DMARCeye blog

DMARC i Salesforce: jak uwierzytelnić e-maile z Salesforce

Autor: Jack Zagorski | 2026-07-20 07:23:00

Możesz wysyłać e-maile ze swojej domeny przez Salesforce, ale samo to nie dowodzi, że wiadomość naprawdę pochodzi od Ciebie. Dowód zapewnia DMARC, standard bezpieczeństwa poczty, którego dostawcy tacy jak Gmail i Outlook używają do sprawdzenia, czy wiadomość została wysłana za zgodą właściciela domeny. Dopóki nie ukończysz krótkiej konfiguracji uwierzytelniania w każdym produkcie Salesforce, każdy e-mail wysłany przez Salesforce nie przechodzi tej weryfikacji i może trafić do spamu albo zostać odrzucony.

Rozwiązanie jest dobrze udokumentowane, ale rozproszone po kilku produktach Salesforce, z których każdy ma inną konfigurację. Ten przewodnik wyjaśnia, gdzie w domyślnej konfiguracji Salesforce znajdują się luki w uwierzytelnianiu i jak je zamknąć w Sales Cloud, Account Engagement (dawniej Pardot) oraz Marketing Cloud Engagement.

Co znajdziesz w tym przewodniku

Dlaczego e-maile z Salesforce nie przechodzą DMARC automatycznie?

Gdy wysyłasz wiadomości przez Salesforce, e-mail nie wychodzi z Twoich systemów. Serwery Salesforce budują wiadomość i dostarczają ją do odbiorców, umieszczając Twój adres w polu From. Te serwery działają na domenach należących do Salesforce i korzystają z konfiguracji Salesforce, niezależnej od czegokolwiek, co kontrolujesz.

Dostawcy poczty tacy jak Gmail i Outlook nie ufają samemu adresowi w polu From, bo każdy może wpisać tam dowolny adres. Zamiast tego patrzą na dowody techniczne: które serwery dostarczyły wiadomość i która domena za nią poręczyła.

DMARC ustala, czy domena, którą odbiorcy widzą w adresie From, jest jednocześnie domeną, która uwierzytelniła wiadomość. Jeśli domeny się zgadzają, serwer odbiorcy wie, że e-mail pochodzi od Ciebie. Ta zgodność nazywa się wyrównaniem (alignment), a domyślna konfiguracja Salesforce nie zapewnia wyrównania DMARC: wiadomość uwierzytelnia się jako Salesforce, choć widnieje na niej nazwa Twojej domeny.

Co dzieje się dalej, zależy od Twojej polityki DMARC. Przy p=none poczta nadal dociera, a niepowodzenie widać tylko w raportach. Przy p=quarantine lub p=reject serwery odbiorców kierują niewyrównane wiadomości do spamu albo je odrzucają i kampanie przestają docierać do skrzynek odbiorczych.

Jak Salesforce wysyła e-maile w Twoim imieniu?

Każdy e-mail niesie dwa adresy nadawcy. Adres w polu From to ten, który widzą odbiorcy. Ścieżka zwrotna (Return-Path) to ukryty adres, na który trafiają powiadomienia o niedostarczeniu, czyli odbicia (bounce). Weryfikacja SPF w ramach DMARC dotyczy właśnie ścieżki zwrotnej: domena w niej musi zgadzać się z domeną From, aby wyrównanie SPF zostało zachowane.

Gdy Salesforce wysyła w Twoim imieniu, wiadomość opuszcza serwery pocztowe Salesforce, a ścieżka zwrotna domyślnie używa domeny obsługiwanej przez Salesforce, a nie Twojej. To normalne zachowanie platformy: dzięki niemu obsługa odbić działa bez żadnej konfiguracji po Twojej stronie. Oznacza to jednak, że Twoja domena pozostaje domyślnie nieuwierzytelniona.

