Die eigene Domain mit Microsoft 365 verbinden — in der richtigen Reihenfolge.

Welche DNS-Einträge Microsoft 365 braucht, was es mit dem neuen MX-Format unter mx.microsoft auf sich hat und warum der MX-Eintrag zuletzt kommt.

Ihre Domain bleibt, wo sie ist — bei IONOS, STRATO oder wem auch immer. Microsoft 365 braucht nur ein paar Einträge in deren DNS-Verwaltung: einen als Nachweis, dass die Domain Ihnen gehört, und einige für E-Mail und weitere Dienste.

Heikel ist nicht das Eintragen, sondern die Reihenfolge. Sobald der MX-Eintrag auf Microsoft zeigt, geht jede neue Nachricht an Ihre Domain dorthin — für alle Adressen auf einmal. Was dort noch nicht eingerichtet ist, wird abgewiesen.

Die Reihenfolge

  1. Domain hinzufügen und bestätigen. Am E-Mail-Verkehr ändert sich dadurch noch nichts.
  2. Alle Adressen in Microsoft 365 anlegen: Postfächer, freigegebene Postfächer, Verteiler, Aliasse. Microsoft rät, die Domain vor den Benutzern hinzuzufügen — sonst richten Sie die Benutzer zweimal ein.
  3. Alte Nachrichten übernehmen, falls gewünscht.
  4. Die TTL des alten MX-Eintrags senken, ein bis zwei Tage vorher. Warum, steht unter DNS-Einträge verstehen.
  5. Umstellen: MX, Autodiscover und SPF in einem Zug.
  6. Die alten Postfächer noch nicht kündigen und dort in den ersten Tagen nach Nachzüglern sehen.
  7. DKIM einschalten und DMARC setzen.

Domain hinzufügen und bestätigen

Im Microsoft 365 Admin Center: … Alle anzeigen → Einstellungen → Domänen → + Domäne hinzufügen, den Namen eingeben, Diese Domäne verwenden. Zur Bestätigung wählen Sie den TXT-Eintrag. Microsoft zeigt einen Wert nach dem Muster MS=msXXXXXXXX, den Sie bei Ihrem Anbieter als TXT-Eintrag auf der Domain selbst anlegen. Laut Microsoft kann die Prüfung bis zu zehn Minuten dauern, bei manchen Anbietern bis zu 48 Stunden länger. Nach der Bestätigung darf der Eintrag wieder weg.

Vorsicht mit der automatischen Einrichtung

Unterstützt Ihr Anbieter Domain Connect — IONOS etwa tut das —, bietet Microsoft an, alle Einträge nach einer Anmeldung beim Anbieter selbst zu setzen. Ist dabei Exchange ausgewählt, wird auch der MX-Eintrag gesetzt, und je nach Anbieter wird angeboten, den bisherigen gleich zu löschen. In seiner Anleitung für IONOS nennt Microsoft Domain Connect für Domains, die noch bei keinem anderen E-Mail-Anbieter eingerichtet sind, und den manuellen Weg für alle, die selbst bestimmen wollen, wann welcher Eintrag kommt. Läuft Ihre E-Mail noch woanders, nehmen Sie den manuellen Weg.

Die Einträge

Die genauen Werte zeigt das Admin Center unter Einstellungen → Domänen → Ihre Domain → DNS-Einträge. Kopieren Sie sie von dort; das Beispiel zeigt nur das Muster, die fett gesetzten Teile sind bei Ihnen anders:

