mailampel

Alle Artikel

SPF, DKIM und DMARC für Microsoft 365 einrichten

Die Mail-Beglaubigung für Microsoft 365 komplett: SPF-Eintrag, DKIM im Defender-Portal aktivieren, DMARC setzen — samt der zwei typischen M365-Fallen.

7 Min. Lesezeit · Stand 2. September 2026

Microsoft 365 bringt alles mit, was die Mail-Beglaubigung braucht — aber nur der SPF-Basiseintrag wird bei der Domain-Einrichtung vorgeschlagen. DKIM und DMARC bleiben Handarbeit, und genau dort stecken die zwei Fallen, die uns in der Praxis am häufigsten begegnen.

SPF

DNS-Eintrag vom Typ TXT:
Name / Host
beispiel.at
Wert
v=spf1 include:spf.protection.outlook.com -all
Der Standard für Exchange Online. Weitere Versanddienste (Newsletter, Shop) kommen mit in DENSELBEN Eintrag — nie ein zweiter TXT mit v=spf1.

DKIM: Einträge setzen UND aktivieren

DKIM für die eigene Domain verlangt zwei CNAME-Einträge im DNS. Die exakten Zielwerte zeigt Microsoft im Defender-Portal (security.microsoft.com) unter den E-Mail-Authentifizierungs-Einstellungen bei Ihrer Domain — sie enthalten Ihren Tenant-Namen und sehen so aus:

DNS-Eintrag vom Typ CNAME:
Name / Host
selector1._domainkey.beispiel.at
Wert
selector1-beispiel-at._domainkey.beispielfirma.onmicrosoft.com
DNS-Eintrag vom Typ CNAME:
Name / Host
selector2._domainkey.beispiel.at
Wert
selector2-beispiel-at._domainkey.beispielfirma.onmicrosoft.com
Zwei Selektoren, damit Microsoft die Schlüssel unterbrechungsfrei wechseln kann. Beide müssen gesetzt sein.

DMARC

DNS-Eintrag vom Typ TXT:
Name / Host
_dmarc.beispiel.at
Wert
v=DMARC1; p=none; rua=mailto:dmarc@beispiel.at
Microsoft legt DMARC nicht für Sie an. Mit p=none starten, Berichte einige Wochen lesen, dann über quarantine auf reject verschärfen — der Stufenplan steht im DMARC-Artikel.

Kontrolle

Nach Aktivierung eine Mail an ein Gmail-Postfach schicken und dort „Original anzeigen“ öffnen: spf=pass, dkim=pass mit Ihrer Domain, dmarc=pass ist das Ziel. Oder die Domain prüfen lassen — dann sehen Sie auch gleich, ob beide Selektoren auffindbar sind.

Häufige Fragen

Muss die onmicrosoft.com-Domain auch abgesichert werden?

Microsoft signiert und beglaubigt die Standarddomain selbst. Wichtig ist, dass Ihre BENUTZER mit der eigenen Domain senden — Mails von der onmicrosoft-Adresse wirken auf Empfänger schnell unseriös.

Wo finde ich die DKIM-Einstellung im Portal?

Im Microsoft Defender-Portal (security.microsoft.com) im Bereich E-Mail & Zusammenarbeit unter den Richtlinien zur Bedrohungsabwehr — dort gibt es die E-Mail-Authentifizierungs-Einstellungen mit dem DKIM-Reiter je Domain. Microsoft benennt Menüs gern um; der Portal-Suchbegriff „DKIM“ führt immer hin.

Wir nutzen zusätzlich einen vorgelagerten Mailfilter — ändert das etwas?

Beim AUSGEHENDEN Versand über den Filter muss dessen Weg ins SPF und idealerweise mit eigenem DKIM signiert sein. Solche Ketten (Filter vor Exchange) sind fehleranfällig — hier lohnt der Blick eines Profis auf den konkreten Mailfluss.