HOME › ユーザーガイド › 15-2.メール送信ドメイン認証(DKIM/SPF/DMARC)設定
導入手順(管理者向け)

15-2.メール送信ドメイン認証(DKIM/SPF/DMARC)設定

任意設定

送信ドメイン認証とは#

Task Relay は、期限切れチケットのアラートメールなどを Salesforce から送信します。差出人に自社ドメインのアドレス(例:no-reply@example.co.jp)を使う場合、送信ドメイン認証を設定しないと、社外の受信者に届かなかったり、迷惑メールフォルダに振り分けられたりすることがあります。

受信側のメールサービス(Gmail、Yahoo!メール、Microsoft 365 など)は、次の 3 つでなりすましではないかを判定します。

名称 役割 設定する場所
DKIM Salesforce が送信時にメールへ電子署名を付け、受信側が DNS に公開された鍵で検証します。 Salesforce と DNS
SPF 「このドメインのメールは Salesforce のサーバーから送ってよい」と DNS で宣言します。 DNS
DMARC DKIM・SPF の結果が差出人ドメインと一致しない場合の扱いを DNS で宣言します。 DNS

※Salesforce から送るメールは、送信元サーバーのドメインが Salesforce のドメインになるため、SPF だけでは DMARC の判定を通りません。差出人ドメインで署名する DKIM の設定が最も重要です。

事前に準備するもの#

  • 差出人に使うドメイン(例:example.co.jp)
  • そのドメインの DNS を編集できる担当者、または DNS 管理画面(お名前.com、Amazon Route 53、Cloudflare など)
  • Salesforce のシステム管理者権限
  • 「15.組織のアドレス設定」で設定する組織のアドレスが、上記ドメインのアドレスであること

※すでに Google Workspace や Microsoft 365 で DKIM を設定している場合、セレクタ名(google、selector1、selector2 など)が重ならないようにしてください。

設定手順#

1.Salesforce で DKIM キーを作成する#

1)画面の右上の歯車アイコンをクリックし、続けて「設定」をクリックする。

2)クイック検索に「DKIM」と入力し、「DKIM キー」をクリックする。

3)「新規キーを作成」をクリックし、次のとおり入力して「保存」をクリックする。

項目 入力例 説明
キーサイズ 2048 2048 ビットを選択します。
セレクタ sf1 DNS に登録する名前の一部になります。既存のセレクタと重ならない名前にします。
代替セレクタ sf2 鍵の更新(ローテーション)用です。セレクタと別の名前にします。
ドメイン example.co.jp 差出人アドレスの「@」より後ろの部分です。
ドメイン一致パターン example.co.jp,*.example.co.jp このパターンに一致する差出人のメールに署名します。サブドメインからも送信する場合はワイルドカードを含めます。

4)保存後の画面に表示される「CNAME レコード」と「代替 CNAME レコード」の値を控える。

5)Salesforce 側の準備が完了すると状態が「公開済み」になり、作成者にメールで通知されます。この時点では、まだメールに署名は付きません。

2.DNS に CNAME レコードを登録する#

差出人ドメインの DNS に、次の 2 件を登録します。値は Salesforce の画面からコピーし、手入力しないでください。

種類 ホスト名 値
CNAME sf1._domainkey Salesforce の「CNAME レコード」の値
CNAME sf2._domainkey Salesforce の「代替 CNAME レコード」の値

※多くの DNS 管理画面では、ホスト名の後ろにドメイン名が自動で付きます。「sf1._domainkey.example.co.jp」と入力するとドメインが二重になり、次の手順でエラーになります。画面の仕様に合わせて「sf1._domainkey」の部分だけを入力してください。

