ServiceNow メール配信用の送信者ポリシーフレームワーク (SPF) レコードを構成する方法Issue <!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } ServiceNow は、共有メールインフラストラクチャから送信メールを送信します。組織で送信者の IP アドレスに基づいてメールをフィルタリングまたはブロックする場合は、SPF レコードを使用して ServiceNow IP アドレスを許可するようにメールシステムを設定する必要があります。 SPF(Sender Policy Framework)は、ドメイン所有者がどのメールサーバーに代わってメールを送信することが許可されているかを公開できるDNSベースのメカニズムです。RFC 7208 で標準化されています。 SPFの詳細については、以下を参照してください。 OpenSPFRFC 7208 お客様責任に関する通知 SPFレコード設定は、組織のメールまたはDNS管理チームが計画、テスト、実装する必要があるDNSインフラストラクチャの変更です。ServiceNow テクニカルサポートでは、お使いの環境の DNS 構成、SPF レコード構文、許可リスト管理に関するガイダンスは提供されていないため、このタイプの支援のために送信されたケースはこの記事にリダイレクトされます。 これらの変更の実装にサポートが必要な場合は、社内の IT チームまたは認定されたサードパーティのメールインフラストラクチャプロバイダーに依頼してください。 カスタム SMTP 構成 この記事で説明されている ServiceNow メールサーバーの IP は、インスタンスが送信メール用に ServiceNow 提供の SMTP アカウントを使用する場合にのみ適用されます。インスタンスがカスタム SMTP 構成を使用している場合は、Source address used for integrations into customer network with NO VPN の下にリストされているノード IP が代わりに適用されます。詳細については、「 IP address information - Access and Integration」を参照して下さい。 ServiceNow SPF レコード service-now.comドメインの信頼できるSPFレコードは次のとおりです。 v=spf1 exists:%{ir}.spf.mail.service-now.com ~all このレコードは、マクロで exists: メカニズムを使用しています。接続しているメールサーバーの IP ごとに、受信システムは .spf.mail.service-now.com の DNS ルックアップを実行します。そのホスト名が解決されると、IP は service-now.com を代表して送信することが許可されます。 注意:このレコードは、-all (ハードフェイル) ではなく ~all (ソフトフェイル) 修飾子を使用しています。softfailを使用すると、SPFが失敗してもSMTPトランザクションを続行できるため、最終的な処分を決定する前に他の認証メカニズム(DKIMとDMARC)を評価することができます。SPFの失敗だけで、メールを拒否する唯一の根拠になるべきではありません。詳細については、「M3AAWG Email Authentication Recommended Best Practices (September 2020)」を参照してください。 SPF認証の仕組み 受信メールサーバーが ServiceNow IP からメッセージを受信すると、次のようになります。 service-now.com の SPF TXT レコードを取得します 送信 IP アドレスを逆にします (たとえば、 199.91.140.26 は 26.140.91.199 になります)26.140.91.199.spf.mail.service-now.com の DNS ルックアップを実行します ルックアップが解決した場合 (ServiceNow では戻り値 127.0.0.2 を使用して成功を示します)、その IP は認可されていると判断されます。レコードが存在しない場合、SPFは失敗します。 このアプローチにより、ServiceNow は、顧客が構成を更新しなくても、いつでもメールサーバーの IP を追加または削除できます。 Release<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } サポートされているすべてのリリース Resolution<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } メールシステムの構成 ユースケースに応じて、2 つの異なる構成ニーズがあります。続行する前に、どれが自分の環境に当てはまるかを判断してください。 ユースケース 1:ドメインに代わって ServiceNow から送信されたメール ServiceNow では、送信元アドレス ( notifications@yourcompany.com など) に組織のドメインを使用してメールを送信できます。ドメインの SPF レコードで、ServiceNow メールサーバーがお客様に代わって送信することを許可する必要があります。 ドメインのSPFレコードに include:service-now.com を追加します。例えば、現在のSPFレコードが次の場合: v=spf1 include:mail.yourcompany.com ~all 次のように更新します。 v=spf1 include:mail.yourcompany.com include:service-now.com ~all service-now.com SPFレコードはexists:マクロメカニズムを使用しているため、include:service-now.comを追加しても、ポリシーの10ルックアップ制限に対して2つの追加DNSルックアップ(1つはinclude:自体用、もう1つはexists:評価用)しかかかりません。これにより、ほとんどの設定でSPFレコードが制限を超えることはありません。 