Introdução
Este documento descreve como substituir a chave de assinatura DKIM existente em uma chave pública ESA e DKIM no DNS sem tempo de inatividade.
Pré-requisitos
- Acesso ao ESA (Email Security Appliance, dispositivo de segurança de e-mail).
- Acesso ao DNS para adicionar/remover registros TXT.
- O ESA já deve estar assinando mensagens com um perfil DKIM.
Criar uma nova chave de assinatura DKIM
Primeiro, você precisa criar uma nova chave de assinatura DKIM no ESA:
- Navegue para Políticas de e-mail > Chaves de assinatura e selecione Adicionar chave.
- Nomeie a chave DKIM e gere uma nova chave privada ou cole em uma chave existente.
Note: Na maioria dos casos, é recomendável escolher um tamanho de chave privada de 2048 bits.
- Confirme as alterações.
Note: Essa alteração não afeta a assinatura DKIM ou o fluxo de mensagens. Estamos apenas adicionando uma chave de assinatura DKIM e não a aplicando a nenhum perfil de assinatura DKIM ainda.
Gerar um novo perfil de assinatura DKIM
Em seguida, certifique-se de criar um novo perfil de assinatura DKIM, gerar um registro DNS DKIM a partir desse perfil de assinatura DKIM e publicar esse registro no DNS:
- Navegue até Políticas de e-mail > Perfis de assinatura e selecione Adicionar perfil.
- Dê ao perfil um nome descritivo no campo Nome do perfil.
- Insira seu domínio no campo Domain Name.
- Digite uma nova string do seletor no campo Seletor.
Note: O seletor é uma sequência arbitrária usada para permitir vários registros DNS DKIM para um determinado domínio. Usaremos o seletor para permitir mais de um registro DNS DKIM no DNS para o seu domínio. É importante usar um novo seletor que seja diferente do perfil de assinatura DKIM já existente.
- Selecione a chave de assinatura DKIM criada na seção anterior no campo Signing Key.
- Na parte inferior do perfil de assinatura, adicione um novo Usuário. Este usuário deve ser um endereço de e-mail de espaço reservado não utilizado.
Caution: É importante que você adicione um endereço de e-mail não utilizado como usuário para este perfil de assinatura. Caso contrário, esse perfil poderá assinar mensagens de saída antes que o registro DKIM TXT seja publicado, causando falha na verificação DKIM. Adicionar um endereço de e-mail não utilizado como usuário garante que esse perfil de assinatura não assine nenhuma mensagem de saída.
- Selecione Submit.
Publicar o Registro DNS no DNS
- A partir daqui, selecione Gerar na coluna Registro de texto DNS para o perfil de assinatura que você acabou de criar e copie o registro DNS que é gerado. Ele deve ser semelhante a:
selector2._domainkey.example.com. IN TXT "v=DKIM1; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAwMaX6wMAk4iQoLNWiEkj0BrIRMDHXQ7743OQUOYZQqEXSs+jMGomOknAZJpjR8TwmYHVPbD+30QRw0qEiRY3hYcmKOCWZ/hTo+NQ8qj1CSc1LTMdV0HWAi2AGsVOT8BdFHkyxg40oyGWgktzc1q7zIgWM8usHfKVWFzYgnattNzyEqHsfI7lGilz5gdHBOvmF8LrDSfN" "KtGrTtvIxJM8pWeJm6pg6TM/cy0FypS2azkrl9riJcWWDvu38JXFL/eeYjGnB1zQeR5Pnbc3sVJd3cGaWx1bWjepyNQZ1PrS6Zwr7ZxSRa316Oxc36uCid5JAq0z+IcH4KkHqUueSGuGhwIDAQAB;"
- Confirme as alterações.
- Envie o registro DKIM DNS TXT na etapa 2 para o DNS.
- Aguarde até que o registro DKIM DNS TXT seja totalmente propagado.
Exclua o perfil de assinatura antigo e remova o usuário do espaço reservado do novo perfil de assinatura
Depois que o registro DKIM TXT tiver sido enviado ao DNS e você tiver assegurado que ele foi propagado, a próxima etapa será excluir o perfil de assinatura antigo e remover o usuário de espaço reservado do novo perfil de assinatura:
Note: É altamente recomendável que você faça backup do arquivo de configuração do ESA antes de prosseguir com essas etapas. Isso ocorre porque, se você excluir o perfil de assinatura DKIM antigo e houver necessidade de reverter para a configuração anterior, poderá carregar facilmente o arquivo de configuração de backup.
- Navegue em Políticas de e-mail > Perfis de assinatura, selecione o perfil de assinatura DKIM antigo e selecione Excluir.
- Navegue até o novo perfil de assinatura DKIM, selecione o usuário do espaço reservado atual e selecione Remover.
- Selecione Submit.
- Na coluna Test Profile, selecione Test para o novo perfil de assinatura DKIM. Se o teste for bem-sucedido, continue com a próxima etapa. Caso contrário, confirme se o registro DKIM DNS TXT foi totalmente propagado.
- Confirme as alterações feitas.
Testar o fluxo de e-mail para confirmar a aprovação do DKIM
Neste ponto, você já terminou a configuração do DKIM. No entanto, você deve testar a assinatura DKIM para garantir que ela esteja assinando suas mensagens de saída como esperado e passando na verificação DKIM:
- Envie uma mensagem através do ESA, garantindo que ele assine o DKIM pelo ESA e o DKIM seja verificado por outro host.
- Uma vez que a mensagem é recebida na outra extremidade, verifique os cabeçalhos da mensagem para o cabeçalho Authentication-Results. Procure a seção DKIM do cabeçalho para confirmar se ela passou na verificação DKIM ou não. O cabeçalho deve ser semelhante a
Authentication-Results: mx1.example.net; spf=SoftFail smtp.mailfrom=user1@example.net;
dkim=pass header.i=none; dmarc=fail (p=none dis=none) d=example.net
- Procure o cabeçalho DKIM-Signature e confirme se o seletor e o domínio corretos estão sendo usados:
DKIM-Signature: a=rsa-sha256; d=example.net; s=selector2;
c=simple; q=dns/txt; i=@example.net;
t=1117574938; x=1118006938;
h=from:to:subject:date;
bh=MTIzNDU2Nzg5MDEyMzQ1Njc4OTAxMjM0NTY3ODkwMTI=;
b=dzdVyOfAKCdLXdJOc9G2q8LoXSlEniSbav+yuU4zGeeruD00lszZ
VoG4ZHRNiYzR
- Quando estiver satisfeito com o funcionamento do DKIM, aguarde pelo menos uma semana antes de remover o registro antigo de DKIM TXT. Isso garante que todas as mensagens assinadas pela chave DKIM antiga tenham sido processadas.