Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Tipp
Wussten Sie, dass Sie die Features in Microsoft Defender für Office 365 Plan 2 kostenlos testen können? Verwenden Sie die 90-Tage-Testversion von Defender für Office 365 im Microsoft Defender-Portal-Testversionshub. Informationen dazu, wer sich registrieren und testen kann, finden Sie unter Try Microsoft Defender for Office 365.
DomainKeys Identified Mail (DKIM) ist eine Methode der E-Mail-Authentifizierung, mit der E-Mails überprüft werden können, die von Ihrem Microsoft 365-organization gesendet wurden, um gefälschte Absender zu verhindern, die bei der Kompromittierung von Geschäftlichen E-Mails (BEC), Ransomware und anderen Phishing-Angriffen verwendet werden.
Der Hauptzweck von DKIM besteht darin, zu überprüfen, ob eine Nachricht während der Übertragung nicht geändert wurde. Konkret:
- Mindestens ein privater Schlüssel wird für eine Domäne generiert und vom Quell-E-Mail-System verwendet, um wichtige Teile ausgehender Nachrichten digital zu signieren. Zu diesen Nachrichtenteilen gehören:
- From, To, Subject, MIME-Version, Content-Type, Date und andere Nachrichtenheaderfelder (abhängig vom Quell-E-Mail-System).
- Der Nachrichtentext.
- Die digitale Signatur wird im Kopfzeilenfeld DKIM-Signature im Nachrichtenkopf gespeichert und bleibt gültig, solange zwischengeschaltete E-Mail-Systeme die signierten Teile der Nachricht nicht ändern. Die Signaturdomäne wird durch den d= -Wert im Headerfeld DKIM-Signature identifiziert.
- Die entsprechenden öffentlichen Schlüssel werden in DNS-Einträgen für die Signaturdomäne gespeichert (CNAME-Einträge in Microsoft 365; andere E-Mail-Systeme verwenden möglicherweise TXT-Einträge).
- Ziel-E-Mail-Systeme verwenden den d= -Wert im Kopfzeilenfeld DKIM-Signature für Folgendes:
- Identifizieren Sie die Signaturdomäne.
- Suchen Sie den öffentlichen Schlüssel im DKIM-DNS-Eintrag für die Domäne.
- Verwenden Sie den öffentlichen Schlüssel im DKIM-DNS-Eintrag für die Domäne, um die Nachrichtensignatur zu überprüfen.
Wichtige Fakten zu DKIM:
- Die Domäne, die zum DKIM-Signieren der Nachricht verwendet wird, muss nicht mit der Domäne in der MAIL FROM-Adresse oder der From-Adresse der Nachricht übereinstimmen. Weitere Informationen zu diesen Adressen finden Sie unter Warum Internet-E-Mails eine Authentifizierung benötigen.
- Eine Nachricht kann mehrere DKIM-Signaturen von verschiedenen Domänen aufweisen. Tatsächlich signieren viele gehostete E-Mail-Dienste die Nachricht mithilfe der Dienstdomäne und signieren sie dann erneut mithilfe der Kundendomäne, nachdem der Kunde die DKIM-Signatur für die Domäne konfiguriert hat.
Bevor Sie beginnen, müssen Sie folgendes über DKIM in Microsoft 365 wissen, basierend auf Ihrer E-Mail-Domäne:
Wenn Sie nur die MoERA-Domäne (Microsoft Online Email Routing Address) für E-Mails (z. B. contoso.onmicrosoft.com) verwenden: Sie müssen nichts tun. Ausgehende Nachrichten von Absendern in der Domäne contoso.onmicrosoft.com werden automatisch von der Domäne contoso.onmicrosoft.com mit DKIM signiert.
Sie können die DKIM-Signatur jedoch auch manuell mithilfe der Domäne *.onmicrosoft.com konfigurieren. Anleitungen finden Sie unter Verwenden des Defender-Portals zum Anpassen der DKIM-Signierung ausgehender Nachrichten mithilfe der Domäne *.onmicrosoft.com.
Informationen zum Überprüfen, ob ausgehende Nachrichten von Absendern in der ursprünglichen *.onmicrosoft.com-Domäne mit DKIM signiert sind, finden Sie unter Überprüfen der DKIM-Signierung ausgehender E-Mails von Microsoft 365.
Weitere Informationen zu *.onmicrosoft.com Domänen finden Sie unter Warum habe ich eine "onmicrosoft.com"-Domäne?.
Wenn Sie eine oder mehrere benutzerdefinierte Domänen für E-Mails verwenden (z. B. contoso.com): Derzeit erfolgt keine DKIM-Signatur für ausgehende E-Mails aus benutzerdefinierten Domänen. Daher müssen Sie die folgenden Schritte ausführen, um maximalen E-Mail-Schutz zu gewährleisten:
Konfigurieren der DKIM-Signatur mit benutzerdefinierten Domänen oder Unterdomänen: Eine Nachricht muss von der Domäne in der Von-Adresse signiert werden. Wir empfehlen außerdem die Konfiguration von DMARC. DKIM besteht die DMARC-Überprüfung nur, wenn die Domäne, die die Nachricht mit DKIM signiert hat, und die Domäne in der Von-Adresse übereinstimmen.
Überlegungen zu Unterdomänen:
Für E-Mail-Dienste, die sich nicht unter Ihrer direkten Kontrolle befinden (z. B. Massen-E-Mail-Dienste), empfehlen wir die Verwendung einer Unterdomäne (z. B. marketing.contoso.com) anstelle Ihrer Haupt-E-Mail-Domäne (z. B. contoso.com). Sie möchten nicht, dass Probleme mit E-Mails, die von diesen E-Mail-Diensten gesendet werden, die Reputation von E-Mails beeinträchtigen, die von Benutzern in Ihrer Haupt-E-Mail-Domäne gesendet wurden. Weitere Informationen zum Hinzufügen von Unterdomänen finden Sie unter Kann ich Benutzerdefinierte Unterdomänen oder mehrere Domänen zu Microsoft 365 hinzufügen?.
Jede Unterdomäne, die Sie zum Senden von E-Mails von Microsoft 365 verwenden, erfordert eine eigene DKIM-Konfiguration.
Tipp
Email Authentifizierungsschutz für nicht definierte Unterdomänen wird durch DMARC abgedeckt. Alle Unterdomänen (definiert oder nicht) erben die DMARC-Einstellungen der übergeordneten Domäne (die pro Unterdomäne überschrieben werden kann). Weitere Informationen finden Sie unter Einrichten von DMARC zum Überprüfen der Von-Adressdomäne für Cloud-Absender.
Wenn Sie registrierte, aber nicht verwendete Domänen besitzen: Wenn Sie registrierte Domänen besitzen, die nicht für E-Mail oder überhaupt verwendet werden (auch als geparkte Domänen bezeichnet), veröffentlichen Sie keine DKIM-Einträge für diese Domänen. Das Fehlen eines DKIM-Eintrags (daher das Fehlen eines öffentlichen Schlüssels im DNS zum Überprüfen der Nachrichtensignatur) verhindert die DKIM-Überprüfung gefälschter Domänen.
DKIM allein reicht nicht aus. Um den besten E-Mail-Schutz für Ihre benutzerdefinierten Domänen zu erzielen, müssen Sie auch SPF und DMARC als Teil Ihrer allgemeinen E-Mail-Authentifizierungsstrategie konfigurieren. Weitere Informationen finden Sie in den nächsten Schritten.
Im weiteren Verlauf dieses Artikels werden die DKIM-CNAME-Einträge beschrieben, die Sie für benutzerdefinierte Domänen in Microsoft 365 erstellen müssen, und Konfigurationsverfahren für DKIM mithilfe benutzerdefinierter Domänen.
Tipp
Das Konfigurieren der DKIM-Signatur mithilfe einer benutzerdefinierten Domäne ist eine Mischung aus Prozeduren in Microsoft 365 und Prozeduren bei der Domänenregistrierungsstelle der benutzerdefinierten Domäne.
Wir bieten Anweisungen zum Erstellen von CNAME-Einträgen für verschiedene Microsoft 365-Dienste bei vielen Domänenregistrierungsstellen. Sie können diese Anweisungen als Ausgangspunkt verwenden, um die DKIM CNAME-Einträge zu erstellen. Weitere Informationen finden Sie unter Verbinden Ihrer Domäne durch Hinzufügen von DNS-Einträgen.
Wenn Sie mit der DNS-Konfiguration nicht vertraut sind, wenden Sie sich an Ihre Domänenregistrierungsstelle, und bitten Sie um Hilfe.
Syntax für DKIM CNAME-Einträge
DKIM wird vollständig in RFC 6376 beschrieben.
In Microsoft 365 werden zwei Öffentlich-Private-Schlüsselpaare generiert, wenn DKIM-Signierung mit einer benutzerdefinierten Domäne oder Unterdomäne aktiviert ist. Auf die privaten Schlüssel, die zum Signieren der Nachricht verwendet werden, kann nicht zugegriffen werden. Die CNAME-Einträge verweisen auf die entsprechenden öffentlichen Schlüssel, die zum Überprüfen der DKIM-Signatur verwendet werden. Diese Datensätze werden als Selektoren bezeichnet.
