Ihre Domain bleibt, wo sie ist — bei IONOS, STRATO oder wem auch immer. Microsoft 365 braucht nur ein paar Einträge in deren DNS-Verwaltung: einen als Nachweis, dass die Domain Ihnen gehört, und einige für E-Mail und weitere Dienste.
Heikel ist nicht das Eintragen, sondern die Reihenfolge. Sobald der MX-Eintrag auf Microsoft zeigt, geht jede neue Nachricht an Ihre Domain dorthin — für alle Adressen auf einmal. Was dort noch nicht eingerichtet ist, wird abgewiesen.
Die Reihenfolge
- Domain hinzufügen und bestätigen. Am E-Mail-Verkehr ändert sich dadurch noch nichts.
- Alle Adressen in Microsoft 365 anlegen: Postfächer, freigegebene Postfächer, Verteiler, Aliasse. Microsoft rät, die Domain vor den Benutzern hinzuzufügen — sonst richten Sie die Benutzer zweimal ein.
- Alte Nachrichten übernehmen, falls gewünscht.
- Die TTL des alten MX-Eintrags senken, ein bis zwei Tage vorher. Warum, steht unter DNS-Einträge verstehen.
- Umstellen: MX, Autodiscover und SPF in einem Zug.
- Die alten Postfächer noch nicht kündigen und dort in den ersten Tagen nach Nachzüglern sehen.
- DKIM einschalten und DMARC setzen.
Domain hinzufügen und bestätigen
Im Microsoft 365 Admin Center: … Alle anzeigen → Einstellungen → Domänen → + Domäne hinzufügen, den Namen eingeben, Diese Domäne verwenden. Zur Bestätigung wählen Sie den TXT-Eintrag. Microsoft zeigt einen Wert nach dem Muster MS=msXXXXXXXX, den Sie bei Ihrem Anbieter als TXT-Eintrag auf der Domain selbst anlegen. Laut Microsoft kann die Prüfung bis zu zehn Minuten dauern, bei manchen Anbietern bis zu 48 Stunden länger. Nach der Bestätigung darf der Eintrag wieder weg.
Unterstützt Ihr Anbieter Domain Connect — IONOS etwa tut das —, bietet Microsoft an, alle Einträge nach einer Anmeldung beim Anbieter selbst zu setzen. Ist dabei Exchange ausgewählt, wird auch der MX-Eintrag gesetzt, und je nach Anbieter wird angeboten, den bisherigen gleich zu löschen. In seiner Anleitung für IONOS nennt Microsoft Domain Connect für Domains, die noch bei keinem anderen E-Mail-Anbieter eingerichtet sind, und den manuellen Weg für alle, die selbst bestimmen wollen, wann welcher Eintrag kommt. Läuft Ihre E-Mail noch woanders, nehmen Sie den manuellen Weg.
Die Einträge
Die genauen Werte zeigt das Admin Center unter Einstellungen → Domänen → Ihre Domain → DNS-Einträge. Kopieren Sie sie von dort; das Beispiel zeigt nur das Muster, die fett gesetzten Teile sind bei Ihnen anders:
; E-Mail-Zustellung, Priorität 0
@ MX 0 ihre-domain-de.mail.protection.outlook.com
; automatische Einrichtung von Outlook
autodiscover CNAME autodiscover.outlook.com
; SPF
@ TXT v=spf1 include:spf.protection.outlook.com -all
; DKIM
selector1._domainkey CNAME selector1-ihre-domain-de._domainkey.ihrefirma.x-v1.dkim.mail.microsoft
selector2._domainkey CNAME selector2-ihre-domain-de._domainkey.ihrefirma.x-v1.dkim.mail.microsoft
; DMARC
_dmarc TXT v=DMARC1; p=none; rua=mailto:dmarc@ihre-domain.de
- TTL: Microsoft gibt jeweils 3.600 Sekunden an. Exchange Online unterstützt nur Werte unter sechs Stunden.
- MX: Priorität 0 ist die höchste. Den Teil vor
.mail.protection.outlook.comvergibt Microsoft, fürihre-domain.deetwaihre-domain-de. - Autodiscover ist laut Microsoft optional, aber dringend empfohlen: Damit findet Outlook die Einstellungen für das Postfach von selbst. Bei IONOS lässt sich der CNAME nicht direkt neben dem MX anlegen; Microsoft beschreibt dort den Umweg über eine Unterdomain
autodiscover. - SPF: Gibt es schon einen SPF-Eintrag, legen Sie keinen zweiten an. Microsoft sagt das ausdrücklich: den bestehenden um
include:spf.protection.outlook.comergänzen, sodass am Ende genau ein Eintrag mit den Angaben für beide steht. Die Angabe des bisherigen Anbieters löschen Sie dabei nicht.
mail.protection.outlook.com oder mx.microsoft?
