E-maily ze své domény můžete odesílat přes Salesforce, ale to samo o sobě nedokazuje, že e-mail skutečně pochází od vás. Důkaz poskytuje DMARC, standard e-mailového zabezpečení, pomocí kterého poskytovatelé e-mailů jako Gmail a Outlook kontrolují, zda byla zpráva odeslána se svolením vlastníka domény. Dokud v každém produktu Salesforce nedokončíte krátké nastavení ověřování, každý e-mail odeslaný přes Salesforce touto kontrolou neprojde a může skončit ve spamu, nebo být rovnou odmítnut.
Řešení je dobře zdokumentované, ale rozprostřené napříč několika produkty Salesforce s odlišným nastavením. Tento průvodce vysvětluje, kde má výchozí konfigurace Salesforce mezery v ověřování a jak je uzavřít pro Sales Cloud, Account Engagement (dříve Pardot) a Marketing Cloud Engagement.
Když odesíláte přes Salesforce, e-mail neodchází z vašich vlastních systémů. Zprávu sestaví a příjemcům doručí servery Salesforce, s vaší adresou v poli From. Tyto servery běží na doménách Salesforce a používají konfiguraci Salesforce, oddělenou od čehokoli, co máte pod kontrolou.
Poskytovatelé e-mailů jako Gmail a Outlook samotné adrese v poli From nevěří, protože do ní může kdokoli napsat jakoukoli adresu. Místo toho se dívají na technické důkazy: které servery zprávu doručily a která doména se za ni zaručila.
DMARC zjišťuje, zda je doména, kterou příjemci vidí v adrese From, zároveň doménou, která zprávu ověřila. Pokud se domény shodují, přijímající server ví, že e-mail pochází od vás. Této shodě se říká sladění (alignment) a výchozí konfigurace Salesforce sladění pro DMARC nezajišťuje: zpráva se ověří jako Salesforce, ale nese jméno vaší domény.
Co se stane dál, závisí na vaší DMARC politice. Při p=none zpráva stále dorazí a selhání se objeví jen v reportech. Při p=quarantine nebo p=reject posílají příjemci nesladěnou poštu do spamu nebo ji odmítají a kampaně se přestanou dostávat do schránek.
Každý e-mail nese dvě adresy odesílatele. Adresa odesílatele (From) je ta, kterou vidí vaši příjemci. Návratová cesta (return path) je skrytá adresa, kam míří zprávy o nedoručení, takzvané bounces. Kontrola SPF v rámci DMARC se zaměřuje právě na návratovou cestu: doména v ní se musí shodovat s doménou From, aby sladění SPF platilo.
Když Salesforce odesílá vaším jménem, zpráva odchází z poštovních serverů Salesforce a návratová cesta ve výchozím stavu používá doménu provozovanou Salesforce, nikoli vaši doménu. Jde o běžné chování platformy: zpracování bounces díky němu funguje bez jakéhokoli nastavení na vaší straně. Zároveň to ale znamená, že vaše doména zůstává ve výchozím stavu neověřená.
Každý produkt Salesforce odesílá přes vlastní infrastrukturu s vlastním nastavením ověřování. Sales Cloud pokrývá e-maily, které váš tým odesílá z CRM. Account Engagement zajišťuje marketingovou automatizaci a nurturing kampaně. Marketing Cloud Engagement obsluhuje hromadné rozesílání kampaní. Nastavení jednoho produktu nenastaví ostatní.
Roli tady hrají dvě adresy: adresa odesílatele (From), kterou vidí vaši příjemci, a skrytá návratová cesta, kam míří zprávy o nedoručení. DMARC uznává průchod SPF pouze tehdy, když návratová cesta používá vaši doménu. Ve výchozím nastavení Salesforce ji ale nepoužívá nikdy.
Vezměme si jako příklad Account Engagement. Jeho zprávy nesou návratovou cestu na doméně vlastněné Salesforce, s adresami jako bounce.s7.exacttarget.com, jak uvádí dokumentace podpory Salesforce k DMARC. Když přijímající server spustí kontrolu SPF, kontroluje tuto doménu Salesforce, nikoli vaši. Kontrola může projít, ale dokazuje nesprávnou věc: ručí za doménu Salesforce a vaši doménu nechává nepotvrzenou. DMARC to počítá jako selhání.
Sales Cloud umí vytvořit stejný nesoulad. Se zapnutou funkcí Bounce Management nebo Email Security Compliance nahrazuje Salesforce návratovou cestu adresou pro sledování bounces na doméně Salesforce, jak popisuje FAQ Salesforce k SPF a DKIM. Domény se pak neshodují a kontrola SPF v rámci DMARC selhává ze stejného důvodu.
Do svého SPF záznamu jste už možná přidali include od Salesforce, include:_spf.salesforce.com. Ponechte ho tam: říká příjemcům, že servery Salesforce smějí odesílat jménem vaší domény. Návratovou cestu ale nemění, takže tento nesoulad sám o sobě vyřešit nedokáže.