- Nur ein Selektor ist aktiv und wird verwendet, wenn die DKIM-Signatur mithilfe einer benutzerdefinierten Domäne aktiviert ist.
- Der andere Selektor ist deaktiviert. Sie wird aktiviert und erst nach jeder zukünftigen DKIM-Schlüsselrotation und erst nach der Deaktivierung des ursprünglichen Selektors verwendet.
Der Selektor, der zur Überprüfung der DKIM-Signatur verwendet wird (die Rückschlüsse auf den privaten Schlüssel zulässt, der zum Signieren der Nachricht verwendet wurde), ist im Wert s= im Header-Feld DKIM-Signature gespeichert (zum Beispiel s=selector1-contoso-com).
Wichtig
Verwenden Sie das Defender-Portal oder Exchange Online PowerShell, um die erforderlichen CNAME-Werte für das DKIM-Signieren ausgehender Nachrichten mithilfe einer benutzerdefinierten Domäne anzuzeigen. Die in diesem Artikel dargestellten Werte dienen nur zur Veranschaulichung. Um die erforderlichen Werte für Ihre benutzerdefinierten Domänen oder Unterdomänen abzurufen, verwenden Sie das Defender Portal oder Exchange Online PowerShell-Verfahren.
Die grundlegende Syntax der DKIM CNAME-Einträge für benutzerdefinierte Domänen, die E-Mails von Microsoft 365 senden, lautet:
Hostname: selector1._domainkey
Points to address or value: selector1-<CustomDomainWithDashes>._domainkey.<InitialDomainPrefix>.<DynamicPartitionCharacter>-v1.dkim.mail.microsoft
Hostname: selector2._domainkey
Points to address or value: selector2-<CustomDomainWithDashes>._domainkey.<InitialDomainPrefix>.<DynamicPartitionCharacter>-v1.dkim.mail.microsoft
Hostname: Die Werte sind für alle Microsoft 365-Organisationen identisch:
selector1._domainkeyundselector2._domainkey.<CustomDomainWithDashes>: Die benutzerdefinierte Domäne oder Unterdomäne, bei der die Punkte durch Bindestriche ersetzt wurden. Beispielsweise
contoso.comwird zucontoso-com, odermarketing.contoso.comwirdmarketing-contoso-comzu .<InitialDomainPrefix>: Der benutzerdefinierte Teil des *.onmicrosoft.com, den Sie für die Registrierung bei Microsoft 365 verwendet haben. Wenn Sie z. B.
contoso.onmicrosoft.comverwendet haben, ist der Wertcontoso.<DynamicPartitionCharacter>: Ein dynamisch generiertes Zeichen, das für beide Selektoren (z. B. r oder n) verwendet wird. Der Wert wird automatisch von Microsoft zugewiesen, wenn Sie eine neue benutzerdefinierte Domäne hinzufügen und DKIM aktivieren. Der Wert wird durch die interne Routinglogik von Microsoft bestimmt und ist nicht konfigurierbar.
Dieser Wert ist Teil des aktualisierten DKIM-Datensatzformats für neue benutzerdefinierte Domänen in Microsoft 365, das im Mai 2025 eingeführt wurde. Vorhandene benutzerdefinierte Domänen und anfängliche Domänen verwenden weiterhin das alte DKIM-Format:
Hostname: selector1._domainkey Points to address or value: selector1-contoso-com._domainkey.contoso.onmicrosoft.com Hostname: selector2._domainkey Points to address or value: selector2-contoso-com._domainkey.contoso.onmicrosoft.comDas alte und das neue Format können für denselben Selektor nicht gleichzeitig vorhanden sein. Um die richtigen DKIM CNAME-Werte für eine Domäne abzurufen, einschließlich des zugewiesenen <DynamicPartitionCharacter-Werts>, ersetzen Sie contoso.com durch den Domänenwert, und führen Sie dann den folgenden Befehl in Exchange Online PowerShell aus:
Get-DkimSigningConfig -Identity contoso.com | Format-List Name,Enabled,Status,Selector1CNAME,Selector2CNAME
v1: Die aktuelle CNAME-Formatversion, die für beide Selektoren verwendet wird.
dkim.mail.microsoft: Die übergeordnete DNS-Zone, die für beide Selektoren identisch ist.
Das folgende Beispiel zeigt die DNS-CNAME-Werte, die Microsoft 365 für DKIM-Selektoren erwartet, wenn eine Organisation über mehrere benutzerdefinierte Domänen verfügt. Verwenden Sie dieses Beispiel, um die Platzhalter in der obigen Syntax Ihren eigenen Domänenwerten zuzuordnen.
Ihr organization weist beispielsweise die folgenden Domänen in Microsoft 365 auf:
- Anfängliche Domäne: cohovineyardandwinery.onmicrosoft.com
- Benutzerdefinierte Domänen: cohovineyard.com und cohowinery.com
Sie müssen zwei CNAME-Einträge in DNS in jeder benutzerdefinierten Domäne für insgesamt vier CNAME-Einträge erstellen:
CNAME-Einträge in der domäne cohovineyard.com:
Hostname:
selector1._domainkey
Verweist auf die Adresse oder den Wert:selector1-cohovineyard-com._domainkey.cohovineyardandwinery.n-v1.dkim.mail.microsoftHostname:
selector2._domainkey
Verweist auf die Adresse oder den Wert:selector2-cohovineyard-com._domainkey.cohovineyardandwinery.n-v1.dkim.mail.microsoftCNAME-Einträge in der domäne cohowinery.com:
Hostname:
selector1._domainkey
Verweist auf die Adresse oder den Wert:selector1-cohowinery-com._domainkey.cohovineyardandwinery.r-v1.dkim.mail.microsoftHostname:
selector2._domainkey
Verweist auf die Adresse oder den Wert:selector2-cohowinery-com._domainkey.cohovineyardandwinery.r-v1.dkim.mail.microsoft
Konfigurieren der DKIM-Signatur von ausgehenden Nachrichten in Microsoft 365
Verwenden des Defender-Portals zum Aktivieren des DKIM-Signierens von ausgehenden Nachrichten mithilfe einer benutzerdefinierten Domäne
Tipp
Sie können eine benutzerdefinierte Domäne oder Unterdomäne erst dann verwenden, um ausgehende E-Mails mit DKIM zu signieren, nachdem die Domäne erfolgreich zu Microsoft 365 hinzugefügt wurde. Anweisungen finden Sie unter Hinzufügen einer Domäne.
Der Hauptfaktor, der bestimmt, wann eine benutzerdefinierte Domäne ausgehende E-Mails mit DKIM zu signieren beginnt, ist die Erkennung des CNAME-Eintrags im DNS.
Um die Verfahren in diesem Abschnitt verwenden zu können, muss die benutzerdefinierte Domäne oder Unterdomäne auf der Registerkarte DKIM auf der Seite Email Authentifizierungseinstellungen unter vorhanden seinhttps://security.microsoft.com/authentication?viewid=DKIM. Die Eigenschaften der Domäne auf der Registerkarte DKIM müssen die folgenden Werte enthalten:
- Der Toggle-Wert ist
Deaktiviert. - Der Status-Wert ist NoDKIMKeys.
Tipp
Im Details-Flyout der Domäne werden die gleichen Werte durch die folgenden Einstellungen angegeben:
- Der Statuswert ist Keine DKIM-Schlüssel für diese Domäne gespeichert.
- Erstellen von DKIM-Schlüsseln befindet sich am unteren Rand des Flyouts.
Fahren Sie fort, wenn die Domäne diese Anforderungen erfüllt.
Wechseln Sie im Defender-Portal unter https://security.microsoft.com zur Seite E-Mail & Zusammenarbeit>Richtlinien & Regeln>Bedrohungsrichtlinien>E-Mail-Authentifizierungseinstellungen. Oder verwenden Sie , um direkt zur Seite Email Authentifizierungseinstellungen zu wechselnhttps://security.microsoft.com/authentication.
Wählen Sie auf der Seite Email Authentifizierungseinstellungen die Registerkarte DKIM aus.
Versuchen Sie auf der Registerkarte DKIM in der Zeile für den Eintrag für die benutzerdefinierte Domäne oder Unterdomäne, den Wert umschalten von
Deaktiviert auf Aktiviert zu verschieben.Ein Dialogfeld "Clientfehler " wird geöffnet. Der Fehler enthält die erforderlichen Werte, die in den beiden CNAME-Einträgen verwendet werden sollen, die Sie bei der Domänenregistrierungsstelle für die Domäne erstellen, zusammen mit viel anderem Text. Obwohl Sie den Text auswählen und STRG + C drücken können, um die Informationen zu speichern, sind die gleichen Informationen in einem späteren Schritt in einem viel besseren Format verfügbar.
Klicken Sie im Dialogfeld auf OK , um fortzufahren.
Zurück auf der Registerkarte DKIM lautet der Statuswert der Domäne jetzt CnameMissing , und der Toggle-Wert ist immer noch
Deaktiviert.Klicken Sie auf eine beliebige Stelle in der Zeile außer dem Kontrollkästchen neben dem Wert Name oder auf den Wert Umschalten , um das Details-Flyout für die Domäne zu öffnen.
