mailampel

Alle Artikel

DKIM einrichten: die digitale Unterschrift Ihrer Domain

DKIM signiert jede ausgehende Mail kryptografisch. So richten Sie es bei Microsoft 365, Google Workspace und Newsletter-Diensten ein — und prüfen, ob es wirkt.

6 Min. Lesezeit · Stand 2. September 2026

DKIM (DomainKeys Identified Mail) hängt an jede ausgehende Mail eine kryptografische Unterschrift. Der Empfänger holt sich den passenden öffentlichen Schlüssel aus dem DNS Ihrer Domain und prüft damit zwei Dinge: Die Mail kommt wirklich von einem berechtigten System, und sie wurde unterwegs nicht verändert. Anders als SPF übersteht DKIM auch Weiterleitungen — deshalb ist es die stabilere der beiden Säulen.

So funktioniert die Einrichtung

Den Schlüssel erzeugen nicht Sie, sondern Ihr Versanddienst. Die Einrichtung ist deshalb immer dasselbe Muster: Im Verwaltungsportal des Dienstes DKIM aktivieren, die angezeigten DNS-Einträge in die Zone Ihrer Domain übernehmen, zurück im Portal auf „prüfen“ oder „aktivieren“ klicken. Der Eintrag liegt unter einem sogenannten Selektor — einem frei gewählten Namen, der mehrere Schlüssel je Domain erlaubt:

DNS-Eintrag vom Typ CNAME:
Name / Host
selector1._domainkey.beispiel.at
Wert
selector1-beispiel-at._domainkey.beispielfirma.onmicrosoft.com
Beispiel Microsoft 365 — dort sind es zwei CNAME-Einträge (selector1 und selector2), die exakten Werte zeigt das Admin-Portal unter E-Mail-Authentifizierung.

Die üblichen Anbieter

Prüfen, ob es wirkt

Schicken Sie sich eine Mail an ein Gmail-Postfach und öffnen Sie dort „Original anzeigen“: Bei dkim=pass mit Ihrer Domain ist alles richtig. Oder prüfen Sie die Domain mit einem Werkzeug, das die gängigen Selektoren im DNS abklopft — dann sehen Sie auch gleich, ob Schlüssellänge und Einträge sauber sind. Empfohlen sind heute 2048-Bit-Schlüssel; was Ihr Anbieter erzeugt, passt in aller Regel.

Häufige Fragen

Muss jeder Versanddienst ein eigenes DKIM bekommen?

Ja. Jeder Dienst signiert mit seinem eigenen Schlüssel unter seinem eigenen Selektor. Ein Newsletter-Dienst kann nicht mit dem Schlüssel Ihres Mailanbieters unterschreiben — beide brauchen ihre eigenen DNS-Einträge.

Was ist ein Selektor?

Ein frei wählbarer Name vor _domainkey, unter dem der öffentliche Schlüssel im DNS liegt (z. B. selector1._domainkey.ihre-domain.at). Er erlaubt beliebig viele Schlüssel nebeneinander — pro Dienst einen, und beim Schlüsselwechsel einen neuen ohne Unterbrechung.

Schadet ein fehlendes DKIM, wenn SPF stimmt?

Zunehmend ja. Google und Yahoo verlangen für Massenversender SPF UND DKIM, und DMARC braucht mindestens eines von beiden in ausgerichteter Form. Bei Weiterleitungen bricht SPF — dann ist DKIM das einzige, was Ihre Mail noch ausweist.