取引先から届いたセキュリティチェックシートに「DMARCを設定していますか」という項目があった。別の日には、顧客から「御社の名前で怪しいメールが届いた」と電話があった。調べるとSPF、DKIM、DMARCという似た略語が並び、どれから手を付ければよいのか分からない——メールやドメインの管理をほかの仕事と一緒に任されている担当者が、最初につまずきやすいところです。

結論から書きます。

  • DMARCは単独では動きません。先にSPFかDKIMのどちらか(できれば両方)を、自社ドメインから送るすべてのメールで通るように整えます
  • DMARCの方針(ポリシー)は「none(監視だけ)」から始めます。受信側から届く集計レポートで送信元を確かめ、漏れがなくなってから「quarantine(隔離)」「reject(拒否)」へ強めます
  • 設定作業そのものより、「自社のドメインでどこからメールが出ているか」の洗い出しに時間がかかります。請求書の送付サービスや問い合わせフォームの自動返信を見落とすと、方針を強めた時点で相手に届かなくなります

この記事の表を順に使えば、自社ドメインの今の設定の確認、送信元の一覧づくり、どの段階まで進めるかの判断までを進められます。

SPF・DKIM・DMARCは、それぞれ何をしているのか?

SPFは「このサーバーから送ってよい」という一覧、DKIMはメールに付ける電子署名、DMARCはその2つの結果を差出人のドメインと照らし合わせ、失敗したメールの扱いを受信側に伝える仕組みです。

3つとも、自社ドメインのDNS(ドメイン名とサーバーを結び付ける設定)に1行ずつ情報を登録して使います。役割を並べると次のとおりです。

仕組みDNSに登録するもの受信側が確かめること
SPF自社ドメインのメールを送ってよいサーバーの一覧送ってきたサーバーが一覧に含まれているか
DKIM電子署名を確かめるための公開鍵メールの署名が正しく、途中で書き換えられていないか
DMARC認証に失敗したときの扱い(方針)と、レポートの送り先SPFかDKIMの結果が、差出人欄(From)のドメインと一致しているか

SPFは送信サーバーの一覧、DKIMは電子署名、DMARCは両者の結果を差出人のドメインと照合して失敗時の扱いとレポート先を示す、という3つの役割の関係図

DMARCが加わると何が変わるかというと、差出人欄に自社のドメインを書いた「なりすましメール」を、受信側が方針に従って隔離・拒否できるようになります。SPFとDKIMだけでは、受信側は失敗したメールをどう扱えばよいかを送信側の意思として受け取れません。

迷惑メール対策推進協議会の「送信ドメイン認証技術 DMARC導入ガイドライン」(2024年7月発行)も、DMARCを導入するにはSPFかDKIMのどちらかの導入が必要で、両方を導入したほうが正しく認証できるメールが増えると説明しています。

なぜ今、取引先や顧客から聞かれるのか?

国が通信事業者にDMARCの導入と方針の強化を求め、大手のメールサービスも送信者に認証を求めるようになったためです。受け取る側の判定が厳しくなるほど、未設定のドメインからのメールは届きにくくなります。

背景にある動きを3つ挙げます。

  • 政府の総合対策: 2025年4月22日に犯罪対策閣僚会議が決定した「国民を詐欺から守るための総合対策2.0」は、詐欺メールの被害防止策として「送信ドメイン認証技術(DMARC等)への更なる対応促進」を掲げています
  • 総務省の要請: 総務省は2025年9月1日、電気通信事業者の4団体に対し、DMARCの導入とポリシーの設定(隔離、拒否)を行うこと、送信側だけでなく受信側でもDMARCの方針に基づく処理やレポート送信を設定することを要請しました。取り組み状況は2026年8月末までの期間について3か月ごとに報告を求めています
  • Gmailの送信者ガイドライン: Googleは、Gmailにメールを送るすべての送信者にSPFかDKIMの設定を求め、1日5,000件以上を送る送信者にはSPF・DKIM・DMARCのすべてを求めています

総務省の要請の対象は通信事業者で、一般企業に設定を義務付けたものではありません。ただ、受信側でDMARCの判定が広がれば、認証を通らないメールは迷惑メールとして扱われやすくなります。取引先がチェックシートで尋ねてくるのは、自社に届くなりすましメールを減らしたい、という事情もあります。チェックシートへの答え方そのものは取引先から届くセキュリティチェックシートの回答実務で整理しています。

自社ドメインの今の設定は、どう確かめるか?

