Spring til indhold
Prøv gratis

Guider

Sådan slår I DKIM til i Microsoft 365

Opdateret 10.10.2026 · BitTech IT

Kort svar

Microsoft 365 signerer kun med jeres eget domæne, når I har oprettet to CNAME-poster (selector1 og selector2) i jeres DNS og slået DKIM til for domænet i Microsoft Defender. Indtil da signeres mails med onmicrosoft.com, og det hjælper ikke jeres DMARC.

Hvorfor er det nødvendigt?

Microsoft 365 signerer alle udgående mails med DKIM — men som standard med jeres onmicrosoft.com-domæne. Til DMARC tæller DKIM kun, hvis signaturen er lavet med samme domæne som afsenderen. Derfor skal DKIM slås til for hvert af jeres egne domæner.

Trin 1: Find de to CNAME-poster

  1. Log ind i Microsoft Defender (security.microsoft.com) som administrator.
  2. Gå til E-mail og samarbejde → Politikker og regler → Trusselspolitikker → Indstillinger for mailgodkendelse og vælg fanen DKIM.
  3. Vælg jeres domæne. Microsoft viser to CNAME-poster: selector1._domainkey og selector2._domainkey.

Kopiér værdierne præcis, som Microsoft viser dem. Formatet afhænger af, hvornår domænet blev tilføjet. Et eksempel kan se sådan ud:

selector1._domainkey  CNAME  selector1-jeresdomaene-dk._domainkey.jeresfirma.onmicrosoft.com
selector2._domainkey  CNAME  selector2-jeresdomaene-dk._domainkey.jeresfirma.onmicrosoft.com

Trin 2: Opret posterne hos jeres DNS-udbyder

Opret de to CNAME-poster på jeres domæne. Navnet er selector1._domainkey og selector2._domainkey — hos de fleste udbydere skal I ikke skrive jeres domæne bagefter.

Trin 3: Slå DKIM til

Gå tilbage til DKIM-fanen i Defender, vælg domænet, og slå Signer meddelelser for dette domæne med DKIM-signaturer til. Får I en fejl om, at CNAME-posterne ikke findes, er DNS-ændringen ikke slået igennem endnu. Vent lidt, og prøv igen.

Med PowerShell

Det samme kan gøres med Exchange Online PowerShell:

Connect-ExchangeOnline
Get-DkimSigningConfig -Identity jeresdomæne.dk | Format-List Selector1CNAME, Selector2CNAME
# opret de to CNAME-poster i DNS, derefter:
Set-DkimSigningConfig -Identity jeresdomæne.dk -Enabled $true

Findes der ingen konfiguration for domænet endnu, oprettes den med New-DkimSigningConfig -DomainName jeresdomæne.dk -Enabled $false.

Trin 4: Tjek, at det virker

Send en mail til en Gmail-adresse, åbn den, og vælg „Vis original“. Der skal stå DKIM: PASS med jeres eget domæne. Eller brug DKIM-validatoren med selektoren selector1.

Glem ikke de andre systemer

DKIM i Microsoft 365 dækker kun mails sendt gennem Microsoft. Nyhedsbreve, CRM, webshop og fakturasystem skal hver have deres egen DKIM-nøgle med jeres domæne. DMARC-rapporterne viser, hvilke der mangler.

Spørgsmål og svar

Hvorfor fejler DKIM, selvom Microsoft 365 signerer vores mails?

Fordi Microsoft som standard signerer med jeres onmicrosoft.com-domæne. DMARC kræver, at DKIM-domænet passer til afsenderens domæne. Det sker først, når DKIM er slået til for jeres eget domæne.

Hvor lang tid går der, før vi kan slå DKIM til?

Det afhænger af jeres DNS-udbyder. Microsoft skal kunne slå de to CNAME-poster op; det tager typisk fra få minutter til et par timer. Får I en fejl om, at posterne mangler, så vent lidt og prøv igen.

Skal vi selv skifte nøglerne?

Microsoft roterer mellem selector1 og selector2. I kan selv udløse en rotation i Defender eller med Rotate-DkimSigningConfig, fx én gang om året. CNAME-posterne skal blive stående.

Hvad med andre systemer, der sender i vores navn?

Hvert system skal have sin egen DKIM-nøgle med jeres domæne — nyhedsbrev, CRM, faktura og så videre. Udbyderen giver jer typisk en CNAME- eller TXT-post. DMARC-rapporterne viser, hvilke systemer der mangler.