
DKIM ротација у Microsoft 365 траје 96 сати — један selector остаје стар

Према Microsoft-овом упутству за DKIM, Microsoft 365 после покретања ротације још 96 сати потписује поруке постојећим кључем, а при преласку са 1024 на 2048 бита први циклус ажурира само следећи активни селектор. Док тај циклус траје, другу ротацију није могуће покренути.
За сопствени домен најпре проверите оба CNAME записа у јавном DNS-у. Затим покрените ротацију у Defender порталу или преко Exchange Online PowerShell-а, сачекајте заказано пребацивање и у заглављу нове поруке потврдите активни селектор. Ако оба кључа треба да пређу на већу величину, следећи циклус покрените тек када се први заврши.
Пре почетка проверите оба CNAME записа
Microsoft 365 за DKIM потписивање сопственог домена користи селекторе selector1 и selector2. У датом тренутку потписује само један, али неактивни мора да има исправан DNS запис јер ће преузети потписивање после ротације. У Defender порталу отворите Email & collaboration, затим Policies & rules, Threat policies и Email authentication settings. На картици DKIM изаберите домен и забележите одредишта оба CNAME записа.
Очекиване вредности можете добити и командом Get-DkimSigningConfig -Identity example.com | Format-List Enabled,Status,Selector1CNAME,Selector2CNAME,Selector1KeySize,Selector2KeySize. Домен example.com је условни пример; замените га својим доменом. Препишите одредишта из конфигурације свог домена, јер се користе старији и новији формат CNAME вредности. Ручно састављен шаблон може да упути селектор на погрешно одредиште.
У јавном DNS-у извршите Resolve-DnsName -Name selector1._domainkey.example.com -Type CNAME, па поновите упит за selector2._domainkey.example.com. Враћено одредиште сваког записа упоредите са његовим пољем Selector1CNAME или Selector2CNAME. Ако запис недостаје, има погрешно одредиште или је уместо CNAME уписан TXT, исправите DNS и поновите упит пре ротације. Проверите и како DNS панел додаје име зоне: ако то ради аутоматски, унос пуног имена може да удвостручи домен.
Покрените једну ротацију и забележите термине
У порталу проверите да је потписивање за домен укључено. Дугме Rotate DKIM keys доступно је када је прекидач Enabled, а статус Valid или CnameMissing; за планирану ротацију прво отклоните CnameMissing и потврдите оба записа. У детаљима домена изаберите Rotate DKIM keys. Статус ће прећи у Rotating keys for this domain and signing DKIM signatures, а дугме за нову ротацију постаће недоступно. Док траје ротација, портал може приказивати празна поља Points to address or value; то није разлог да уклоните постојеће DNS записе.
Ако користите PowerShell, повежите се на Exchange Online и за замену кључа без промене величине покрените Rotate-DkimSigningConfig -Identity example.com. За прелазак на већу величину додајте параметар -KeySize 2048. Потом извршите Get-DkimSigningConfig -Identity example.com | Format-List Status,Selector1KeySize,Selector2KeySize,KeyCreationTime,RotateOnDate,SelectorBeforeRotateOnDate,SelectorAfterRotateOnDate. Забележите RotateOnDate и оба поља за селектор: она одређују шта треба да очекујете у потписима порука пре и после пребацивања.
Сачекајте пребацивање пре следећег циклуса
SelectorBeforeRotateOnDate означава селектор којим се поруке потписују до термина RotateOnDate, а SelectorAfterRotateOnDate онај који преузима потписивање после тог термина. Зато порука послата док ротација траје може исправно да носи стари селектор. Покретање команде значи да је промена заказана, а не да је нови кључ већ активан.
По завршетку циклуса портал приказује Signing DKIM signatures for this domain. Тада проверите поруку послату после термина RotateOnDate; раније послата порука и даље показује кључ који је важио у тренутку њеног слања. Ако је статус и даље Rotating keys for this domain and signing DKIM signatures, зауставите план друге ротације и поново прочитајте заказани термин у конфигурацији. Поновљена команда током активног циклуса не убрзава пребацивање.
Зашто су за оба већа кључа потребна два циклуса
Microsoft-ова документација за Rotate-DkimSigningConfig наводи да параметар KeySize 2048 при првој ротацији повећава само селектор који тренутно није активан. Када тај селектор преузме потписивање, други задржава претходну величину кључа. Ако је полазно стање било 1024 бита за оба селектора, мешовито стање после првог циклуса је очекивано.
Проверите поља Selector1KeySize и Selector2KeySize у излазу Get-DkimSigningConfig. Када се прва ротација заврши, поново покрените Rotate-DkimSigningConfig -Identity example.com -KeySize 2048 и сачекајте друго пребацивање. После њега проверите да оба поља показују 2048. Заглавље појединачне поруке открива који је селектор потписао ту поруку, али величине оба кључа проверавајте у конфигурацији домена. Ако мењате само кључ, без повећања величине, изоставите KeySize.
Потврдите селектор у заглављу поруке
Пошаљите пробну поруку са домена који ротира кључ на адресу у другом систему електронске поште, па код примаоца отворите пуно заглавље. У пољу DKIM-Signature пронађите d=, домен који је потписао поруку, и s=, селектор. Према стандарду RFC 6376, те две вредности одређују DNS име са јавним кључем који прималац користи за проверу потписа.
Упоредите селектор из s= са селектором означеним у SelectorBeforeRotateOnDate пре пребацивања, односно у SelectorAfterRotateOnDate после њега. У пољу Authentication-Results проверите и резултат dkim=pass или dkim=OK: селектор показује који је кључ изабран, а резултат да ли је прималац прихватио потпис. Ако DKIM-Signature изостаје, проверите да је проба заиста послата спољном примаоцу. Поруке унутар истог домена или између домена исте организације могу остати без тог заглавља.
Прочитајте и:
Повезани чланци


DNSSEC миграција без SERVFAIL-а: стари DS запис мора прво да истекне

API кључ је процурео: ротирање долази пре чишћења Git историје

SSH потпис на Git commit-у није довољан — кључ мора и на GitHub

Cloudflare Turnstile није готов после widget-а — Siteverify затвара рупу

Повезивање на СЕФ API: кључ није довољан док статус не постане активан
Претплатите се на наш билтен
Добијајте најновије вести о Web3, AI-у и криптовалутама директно у пријемно сандуче.