Każdy produkt Salesforce wysyła przez własną infrastrukturę z własną konfiguracją uwierzytelniania. Sales Cloud obejmuje e-maile, które Twój zespół wysyła z CRM. Account Engagement odpowiada za automatyzację marketingu i kampanie typu lead nurturing. Marketing Cloud Engagement obsługuje masową wysyłkę kampanii. Skonfigurowanie jednego produktu nie konfiguruje pozostałych.

Co psuje wyrównanie DMARC w domyślnej konfiguracji Salesforce?

Liczą się tu dwa adresy: adres From, który widzą odbiorcy, i ukryta ścieżka zwrotna, na którą trafiają powiadomienia o niedostarczeniu. DMARC zalicza pozytywny wynik SPF tylko wtedy, gdy ścieżka zwrotna używa Twojej domeny. W domyślnej konfiguracji Salesforce nigdy tak nie jest.

Weźmy Account Engagement jako przykład. Jego wiadomości mają ścieżkę zwrotną na domenie należącej do Salesforce, z adresami takimi jak bounce.s7.exacttarget.com, jak podaje dokumentacja wsparcia Salesforce dotycząca DMARC. Gdy serwer odbiorcy uruchamia weryfikację SPF, sprawdza tę domenę Salesforce, a nie Twoją. Wynik może być pozytywny, ale dowodzi niewłaściwej rzeczy: poręcza za domenę Salesforce, a Twoją pozostawia bez dowodu. DMARC liczy to jako niepowodzenie.

Sales Cloud potrafi wywołać tę samą niezgodność. Przy włączonym Bounce Management lub Email Security Compliance Salesforce zastępuje ścieżkę zwrotną adresem do śledzenia odbić na domenie Salesforce, jak opisuje FAQ Salesforce dotyczące SPF i DKIM. Domeny przestają się zgadzać i weryfikacja SPF w ramach DMARC kończy się niepowodzeniem z tego samego powodu.

Być może masz już w swoim rekordzie SPF wpis Salesforce, include:_spf.salesforce.com. Zostaw go: informuje serwery odbiorców, że serwery Salesforce mogą wysyłać jako Twoja domena. Nie zmienia jednak ścieżki zwrotnej, więc sam w sobie nie naprawi tej niezgodności.

Dlatego DKIM jest niezawodną drogą w przypadku Salesforce. Podpis DKIM podróżuje wewnątrz samej wiadomości i jest powiązany bezpośrednio z Twoją domeną, niezależnie od tego, czyje serwery dostarczają pocztę. Gdy skonfigurujesz klucze DKIM, Salesforce podpisuje każdą wiadomość jako Twoją domenę i DMARC ma dowód, którego potrzebuje.

Jak skonfigurować DKIM i SPF dla Salesforce

Każdy produkt Salesforce wymaga jednorazowej konfiguracji, a każda z nich kończy się kilkoma nowymi rekordami DNS w Twojej domenie. Jeśli nie masz dostępu do ustawień DNS swojej firmy, przekaż tę sekcję osobie, która go ma: zawiera wszystko, czego ta osoba potrzebuje. Jeśli masz, poniższe kroki należą do Ciebie.

Jeśli konfiguracją zajmuje się ktoś inny, możesz przejść od razu do sprawdzenia, czy Twoje e-maile z Salesforce przechodzą DMARC.

Sales Cloud (e-maile wysyłane przez Salesforce)

W Salesforce Setup, w sekcji Email, a następnie DKIM Keys, utwórz klucz DKIM: wybierz klucz 2048-bitowy i ustaw domenę na swoją domenę wysyłkową. Salesforce odpowiada rekordami CNAME, czyli niewielkimi wpisami DNS do opublikowania w Twojej domenie. Gdy rekordy są już aktywne w DNS, aktywuj klucz. Od tego momentu Salesforce rotuje go automatycznie co 30 dni i nikt nie musi niczego utrzymywać.

Account Engagement (Pardot)

Konfiguracja ma ten sam kształt: Account Engagement generuje rekordy DKIM dla Twojej domeny wysyłkowej, publikujesz je w DNS i od tej pory Account Engagement podpisuje Twoje e-maile jako Twoja domena. Wskazówki Salesforce są w tym punkcie jednoznaczne: przy poprawnie skonfigurowanym DKIM weryfikacja DMARC powinna zakończyć się pozytywnie.