Führen Sie im daraufhin geöffneten Flyout mit den Domänendetails die folgenden Schritte aus:
- Notieren Sie sich den Wert Datum der letzten Überprüfung.
- Notieren Sie sich die Werte der erforderlichen CNAME-Einträge im Abschnitt CNAMEs veröffentlichen und/oder wählen Sie Kopieren aus. Sie verwenden diese Werte im nächsten Schritt.
Lassen Sie das Flyout mit den Domänendetails geöffnet.
Wechseln Sie in einer anderen Browserregisterkarte oder einem anderen Browserfenster zur Domänenregistrierungsstelle für die Domäne, und erstellen Sie dann die beiden CNAME-Einträge mithilfe der Informationen aus dem vorherigen Schritt.
Wir bieten Anweisungen zum Erstellen von CNAME-Einträgen für verschiedene Microsoft 365-Dienste bei vielen Domänenregistrierungsstellen. Sie können diese Anweisungen als Ausgangspunkt verwenden, um die DKIM CNAME-Einträge zu erstellen. Weitere Informationen finden Sie unter Verbinden Ihrer Domäne durch Hinzufügen von DNS-Einträgen.
Es dauert einige Minuten (oder möglicherweise länger), bis Microsoft 365 die neuen CNAME-Einträge erkennt, die Sie erstellt haben.
Kehren Sie nach einer Weile zum Flyout mit den Domänendetails zurück, das Sie in Schritt 6 geöffnet haben, und wählen Sie dann die Umschaltfläche Nachrichten für diese Domäne mit DKIM-Signaturen signieren aus.
Nach einigen Sekunden wird ein Sicherheitsdialogfeld mit folgendem Text geöffnet:
Die Synchronisierung der status Änderung kann einige Minuten dauern.
Nachdem Sie OK ausgewählt haben, um das Dialogfeld zu schließen, werden die folgenden Einstellungen im Domänendetails-Flyout angezeigt , wenn die CNAME-Einträge bei Ihrer Domänenregistrierungsstelle erkannt werden:
- Die Umschaltfläche Sign messages for this domain with DKIM signatures (Nachrichten für diese Domäne mit DKIM-Signaturen signieren) ist
Aktiviert. - Der Wert Status lautet Signieren von DKIM-Signaturen für diese Domäne.
- DKIM-Schlüsselrotation ist verfügbar.
- Datum der letzten Überprüfung: Das Datum und die Uhrzeit sollten aktueller sein als der ursprüngliche Wert in Schritt 6.
- Die Umschaltfläche Sign messages for this domain with DKIM signatures (Nachrichten für diese Domäne mit DKIM-Signaturen signieren) ist
Verwenden des Defender-Portals zum Anpassen der DKIM-Signierung ausgehender Nachrichten mithilfe der Domäne *.onmicrosoft.com
Microsoft 365 signiert DKIM ausgehende E-Mails automatisch von Absendern in der ursprünglichen Domäne *.onmicrosoft.com. Sie können jedoch die Verfahren in diesem Abschnitt verwenden, um die DKIM-Signatur mithilfe der Domäne *.onmicrosoft.com zu beeinflussen:
- Generieren sie neue Schlüssel. Die neuen Schlüssel werden automatisch hinzugefügt und in den Microsoft 365-Rechenzentren verwendet.
- Lassen Sie die Eigenschaften der Domäne *.onmicrosoft.com ordnungsgemäß im Details-Flyout der Domäne auf der Registerkarte DKIM der Seite Email Authentifizierungseinstellungen in https://security.microsoft.com/authentication?viewid=DKIM oder in PowerShell anzeigen. Dieses Ergebnis ermöglicht zukünftige Vorgänge in der DKIM-Konfiguration für die Domäne (z. B. manuelle Schlüsselrotation).
Um die Verfahren in diesem Abschnitt verwenden zu können, muss die *.onmicrosoft.com auf der Registerkarte DKIM auf der Seite Email Authentifizierungseinstellungen unter https://security.microsoft.com/authentication?viewid=DKIMangezeigt werden. Die Eigenschaften der Domäne auf der Registerkarte DKIM müssen die folgenden Werte enthalten:
- Der Toggle-Wert ist
Deaktiviert. - Der Status-Wert ist NoDKIMKeys.
Fahren Sie fort, wenn die Domäne diese Anforderungen erfüllt.
Wechseln Sie im Defender-Portal unter https://security.microsoft.com zur Seite E-Mail & Zusammenarbeit>Richtlinien & Regeln>Bedrohungsrichtlinien>E-Mail-Authentifizierungseinstellungen. Oder verwenden Sie , um direkt zur Seite Email Authentifizierungseinstellungen zu wechselnhttps://security.microsoft.com/authentication.
Wählen Sie auf der Seite Email Authentifizierungseinstellungen die Registerkarte DKIM aus.
Schieben Sie auf der Registerkarte DKIM in der Zeile für den Domäneneintrag „*.onmicrosoft.com“ den Umschalter von
Deaktiviert auf Aktiviert.Nach einem Moment ändert sich der Statuswert der Domäne *.onmicrosoft.com in Gültig, aber der Toggle-Wert ist immer noch
Deaktiviert.Wählen Sie Aktualisieren
, und der Wert Umschalten wird auf
Aktiviert aktualisiert.
Verwenden von Exchange Online PowerShell zum Konfigurieren der DKIM-Signatur von ausgehenden Nachrichten
Wenn Sie lieber PowerShell verwenden möchten, um die DKIM-Signierung ausgehender Nachrichten mithilfe einer benutzerdefinierten Domäne zu aktivieren oder die DKIM-Signatur für die anfängliche *.onmicrosoft.com-Domäne anzupassen, stellen Sie eine Verbindung mit Exchange Online PowerShell her, um die folgenden Befehle auszuführen.
Tipp
Bevor Sie die DKIM-Signatur mithilfe der benutzerdefinierten Domäne konfigurieren können, müssen Sie die Domäne zu Microsoft 365 hinzufügen. Anweisungen finden Sie unter Hinzufügen einer Domäne. Führen Sie den folgenden Befehl aus, um zu bestätigen, dass die benutzerdefinierte Domäne für die DKIM-Konfiguration verfügbar ist: Get-AcceptedDomain.
Ihre Domäne *.onmicrosoft.com signiert ausgehende E-Mails von Absendern in der Domäne *.onmicrosoft.com bereits standardmäßig (siehe Verwenden Sie das Defender-Portal, um die DKIM-Signierung ausgehender Nachrichten unter Verwendung der Domäne *.onmicrosoft.com anzupassen). Wenn Sie die DKIM-Signatur für die Domäne *.onmicrosoft.com im Defender-Portal oder in PowerShell nicht manuell konfiguriert haben, wird die *.onmicrosoft.com in der Regel nicht in der Ausgabe von Get-DkimSigningConfig angezeigt.
Führen Sie den folgenden Befehl aus, um die Verfügbarkeit und die DKIM-status aller Domänen im organization zu überprüfen:
Get-DkimSigningConfig | Format-List Name,Enabled,Status,Selector1CNAME,Selector2CNAMEFür die Domäne, in der Sie die DKIM-Signatur konfigurieren möchten, bestimmt die Ausgabe des Befehls in Schritt 1, wie Sie als Nächstes vorgehen müssen:
Die Domäne ist mit den folgenden Werten aufgeführt:
- Aktiviert: False
-
Status:
NoDKIMKeysoderCnameMissing
Wechseln Sie zu Schritt 3, um die Selektorwerte zu kopieren.
Oder
Die Domäne ist nicht aufgeführt. Führen Sie die folgenden Schritte aus:
Ersetzen Sie Domain< durch >den Domänenwert, und führen Sie dann den folgenden Befehl aus:
New-DkimSigningConfig -DomainName <Domain> -Enabled $false [-BodyCanonicalization <Relaxed | Simple>] [-HeaderCanonicalization <Relaxed | Simple>] [-KeySize <1024 | 2048>]- Der BodyCanonicalization-Parameter gibt die Empfindlichkeitsstufe für Änderungen im Nachrichtentext an:
-
Relaxed: Änderungen an Leerzeichen und Änderungen in leeren Zeilen am Ende des Nachrichtentexts werden toleriert. Dieser Wert ist die Standardeinstellung. -
Simple: Nur Änderungen in leeren Zeilen am Ende des Nachrichtentexts werden toleriert.
-
- Der Parameter HeaderCanonicalization gibt die Empfindlichkeitsstufe gegenüber Änderungen im Nachrichtenheader an:
-
Relaxed: Häufige Änderungen am Nachrichtenheader werden toleriert. Zum Beispiel Zeilenumbrüche in Kopfzeilenfeldern, Änderungen an unnötigen Leerzeichen oder leeren Zeilen sowie Änderungen der Groß-/Kleinschreibung bei Kopfzeilenfeldern. Dieser Wert ist die Standardeinstellung. -
Simple: Es werden keine Änderungen an den Headerfeldern toleriert.
