。
| 種類 | ホスト名 | 値 |
|---|---|---|
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc-report@example.co.jp |
rua に指定したアドレスへ、受信側から認証結果の集計レポートが届きます。正規のメールがすべて認証を通っていることを確認できたら、必要に応じて「p=quarantine」(迷惑メールとして扱う)へ変更します。
4.Salesforce で DKIM キーを有効化する#
1)「設定」→「DKIM キー」で、手順1で作成したキーを開く。
2)状態が「公開済み」になっていることを確認し、「有効化」をクリックする。
3)状態が「有効」になれば完了です。以後、差出人がドメイン一致パターンに合うメールに DKIM の署名が付きます。
5.DNS の SPF レコードに Salesforce を追加する#
差出人ドメインの SPF レコード(「v=spf1」で始まる TXT レコード)に「include:_spf.salesforce.com」を追加します。
| 値の例 | |
|---|---|
| 変更前 | v=spf1 include:spf.protection.outlook.com ~all |
| 変更後 | v=spf1 include:spf.protection.outlook.com include:_spf.salesforce.com ~all |
※SPF レコードは 1 つのドメインに 1 件だけです。新しい行を追加せず、既存の行に書き足してください。
※include などの参照は合計 10 回までです。超えると SPF 全体が無効になります。
6.Salesforce の配信設定を確認する#
「設定」→クイック検索「配信設定」を開き、次を確認します。
| 項目 | 推奨 | 説明 |
|---|---|---|
| アクセスレベル | すべてのメール | Sandbox では初期値が「システムメールのみ」のため、社外にメールが届きません。 |
| バウンス管理 | 有効 | 届かなかったメールアドレスを確認できます。 |
| 標準メールセキュリティメカニズムへの準拠 | 有効 | SPF の判定で失敗しにくくなります。 |
設定の確認方法#
1)Task Relay から、社外の Gmail アドレスなどへテストメールを送信する。
2)Gmail で受信したメールを開き、右上の「︙」→「メッセージのソースを表示」をクリックする。
3)SPF・DKIM・DMARC がすべて「PASS」と表示されていれば設定は完了です。DKIM のドメインが差出人のドメイン(例:example.co.jp)になっていることも確認してください。
メールが届かないときは#
| 症状 | 主な原因 | 対処 |
|---|---|---|
| 「有効化」でエラーになる | DNS の CNAME が反映されていない、またはホスト名にドメインが二重に付いている | nslookup で値を確認し、しばらく待ってから再度有効化します。 |
| DKIM の署名が付かない | 差出人のドメインがドメイン一致パターンに合っていない | 組織のアドレスのドメインと、ドメイン一致パターンを確認します。 |
| DMARC だけ FAIL になる | 差出人が Gmail などのフリーメールアドレス、または DKIM を設定していないドメイン | 差出人を、DKIM を設定したドメインの組織のアドレスにします。 |
| 社外にまったく届かない | 配信設定のアクセスレベルが「システムメールのみ」 | 「すべてのメール」に変更します。 |
| 迷惑メールフォルダに入る | 送信先アドレスの誤り・大量の一斉送信・本文の内容など | 下記「届きやすくするためのポイント」を確認します。 |
送信の記録は、「設定」→「メールログファイル」から取得できます。受信側のサーバーに拒否された宛先と理由を確認できます。
届きやすくするためのポイント#
- 差出人は、DKIM を設定したドメインの組織のアドレスに統一する。
- 存在しないアドレスや、届かなかったアドレスへ繰り返し送らない。
- 多数の宛先に一度に送る場合は、少ない件数から始めて徐々に増やす。
- 本文に短縮 URL を使わず、画像だけのメールにしない。
- Gmail などの受信側は、迷惑メール報告の割合が高い送信者を受信拒否します。お知らせ系のメールには配信停止の方法を記載する。
鍵の更新(ローテーション)#
セキュリティのため、年に 1 回程度 DKIM の鍵を更新することをおすすめします。「設定」→「DKIM キー」でキーを開き、ローテーションを実行します。CNAME 方式のため、DNS の変更は不要です。
※DNS に登録した 2 件の CNAME レコード(sf1・sf2)は削除しないでください。