自分宛てに社外アドレスへメールを送り、受信したメールの認証結果を見るのが一番早い確認方法です。DNSの登録内容は、パソコンのコマンドでも確かめられます。

まず、会社のアドレスから個人のGmailアドレスへ1通送ります。Gmailで受信したメールを開き、メニューから「メッセージのソースを表示」を選ぶと、SPF・DKIM・DMARCそれぞれの判定が「PASS」「FAIL」などで表示されます。Outlookでもメッセージのヘッダーを表示すれば、Authentication-Resultsという行に同じ判定が書かれています。

次に、DNSに何が登録されているかを確かめます。Windowsならコマンドプロンプトで次のように入力します(example.co.jpは自社ドメインに置き換えてください)。

nslookup -type=TXT example.co.jp
nslookup -type=TXT _dmarc.example.co.jp

1行目の結果に「v=spf1」で始まる行があればSPFは登録済み、2行目の結果に「v=DMARC1」で始まる行があればDMARCは登録済みです。DMARCの行に「p=none」とあれば監視だけの段階、「p=quarantine」なら隔離、「p=reject」なら拒否の段階です。DKIMは送信サービスごとに「セレクター」と呼ばれる名前が異なるため、上の方法ではなく、受信したメールの判定で確かめるほうが確実です。

確認結果は、次のように整理しておくと、チェックシートの回答にも、次の作業の判断にも使えます。

確認項目記入例
SPF登録あり。Microsoft 365のみ記載
DKIM社員のメールはFAIL(自社ドメインでの署名が未設定)
DMARC登録なし
DNSを変更できる人Web制作会社が管理。変更は依頼が必要

最後の「DNSを変更できる人」は見落とされがちです。ドメインの管理画面に入れる人が社内にいない場合、設定の前にそこを整える必要があります。退職者や制作会社の名義のままになっているときの取り戻し方は、退職者名義のドメイン・サーバー契約を取り戻す手順で解説しています。

設定の前に、どこからメールが出ているかを洗い出すには?

社員が使うメールサービスだけでなく、自社のドメインを差出人にして送るクラウドサービスや機器をすべて書き出します。ここで漏れたものが、方針を強めたときに届かなくなります。

中小企業でよく見かける送信元を挙げます。自社に当てはまるものに印を付けてください。

送信元例確認先
社員のメールMicrosoft 365、Google Workspace、レンタルサーバーのメール管理画面のドメイン設定
請求書・見積書の送付会計ソフトや請求書発行サービスのメール送信機能送信元アドレスの設定画面
一斉配信メールマガジンの配信サービス配信サービスの独自ドメイン設定
Webサイト問い合わせフォームの自動返信、予約・注文の確認メール制作会社、サーバー会社
社内の機器複合機のスキャン送信、監視装置の通知機器の管理画面、保守業者
業務システム基幹システムや勤怠システムの通知メール導入した開発会社・販売店

洗い出しの手がかりは3つあります。経理に契約中のクラウドサービスの請求一覧をもらう、Webサイトのフォームから自分でテスト送信してみる、社員に「会社のアドレスで自動的にメールが出る仕組み」を聞く、の3つです。月末の請求書送付のように月に1回しか動かない送信元もあるため、聞き取りと実物の確認を両方行います。

一覧ができたら、送信元ごとに「SPFに追加するのか」「そのサービスで自社ドメインのDKIMを設定するのか」を決めます。Microsoftは、自社で直接管理していない一斉配信サービスなどには、主なドメインではなくサブドメイン(例: mail.example.co.jp)を使うことを勧めています。配信サービス側の問題が、社員のメールの評価に響かないようにするためです。この一覧は、システムの一覧と同じ場所で管理すると担当者が替わっても引き継げます。システム管理台帳に「メール送信あり」の列を1つ足すだけでも構いません。

SPFとDKIMは、どこまで整えればよいか?