-
- Der KeySize-Parameter gibt die Bitgröße des öffentlichen Schlüssels im DKIM-Datensatz an:
-
1024(Standard) 2048
-
Zum Beispiel:
New-DkimSigningConfig -DomainName contoso.com -Enabled $false- Der BodyCanonicalization-Parameter gibt die Empfindlichkeitsstufe für Änderungen im Nachrichtentext an:
Führen Sie den Befehl aus Schritt 1 erneut aus, um zu bestätigen, dass die Domäne mit den folgenden Eigenschaftswerten aufgeführt ist:
- Aktiviert: False
-
Status:
CnameMissing
Wechseln Sie zu Schritt 3, um die Selektorwerte zu kopieren.
Kopieren Sie die
Selector1CNAMEWerte undSelector2CNAMEfür die Domäne aus der Ausgabe des Befehls aus Schritt 1.Die CNAME-Einträge, die Sie bei der Domänenregistrierungsstelle für die Domäne erstellen müssen, sehen wie folgt aus:
Hostname:
selector1._domainkey
Verweist auf die Adresse oder den Wert:<Selector1CNAME value>Hostname:
selector2._domainkey
Verweist auf die Adresse oder den Wert:<Selector2CNAME value>Zum Beispiel:
Hostname:
selector1._domainkey
Verweist auf die Adresse oder den Wert:selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoftHostname:
selector2._domainkey
Verweist auf die Adresse oder den Wert:selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoftFühren Sie einen der folgenden Schritte aus:
Benutzerdefinierte Domäne: Erstellen Sie bei der Domänenregistrierungsstelle für die Domäne die beiden CNAME-Einträge mithilfe der Informationen aus dem vorherigen Schritt.
Wir bieten Anweisungen zum Erstellen von CNAME-Einträgen für verschiedene Microsoft 365-Dienste bei vielen Domänenregistrierungsstellen. Sie können diese Anweisungen als Ausgangspunkt verwenden, um die DKIM CNAME-Einträge zu erstellen. Weitere Informationen finden Sie unter Verbinden Ihrer Domäne durch Hinzufügen von DNS-Einträgen.
Es dauert einige Minuten (oder möglicherweise länger), bis Microsoft 365 die neuen CNAME-Einträge erkennt, die Sie erstellt haben.
*.onmicrosoft.com Domäne: Wechseln Sie zum nächsten Schritt.
Kehren Sie nach einer Weile zu der Exchange Online PowerShell zurück, ersetzen Sie <Domain> durch die Domäne, die Sie konfiguriert haben, und führen Sie den folgenden Befehl aus:
Set-DkimSigningConfig -Identity \<Domain\> -Enabled $true [-BodyCanonicalization <Relaxed | Simple>] [-HeaderCanonicalization <Relaxed | Simple>]- Der BodyCanonicalization-Parameter gibt die Empfindlichkeitsstufe für Änderungen im Nachrichtentext an:
-
Relaxed: Änderungen an Leerzeichen und Änderungen in leeren Zeilen am Ende des Nachrichtentexts werden toleriert. Dieser Wert ist die Standardeinstellung. -
Simple: Nur Änderungen in leeren Zeilen am Ende des Nachrichtentexts werden toleriert.
-
- Der Parameter HeaderCanonicalization gibt die Empfindlichkeitsstufe gegenüber Änderungen im Nachrichtenheader an:
-
Relaxed: Häufige Änderungen am Nachrichtenheader werden toleriert. Zum Beispiel Zeilenumbrüche in Kopfzeilenfeldern, Änderungen an unnötigen Leerzeichen oder leeren Zeilen sowie Änderungen der Groß-/Kleinschreibung bei Kopfzeilenfeldern. Dieser Wert ist die Standardeinstellung. -
Simple: Es werden keine Änderungen an den Headerfeldern toleriert.
-
Zum Beispiel:
Set-DkimSigningConfig -Identity contoso.com -Enabled $trueOder
Set-DkimSigningConfig -Identity contoso.onmicrosoft.com -Enabled $trueWenn Microsoft 365 bei einer benutzerdefinierten Domäne die CNAME-Einträge beim Domainregistrar erkennen kann, wird der Befehl ohne Fehler ausgeführt, und die Domäne wird jetzt für die DKIM-Signierung ausgehender Nachrichten dieser Domain verwendet.
Wenn die CNAME-Einträge nicht erkannt werden, erhalten Sie einen Fehler, der die werte enthält, die in den CNAME-Einträgen verwendet werden sollen. Prüfen Sie die Werte beim Domain-Registrar auf Tippfehler (was bei Bindestrichen, Punkten und Unterstrichen leicht passiert!), warten Sie noch eine Weile und führen Sie den Befehl dann erneut aus.
Für eine *.onmicrosoft.com Domäne, die zuvor nicht aufgeführt war, wird der Befehl ohne Fehler ausgeführt.
- Der BodyCanonicalization-Parameter gibt die Empfindlichkeitsstufe für Änderungen im Nachrichtentext an:
Führen Sie den Befehl aus Schritt 1 aus, um zu überprüfen, ob die Domäne jetzt für DKIM-Signieren von Nachrichten konfiguriert ist.
Die Domäne sollte die folgenden Eigenschaftswerte aufweisen:
- Aktiviert: True
-
Status:
Valid
Ausführliche Informationen zu Syntax und Parametern finden Sie in den folgenden Artikeln:
Drehen von DKIM-Schlüsseln
Aus denselben Gründen, aus denen Sie Kennwörter regelmäßig ändern sollten, sollten Sie den DKIM-Schlüssel, der für die DKIM-Signatur verwendet wird, in regelmäßigen Abständen ändern. Das Ersetzen des DKIM-Schlüssels für eine Domäne wird als DKIM-Schlüsselrotation bezeichnet.
Führen Sie den folgenden Befehl in Exchange Online PowerShell aus, um alle DKIM-Konfigurationseigenschaften für eine bestimmte benutzerdefinierte Domäne zu überprüfen, einschließlich Der Schlüsseldrehungsdetails:
Get-DkimSigningConfig -Identity <CustomDomain> | Format-List
-
KeyCreationTime: Das UTC-Datum/Uhrzeit, zu dem das DKIM-Schlüsselpaar aus öffentlichem und privatem Schlüssel erstellt wurde. -
RotateOnDate: Datum/Uhrzeit der vorherigen oder nächsten DKIM-Schlüsselrotation. -
SelectorBeforeRotateOnDate: Denken Sie daran, dass die DKIM-Signatur mit einer benutzerdefinierten Domäne in Microsoft 365 zwei CNAME-Einträge in der Domäne erfordert. Diese Eigenschaft zeigt den CNAME-Eintrag an, den DKIM vor DatumRotateOnDateund Uhrzeit verwendet (auch als Selektor bezeichnet). Der Wert istselector1oderselector2und unterscheidet sich vomSelectorAfterRotateOnDateWert. -
SelectorAfterRotateOnDate: Zeigt den CNAME-Eintrag an, den DKIM nach DatumRotateOnDateund Uhrzeit verwendet. Der Wert istselector1oderselector2und unterscheidet sich vomSelectorBeforeRotateOnDateWert.
Wenn Sie eine DKIM-Schlüsselrotation für eine Domäne durchführen, wie in diesem Abschnitt beschrieben, erfolgt die Änderung nicht sofort. Es dauert vier Tage (96 Stunden), bis der neue private Schlüssel mit dem RotateOnDate Signieren von Nachrichten (Datum/Uhrzeit und entsprechender SelectorAfterRotateOnDate Wert) beginnt. Bis dahin wird der vorhandene private Schlüssel verwendet (der entsprechende SelectorBeforeRotateOnDate Wert).
Um den entsprechenden öffentlichen Schlüssel zu bestätigen, der zum Überprüfen der DKIM-Signatur verwendet wird (wodurch der private Schlüssel abgeleitet wird, der zum Signieren der Nachricht verwendet wurde), überprüfen Sie den s= Wert im DKIM-Signature Kopfzeilenfeld (die Auswahl, s=selector1-contoso-comz. B. ).
Tipp
- Der Hauptfaktor, der bestimmt, wann eine benutzerdefinierte Domäne ausgehende E-Mails mit DKIM zu signieren beginnt, ist die Erkennung des CNAME-Eintrags im DNS.
- Sie können DKIM-Schlüssel nur für Domänen mit den beiden folgenden Eigenschaftswerten auf der Registerkarte DKIM auf der Seite Email Authentifizierungseinstellungen rotieren:
-
Schalter:
Aktiviert - Status: Valid oder CnameMissing
-
Schalter:
- Derzeit gibt es keine automatische DKIM-Schlüsselrotation für die Domäne *.onmicrosoft.com.
Verwenden des Defender-Portals zum Rotieren von DKIM-Schlüsseln für eine benutzerdefinierte Domäne
Führen Sie die folgenden Schritte aus, um DKIM-Schlüssel für eine benutzerdefinierte Domäne zu drehen. Die Domäne muss auf der Registerkarte DKIM der Seite
E-Mail-Authentifizierungseinstellungen den Umschalter auf Aktiviert und den Status auf Gültig oder CnameMissing gesetzt haben.
Wechseln Sie im Defender-Portal unter https://security.microsoft.com zur Seite E-Mail & Zusammenarbeit>Richtlinien & Regeln>Bedrohungsrichtlinien>E-Mail-Authentifizierungseinstellungen. Oder verwenden Sie , um direkt zur Seite Email Authentifizierungseinstellungen zu wechselnhttps://security.microsoft.com/authentication.
