SPF, DKIM und DMARC für Microsoft 365 einrichten
Die Mail-Beglaubigung für Microsoft 365 komplett: SPF-Eintrag, DKIM im Defender-Portal aktivieren, DMARC setzen — samt der zwei typischen M365-Fallen.
Microsoft 365 bringt alles mit, was die Mail-Beglaubigung braucht — aber nur der SPF-Basiseintrag wird bei der Domain-Einrichtung vorgeschlagen. DKIM und DMARC bleiben Handarbeit, und genau dort stecken die zwei Fallen, die uns in der Praxis am häufigsten begegnen.
SPF
beispiel.atv=spf1 include:spf.protection.outlook.com -allDKIM: Einträge setzen UND aktivieren
DKIM für die eigene Domain verlangt zwei CNAME-Einträge im DNS. Die exakten Zielwerte zeigt Microsoft im Defender-Portal (security.microsoft.com) unter den E-Mail-Authentifizierungs-Einstellungen bei Ihrer Domain — sie enthalten Ihren Tenant-Namen und sehen so aus:
selector1._domainkey.beispiel.atselector1-beispiel-at._domainkey.beispielfirma.onmicrosoft.comselector2._domainkey.beispiel.atselector2-beispiel-at._domainkey.beispielfirma.onmicrosoft.comDMARC
_dmarc.beispiel.atv=DMARC1; p=none; rua=mailto:dmarc@beispiel.atKontrolle
Nach Aktivierung eine Mail an ein Gmail-Postfach schicken und dort „Original anzeigen“ öffnen: spf=pass, dkim=pass mit Ihrer Domain, dmarc=pass ist das Ziel. Oder die Domain prüfen lassen — dann sehen Sie auch gleich, ob beide Selektoren auffindbar sind.
Häufige Fragen
Muss die onmicrosoft.com-Domain auch abgesichert werden?
Microsoft signiert und beglaubigt die Standarddomain selbst. Wichtig ist, dass Ihre BENUTZER mit der eigenen Domain senden — Mails von der onmicrosoft-Adresse wirken auf Empfänger schnell unseriös.
Wo finde ich die DKIM-Einstellung im Portal?
Im Microsoft Defender-Portal (security.microsoft.com) im Bereich E-Mail & Zusammenarbeit unter den Richtlinien zur Bedrohungsabwehr — dort gibt es die E-Mail-Authentifizierungs-Einstellungen mit dem DKIM-Reiter je Domain. Microsoft benennt Menüs gern um; der Portal-Suchbegriff „DKIM“ führt immer hin.
Wir nutzen zusätzlich einen vorgelagerten Mailfilter — ändert das etwas?
Beim AUSGEHENDEN Versand über den Filter muss dessen Weg ins SPF und idealerweise mit eigenem DKIM signiert sein. Solche Ketten (Filter vor Exchange) sind fehleranfällig — hier lohnt der Blick eines Profis auf den konkreten Mailfluss.