Consideraciones sobre las claves DKIM
Antes de crear claves DKIM, comprenda su propósito y cómo funcionan la rotación de claves DKIM y la coincidencia de dominios.
Ediciones necesarias
| Disponible en: Salesforce Classic y Lightning Experience |
| Disponible en: Todas las ediciones excepto Database.com |
Descripción general
Cuando firma sus correos electrónicos digitalmente con un Correo identificado de DomainKeys (DKIM), la clave prueba que el mensaje proviene de su dominio. Esa firma es un estándar del sector.
Salesforce utiliza pares de claves DKIM para firmar correos electrónicos salientes enviados en nombre de su empresa, lo que aumenta la reputación de su dominio como remitente legítimo. Cada par de claves DKIM consta de una clave privada y una pública. Salesforce publica la clave pública y las claves privadas se almacenan en Salesforce. Estas claves vinculadas verifican su dominio de correo electrónico de envío y ayudan a verificar la autenticidad de sus correos electrónicos salientes.
Durante el transporte de correo, Salesforce utiliza su clave privada para generar una firma DKIM y luego agrega esa firma a los correos electrónicos salientes. Cuando el destinatario recibe el correo electrónico, la firma DKIM se valida con la clave pública a través del registro DNS público de su dominio. Esta validación prueba que el remitente es quien dice ser.
En Salesforce, una clave DKIM activa también verifica que es propietario del dominio. Salesforce puede enviar correo electrónico en nombre de sus usuarios solo cuando se verifican el dominio y la dirección de correo electrónico. Para obtener más información, consulte Requisitos para enviar correo electrónico desde Salesforce.
Rotación de claves DKIM
Por motivos de seguridad, Salesforce rota sus claves DKIM cada 30 días. El ciclo de rotación comienza cuando se crea y se publica un par de claves DKIM.
Un par de claves DKIM contiene una clave pública y una clave privada.
- Clave DKIM principal: Su par de claves de DKIM público-privado principal y activo.
- Clave DKIM alternativa: Su par de claves públicas-privadas secundario e inactivo, utilizado para sustituir el par de claves principales durante la rotación.
Cuando configura una clave DKIM, configura registros CNAME que apuntan a los pares de claves privadas principal y secundaria. Salesforce rota las claves por usted.
Cronología de rotación
Esta es la cronología de eventos que comienzan la primera vez que se publica una clave DKIM. Después de activar una clave DKIM, Salesforce realiza cada una de estas acciones por usted.
- Día 0: Se publica el par de claves DKIM principales.
- Día 25: Salesforce crea un par de claves DKIM alternativas en preparación para la rotación. Salesforce publica el par de claves alternativo en DNS, 5 días antes de la rotación, de modo que todos los servidores DNS sepan del nuevo par de claves.
- Día 30: Salesforce marca el par de claves alternativo como activo y firma correos electrónicos con la clave recién activa para los próximos 30 días.
Múltiples pares de claves DKIM
Si múltiples claves DKIM activas coinciden con el dominio de envío, Salesforce utiliza la clave con el patrón de coincidencia de dominio que coincide más tiempo. Si múltiples claves activas tienen el mismo patrón de coincidencia más larga, Salesforce selecciona aleatoriamente una de las claves para utilizar.
Ejemplo: Envía correo electrónico desde Salesforce con el dominio sales.mail.example.com. Si existen pares de claves DKIM para estos tres patrones de coincidencia de dominio, Salesforce utiliza las claves en este orden.
- .sales.mail.ejemplo.com
- .mail.ejemplo.com
- .ejemplo.com
Consultar sus claves de DKIM
Para obtener información acerca de cómo consultar sus claves DKIM y dominios de correo electrónico autorizados, consulte Obtener una lista de sus dominios de envío de correo electrónico verificados
DKIM para verificación de correo electrónico a nivel de dominio
Salesforce requiere verificación de correo electrónico a nivel de dominio y a nivel de usuario. Salesforce puede enviar correos electrónicos en nombre de sus usuarios solo después de que ambos niveles de verificación estén completos.
Para la verificación a nivel de dominio, el nombre de dominio de una clave DKIM activa debe coincidir con el dominio completo mostrado en la dirección "De". Para evitar fallos de entrega, active una clave DKIM separada para cada dominio y subdominio de envío de correo electrónico. Consulte Requisitos para enviar correo electrónico desde Salesforce.
DKIM para verificación de correo electrónico a nivel de usuario
A petición de nuestros clientes, Salesforce ofrece la opción de utilizar la verificación a nivel de dominio para omitir el requisito de verificación de correo electrónico a nivel de usuario. Sin embargo, Salesforce no recomienda esa opción debido a los riesgos de seguridad. Para proteger su marca y negocio, Salesforce recomienda encarecidamente que active Requerir verificación por correo electrónico para todas las claves DKIM activas. Consulte Consideraciones para el envío de correo electrónico desde Salesforce.

