Kurz gesagt: Damit Ihre E-Mails beim Empfänger ankommen statt im Spam, braucht Ihre Domain drei DNS-Einträge: SPF sagt, welche Server für Sie senden dürfen, DKIM unterschreibt jede Mail digital, DMARC legt fest, was mit Fälschungen passiert. Bei Microsoft 365 ist das in einer Stunde erledigt – wenn man die Stolperfallen kennt: unterschiedliche DKIM-Adressen je Domain, ein Zwischenspeicher, der zu frühes Einschalten bestraft, und vergessene Absender wie Kontaktformular oder Newsletter-Programm.

Warum geschäftliche E-Mails im Spam landen

Jeder kann eine E-Mail mit Ihrer Absenderadresse verschicken – das Mailprotokoll prüft das von sich aus nicht. Empfangende Anbieter wie Google, Microsoft oder GMX schauen deshalb nach, ob die Domain des Absenders selbst bestätigt, dass die Mail echt ist. Fehlt diese Bestätigung, wird die Mail misstrauisch behandelt: Sie landet im Spam oder wird abgelehnt.

Google verlangt seit Februar 2024 von allen Absendern mindestens SPF oder DKIM, von Absendern mit mehr als 5.000 Mails am Tag alle drei Verfahren. Microsoft hat 2025 für seine Verbraucherpostfächer vergleichbare Regeln eingeführt. Auch wer weit unter diesen Mengen liegt, profitiert: Eine sauber authentifizierte Domain wird insgesamt vertrauenswürdiger eingestuft – und lässt sich schwerer für Betrugsmails missbrauchen.

Die drei Einträge kurz erklärt

  • SPF ist eine Liste der Server, die für Ihre Domain senden dürfen. Sie steht als TXT-Eintrag direkt an der Domain.
  • DKIM versieht jede ausgehende Mail mit einer digitalen Signatur. Den passenden öffentlichen Schlüssel findet der Empfänger über Ihre DNS-Einträge.
  • DMARC verbindet beides: Es verlangt, dass SPF oder DKIM zur sichtbaren Absenderdomain passen, sagt dem Empfänger, wie er mit Mails umgehen soll, die das nicht tun – und schickt Ihnen Berichte darüber, wer in Ihrem Namen sendet.

Schritt 1: SPF

Wenn ausschließlich Microsoft 365 für Ihre Domain sendet, lautet der Eintrag:

v=spf1 include:spf.protection.outlook.com -all

Zwei Regeln sind wichtig: Pro Domain darf es nur einen SPF-Eintrag geben – zwei Einträge machen beide ungültig. Weitere Absender werden in denselben Eintrag aufgenommen. Und die Zahl der Verweise ist begrenzt: Mehr als zehn DNS-Abfragen darf ein SPF-Eintrag nicht auslösen. Prüfen Sie beim Umzug von einem alten Hoster, ob dessen Server noch im Eintrag stehen. Was nicht mehr sendet, gehört heraus.

Schritt 2: DKIM im Defender-Portal

DKIM wird im Microsoft-Defender-Portal unter E-Mail-Authentifizierungseinstellungen auf der Registerkarte DKIM eingerichtet. Wählt man dort seine Domain, zeigt Microsoft zwei CNAME-Einträge an: selector1._domainkey und selector2._domainkey, jeweils mit einem Ziel, auf das sie verweisen.

Hier liegt die erste Stolperfalle: Die Ziele sind nicht einheitlich. Seit Mai 2025 vergibt Microsoft für neu hinzugefügte Domains Ziele unter dkim.mail.microsoft, deren vorletzter Teil je Domain verschieden ist – etwa …a-v1.dkim.mail.microsoft bei der einen und …w-v1.dkim.mail.microsoft bei der nächsten Domain desselben Kontos. Domains, die schon länger im Konto sind, behalten das ältere Format mit Zielen unter onmicrosoft.com. Übernehmen Sie die Werte deshalb immer exakt aus dem Portal, nie aus einer Anleitung oder von einer anderen Domain.

