Hvorfor er det nødvendigt?
Microsoft 365 signerer alle udgående mails med DKIM — men som standard med jeres onmicrosoft.com-domæne. Til DMARC tæller DKIM kun, hvis signaturen er lavet med samme domæne som afsenderen. Derfor skal DKIM slås til for hvert af jeres egne domæner.
Trin 1: Find de to CNAME-poster
- Log ind i Microsoft Defender (security.microsoft.com) som administrator.
- Gå til E-mail og samarbejde → Politikker og regler → Trusselspolitikker → Indstillinger for mailgodkendelse og vælg fanen DKIM.
- Vælg jeres domæne. Microsoft viser to CNAME-poster:
selector1._domainkeyogselector2._domainkey.
Kopiér værdierne præcis, som Microsoft viser dem. Formatet afhænger af, hvornår domænet blev tilføjet. Et eksempel kan se sådan ud:
selector1._domainkey CNAME selector1-jeresdomaene-dk._domainkey.jeresfirma.onmicrosoft.com selector2._domainkey CNAME selector2-jeresdomaene-dk._domainkey.jeresfirma.onmicrosoft.com
Trin 2: Opret posterne hos jeres DNS-udbyder
Opret de to CNAME-poster på jeres domæne. Navnet er selector1._domainkey og selector2._domainkey — hos de fleste udbydere skal I ikke skrive jeres domæne bagefter.
Trin 3: Slå DKIM til
Gå tilbage til DKIM-fanen i Defender, vælg domænet, og slå Signer meddelelser for dette domæne med DKIM-signaturer til. Får I en fejl om, at CNAME-posterne ikke findes, er DNS-ændringen ikke slået igennem endnu. Vent lidt, og prøv igen.
Med PowerShell
Det samme kan gøres med Exchange Online PowerShell:
Connect-ExchangeOnline Get-DkimSigningConfig -Identity jeresdomæne.dk | Format-List Selector1CNAME, Selector2CNAME # opret de to CNAME-poster i DNS, derefter: Set-DkimSigningConfig -Identity jeresdomæne.dk -Enabled $true
Findes der ingen konfiguration for domænet endnu, oprettes den med New-DkimSigningConfig -DomainName jeresdomæne.dk -Enabled $false.
Trin 4: Tjek, at det virker
Send en mail til en Gmail-adresse, åbn den, og vælg „Vis original“. Der skal stå DKIM: PASS med jeres eget domæne. Eller brug DKIM-validatoren med selektoren selector1.
Glem ikke de andre systemer
DKIM i Microsoft 365 dækker kun mails sendt gennem Microsoft. Nyhedsbreve, CRM, webshop og fakturasystem skal hver have deres egen DKIM-nøgle med jeres domæne. DMARC-rapporterne viser, hvilke der mangler.