创建 DKIM 密钥
DomainKeys Identified Mail (DKIM) 是一种安全标准,它为您的电子邮件附加数字签名,以证明它们来自您。通过此签名,接收服务器可以验证消息内容在传输过程中未被篡改或伪造。DKIM 与电子邮件提供商建立Trust,因此您的消息更有可能登录Inbox,而不是垃圾邮件文件夹。有效的 DKIM 密钥会验证您的域所有权,以便 Salesforce 可以为您的用户发送电子邮件。
所需的 Edition
| 适用于:Salesforce Classic 和 Lightning Experience |
| 适用于所有版本,但不包括版本 Database.com |
| 所需用户权限 | |
|---|---|
| 管理 DKIM 密钥: | 自定义应用程序 |
当您使用 DomainKeys 识别的邮件 (DKIM) 对您的电子邮件进行数字签名时,密钥会证明该消息来自您的域。有关更多信息,请查看 DKIM 密钥的注意事项。
在设置中添加 DKIM 密钥
- 从“设置”中,使用快速查找框查找并选择 DKIM 密钥。
-
单击创建新密钥。
新 DKIM 密钥对默认为无效状态。
-
选择 RSA 密钥大小。
选择 2048 位,除非特定应用程序需要更小的密钥。
- 对于选择器,输入最多 62 个字母、数字和连字符的唯一字符串来标识此密钥。以字母或数字开头。例如,example-sf-a。
-
对于备用选择器,输入另一个由最多 62 个字母、数字和连字符组成的唯一字符串。以字母或数字开头。例如,example-sf-b。
Salesforce 使用备用选择器自动轮换密钥。请参阅 DKIM 密钥的注意事项。
-
输入用于从 Salesforce 发送电子邮件的域名。
保存 DKIM 密钥后,您无法编辑域名。
-
对于域匹配模式,输入在 Salesforce 使用此 DKIM 密钥签署电子邮件之前域名必须匹配的逗号分隔域模式列表。
以下是两个推荐域匹配模式值的示例。
- 域:example.com,域匹配模式:example.com
- 域:mail.example.com,域匹配模式:mail.example.com
重要要为您拥有的子域(例如 mail.example.com)发送和签名电子邮件,请为每个子域创建单独的 DKIM 密钥。
对于您拥有的域,请勿在域匹配模式列表中使用 DKIM 密钥的通配符。虽然此字段中允许通配符,但我们不再推荐该选项。
-
保存更改。
Salesforce 将两个 DKIM 公钥发布到 Salesforce 拥有的域的 DNS TXT(文本)记录:主键和备用键。备用密钥在密钥轮换期间使用。
Salesforce 也会为您的域生成相应的规范域名 (CNAME) 记录,这些记录会成为 DKIM 密钥对的后半部分。此过程通常在 15 分钟内完成。
更新 DNS
将 CNAME 和备用 CNAME 记录添加到域的 DNS 记录。
- 从“设置”中,使用快速查找框查找并选择 DKIM 密钥。
-
要查看密钥详细信息,请单击密钥的选择器。
当 Salesforce 完成发布私钥的 TXT 记录时,将显示 CNAME 记录和备用 CNAME 记录字段。
如果 TXT 记录状态为“正在发布”,请等待几分钟,然后重试。在浏览器中刷新页面,或在“设置”中重新加载 DKIM 密钥列表,并再次单击选择器。
-
将 CNAME 和备用 CNAME 记录添加到域的 DNS。
备注与 DNS 提供商合作完成此步骤。
如果您通过 DNS 提供商的网站输入这些信息,请检查他们的文档以了解他们的预期格式。当您输入名称值时,一些 DNS 提供商需要域名,而一些提供商会忽略它。在我们的示例中,.example.com 字符串是域名。
以下是域为 example.com 的 DKIM 密钥的 DNS CNAME 记录示例,以及选择器 example-sf-a 和 example-sf-b。
NAME TTL CLASS TYPE VALUE -------------------------------------------------- example-sf-a._domainkey.example.com. 3600 IN CNAME example-sf-a.k4tyd2.custdkim.salesforce.com. example-sf-b._domainkey.example.com. 3600 IN CNAME example-sf-b.e6mxu6.custdkim.salesforce.com
激活 DKIM 密钥
当 DNS 传播完成时,您的 CNAME 和备用 CNAME 记录会出现在 DKIM 密钥详细信息页面上。
- 从“设置”中,使用快速查找框查找并选择 DKIM 密钥。
-
单击密钥的编辑。
在 CNAME 记录发布到域的 DNS 记录之前,您无法激活 DKIM 密钥。DNS 传播完成后,激活选项会显示在 DKIM 详细信息页面上。
要刷新 DKIM 密钥详细信息页面,请在浏览器中重新加载页面,或在“设置”中重新加载 DKIM 密钥列表,并再次单击选择器。
- 单击激活。
为了安全起见,Salesforce 每 30 天轮换一次 DKIM 密钥。当您激活 DKIM 密钥时,Salesforce 会为下一次轮换创建次要的非活动 DKIM 密钥。第二个 CNAME 记录指向该密钥。
在“设置”中激活 DKIM 密钥后,密钥轮换无需进一步操作。请参阅 DKIM 密钥的注意事项。
此视频讨论了电子邮件 Trust 和反欺骗的三个主要组件:DKIM、SPF(发件人政策框架)和 DMARC(基于域的消息身份验证、报告和合规)。它演示了设置 DKIM 密钥。
或者启动此视频。