Die zweite Stolperfalle betrifft den Zeitpunkt. Den Schalter „Nachrichten für diese Domäne mit DKIM-Signaturen signieren“ erst umlegen, wenn die beiden Einträge öffentlich auflösen. Wer zu früh klickt, bekommt eine Fehlermeldung – und das DNS merkt sich die Antwort „nicht vorhanden“ eine Weile, bei Cloudflare bis zu 30 Minuten. Dann hilft nur Warten.

Solange DKIM für die eigene Domain nicht aktiv ist, signiert Microsoft mit der internen onmicrosoft.com-Domain. Die Signatur ist gültig, passt aber nicht zur Absenderdomain – für DMARC zählt sie deshalb nicht.

Schritt 3: DMARC zuerst beobachten, dann schärfen

Der DMARC-Eintrag steht als TXT-Eintrag unter _dmarc Ihrer Domain. Beginnen Sie mit einer Richtlinie, die nur beobachtet:

v=DMARC1; p=none; rua=mailto:[email protected]

Mit p=none ändert sich an der Zustellung nichts, aber die großen Anbieter schicken täglich Berichte an die angegebene Adresse. Legen Sie dafür ein eigenes Postfach oder einen Alias an. Nach zwei bis drei Wochen sehen Sie in den Berichten, welche Server in Ihrem Namen senden. Bestehen alle legitimen Absender, stellen Sie auf p=quarantine um: Dann landen Fälschungen beim Empfänger im Spam.

Sollen die Berichte mehrerer Domains an eine gemeinsame Adresse gehen, die zu einer anderen Domain gehört, muss diese Zieldomain zustimmen. Dazu steht in ihrer DNS-Zone ein Eintrag ihre-domain.de._report._dmarc mit dem Inhalt v=DMARC1. Fehlt er, verwerfen viele Anbieter die Berichte stillschweigend.

Die vergessenen Absender

Der häufigste Grund, warum nach dem Schärfen von DMARC plötzlich Mails fehlen: Neben Microsoft 365 verschicken noch andere Dienste Mails mit Ihrer Domain. Typisch sind das Kontaktformular der Website, das Newsletter-Programm, das Rechnungs- oder Warenwirtschaftsprogramm, der Onlineshop und das Ticketsystem. Jeder dieser Dienste braucht seine eigene Freigabe – meist einen eigenen DKIM-Eintrag, den der Anbieter vorgibt. Gehen Sie die Liste durch, bevor Sie p=quarantine setzen, und löschen Sie keine Einträge, deren Zweck Sie nicht kennen: Oft hängt genau daran das Kontaktformular.

Praxistipps für Cloudflare und andere DNS-Anbieter

  • Bei Cloudflare müssen die DKIM-CNAMEs auf „Nur DNS“ stehen (graue Wolke). Mit aktivem Proxy liefert Cloudflare statt des Verweises eine eigene Adresse aus, und die Prüfung schlägt fehl.
  • Beim Eintragen den Hostnamen ohne Domain angeben (selector1._domainkey), sofern das Formular die Domain selbst ergänzt. Manche Oberflächen erwarten beim Ziel einen Punkt am Ende.
  • Zum Prüfen eine Mail an ein Gmail-Postfach schicken und dort „Original anzeigen“ wählen: Stehen SPF, DKIM und DMARC jeweils auf „PASS“, ist alles richtig.
  • Altlasten aufräumen: Platzhalter-Einträge (*) und Nameserver-Reste eines früheren Hosters führen zu Fehlern, die schwer zu finden sind.

Wie Sie einen Mail- und Webhoster auswählen, beschreibt unser Ratgeber Webhosting für kleine Unternehmen; welche weiteren Schutzmaßnahmen zur Grundausstattung gehören, steht im Beitrag zur IT-Sicherheit für KMU.