洗い出した送信元のすべてで、SPFかDKIMのどちらかが「差出人と同じドメイン」で通る状態にします。社員のメールは両方を設定しておくと、転送などでSPFが失敗したときもDKIMで認証できます。

SPFで注意したいのは2点です。1つ目は、SPFの行は1つのドメインに1つだけという決まりです。送信サービスを追加するたびに新しい行を足すと、受信側でエラー(permerror)になり、正規のメールまで認証に失敗します。追加は既存の1行に書き足します。2つ目は、SPFの仕様(RFC 7208)で、判定のためにDNSを参照する回数が10回までと決められていることです。外部サービスを「include」で次々に足していくと、この上限を超えてエラーになることがあります。

DKIMは、サービスごとに設定方法が異なります。社員のメールで多い2つのサービスについて、公式の手順の要点をまとめます。

Microsoft 365の場合

Microsoftの説明では、独自ドメイン(例: example.co.jp)から送るメールには、設定するまで自社ドメインでのDKIM署名が付きません。Microsoft Defenderの管理画面(メール認証の設定)で対象ドメインのDKIMを有効にしようとすると、DNSに登録する2つのCNAMEレコード(selector1とselector2)の値が表示されます。この2つをドメインのDNSに登録し、反映されたあとで署名を有効にします。2つ目のレコードは鍵の切り替えに使うもので、1つだけ登録すると後の鍵の更新ができません。

Google Workspaceの場合

Google Workspaceの管理コンソールでDKIMの鍵を生成し、表示された値をTXTレコードとしてDNSに登録してから、管理コンソールで「認証を開始」を押します。鍵の長さは2048ビットと1024ビットから選べます。

Microsoft 365とGoogle Workspaceのどちらを使うか自体を見直している場合は、Microsoft 365とGoogle Workspace、中小企業はどちらを選ぶべきかも参考にしてください。

DMARCは、どの順番で強めていけばよいか?

「p=none(監視)」で登録してレポートを受け取り、すべての送信元が認証を通ることを確かめてから「p=quarantine(隔離)」、最後に「p=reject(拒否)」へ進めます。迷惑メール対策推進協議会のガイドラインも、この順番を勧めています。

最初に登録するDMARCの行は、たとえば次のようになります。

_dmarc.example.co.jp  TXT  "v=DMARC1; p=none; rua=mailto:dmarc-report@example.co.jp"

「rua=」の後ろは、受信側から集計レポートを受け取るアドレスです。レポートは受信したメールの認証結果をまとめたもので、XML形式の圧縮ファイルとしてメールで届きます。人が開いて読むのは難しいため、同ガイドラインは分析ツールや分析サービスを使うことを勧めています。レポートの受け取り先を外部サービスのアドレスにする場合は、受け取り側でも委任を示す設定が必要です。

段階ごとに、次へ進む前に確かめることを整理します。

段階作業・方針次へ進む前に確かめること
1送信元の洗い出し一覧ができ、DNSを変更できる人が決まっている
2SPF・DKIMの整備社員のメールと主な送信サービスで、自分宛ての送信の判定がPASSになる
3p=none(監視)レポートに出てくる送信元が一覧とすべて一致し、正規の送信元が認証を通っている
4p=quarantine(隔離)取引先から「届かない」「迷惑メールに入った」という連絡がないか、一定期間見ている
5p=reject(拒否)新しい送信サービスを導入するときに、SPF・DKIMの設定を導入手順に組み込んでいる

送信元の洗い出し、SPFとDKIMの整備、p=noneで監視しレポートを確認、p=quarantineで隔離、p=rejectで拒否という5段階と、各段階で次へ進む条件を示す図

段階3にどれだけ留まるかは、送信元の数と、月に1回しか動かないメールがあるかで変わります。少なくとも月末・月初の請求書の送付が一巡するまではレポートを見てから、次へ進むと見落としを減らせます。

メールを送らないドメインは、どう設定するか?