登録後、Windows のコマンドプロンプトで次のコマンドを実行し、Salesforce の値が表示されれば反映済みです。

nslookup -type=CNAME sf1._domainkey.example.co.jp

3.DNS に DMARC レコードを登録する#

DMARC レコードがまだない場合は、次の TXT レコードを登録します。まずは受信側の扱いを変えない「p=none」で始めます。

種類 ホスト名 値
TXT _dmarc v=DMARC1; p=none; rua=mailto:dmarc-report@example.co.jp

rua に指定したアドレスへ、受信側から認証結果の集計レポートが届きます。正規のメールがすべて認証を通っていることを確認できたら、必要に応じて「p=quarantine」(迷惑メールとして扱う)へ変更します。

4.Salesforce で DKIM キーを有効化する#

1)「設定」→「DKIM キー」で、手順1で作成したキーを開く。

2)状態が「公開済み」になっていることを確認し、「有効化」をクリックする。

3)状態が「有効」になれば完了です。以後、差出人がドメイン一致パターンに合うメールに DKIM の署名が付きます。

5.DNS の SPF レコードに Salesforce を追加する#

差出人ドメインの SPF レコード(「v=spf1」で始まる TXT レコード)に「include:_spf.salesforce.com」を追加します。

値の例
変更前 v=spf1 include:spf.protection.outlook.com ~all
変更後 v=spf1 include:spf.protection.outlook.com include:_spf.salesforce.com ~all

※SPF レコードは 1 つのドメインに 1 件だけです。新しい行を追加せず、既存の行に書き足してください。

※include などの参照は合計 10 回までです。超えると SPF 全体が無効になります。

6.Salesforce の配信設定を確認する#

「設定」→クイック検索「配信設定」を開き、次を確認します。

項目 推奨 説明
アクセスレベル すべてのメール Sandbox では初期値が「システムメールのみ」のため、社外にメールが届きません。
バウンス管理 有効 届かなかったメールアドレスを確認できます。
標準メールセキュリティメカニズムへの準拠 有効 SPF の判定で失敗しにくくなります。

設定の確認方法#

1)Task Relay から、社外の Gmail アドレスなどへテストメールを送信する。

2)Gmail で受信したメールを開き、右上の「︙」→「メッセージのソースを表示」をクリックする。

3)SPF・DKIM・DMARC がすべて「PASS」と表示されていれば設定は完了です。DKIM のドメインが差出人のドメイン(例:example.co.jp)になっていることも確認してください。

メールが届かないときは#

症状 主な原因 対処
「有効化」でエラーになる DNS の CNAME が反映されていない、またはホスト名にドメインが二重に付いている nslookup で値を確認し、しばらく待ってから再度有効化します。
DKIM の署名が付かない 差出人のドメインがドメイン一致パターンに合っていない 組織のアドレスのドメインと、ドメイン一致パターンを確認します。
DMARC だけ FAIL になる 差出人が Gmail などのフリーメールアドレス、または DKIM を設定していないドメイン 差出人を、DKIM を設定したドメインの組織のアドレスにします。
社外にまったく届かない 配信設定のアクセスレベルが「システムメールのみ」 「すべてのメール」に変更します。
迷惑メールフォルダに入る 送信先アドレスの誤り・大量の一斉送信・本文の内容など 下記「届きやすくするためのポイント」を確認します。

送信の記録は、「設定」→「メールログファイル」から取得できます。受信側のサーバーに拒否された宛先と理由を確認できます。

届きやすくするためのポイント#

  • 差出人は、DKIM を設定したドメインの組織のアドレスに統一する。
  • 存在しないアドレスや、届かなかったアドレスへ繰り返し送らない。
  • 多数の宛先に一度に送る場合は、少ない件数から始めて徐々に増やす。
  • 本文に短縮 URL を使わず、画像だけのメールにしない。
  • Gmail などの受信側は、迷惑メール報告の割合が高い送信者を受信拒否します。お知らせ系のメールには配信停止の方法を記載する。

鍵の更新(ローテーション)#

セキュリティのため、年に 1 回程度 DKIM の鍵を更新することをおすすめします。「設定」→「DKIM キー」でキーを開き、ローテーションを実行します。CNAME 方式のため、DNS の変更は不要です。

※DNS に登録した 2 件の CNAME レコード(sf1・sf2)は削除しないでください。