Häufige Fragen

Warum landen meine E-Mails im Spam?
Häufig fehlt die Authentifizierung der Absenderdomain. Ohne SPF, DKIM und DMARC können Empfänger nicht prüfen, ob eine Mail wirklich von Ihnen stammt, und behandeln sie misstrauisch. Weitere Gründe sind ein schlechter Ruf der Domain oder Inhalte, die nach Werbung aussehen.

Wie lautet der SPF-Eintrag für Microsoft 365?
Wenn nur Microsoft 365 für die Domain sendet: v=spf1 include:spf.protection.outlook.com -all. Weitere Absender wie ein Newsletter-Dienst werden in denselben Eintrag aufgenommen, denn pro Domain ist nur ein SPF-Eintrag erlaubt.

Wo schalte ich DKIM in Microsoft 365 ein?
Im Microsoft-Defender-Portal unter E-Mail-Authentifizierungseinstellungen, Registerkarte DKIM. Dort zeigt Microsoft für jede Domain zwei CNAME-Einträge an. Erst wenn diese im DNS stehen und öffentlich auflösen, lässt sich die Signatur einschalten.

Warum sind die DKIM-Einträge bei jeder Domain anders?
Seit Mai 2025 vergibt Microsoft für neue Domains Ziele unter dkim.mail.microsoft mit einem je Domain unterschiedlichen Teil. Ältere Domains behalten Ziele unter onmicrosoft.com. Die Werte deshalb immer exakt aus dem Defender-Portal übernehmen.

Welche DMARC-Einstellung ist für den Anfang richtig?
Zunächst p=none mit einer Berichtsadresse (rua). Damit ändert sich an der Zustellung nichts, Sie erhalten aber Berichte darüber, wer in Ihrem Namen sendet. Nach zwei bis drei Wochen und erfolgreicher Prüfung aller Absender auf p=quarantine umstellen.

Was passiert, wenn ich DKIM zu früh einschalte?
Microsoft meldet, dass die Einträge fehlen. Das DNS merkt sich diese Antwort eine Zeit lang, bei Cloudflare bis zu 30 Minuten. Erst danach gelingt die Aktivierung, auch wenn die Einträge inzwischen richtig gesetzt sind.

Muss ich auch für mein Kontaktformular etwas einrichten?
Ja, wenn das Formular über einen externen Dienst Mails mit Ihrer Domain verschickt. Dieser Dienst braucht eigene DNS-Einträge, meist einen DKIM-Eintrag, den der Anbieter vorgibt. Sonst landen die Formularmails nach dem Schärfen von DMARC im Spam.

Quellen

Hinweis: Menüpfade und Formate nach der Microsoft-Dokumentation, Stand der Recherche: Oktober 2026. Microsoft ändert die Oberfläche des Defender-Portals gelegentlich.

Dieser Beitrag ist Teil unseres Leitfadens Digitalisierung im KMU – dort finden Sie alle Themen im Überblick.

Stand: 8. Oktober 2026. Dieser Beitrag ist eine allgemeine Information nach bestem Wissen und keine Rechts-, Steuer- oder Unternehmensberatung für den Einzelfall. Rechtslage, Preise und Produkte ändern sich; maßgeblich sind der Gesetzestext und die jeweilige Primärquelle. Für eine Entscheidung in Ihrem Betrieb ziehen Sie bitte fachkundigen Rat zu Ihrem konkreten Fall hinzu.

E-Mail-Zustellung sauber einrichten lassen?

Wir beraten kleine und mittlere Unternehmen in Brandenburg und Ostdeutschland – anbieterneutral, praxisnah und verständlich erklärt. Kostenloses Erstgespräch →

✓ Über 20 Jahre Erfahrung · ✓ BVMW-Mitglied · ✓ anbieterneutral · ✓ unverbindlich & kostenlos

Jetzt unverbindlich anfragen

Kurze Nachricht genügt – wir melden uns in der Regel innerhalb eines Werktags. Kostenlos & unverbindlich.

Oder melden Sie sich direkt: