Microsoft 365 · SPF, DKIM und DMARC
DMARC für Microsoft 365: die sichere Reihenfolge.
Bei einer eigenen Microsoft-365-Domain reicht der Standardzustand nicht. Aktivieren Sie DKIM mit den tenant-spezifischen CNAME-Werten, erfassen Sie alle externen Absender und verschärfen Sie DMARC erst nach echten Reports.
Geprüft: 19. Juli 2026 · Primärquellen am Seitenende
Alle Versandquellen der Domain erfassen
Listen Sie Exchange Online, Newsletter, CRM, Rechnungssoftware, Ticketsysteme, Multifunktionsgeräte, Website-Formulare und Dienstleister auf. Microsoft 365 kennt nicht automatisch jeden externen Dienst, der Ihre sichtbare From-Domain verwendet.
SPF auf genau einen Record konsolidieren
Prüfen Sie den vorhandenen SPF-TXT-Record und ergänzen Sie nur tatsächlich autorisierte Quellen. Der gezeigte Record gilt nur, wenn ausschliesslich Microsoft 365 sendet. Mehrere SPF-Records sind ungültig; zusätzliche Dienste gehören in den bestehenden Record und müssen innerhalb des DNS-Lookup-Limits bleiben.
v=spf1 include:spf.protection.outlook.com -allDie zwei DKIM-CNAMEs aus Microsoft 365 kopieren
Öffnen Sie im Defender-Portal E-Mail & Zusammenarbeit > Richtlinien & Regeln > Bedrohungsrichtlinien > E-Mail-Authentifizierung > DKIM. Wählen Sie die Domain und kopieren Sie beide angezeigten CNAME-Ziele. Verwenden Sie keine Werte aus einem Blog oder Muster: Microsoft zeigt die korrekten tenant-spezifischen Ziele im Portal an.
selector1._domainkey + selector2._domainkeyDKIM aktivieren und mit einer echten Nachricht prüfen
Veröffentlichen Sie beide CNAMEs beim DNS-Host, warten Sie auf die Erkennung und aktivieren Sie danach die Signatur im Defender-Portal. Senden Sie eine Testnachricht an ein externes Postfach und prüfen Sie im Header, ob DKIM besteht und die d=-Domain zur sichtbaren Absenderdomain ausgerichtet ist.
DMARC beim DNS-Host mit Monitoring starten
Für eine eigene Domain wird der DMARC-TXT-Record nicht im Microsoft-365-Portal verwaltet, sondern beim DNS-Anbieter. Starten Sie mit p=none und einer Adresse für aggregierte Reports. So sehen Sie fehlende legitime Quellen, ohne sie sofort zu blockieren.
v=DMARC1; p=none; rua=mailto:dmarc@beispiel.chVon p=none über Quarantäne zu Reject wechseln
Beheben Sie zuerst alle legitimen Alignment-Fehler. Microsoft empfiehlt einen schrittweisen Rollout und nennt pct-Werte als Möglichkeit, die Wirkung kontrolliert zu erhöhen. Beobachten Sie Reports nach jeder Änderung weiter.
Wichtig
CNAME-Beispiele niemals blind übernehmen.
Microsoft hat für neue Domains ein aktualisiertes DKIM-Zielformat mit einem dynamischen Partitionszeichen eingeführt. Der Defender-Portalwert oder Get-DkimSigningConfig ist die Quelle der Wahrheit. Ein falsches Ziel kann korrekt aussehen, aber die Signatur bleibt deaktiviert.
Wenn Sie den Schutz laufend überwachen wollen
Sehen Sie, wer wirklich in Ihrem Namen sendet.
DMARCTrust ist eine externe Plattform für DMARC-Berichte, Warnungen und Absender-Inventar. Die kostenlose Teststufe ist auf eine Domain begrenzt; bezahlte Business-Tarife starten bei $19 pro Monat für zwei Domains. Der MX-Audit-Score bleibt unabhängig.
Wo lege ich DMARC für meine Microsoft-365-Domain an?
Bei einer eigenen Domain als TXT-Record unter _dmarc beim DNS-Host oder Registrar. Microsoft 365 stellt für aktive Custom Domains kein eigenes DMARC-Verwaltungsportal oder Cmdlet bereit.
Warum braucht Microsoft 365 zwei DKIM-CNAMEs?
Microsoft verwendet zwei Selector-Schlüssel. Einer signiert aktuell, der andere ermöglicht spätere Schlüsselrotation, ohne dass der DNS-Eintrag erneut erfunden werden muss.
Kann ich sofort p=reject setzen?
Nur wenn jede legitime Quelle zuverlässig SPF- oder DKIM-Alignment besteht. Microsoft empfiehlt für aktive Domains einen schrittweisen Rollout, damit gute Nachrichten nicht durch unbeabsichtigte Fehler abgewiesen werden.
Reicht include:spf.protection.outlook.com im SPF?
Nur wenn ausschliesslich Microsoft 365 in Ihrem Namen sendet. Newsletter-, CRM-, Rechnungs- oder Supportsysteme benötigen je nach Anbieter eine eigene Autorisierung oder DKIM-Ausrichtung.