注: 組織ドメインのSPFレコードに include:service-now.com を追加することが望ましくない場合(たとえば、既存のSPFポリシーとの相互作用を避けるため)、代わりにサブドメイン( notifications@sn.yourcompany.comなど)から送信するようにServiceNowを設定することを検討してください。サブドメインは、組織のドメインのポリシーから独立した独自のSPFレコードを持つことができます。 SPF TXT レコードの長さで問題が発生した場合は、「 Configure long SPF TXT records (AWS)」を参照してください。 ServiceNowがドメインに代わってメールを送信している場合は、カスタムDKIM署名を設定することも強くお勧めします。DKIMは、メールの転送や中継の影響を受けない追加の認証層を提供し、SPFだけでは信頼できない場合にDMARCアライメントに必要です。詳細については、「Requesting Public key for DKIM custom domain via Service Catalog on Now Support」を参照してください。 ユースケース 2:ServiceNow システムからのメールがメールゲートウェイに到着 組織は、ServiceNow インフラストラクチャから発信されたメール ( @service-now.com から送信されたシステム通知や、ServiceNow インスタンスによってドメインに代わって送信されたメールなど) を受信する場合があります。メールゲートウェイが送信元 IP アドレスに基づいて受信メールをフィルタリングまたはブロックする場合は、ServiceNow メールサーバー IP を許可リストに追加するよう設定します。 SPF を動的に評価し、service-now.com の SPF チェックに合格したメールを許可するようゲートウェイを設定することを推奨します。SPF pass の結果に基づいて allow-list を構成する方法については、メールサーバーのドキュメントを参照してください。 動的 SPF 評価が利用できない場合は、次のホスト名をクエリして静的 IP 許可リストを作成します。これにより、ServiceNow メールサーバー IP の現在の完全なセットに解決されます。 dig A senders.mail.service-now.com +short 返されたすべての IP を許可リストに含めます。 警告: ServiceNow は、このレコードの IP アドレスはいつでも追加または削除する可能性があります。配信の中断を避けるために、このホスト名を再クエリし、許可リストを更新する通常のプロセスを実装します。 dig コマンドにアクセスできない場合は (Windows など)、MxToolbox SPF Lookupまたは同様のDNSツールを使用して、このホスト名のAレコードを取得できます。 SPFレコードの確認 service-now.com の現在のSPFレコードを確認するには: dig service-now.com TXT +short v=spf1 で始まるレコードを確認します。 新しいSPFレコードが構文的に正しく、DNSに公開する前にDNSルックアップが10回を超えないことを検証するには、 Kitterman SPF Validator または同様のツールを使用します。 データセンターフェイルオーバー ServiceNow メールサーバーは、データセンター間で相互にバックアップします。あるデータセンターでキャパシティや接続に問題がある場合、メールは別のデータセンター経由でルーティングされることがあります。このフェイルオーバーは自動的に行われ、個々のインスタンスに対して無効にすることはできません。 マクロベースのSPFレコードと senders.mail.service-now.com ホスト名は、データセンターに関係なく、すべての service-now.com メールサーバーIPをカバーします。フェイルオーバーを考慮するために追加の構成は必要ありません。 従来のSPFレコード この記事の以前のバージョンでは、以下のSPFサブドメインを参照していました。 b.spf.service-now.com (カナダのデータセンター) c.spf.service-now.com (米国およびヨーロッパのデータセンター) d.spf.service-now.com (他のすべてのデータセンター) これらのレコードは既存の構成では引き続き有効ですが、使用廃止となり、メンテナンスされなくなりました。新しい展開では、上記の include: メカニズムを使用する必要があります。ServiceNow は、IP アドレスが変更されても従来のレコードが最新のままであることを保証しません。 特殊なケース:ハイブリッドシンガポールインスタンス Hybrid Singapore のインスタンスでは、@service-now.com ではなく @sg.service-now.com を送信者ドメインとして使用する必要があります。このドメインには別のSPFレコードがあります: v=spf1 a:spf.sg.service-now.com -all シンガポールの現在の IP を確認するには、次のクエリを実行します。 dig A spf.sg.service-now.com +short これらのIPアドレスが変更されると、SPFレコードが更新され、変更が反映されます。 Related Links<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } OpenSPF RFC 7208 IP address information — Access and Integration M3AAWG Email Authentication Recommended Best Practices (September 2020) Configure long SPF TXT records (AWS) Requesting Public key for DKIM custom domain via Service Catalog on Now Support MxToolbox SPF Lookup Kitterman SPF Validator GCC (servicenowservices.com)に関しましては、https://hiwave.servicenowservices.com/kb_view.do?sysparm_article=KB20000578を参照してください。