In Microsofts Anleitungen steht als Ziel des MX-Eintrags bis heute ein Name unter mail.protection.outlook.com. Daneben gibt es ein zweites Format unter mx.microsoft, etwa ihre-domain-de.o-v1.mx.microsoft. Der Unterschied: Nur die Namen unter mx.microsoft sind mit DNSSEC abgesichert. Das ist die Voraussetzung für DANE, mit dem ein sendender Server prüfen kann, dass er wirklich beim richtigen Mailserver angekommen ist. Für mail.protection.outlook.com ist DNSSEC nach Auskunft des Exchange-Teams bei Microsoft nicht geplant.
Der Stand im September 2026: Laut Microsofts Dokumentation bekommt eine Domain den neuen Wert, wenn DNSSEC für sie in Exchange Online eingeschaltet wird, per PowerShell. Im Blog des Exchange-Teams hat Microsoft im April 2026 zwei Dinge angekündigt: einen Assistenten dafür im Exchange Admin Center und die schrittweise Einrichtung neuer Domains gleich im neuen Format — Letzteres war da schon einmal verschoben worden. Für Sie heißt das: Tragen Sie genau den Wert ein, den das Admin Center für Ihre Domain anzeigt. Beide Formate stellen zu. Eine bestehende Domain später umzustellen, ist ein eigener Ablauf mit einem zweiten MX-Eintrag und einem Test — nicht einfach den Wert überschreiben.
Warum der MX zuletzt kommt
Microsoft schreibt es selbst: Sobald der MX-Eintrag aktualisiert ist, geht alle neue E-Mail für jeden, der die Domain nutzt, an Microsoft 365. Für eine Adresse, die es dort nicht gibt, nimmt Microsoft 365 die Nachricht gar nicht erst an. Der Absender bekommt eine Unzustellbarkeitsnachricht, Sie bekommen nichts. Deshalb betont Microsofts Anleitung: erst Benutzer und Postfächer anlegen, dann den MX-Eintrag ändern.
- Was beim alten Anbieter liegt, bleibt dort. Microsoft 365 holt die bisherigen Nachrichten nicht von selbst.
- Die Umstellung wirkt nicht überall gleichzeitig. Andere Server merken sich den alten MX-Eintrag, bis seine TTL abgelaufen ist, und liefern bis dahin weiter beim alten Anbieter ein. Lassen Sie die alten Postfächer deshalb einige Wochen bestehen, wie bei jedem Domainumzug.
- Der alte MX-Eintrag kommt weg, sobald die Post bei Microsoft ankommt. Bleibt er vorerst stehen, braucht er eine niedrigere Priorität, also eine höhere Zahl als der Eintrag für Microsoft.
Danach: DKIM und DMARC
Nachrichten von Ihrer eigenen Domain signiert Microsoft 365 nicht von selbst mit DKIM; automatisch geschieht das nur für Absender unter der Domain, die auf onmicrosoft.com endet. Eingeschaltet wird es im Microsoft Defender-Portal:
security.microsoft.com→ E-Mail & Zusammenarbeit → Richtlinien & Regeln → Bedrohungsrichtlinien → E-Mail-Authentifizierungseinstellungen → Registerkarte DKIM.- Den Schalter bei Ihrer Domain auf Aktiviert schieben. Es erscheint eine Fehlermeldung, der Status steht danach auf
CnameMissing— das gehört laut Microsofts Anleitung zum Ablauf. - Die Zeile der Domain anklicken. Im Seitenbereich stehen unter CNAMEs veröffentlichen die beiden Werte; legen Sie sie bei Ihrem Anbieter an.
- Nach einiger Zeit zurückkehren und Nachrichten für diese Domäne mit DKIM-Signaturen signieren einschalten.
Für Domains, die seit Mai 2025 hinzugefügt wurden, folgen die Werte dem Muster oben: Ihre Domain mit Bindestrichen, der Teil vor .onmicrosoft.com und ein Buchstabe, den Microsoft vergibt. Ältere Domains behalten das frühere Format, das auf .onmicrosoft.com endet. Zum Schluss kommt der DMARC-Eintrag als TXT unter _dmarc, anfangs mit p=none. Was die Angaben bedeuten und wann Sie strenger werden, steht unter SPF, DKIM und DMARC.
Stand: 2026-09-29. Die Angaben habe ich zu diesem Zeitpunkt anhand der Dokumentation der jeweiligen Hersteller geprüft. Anbieter ändern Adressen, Bezeichnungen und Menüwege ohne Ankündigung; prüfen Sie im Zweifel die Angaben Ihres Anbieters. Wer an fremden Systemen arbeitet, braucht die Erlaubnis des Betreibers.