Wählen Sie auf der Seite Email Authentifizierungseinstellungen die Registerkarte DKIM aus.
Wählen Sie auf der Registerkarte DKIM die zu konfigurierende Domäne aus, indem Sie auf eine beliebige Stelle in der Zeile außer auf das Kontrollkästchen neben dem Name-Wert oder auf den Umschalten-Wert klicken.
Wählen Sie im daraufhin geöffneten Flyout mit den Domänendetails die Option DKIM-Schlüssel rotieren am unteren Rand des Flyouts aus.
Die Einstellungen im Detail-Flyout werden auf die folgenden Werte geändert:
- Status: Rotieren von Schlüsseln für diese Domäne und Signieren von DKIM-Signaturen.
- CNAMEs veröffentlichen: Die Werte für Zeigt auf Adresse oder Wert sind für beide Selektoren leer.
- DKIM-Tasten drehen ist abgeblendet.
Nach vier Tagen (96 Stunden) signiert der neue DKIM-Schlüssel ausgehende Nachrichten für die benutzerdefinierte Domäne. Bis dahin wird der aktuelle DKIM-Schlüssel verwendet.
Der neue DKIM-Schlüssel signiert eine Meldung, wenn sich der Statuswert in Signieren von DKIM-Signaturen für diese Domäne ändert.
Um den entsprechenden öffentlichen Schlüssel zu bestätigen, der zum Überprüfen der DKIM-Signatur verwendet wird (wodurch der private Schlüssel abgeleitet wird, der zum Signieren der Nachricht verwendet wird), überprüfen Sie den s= Wert im DKIM-Signature Kopfzeilenfeld (die Auswahl, s=selector1-contoso-comz. B. ).
Verwenden sie Exchange Online PowerShell, um die DKIM-Schlüssel für eine Domäne zu rotieren und die Bittiefe zu ändern.
Wenn Sie mit PowerShell DKIM-Schlüssel für eine Domäne rotieren möchten, stellen Sie eine Verbindung mit Exchange Online PowerShell her, um die folgenden Befehle auszuführen.
Führen Sie den folgenden Befehl aus, um die Verfügbarkeit und die DKIM-status aller Domänen im organization zu überprüfen:
Get-DkimSigningConfig | Format-List Name,Enabled,Status,Selector1CNAME,Selector1KeySize,Selector2CNAME,Selector2KeySize,KeyCreationTime,RotateOnDate,SelectorBeforeRotateOnDate,SelectorAfterRotateOnDateVerwenden Sie für die Domäne, für die Sie DKIM-Schlüssel rotieren möchten, die folgende Syntax:
Rotate-DkimSigningConfig -Identity <CustomDomain> [-KeySize <1024 | 2048>]Wenn Sie die Bittiefe der neuen DKIM-Schlüssel nicht ändern möchten, verwenden Sie nicht den KeySize-Parameter .
In diesem Beispiel werden DKIM-Schlüssel für die contoso.com Domäne rotiert und in einen 2048-Bit-Schlüssel geändert.
Rotate-DkimSigningConfig -Identity contoso.com -KeySize 2048In diesem Beispiel werden DKIM-Schlüssel für die contoso.com Domäne rotiert, ohne die Schlüsselbittiefe zu ändern.
Rotate-DkimSigningConfig -Identity contoso.comFühren Sie den Befehl aus Schritt 1 erneut aus, um die folgenden Eigenschaftswerte zu bestätigen:
KeyCreationTimeRotateOnDateSelectorBeforeRotateOnDateSelectorAfterRotateOnDate
Ziel-E-Mail-Systeme verwenden den öffentlichen Schlüssel im CNAME-Eintrag, der von der
SelectorBeforeRotateOnDate-Eigenschaft identifiziert wird, um die DKIM-Signatur in Nachrichten zu überprüfen (wodurch der private Schlüssel abgeleitet wird, der zum Signieren der Nachricht von DKIM verwendet wird).Nach dem Datum/der
RotateOnDateUhrzeit verwendet DKIM den neuen privaten Schlüssel zum Signieren von Nachrichten, und Ziel-E-Mail-Systeme verwenden den entsprechenden öffentlichen Schlüssel im CNAME-Eintrag, der von derSelectorAfterRotateOnDate-Eigenschaft identifiziert wird, um die DKIM-Signatur in Nachrichten zu überprüfen.Um den entsprechenden öffentlichen Schlüssel zu bestätigen, der zum Überprüfen der DKIM-Signatur verwendet wird (wodurch der private Schlüssel abgeleitet wird, der zum Signieren der Nachricht verwendet wurde), überprüfen Sie den
s=Wert imDKIM-SignatureHeaderfeld (die Auswahl,s=selector1-contoso-comz. B. ).Wichtig
Wenn Sie die Bittiefe von DKIM-Schlüsseln mit dem KeySize-Parameter von 1024 in 2048 ändern, gilt die Aktualisierung nur für den nächsten aktiven Selektor während der ersten Schlüsselrotation. Wenn Sie Schlüssel erneut rotieren, wird die zuvor inaktive Auswahl aktiv, und die Bittiefe wird ebenfalls auf 2048 aktualisiert.
Wenn Sie DKIM-Schlüssel in einer Domäne rotieren, erfolgt die Änderung nicht sofort. Dies dauert vier Tage (96 Stunden). Während die Schlüsselrotation ausgeführt wird, können Sie keine weitere Schlüsselrotation durchführen.
Ausführliche Informationen zu Syntax und Parametern finden Sie in den folgenden Artikeln:
Deaktivieren der DKIM-Signatur von ausgehenden Nachrichten mithilfe einer benutzerdefinierten Domäne
Das Deaktivieren der DKIM-Signierung für eine benutzerdefinierte Domäne hindert Microsoft 365 daran, ausgehenden Nachrichten aus dieser Domäne eine DKIM-Signatur hinzuzufügen. Sie können die DKIM-Anmeldung im Defender-Portal oder in Exchange Online PowerShell deaktivieren.
Verwenden des Defender-Portals zum Deaktivieren der DKIM-Signierung ausgehender Nachrichten mithilfe einer benutzerdefinierten Domäne
Führen Sie die folgenden Schritte aus, um die DKIM-Signatur für eine benutzerdefinierte Domäne im Defender-Portal zu deaktivieren.
Wechseln Sie im Defender-Portal unter https://security.microsoft.com zur Seite E-Mail & Zusammenarbeit>Richtlinien & Regeln>Bedrohungsrichtlinien>E-Mail-Authentifizierungseinstellungen. Oder verwenden Sie , um direkt zur Seite Email Authentifizierungseinstellungen zu wechselnhttps://security.microsoft.com/authentication.
Wählen Sie auf der Seite Email Authentifizierungseinstellungen die Registerkarte DKIM aus.
Führen Sie auf der Registerkarte DKIM einen der folgenden Schritte aus:
- Schieben Sie im Eintrag für die Domäne den Wert Umschalten von
Aktiviert auf
Deaktiviert. - Wählen Sie die zu konfigurierende Domäne aus, indem Sie auf eine andere Stelle in der Zeile als das Kontrollkästchen neben dem Wert Name oder auf den Wert umschalten klicken. Schieben Sie im daraufhin geöffneten Flyout mit den Domänendetails den Umschalter Nachrichten für diese Domäne mit DKIM-Signaturen signieren von
Aktiviert auf
Deaktiviert.
- Schieben Sie im Eintrag für die Domäne den Wert Umschalten von
Verwenden von Exchange Online PowerShell zum Deaktivieren der DKIM-Signierung ausgehender Nachrichten mithilfe einer benutzerdefinierten Domäne
Wenn Sie mit PowerShell die DKIM-Signierung ausgehender Nachrichten mithilfe einer benutzerdefinierten Domäne deaktivieren möchten, stellen Sie eine Verbindung mit Exchange Online PowerShell her, um die folgenden Befehle auszuführen.
Führen Sie den folgenden Befehl aus, um die Verfügbarkeit und die DKIM-status aller Domänen im organization zu überprüfen:
Get-DkimSigningConfig | Format-List Name,Enabled,StatusJede benutzerdefinierte Domäne, für die Sie die DKIM-Signatur deaktivieren können, weist die folgenden Eigenschaftswerte auf:
- Aktiviert: True
-
Status:
Valid
Verwenden Sie für die Domäne, für die Sie die DKIM-Signatur deaktivieren möchten, die folgende Syntax:
Set-DkimSigningConfig -Identity <CustomDomain> -Enabled $falseIn diesem Beispiel wird die DKIM-Signierung für die benutzerdefinierte Domäne contoso.com deaktiviert.
Set-DkimSigningConfig -Identity contoso.com -Enabled $false
Überprüfen der DKIM-Signierung ausgehender E-Mails aus Microsoft 365
Tipp
Bevor Sie die Methoden in diesem Abschnitt verwenden, um die DKIM-Signierung ausgehender E-Mails zu testen, warten Sie einige Minuten nach änderungen der DKIM-Konfiguration, damit die Änderungen weitergegeben werden können.
