Considerações sobre chaves DKIM
Antes de criar chaves DKIM, entenda seu propósito e como a rotação de chaves DKIM e a correspondência de domínio funcionam.
Edições obrigatórias
| Disponível em: Salesforce Classic e Lightning Experience |
| Disponível em: todas as edições, exceto Database.com |
Visão geral
Quando você assina seus emails digitalmente com uma Mala direta identificada por DomainKeys (DKIM), a chave prova que a mensagem veio do seu domínio. Essa assinatura é um padrão do setor.
O Salesforce usa pares de chaves DKIM para assinar emails enviados em nome da sua empresa, o que aumenta a reputação do seu domínio como remetente legítimo. Cada par de chaves DKIM consiste em uma chave privada e uma chave pública. O Salesforce publica a chave pública e as chaves privadas são armazenadas no Salesforce. Essas chaves vinculadas verificam seu domínio de email de envio e ajudam a verificar a autenticidade de seus emails de saída.
Durante o transporte de email, o Salesforce usa sua chave privada para gerar uma assinatura DKIM e então adiciona essa assinatura a emails de saída. Quando o destinatário recebe o email, a assinatura DKIM é validada em relação à chave pública por meio do registro de DNS público do seu domínio. Essa validação prova que o remetente é quem ele afirma ser.
No Salesforce, uma chave DKIM ativa também verifica se você é o proprietário do domínio. O Salesforce só pode enviar emails em nome de seus usuários quando o domínio e o endereço de email estiverem verificados. Para obter mais informações, consulte Requisitos para enviar email do Salesforce.
Rotação de chave DKIM
Por segurança, o Salesforce gira suas chaves DKIM a cada 30 dias. O ciclo de rotação começa quando um par de chaves DKIM é criado e publicado.
Um par de chaves DKIM contém uma chave pública e uma chave privada.
- Chave DKIM primária: Seu par de chaves DKIM público-privado principal ativo.
- Chave DKIM alternativa: Seu par de chaves público-privadas secundário inativo, usado para substituir o par de chaves primárias durante a rotação.
Ao configurar uma chave DKIM, você configura registros CNAME que apontam para os pares de chave privada primária e secundária. O Salesforce gira as chaves para você.
Linha do tempo de rotação
Esta é a linha do tempo dos eventos que começam na primeira vez em que uma chave DKIM é publicada. Depois de ativar uma chave DKIM, o Salesforce executa cada uma destas ações para você.
- Dia 0: o par de chaves DKIM primário é publicado.
- Dia 25: o Salesforce cria um par de chaves DKIM alternativo na preparação para a rotação. O Salesforce publica o par de chaves alternativo no DNS, cinco dias antes da rotação, para que todos os servidores DNS saibam o novo par de chaves.
- Dia 30: o Salesforce marca o par de chaves alternativas como ativo e assina emails com a chave recém-ativa para os próximos 30 dias.
Vários pares de chaves DKIM
Se várias chaves DKIM ativas corresponderem ao domínio de envio, o Salesforce usará a chave com o padrão de correspondência de domínio correspondente mais longo. Se várias chaves ativas tiverem o mesmo padrão de correspondência mais longa, o Salesforce selecionará aleatoriamente uma das chaves a serem usadas.
Exemplo: Você envia email do Salesforce com o domínio sales.mail.example.com. Se houver pares de chaves DKIM para esses três padrões de correspondência de domínio, o Salesforce usará as chaves nesta ordem.
- .sales.mail.example.com
- .mail.exemplo.com
- .exemplo.com
Consultar suas chaves DKIM
Para saber como consultar suas chaves DKIM e domínios de email autorizados, consulte Obter uma lista de seus domínios de envio de emails verificados
DKIM para verificação de email no nível do domínio
O Salesforce requer verificação de email no nível do domínio e no nível do usuário. O Salesforce só pode enviar emails em nome de seus usuários depois que ambos os níveis de verificação forem concluídos.
Para verificação em nível de domínio, o nome de domínio de uma chave DKIM ativa deve corresponder a todo o domínio exibido no endereço "De". Para evitar falhas de entrega, ative uma chave DKIM separada para cada domínio e subdomínio de envio de email. Consulte Requisitos para enviar email do Salesforce.
DKIM para verificação de email no nível do usuário
À solicitação de nossos clientes, o Salesforce oferece a opção de usar a verificação no nível do domínio para contornar o requisito de verificação de email no nível do usuário. No entanto, a Salesforce não recomenda essa opção devido aos riscos de segurança. Para proteger sua marca e sua empresa, a Salesforce recomenda enfaticamente que você habilite a opção Exigir verificação de email para todas as chaves DKIM ativas. Consulte Considerações sobre o envio de emails do Salesforce.

