Microsoft 365: SPF, DKIM und DMARC prüfen
Eigene Absenderdomains in Exchange Online absichern und zusätzliche Versanddienste berücksichtigen.
Prüfablauf für Administratoren
- Erfassen Sie, welche Systeme unter der Domain senden: Exchange Online, Anwendungen, Ticketsysteme und externe Versanddienste. MX zeigt vor allem den Empfangsweg.
- Prüfen Sie den vorhandenen SPF-Record mit dem SPF-Check. Veröffentlichen Sie keinen zweiten SPF-Record für zusätzliche Dienste; alle benötigten Quellen gehören in eine abgestimmte Richtlinie.
- Lesen Sie die aktuellen DKIM-CNAME-Werte im Microsoft-365-Tenant aus. Übernehmen Sie genau diese Werte; Zielnamen dürfen nicht aus Beispielen oder dem Tenantnamen geraten werden. Aktivieren Sie anschließend DKIM für die eigene Domain.
- Prüfen Sie bekannte Selectoren und anschließend repräsentative Nachrichten aller Versandwege. Der öffentliche Schlüssel allein sagt nicht, ob Exchange Online jede relevante Nachricht mit der gewünschten Domain signiert.
- Veröffentlichen Sie eine passende DMARC-Richtlinie und beobachten Sie die Berichte. Eine Verschärfung setzt die Prüfung legitimer Quellen und des Alignments voraus. Der Outlook.com-Empfängercheck bewertet zusätzlich das gewählte Versandvolumen.
Diese Anleitung beschreibt die Versandkonfiguration. Sie gewährt keinen Tenantzugriff und ersetzt keine Prüfung der einzelnen Mailwege. Microsoft- oder Google-Login bestätigt weder Domaininhaberschaft noch Konfiguration.
Quellen geprüft: 2026-09-10
Offizielle Quelle · Microsoft 365 / Exchange Online