Verwenden Sie eine der folgenden Methoden, um die DKIM-Signatur von ausgehenden E-Mails von Microsoft 365 zu überprüfen:
Senden Sie Testnachrichten, und zeigen Sie die zugehörigen Headerfelder aus dem Nachrichtenheader im Ziel-E-Mail-System an:
Senden Sie eine Nachricht von einem Konto innerhalb Ihrer Microsoft 365 DKIM-fähigen Domäne an einen Empfänger in einem anderen E-Mail-System (z. B. outlook.com oder gmail.com).
Tipp
Senden Sie keine E-Mails an AOL für DKIM-Tests. AOL überspringt möglicherweise die DKIM-Überprüfung, wenn die SPF-Überprüfung erfolgreich ist.
Zeigen Sie im Zielpostfach den Nachrichtenheader an. Zum Beispiel:
- Anzeigen von Internetnachrichtenheadern in Outlook.
- Verwenden Sie das Analysetool für Nachrichtenkopfzeilen unter https://mha.azurewebsites.net.
Suchen Sie das Kopfzeilenfeld DKIM-Signature im Nachrichtenheader. Das Headerfeld sieht wie im folgenden Beispiel aus:
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=contoso.com; s=selector1; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version:X-MS-Exchange-SenderADCheck; bh=UErATeHehIIPIXPeUAfZWiKo0w2cSsOhb9XM9ulqTX0=;- d=: Die Domäne, die zum Signieren der Nachricht von DKIM verwendet wurde.
- s=: Der Selektor (öffentlicher Schlüssel im DNS-Eintrag in der Domäne), der zum Entschlüsseln und Überprüfen der DKIM-Signatur der Nachricht verwendet wurde.
Suchen Sie das Headerfeld Authentication-Results im Nachrichtenheader. Obwohl Ziel-E-Mail-Systeme möglicherweise geringfügig andere Formate verwenden, um eingehende E-Mails zu stempeln, sollte das Kopfzeilenfeld DKIM=pass oder DKIM=OK enthalten. Zum Beispiel:
Authentication-Results: mx.google.com; dkim=pass header.i=@contoso.com header.s=selector1 header.b=NaHRSJOb; arc=pass (i=1 spf=pass spfdomain=contoso.com dkim=pass dkdomain=contoso.com dmarc=pass fromdomain=contoso.com); spf=pass (google.com: domain of michelle@contoso.com designates 0000:000:0000:0000::000 as permitted sender) smtp.mailfrom=michelle@contoso.comTipp
Die DKIM-Signatur wird unter einer der folgenden Bedingungen weggelassen:
- Die Absender- und Empfänger-E-Mail-Adressen befinden sich in derselben Domäne.
- Die Absender- und Empfänger-E-Mail-Adressen befinden sich in verschiedenen Domänen, die von demselben organization gesteuert werden.
In beiden Fällen ist das Headerfeld DKIM-Signature nicht im Nachrichtenheader vorhanden, und das Headerfeld Authentication-Results sieht wie im folgenden Beispiel aus:
authentication-results: dkim=none (message not signed) header.d=none;dmarc=none action=none header.from=contoso.com;
Verwenden Sie den Test in der Microsoft 365-Hilfe: Dieses Feature erfordert ein globales Administratorkonto* und ist nicht in Microsoft 365 Government Community Cloud (GCC), GCC High, DoD oder Office 365 verfügbar, die von 21Vianet betrieben werden.
Wichtig
* Microsoft setzt sich nachdrücklich für das Prinzip der geringsten Rechte ein. Wenn Sie Konten nur die minimalen Berechtigungen zuweisen, die zum Ausführen ihrer Aufgaben erforderlich sind, können Sie Sicherheitsrisiken reduzieren und den allgemeinen Schutz Ihrer organization stärken. Globaler Administrator ist eine Rolle mit hohen Berechtigungen, die Sie auf Notfallszenarien beschränken sollten oder wenn Sie keine andere Rolle verwenden können.
DKIM-Signierung von E-Mails aus Ihrer benutzerdefinierten Domäne bei anderen E-Mail-Diensten
Einige E-Mail-Dienstanbieter oder Software-as-a-Service-Anbieter ermöglichen es Ihnen, DKIM-Signierung für Ihre E-Mails zu aktivieren, die vom Dienst stammen, aber die Methoden hängen vollständig vom E-Mail-Dienst ab.
Tipp
Es wird empfohlen, Unterdomänen für E-Mail-Systeme oder -Dienste zu verwenden, die Sie nicht direkt steuern. Probleme mit diesen Diensten wirken sich daher nicht auf den Ruf Ihrer Hauptdomäne aus.
Beispielsweise ist Ihre E-Mail-Domäne in Microsoft 365 contoso.com, und Sie verwenden den Adatum-Massenversanddienst für Marketing-E-Mails. Wenn Adatum die DKIM-Signatur von Nachrichten von Absendern in Ihrer Domäne bei ihrem Dienst unterstützt, können die Nachrichten die folgenden Elemente enthalten:
Return-Path: <communication@adatum.com>
From: <sender@marketing.contoso.com>
DKIM-Signature: s=s1024; d=marketing.contoso.com
Subject: This a message from the Adatum infrastructure, but with a DKIM signature authorized by marketing.contoso.com
In diesem Beispiel sind die folgenden Schritte erforderlich:
Adatum stellt Contoso einen öffentlichen Schlüssel zur Verfügung, der für dkim-Signierung ausgehender Contoso-E-Mails von ihrem Dienst verwendet werden kann.
Contoso veröffentlicht den öffentlichen DKIM-Schlüssel im DNS bei der Domänenregistrierungsstelle für die marketing.contoso.com-Unterdomäne (txt-Eintrag oder CNAME-Eintrag).
Wenn Adatum E-Mails von Absendern in der marketing.contoso.com Domäne sendet, werden die Nachrichten mit dem privaten Schlüssel signiert, der dem öffentlichen Schlüssel entspricht, den sie Contoso im ersten Schritt gegeben haben.
Wenn das E-Mail-Zielsystem DKIM für eingehende Nachrichten überprüft, bestehen die Nachrichten die DKIM-Prüfung, da sie DKIM-signiert sind.
Wenn das Ziel-E-Mail-System DMARC für eingehende Nachrichten überprüft, stimmt die Domäne in der DKIM-Signatursignatur (der Wert d= im Feld DKIM-Signature-Header ) mit der Domäne in der Von-Adresse überein, die in E-Mail-Clients angezeigt wird, sodass die Nachrichten auch DMARC übergeben können:
Von:
sender@marketing.contoso.com
d=: marketing.contoso.com
Problembehandlung bei der DKIM-DNS-Konfiguration
Zu den häufigen Fehlern, die die Funktionsweise von DKIM verhindern, gehören ein falsches CNAME-Hostname-Format, ein fehlender selector2-CNAME-Eintrag, ein TXT-Eintrag anstelle eines CNAME-Eintrags, eine zu niedrig angesetzte TTL, ein Domänenkonflikt im CNAME-Zielwert und Probleme mit dem nachgestellten Punkt. Siehe auch allgemeine DKIM DNS-Fehler auf einen Blick.
Falsches CNAME-Hostnamenformat
Symptom: Die Umschaltfläche DKIM wird im Defender-Portal nicht aktiviert. Der Status bleibt CnameMissing.
Fehler: Der CNAME-Hostname wurde mit angefügter vollständiger Domäne (z. B
selector1._domainkey.contoso.com.contoso.com. ) oder ohne präfix_domainkeyeingegeben.Fehlerbehebung: Der Hostname (auch als "Name" oder "Datensatzname" bezeichnet) sollte nur den Teil der Unterdomäne enthalten. Die meisten DNS-Anbieter fügen Ihre Domänenzone automatisch an.
Richtig:
selector1._domainkeyFalsch (Hostname schließt die Domäne ein, was zu einer Doppeldomäne führt):
selector1._domainkey.contoso.com(wenn Ihre DNS-Zone bereits contoso.com ist)
Tipp
Einige DNS-Anbieter (z. B. GoDaddy) fügen die Domänenzone automatisch an den von Ihnen eingegebenen Wert an. Wenn Ihre Domänenzone ist contoso.com und Sie eingeben selector1._domainkey.contoso.com, wird der tatsächliche Datensatz zu selector1._domainkey.contoso.com.contoso.com. Geben Sie nur selector1._domainkey in das Feld Hostname ein.
Fehlender Selektor2-CNAME-Eintrag
Symptom: Die DKIM-Signatur wird erfolgreich aktiviert, aber die Schlüsselrotation schlägt später fehl. Oder das Defender-Portal zeigt eine Warnung zu einer unvollständigen Konfiguration an.
Fehlerursache: Nur
selector1._domainkeywurde erstellt. Derselector2._domainkeyCNAME-Eintrag fehlt.Warum es wichtig ist: Microsoft 365 erfordert beide Selektor-CNAME-Einträge.
selector2wird während der Schlüsselrotation verwendet. Ohne ihn können Sie DKIM-Schlüssel nicht rotieren.Behebung: Erstellen Sie beide CNAME-Einträge:
selector1._domainkey selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft selector2._domainkey selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
Wichtig
Erstellen Sie immer beide CNAME-Einträge, auch wenn zu einem bestimmten Zeitpunkt nur ein Selektor aktiv ist. Der inaktive Selektor wird für eine nahtlose Schlüsselrotation benötigt.