メールに使わないドメインにも、「このドメインからは送らない」という設定を入れておきます。何も登録していないドメインは、なりすましに使われても受信側が拒否する根拠を持てません。

旧社名のドメイン、キャンペーン用に取ったドメイン、Webサイト専用のドメインなどが該当します。迷惑メール対策推進協議会のガイドラインは、メールに使わないドメインについて、SPFで「v=spf1 -all」(すべての送信を認めない)、DMARCで「p=reject」を設定し、あわせて「メールを受け付けない」ことを示すNull MXを設定する方法を示しています。

example.jp.          MX   0 .
example.jp.          TXT  "v=spf1 -all"
_dmarc.example.jp.   TXT  "v=DMARC1; p=reject"

社員のメールに使うドメインと違い、届かなくなって困るメールがないため、最初から拒否の設定にできます。手元のドメインの一覧を作るときに、メールに使っているかどうかの列も付けておくと、この設定の対象がすぐに分かります。

設定で、正規のメールが届かなくなる事故を防ぐには?

DNSを変更する前に今の登録内容を控え、変更は1か所ずつ行い、そのたびに自分宛ての送信で判定を確かめます。届かなくなったときに、どの変更が原因かをすぐに戻せるようにするためです。

起きやすい失敗を挙げます。

  • SPFの行を2つ作ってしまう: 送信サービスの手順書どおりに新しい行を追加し、既存の行と合わせて2行になるケースです。どちらの行も無効扱いになります
  • 月1回の送信元を見落としたまま強める: 請求書の送付サービスが認証を通っておらず、p=rejectにした翌月に取引先へ請求書が届かなくなる、という形で表に出ます
  • DNSの管理者に依頼内容が伝わらない: 制作会社やサーバー会社に設定を頼むときは、登録するレコードの種類(TXT、CNAME)、名前、値をそのまま文字で渡します。口頭や画面の写真だけで頼むと、1文字の誤りが起きやすくなります
  • 新しいサービスの導入時に忘れる: 一度rejectまで進めても、あとから導入した予約システムの通知メールが届かない、ということが起きます。サービスを導入するときの確認項目に「自社ドメインでメールを送るか」を入れておきます

DMARCは、パスワード付きZIPの見直しと同じく、取引先とのメールのやり取りに関わる対策です。添付ファイルの送り方を見直している場合は、脱PPAPは何から始めるかもあわせて確認してください。社内のセキュリティ対策全体の中での優先順位は、中小企業のセキュリティ対策、最低限やるべき10項目で整理しています。

まとめ:送信元の一覧を作ることから始める

DMARCの設定で押さえたいのは、次の3点です。

  • DMARCはSPFかDKIMが前提。社員のメールは両方を自社ドメインで通るように整える
  • 方針はp=noneから始め、レポートで送信元を確かめてからquarantine、rejectへ進める
  • 一番時間がかかるのは送信元の洗い出し。請求書の送付、フォームの自動返信、複合機の通知を見落とさない

まずは会社のアドレスから個人のGmailへ1通送り、SPF・DKIM・DMARCの判定を見てください。3つともPASSなら、次はDNSのDMARCの行で方針がどの段階かを確かめます。FAILやNONEが混じっていれば、この記事の送信元の表を使って、自社のドメインでどこからメールが出ているかを書き出すところから始められます。