Direkt zum Inhalt

Microsoft 365: SPF, DKIM und DMARC prüfen

Eigene Absenderdomains in Exchange Online absichern und zusätzliche Versanddienste berücksichtigen.

Prüfablauf für Administratoren

  1. Erfassen Sie, welche Systeme unter der Domain senden: Exchange Online, Anwendungen, Ticketsysteme und externe Versanddienste. MX zeigt vor allem den Empfangsweg.
  2. Prüfen Sie den vorhandenen SPF-Record mit dem SPF-Check. Veröffentlichen Sie keinen zweiten SPF-Record für zusätzliche Dienste; alle benötigten Quellen gehören in eine abgestimmte Richtlinie.
  3. Lesen Sie die aktuellen DKIM-CNAME-Werte im Microsoft-365-Tenant aus. Übernehmen Sie genau diese Werte; Zielnamen dürfen nicht aus Beispielen oder dem Tenantnamen geraten werden. Aktivieren Sie anschließend DKIM für die eigene Domain.
  4. Prüfen Sie bekannte Selectoren und anschließend repräsentative Nachrichten aller Versandwege. Der öffentliche Schlüssel allein sagt nicht, ob Exchange Online jede relevante Nachricht mit der gewünschten Domain signiert.
  5. Veröffentlichen Sie eine passende DMARC-Richtlinie und beobachten Sie die Berichte. Eine Verschärfung setzt die Prüfung legitimer Quellen und des Alignments voraus. Der Outlook.com-Empfängercheck bewertet zusätzlich das gewählte Versandvolumen.

Diese Anleitung beschreibt die Versandkonfiguration. Sie gewährt keinen Tenantzugriff und ersetzt keine Prüfung der einzelnen Mailwege. Microsoft- oder Google-Login bestätigt weder Domaininhaberschaft noch Konfiguration.

Quellen geprüft: 2026-09-10

Offizielle Quelle · Microsoft 365 / Exchange Online

Anforderungen Ihrer Empfänger