TXT-Eintrag anstelle eines CNAME-Eintrags
Symptom: DKIM status bleibt CnameMissing, obwohl Sie einen DNS-Eintrag hinzugefügt haben. DNS-Lookups für
selector1._domainkey.contoso.comgeben einen TXT-Eintrag zurück.Fehler: Ein TXT-Eintrag, der den öffentlichen DKIM-Schlüssel enthält, wurde direkt erstellt und nicht ein CNAME-Eintrag, der auf die DKIM-Infrastruktur von Microsoft verweist.
Warum es wichtig ist: Microsoft 365 verwaltet die DKIM-Schlüssel und übernimmt die Schlüsselrotation automatisch. Der CNAME-Eintrag delegiert die Schlüsselverwaltung an Microsoft. Für einen TXT-Eintrag müssen Sie Schlüssel und Rotation manuell verwalten, was für Microsoft 365 nicht unterstützt wird.
Korrektur: Löschen Sie den TXT-Eintrag, und erstellen Sie stattdessen einen CNAME-Eintrag :
Eintragstyp Hostname Verweist auf CNAME (richtig) selector1._domainkeyselector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoftTXT (falsch, nicht unterstützt) selector1._domainkeyv=DKIM1; k=rsa; p=MIGfMA0GCS...
Hinweis
Andere Nicht-Microsoft-E-Mail-Systeme verwenden möglicherweise TXT-Einträge für DKIM. Verwenden Sie für Microsoft 365 immer CNAME-Einträge , die auf die Microsoft DKIM-Infrastruktur verweisen.
TTL-Wert zu niedrig festgelegt
Symptom: Die DKIM-Überprüfung schlägt zeitweilig auf der empfangenden Seite mit
dkim=temperroroderdkim=failfehl (Key Lookup Timeout).Was ist schiefgelaufen: Die TTL (Time to Live) für die DKIM-CNAME-Einträge ist zu niedrig angesetzt (z. B. 60 oder 300 Sekunden), was zu häufigen DNS-Suchen führt, bei denen ein Timeout auftreten kann.
Empfohlene Gültigkeitsdauer: Mindestens 3600 Sekunden (1 Stunde).
Behebung: Aktualisieren Sie die Gültigkeitsdauer für beide DKIM-CNAME-Einträge auf mindestens 3600:
selector1._domainkey 3600 CNAME selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft selector2._domainkey 3600 CNAME selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
Nichtübereinstimmung der Domäne im Zielwert des CNAME-Eintrags
Symptom: DKIM status zeigt CnameMissing oder DKIM-Signaturfehler an. Die
Get-DkimSigningConfigAusgabe zeigt andere Werte als in DNS an.Fehler: Der CNAME-Zielwert stimmt nicht mit dem von Microsoft 365 generierten Wert überein. Häufige Fehler sind falsche Domänenersetzung (Punkte im Vergleich zu Bindestrichen), falsches anfängliches Domänenpräfix oder fehlendes dynamisches Partitionszeichen.
Wichtige Regeln für das CNAME-Ziel:
- Punkte (
.) in Ihrer Domäne werden durch Bindestriche (-) ersetzt. - Das anfängliche Domänenpräfix ist Ihr *.onmicrosoft.com-Präfix (ohne
.onmicrosoft.com). - Ein dynamisches Zeichen wird von Microsoft zugewiesen.
- Punkte (
Korrektur: Verwenden Sie immer die genauen CNAME-Werte aus dem Defender-Portal oder PowerShell. Erstellen Sie sie nicht manuell:
Get-DkimSigningConfig -Identity contoso.com | Format-List Selector1CNAME, Selector2CNAMEBeispiel: Für die Domäne
sub.contoso.commit der ursprünglichen Domänecontoso.onmicrosoft.com:Komponente Richtiger Wert Häufiger Fehler Domäne mit Bindestrichen sub-contoso-comsub.contoso.com(beibehaltene Punkte)Präfix der anfänglichen Domäne contosocontoso.onmicrosoft.com(enthaltenes Suffix)Vollständiges CNAME-Ziel selector1-sub-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoftselector1-sub.contoso.com._domainkey.contoso.onmicrosoft.com
Nachgestellter Punkt fehlt oder ist im CNAME-Ziel überflüssig
- Symptom: Der DNS-Anbieter zeigt den Datensatz als erstellt an, aber Microsoft 365 kann ihn nicht erkennen.
-
Was ist schiefgelaufen: Einige DNS-Anbieter erfordern einen abschließenden Punkt (
.) am Ende des CNAME-Ziels, um auf einen vollqualifizierten Domänennamen (FQDN) hinzuweisen. Andere fügen es automatisch hinzu, und wenn Sie es manuell hinzufügen, entsteht ein doppelter Punkt. - Korrektur: Überprüfen Sie die Anforderungen Ihres DNS-Anbieters. Weitere Informationen finden Sie unter DNS-Anbieterspezifische CNAME-Beispiele.
Häufige DKIM DNS-Fehler auf einen Blick
| Fehler | Symptom | Fehlerbehebung |
|---|---|---|
| Der Hostname enthält die vollständige Domäne. | Status: CnameMissing | Nur selector1._domainkey eingeben (kein Domänensuffix) |
| Fehlender selector2 | Schlüsselrotation schlägt fehl | Erstellen beider CNAME-Einträge |
| TXT-Eintrag anstelle von CNAME | Status: CnameMissing | TXT löschen, CNAME erstellen |
| TTL zu niedrig | Zeitweiliger dkim=temperror |
Setzen Sie die TTL auf mindestens 3600 Sekunden. |
| Falsches Domänenformat im Ziel | Status: CnameMissing | Verwenden Sie genaue Werte aus Get-DkimSigningConfig |
| Problem mit nachgestelltem Punkt | Datensatz ist vorhanden, wird aber nicht erkannt | Befolgen Sie die DNS-anbieterspezifische Formatierung. |
Überprüfen der DNS-Weitergabe
Verwenden Sie nach dem Erstellen der CNAME-Einträge nslookup oder dig, um zu überprüfen, ob beide DKIM-Selektoren im öffentlichen DNS ordnungsgemäß aufgelöst werden.
Windows (nslookup):
nslookup -type=CNAME selector1._domainkey.contoso.com
nslookup -type=CNAME selector2._domainkey.contoso.com
Erwartete Ausgabe (erfolgreich):
selector1._domainkey.contoso.com canonical name = selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
Verwenden Sie unter macOS oder Linux dig anstelle von nslookup, um die CNAME-Ziele des DKIM-Selektors zu bestätigen:
macOS/Linux (dig):
dig CNAME selector1._domainkey.contoso.com +short
dig CNAME selector2._domainkey.contoso.com +short
Hinweis
Die DNS-Weitergabe kann je nach DNS-Anbieter und TTL-Einstellungen einige Minuten bis 48 Stunden dauern. Wenn die Datensätze nicht sofort aufgelöst werden, warten Sie, und versuchen Sie es erneut.
DKIM funktioniert nach der Überprüfung immer noch nicht
Wenn Sie alle Überprüfungsschritte abgeschlossen haben und DKIM immer noch nicht funktioniert, verwenden Sie die folgende Tabelle, um das Problem zu identifizieren:
| Problem | Mögliche Ursache | Lösung |
|---|---|---|
| Der Status bleibt auch nach 48 Stunden CnameMissing. | DNS-Einträge sind falsch oder befinden sich in der falschen Zone. | Überprüfen Sie die Werte mithilfe der Get-DkimSigningConfig-Ausgabe. Überprüfen Sie, ob sich Datensätze in der richtigen DNS-Zone für die Domäne befinden. |
| DKIM besteht, aber DMARC schlägt weiterhin fehl | Problem mit dem DKIM-Domänenabgleich: die d=-Domäne in der DKIM-Signatur stimmt nicht mit der Domäne der Absenderadresse überein. |
Stellen Sie sicher, dass DKIM genau für die Domäne konfiguriert ist, die in der Von-Adresse verwendet wird (einschließlich Unterdomänen). |
| DKIM schlägt nach nachrichtenweiterleitung fehl | Nachrichtentext oder -header wurden von einem Zwischenhändler geändert. | Konfigurieren Sie den Vermittler als vertrauenswürdigen ARC-Versiegler. |
| DKIM-Umschaltfläche wechselt sofort zurück zu Deaktiviert | CNAME-Einträge werden erkannt, aber Schlüssel können nicht generiert werden (selten). | Wenden Sie sich mit der Ausgabe von an Get-DkimSigningConfig -Identity contoso.com. |
| DKIM funktioniert für eine Domäne, aber nicht für eine andere Domäne | Die zweite Domäne verfügt über eine eigene DNS-Zone und benötigt eigene CNAME-Einträge. | Jede Domäne oder Unterdomäne, die E-Mails sendet, benötigt ein eigenes DKIM-CNAME-Paar. |
Dns-Anbieterspezifische CNAME-Beispiele
Die folgenden Beispiele zeigen, wie sie die DKIM-CNAME-Einträge bei beliebten DNS-Anbietern erstellen. In allen Beispielen wird die benutzerdefinierte Domäne contoso.com , und die ursprüngliche Domäne wird contoso.onmicrosoft.com.