Warto odnotować dwa ostrzeżenia z dokumentacji Salesforce. Utrzymuj domenę wysyłkową e-maili i domenę trackera osobno, bo używanie tej samej domeny do obu celów powoduje błędy uwierzytelniania. A jeśli Twój zespół chce dodatkowo wyrównania SPF, wymaga to niestandardowej ścieżki zwrotnej, o którą wnioskuje się przez zgłoszenie do wsparcia Account Engagement.

Marketing Cloud Engagement

Marketing Cloud to jedyny przypadek, w którym konfiguracja jest zakupem, a nie zmianą ustawień. Produkt Private Domain, część pakietu Sender Authentication Package, stosuje uwierzytelnianie DKIM, SPF i DMARC do dedykowanej domeny wysyłkowej, jak podaje FAQ Salesforce dotyczące Private Domain. Większość zespołów deleguje subdomenę taką jak mail.example.com i pozwala Salesforce zarządzać jej rekordami. Jeśli Twoja organizacja sama hostuje DNS, te rekordy utrzymuje Twój zespół DNS, a wsparcie Salesforce nie rozwiązuje problemów z samodzielnie hostowanym DNS.

Niezależnie od tego, których produktów używasz, całość dopełnia jeszcze jedna zmiana w DNS: dodaj include:_spf.salesforce.com do rekordu SPF swojej domeny. Wyrównanie nadal pochodzi z DKIM, ale kompletny rekord SPF utrzymuje podstawowe uwierzytelnianie dla każdej ścieżki, którą podąża poczta z Salesforce.

Jak sprawdzić, czy e-maile z Salesforce przechodzą DMARC

Szybki test wymaga jednej wiadomości. Wyślij e-mail z każdego produktu Salesforce na skrzynkę, którą kontrolujesz, otwórz nagłówki wiadomości i poszukaj dkim=pass z wartością d= wskazującą Twoją domenę. Pozytywny wynik dla domeny należącej do Salesforce w podpisie oznacza, że konfiguracja DKIM dla Twojej domeny nie jest ukończona.

Stronę DNS potwierdzisz w kilka sekund narzędziem poniżej: pokazuje ono, czy Twoja domena publikuje poprawne rekordy DKIM.

 

Ostatecznym sprawdzianem są Twoje własne dane DMARC. Twoje raporty zbiorcze DMARC wymieniają każde źródło wysyłające jako Twoja domena, w tym zakresy IP Salesforce, i pokazują, czy każda wiadomość przeszła weryfikację z wyrównaniem. Jeśli ruch z Salesforce pojawia się w raportach jako niezaliczony, raporty wskazują też, która część, SPF czy DKIM, wymaga poprawy. Darmowy plan DMARCeye obejmuje jedną domenę i zamienia surowe raporty w czytelną listę nadawców oraz kolejnych kroków. Możesz obserwować, jak źródła Salesforce przechodzą od niezaliczonych do wyrównanych w miarę wchodzenia w życie zmian w DNS.

Praktyczne wnioski

Domyślne ustawienia platformy uwierzytelniają platformę, a nie Twoją domenę. Dokumentacja Salesforce jasno opisuje rozwiązanie: skonfiguruj DKIM w każdym produkcie Salesforce, który wysyła jako Twoja domena, i zachowaj include:_spf.salesforce.com w rekordzie SPF. Sukces oceniaj po wyrównaniu, a nie po samym pozytywnym wyniku SPF czy DKIM.

Cała praca sprowadza się do garści rekordów DNS, a Twoje raporty DMARC w ciągu kilku dni potwierdzą, że poczta z Salesforce przechodzi weryfikację jako Twoja domena. DMARCeye monitoruje te raporty za Ciebie i wskazuje nadawców, którzy wciąż wymagają uwagi.