Právě proto je DKIM se Salesforce spolehlivou cestou. DKIM podpis cestuje uvnitř samotné zprávy a je navázaný přímo na vaši doménu bez ohledu na to, čí servery poštu doručují. Jakmile nastavíte DKIM klíče, Salesforce podepisuje každou zprávu jako vaši doménu a DMARC má důkaz, který potřebuje.
Každý produkt Salesforce potřebuje jednorázové nastavení a každé z nich končí několika novými DNS záznamy na vaší doméně. Pokud k DNS nastavení své firmy nemáte přístup, předejte tuto část kolegovi, který ho má: najde v ní vše potřebné. Pokud přístup máte, kroky níže jsou pro vás.
Pokud je nastavení v rukou někoho jiného, můžete přeskočit rovnou ke kontrole, zda vaše e-maily ze Salesforce procházejí kontrolou DMARC.
V Salesforce Setup v sekci Email, pod položkou DKIM Keys, vytvořte DKIM klíč: zvolte 2048bitový klíč a jako doménu nastavte svou odesílací doménu. Salesforce vám vrátí CNAME záznamy, tedy drobné DNS položky, které zveřejníte na své doméně. Jakmile jsou záznamy v DNS dostupné, klíč aktivujte. Od té chvíle ho Salesforce automaticky obměňuje každých 30 dní a nikdo se o něj nemusí starat.
Nastavení má stejný průběh: Account Engagement vygeneruje DKIM záznamy pro vaši odesílací doménu, vy je zveřejníte v DNS a Account Engagement od té chvíle podepisuje vaše e-maily jako vaši doménu. Dokumentace Salesforce je v tomto bodě jednoznačná: se správně nastaveným DKIM by měl DMARC procházet.
Dokumentace Salesforce navíc obsahuje dvě upozornění, která stojí za pozornost. Ponechte odesílací e-mailovou doménu a tracker doménu oddělené, protože použití stejné domény pro obojí způsobuje chyby ověřování. A pokud váš tým chce také sladění SPF, vyžaduje to vlastní návratovou cestu, o kterou požádáte přes support case k Account Engagement.
Marketing Cloud je jediný případ, kdy nastavení znamená nákup, nikoli změnu v konfiguraci. Jeho produkt Private Domain, součást balíčku Sender Authentication Package, aplikuje ověřování DKIM, SPF a DMARC na vyhrazenou odesílací doménu, jak uvádí FAQ Salesforce k produktu Private Domain. Většina týmů deleguje subdoménu, například mail.example.com, a správu jejích záznamů přenechá Salesforce. Pokud si vaše organizace hostuje DNS sama, udržuje tyto záznamy váš DNS tým a podpora Salesforce potíže se samostatně hostovaným DNS neřeší.
Ať používáte kterýkoli z těchto produktů, nastavení završí ještě jedna změna v DNS: přidejte do SPF záznamu své domény include:_spf.salesforce.com. Sladění nadále zajišťuje DKIM, ale úplný SPF záznam udržuje základní ověřování funkční pro každou cestu, kterou pošta ze Salesforce prochází.
Rychlý test vyžaduje jedinou zprávu. Odešlete e-mail z každého produktu Salesforce do schránky, kterou máte pod kontrolou, otevřete hlavičky zprávy a hledejte dkim=pass s hodnotou d= odkazující na vaši doménu. Pokud podpis prošel pro doménu vlastněnou Salesforce, znamená to, že DKIM nastavení pro vaši doménu ještě není hotové.
Stav na straně DNS si během několika sekund potvrdíte nástrojem níže: ukáže, zda vaše doména zveřejňuje platné DKIM záznamy.
Definitivní kontrolou jsou vaše vlastní DMARC data. Vaše souhrnné DMARC reporty uvádějí každý zdroj, který odesílá jménem vaší domény, včetně IP rozsahů Salesforce, a ukazují, zda každá zpráva prošla se sladěním. Pokud se provoz ze Salesforce v reportech objevuje jako selhávající, reporty vám zároveň ukážou, která z obou kontrol, SPF nebo DKIM, potřebuje opravu. DMARCeye ve svém bezplatném plánu pokrývá jednu doménu a mění surové reporty v přehledný seznam odesílatelů a dalších kroků. Můžete pak sledovat, jak zdroje Salesforce přecházejí ze selhání ke sladění, jakmile se změny v DNS projeví.
Výchozí nastavení platformy ověřuje platformu, nikoli vaši doménu. Dokumentace Salesforce popisuje řešení jasně: nastavte DKIM pro každý produkt Salesforce, který odesílá jménem vaší domény, a ponechte v SPF záznamu include:_spf.salesforce.com. Úspěch posuzujte podle sladění, ne podle samotného průchodu SPF nebo DKIM.
Celá práce představuje několik DNS záznamů a vaše DMARC reporty během pár dní potvrdí, že pošta ze Salesforce prochází jako vaše doména. DMARCeye tyto reporty sleduje za vás a upozorní vás na odesílatele, kteří ještě potřebují pozornost.