Wichtig
Die CNAME-Zielwerte in den folgenden Beispielen sind nur Beispiele. Ihre tatsächlichen Werte enthalten ein dynamisches Partitionszeichen, das von Microsoft zugewiesen wird. Beziehen Sie Ihre exakten Werte immer von:
- Das Defender-Portal: Seite DKIM> Domänendetails > Abschnitt CNAMEs veröffentlichen.
- Powershell:
Get-DkimSigningConfig -Identity contoso.com | Format-List Selector1CNAME, Selector2CNAME
GoDaddy CNAME-Beispiel
Führen Sie die folgenden Schritte aus, um die DKIM CNAME-Einträge in GoDaddy zu erstellen.
- Melden Sie sich bei GoDaddy DNS Management an.
- Wählen Sie Ihre Domäne aus (contoso.com).
- Wählen Sie Add Record (Eintrag hinzufügen) aus.
| Feld | Datensatz 1 | Datensatz 2 |
|---|---|---|
| Typ | CNAME | CNAME |
| Name | selector1._domainkey |
selector2._domainkey |
| Wert | selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
| TTL | 1 Stunde | 1 Stunde |
Hinweis
GoDaddy fügt Ihre Domänenzone automatisch an das Feld Name an. Fügen Sie .contoso.com nicht im Namen ein. Geben Sie nur selector1._domainkeyein.
Cloudflare-CNAME-Beispiel
Führen Sie die folgenden Schritte aus, um die DKIM CNAME-Einträge in Cloudflare zu erstellen.
Achtung
Deaktivieren Sie den Cloudflare-Proxy (orange cloud) für DKIM CNAME-Einträge. DKIM-CNAME-Einträge müssen direkt auf die Microsoft DKIM-Infrastruktur verweisen. Wenn der Proxy aktiviert ist, geben DNS-Lookups die IP-Adressen von Cloudflare anstelle des CNAME-Ziels zurück, und die DKIM-Überprüfung schlägt fehl. Legen Sie den Proxy status auf NUR DNS fest (graues Cloudsymbol).
- Melden Sie sich beim Cloudflare-Dashboard an.
- Wählen Sie Ihre Domäne (contoso.com) >DNS>Einträge aus.
- Wählen Sie Datensatz hinzufügen aus.
| Feld | Datensatz 1 | Datensatz 2 |
|---|---|---|
| Typ | CNAME | CNAME |
| Name | selector1._domainkey |
selector2._domainkey |
| Target | selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
| Proxy-status | Nur DNS (graue Cloud, Proxy AUS) | Nur DNS (graue Cloud, Proxy AUS) |
| TTL | Auto (oder 1 Stunde) | Auto (oder 1 Stunde) |
Achtung
Deaktivieren Sie den Cloudflare-Proxy (orange cloud) für DKIM CNAME-Einträge. DKIM-CNAME-Einträge müssen direkt auf die Microsoft DKIM-Infrastruktur verweisen. Wenn der Proxy aktiviert ist, geben DNS-Lookups die IP-Adressen von Cloudflare anstelle des CNAME-Ziels zurück, und die DKIM-Überprüfung schlägt fehl. Legen Sie den Proxy status auf NUR DNS fest (graues Cloudsymbol).
Beispiel für Amazon Route 53 CNAME
Führen Sie die folgenden Schritte aus, um die DKIM CNAME-Einträge in Amazon Route 53 zu erstellen.
Hinweis
Route 53 erfordert einen nachgestellten Punkt (.) am Ende des CNAME-Zielwerts, um einen vollqualifizierten Domänennamen anzugeben. Wenn Sie den nachfolgenden Punkt weglassen, fügt Route 53 den Namen der gehosteten Zone an das Ziel an, wodurch ein falscher Wert erstellt wird. Die Beispielwerte in der folgenden Tabelle enthalten den erforderlichen nachgestellten Punkt.
- Melden Sie sich bei der AWS-Verwaltungskonsole an.
- Wechseln Sie zu Gehostete Zonen> und wählen Sie contoso.com aus.
- Wählen Sie Datensatz erstellen aus.
| Feld | Datensatz 1 | Datensatz 2 |
|---|---|---|
| Datensatzname | selector1._domainkey |
selector2._domainkey |
| Eintragstyp | CNAME | CNAME |
| Wert | selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft. |
selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft. |
| TTL | 3600 | 3600 |
| Routingrichtlinie | Einfaches Routing | Einfaches Routing |
Hinweis
Route 53 erfordert einen nachgestellten Punkt (.) am Ende des CNAME-Zielwerts, um einen vollqualifizierten Domänennamen anzugeben. Wenn Sie den nachfolgenden Punkt weglassen, fügt Route 53 den Namen der gehosteten Zone an das Ziel an, wodurch ein falscher Wert erstellt wird.
Azure DNS CNAME-Beispiel
Führen Sie die folgenden Schritte aus, um die DKIM CNAME-Einträge in Azure DNS zu erstellen.
- Melden Sie sich beim Azure-Portal an.
- Wechseln Sie zu DNS-Zonen> und wählen Sie contoso.com aus.
- Wählen Sie + Ressourceneintragssatz.
| Feld | Datensatz 1 | Datensatz 2 |
|---|---|---|
| Name | selector1._domainkey |
selector2._domainkey |
| Typ | CNAME | CNAME |
| Alias | selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft |
| TTL | 1 Stunde | 1 Stunde |
| TTL-Einheit | Stunden | Stunden |
Hinweis
Azure DNS erfordert keinen nachfolgenden Punkt für CNAME-Ziele. Das Portal verarbeitet die FQDN-Formatierung automatisch. Fügen Sie im Azure-Portal keinen nachgestellten Punkt hinzu.
Azure DNS über die CLI
Alternativ zum Azure-Portal können Sie die Azure CLI verwenden, um die Erstellung der DKIM-Selektor-CNAME-Einträge in Azure DNS zu automatisieren. Die folgenden Befehle erstellen beide Selektor-CNAME-Einträge und legen die TTL für Ihre benutzerdefinierte Domäne auf 3600 Sekunden fest:
# Create selector1 CNAME
az network dns record-set cname set-record \
--resource-group MyDNSResourceGroup \
--zone-name contoso.com \
--record-set-name "selector1._domainkey" \
--cname "selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft"
# Create selector2 CNAME
az network dns record-set cname set-record \
--resource-group MyDNSResourceGroup \
--zone-name contoso.com \
--record-set-name "selector2._domainkey" \
--cname "selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft"
# Set TTL to 3600 seconds
az network dns record-set cname update \
--resource-group MyDNSResourceGroup \
--zone-name contoso.com \
--name "selector1._domainkey" \
--set ttl=3600
az network dns record-set cname update \
--resource-group MyDNSResourceGroup \
--zone-name contoso.com \
--name "selector2._domainkey" \
--set ttl=3600
Zusammenfassung der DNS-Anbieteranforderungen
| Anbieter | Nachgestellter Punkt erforderlich? | Domäne automatisch anfügen? | Proxy-/CDN-Hinweise |
|---|---|---|---|
| GoDaddy | Nein | Ja (Zone wird automatisch angefügt) | Nicht zutreffend |
| Cloudflare | Nein | Ja (Zone wird automatisch angefügt) | Proxy muss deaktiviert werden (nur DNS/graue Cloud) |
| Route 53 | Ja (erforderlich) | Nein | Nicht zutreffend |
| Azure DNS | Nein (portal behandelt dies) | Ja (Zone wird automatisch angefügt) | Nicht zutreffend |
| Namecheap | Nein | Ja (Zone wird automatisch angefügt) | Nicht zutreffend |
| Google Domains/Cloud-DNS | Nein | Ja (Zone wird automatisch angefügt) | Nicht zutreffend |
Nächste Schritte
Wie unter Zusammenarbeit von SPF, DKIM und DMARC zur Authentifizierung von Absendern von E-Mail-Nachrichten beschrieben, reicht DKIM allein nicht aus, um spoofing Ihrer Microsoft 365-Domäne zu verhindern. Außerdem müssen Sie SPF und DMARC für den bestmöglichen Schutz konfigurieren. Weitere Anweisungen finden Sie in:
- Einrichten von SPF zum Identifizieren gültiger E-Mail-Quellen für Ihre benutzerdefinierten Clouddomänen
- DMARC einrichten, um die Domäne der Absenderadresse bei Cloud-Absendern zu validieren
Für E-Mails, die an Microsoft 365 gesendet werden, müssen Sie möglicherweise auch vertrauenswürdige ARC-Versiegelungen konfigurieren, wenn Sie Dienste verwenden, die Nachrichten während der Übertragung ändern, bevor sie an Ihre organization übermittelt werden. Weitere Informationen finden Sie unter Konfigurieren vertrauenswürdiger ARC-Versiegelungen.
Informationen zur Diagnose und Behebung von E-Mail-Authentifizierungsfehlern finden Sie unter Problembehandlung bei der E-Mail-Authentifizierung in Microsoft 365.
Tipp
Exchange 2016 und später sind dafür bekannt, Nachrichten, die durch sie fließen, zu verändern, was DKIM beeinflussen kann.