セキュリティ

TLS-RPTとは?大企業でも設定を確認できたのは1.8%、TLS障害を把握する仕組み

TLS-RPTがSMTP配送時のTLS接続結果を報告する仕組みと、レコードの設定例、MTA-STSとの違い、レポート管理の要点を解説します。

公開日 著者 Aioright Technologies
メール・DNSセキュリティを表すイメージ

TLS-RPT(SMTP TLS Reporting)とは、メールサーバー間のSMTP配送で使われるTLS接続の成功件数や失敗理由を、受信側ドメインの管理者へレポートする仕組みです。証明書エラー、TLSポリシー不一致、接続上の問題などを送信側から報告してもらうことで、自社からは見えない配送エラーを把握できます。

TLS-RPTの設定後、届いたレポートを分類し、必要に応じて証明書やMXホストの設定を修正します。MTA-STSなどのTLSポリシーを導入するときに、設定変更の影響を調べる手段としても利用できます。

TLS-RPTで分かること

メール配送におけるTLSエラーは、受信側の管理者が自社のシステムだけを監視していても把握しにくい場合があります。送信元のメール事業者や経路によって発生する問題が異なるためです。

TLS-RPTに対応した送信側は、一定期間の配送結果を集約し、受信ドメインが指定した宛先へレポートします。レポートには、主に次の情報が含まれます。

  • 対象期間
  • TLSポリシーの種類と対象ドメイン
  • TLS接続に成功した配送セッション数
  • 失敗したセッション数
  • 証明書不一致や検証エラーなどの失敗理由
  • 問題が発生した送信側・受信側の情報

TLS-RPTはレポートから問題を把握し、原因調査や設定変更につなげるための仕組みです。従って、障害や不具合を自動修復しません。

TLS-RPTレコードの例

TLS-RPTは、通常、次の名前でDNSのTXTレコードとして公開します。

_smtp._tls.example.jp

メールでレポートを受け取る場合は、次のような形式です。

v=TLSRPTv1; rua=mailto:tls-report@example.jp

ruaには、集約レポートの送付先を指定します。設定公開後は、レポートを安全に受信・保存し、継続的に分析できる運用が必要になります。HTTPSのエンドポイントを指定する方法もあります。

MTA-STSとの違いと関係

MTA-STSとTLS-RPTは目的が異なります。

技術主な役割
MTA-STS受信側がSMTP配送に要求するTLSポリシーを公開する
TLS-RPTSMTP配送時のTLS接続結果をレポートする

MTA-STSでtestingやenforceポリシーを公開し、TLS-RPTで配送エラーを集計すると、設定変更の影響や証明書の問題を把握しやすくなります。

TLS-RPTはMTA-STS専用ではなく、DANE/TLSAなどのTLSポリシーに関する失敗を報告する用途にも使われます。ただし、送信側がTLS-RPTに対応していない場合はレポートは届きません。

TLS-RPTを運用するときの確認ポイント

  1. 専用のレポート受信先を準備する
  2. 複数の送信事業者から届くJSON形式のレポートを集計する方法を決める
  3. 証明書、MXホスト、ポリシー不一致など失敗理由を分類する
  4. 一時的な失敗と、設定の問題を分けて確認する
  5. メールシステムやDNSの変更前後でレポートを比較する
  6. 異常を検知した際の対応手順を決める
  7. レポートに含まれる情報の保存期間とアクセス権を管理する

レコードを設定するだけでは、配送障害を把握できる状態にはなりません。レポートの受信、集計、原因調査、設定変更の手順を決めておく必要があります。

当社の調査で確認されたTLS-RPTレコード

当社(Aioright Technologies)が公開DNS設定を観測したところ、TLS-RPTレコードを確認できたのは中小企業0.6%、大企業1.8%でした。

指標中小企業大企業
TLS-RPT公開3社 / 0.6%5社 / 1.8%

大企業の方が相対的に高いものの、両群とも2%未満であり普及途上と考えられます。

本調査ではSMTP接続を行っていないため、実際のSTARTTLS提供状況、TLS接続の成否、各社が受け取ったレポートの内容は検証していません。また、TLS-RPTがないことだけを理由に、個別企業のメールセキュリティ全体が不十分だと断定することはできません。

当社は2026年8月1日から20日に公開情報の調査・分析を行いました。本調査では、MXを確認できた中小企業475社、大企業278社を分母としています。これは調査対象ドメインにおける公開状況であり、日本企業全体の推計値ではありません。詳しい調査条件と全体結果は調査報告書で確認できます。

自社のメール・TLS設定を確認するには

SecureScanでは、メール、DNS、TLS/SSLを含む外部公開設定をまとめて確認できます。MTA-STSとTLS-RPTの導入設計、レポートの分析体制、障害対応手順の整備については、セキュリティ・ITコンサルティングへご相談ください。

参照資料