; E-Mail-Zustellung, Priorität 0
@                     MX     0 ihre-domain-de.mail.protection.outlook.com
; automatische Einrichtung von Outlook
autodiscover          CNAME  autodiscover.outlook.com
; SPF
@                     TXT    v=spf1 include:spf.protection.outlook.com -all
; DKIM
selector1._domainkey  CNAME  selector1-ihre-domain-de._domainkey.ihrefirma.x-v1.dkim.mail.microsoft
selector2._domainkey  CNAME  selector2-ihre-domain-de._domainkey.ihrefirma.x-v1.dkim.mail.microsoft
; DMARC
_dmarc                TXT    v=DMARC1; p=none; rua=mailto:dmarc@ihre-domain.de
  • TTL: Microsoft gibt jeweils 3.600 Sekunden an. Exchange Online unterstützt nur Werte unter sechs Stunden.
  • MX: Priorität 0 ist die höchste. Den Teil vor .mail.protection.outlook.com vergibt Microsoft, für ihre-domain.de etwa ihre-domain-de.
  • Autodiscover ist laut Microsoft optional, aber dringend empfohlen: Damit findet Outlook die Einstellungen für das Postfach von selbst. Bei IONOS lässt sich der CNAME nicht direkt neben dem MX anlegen; Microsoft beschreibt dort den Umweg über eine Unterdomain autodiscover.
  • SPF: Gibt es schon einen SPF-Eintrag, legen Sie keinen zweiten an. Microsoft sagt das ausdrücklich: den bestehenden um include:spf.protection.outlook.com ergänzen, sodass am Ende genau ein Eintrag mit den Angaben für beide steht. Die Angabe des bisherigen Anbieters löschen Sie dabei nicht.

mail.protection.outlook.com oder mx.microsoft?

In Microsofts Anleitungen steht als Ziel des MX-Eintrags bis heute ein Name unter mail.protection.outlook.com. Daneben gibt es ein zweites Format unter mx.microsoft, etwa ihre-domain-de.o-v1.mx.microsoft. Der Unterschied: Nur die Namen unter mx.microsoft sind mit DNSSEC abgesichert. Das ist die Voraussetzung für DANE, mit dem ein sendender Server prüfen kann, dass er wirklich beim richtigen Mailserver angekommen ist. Für mail.protection.outlook.com ist DNSSEC nach Auskunft des Exchange-Teams bei Microsoft nicht geplant.

Der Stand im September 2026: Laut Microsofts Dokumentation bekommt eine Domain den neuen Wert, wenn DNSSEC für sie in Exchange Online eingeschaltet wird, per PowerShell. Im Blog des Exchange-Teams hat Microsoft im April 2026 zwei Dinge angekündigt: einen Assistenten dafür im Exchange Admin Center und die schrittweise Einrichtung neuer Domains gleich im neuen Format — Letzteres war da schon einmal verschoben worden. Für Sie heißt das: Tragen Sie genau den Wert ein, den das Admin Center für Ihre Domain anzeigt. Beide Formate stellen zu. Eine bestehende Domain später umzustellen, ist ein eigener Ablauf mit einem zweiten MX-Eintrag und einem Test — nicht einfach den Wert überschreiben.

Warum der MX zuletzt kommt

Microsoft schreibt es selbst: Sobald der MX-Eintrag aktualisiert ist, geht alle neue E-Mail für jeden, der die Domain nutzt, an Microsoft 365. Für eine Adresse, die es dort nicht gibt, nimmt Microsoft 365 die Nachricht gar nicht erst an. Der Absender bekommt eine Unzustellbarkeitsnachricht, Sie bekommen nichts. Deshalb betont Microsofts Anleitung: erst Benutzer und Postfächer anlegen, dann den MX-Eintrag ändern.

  • Was beim alten Anbieter liegt, bleibt dort. Microsoft 365 holt die bisherigen Nachrichten nicht von selbst.
  • Die Umstellung wirkt nicht überall gleichzeitig. Andere Server merken sich den alten MX-Eintrag, bis seine TTL abgelaufen ist, und liefern bis dahin weiter beim alten Anbieter ein. Lassen Sie die alten Postfächer deshalb einige Wochen bestehen, wie bei jedem Domainumzug.
  • Der alte MX-Eintrag kommt weg, sobald die Post bei Microsoft ankommt. Bleibt er vorerst stehen, braucht er eine niedrigere Priorität, also eine höhere Zahl als der Eintrag für Microsoft.

Danach: DKIM und DMARC

Nachrichten von Ihrer eigenen Domain signiert Microsoft 365 nicht von selbst mit DKIM; automatisch geschieht das nur für Absender unter der Domain, die auf onmicrosoft.com endet. Eingeschaltet wird es im Microsoft Defender-Portal:

  1. security.microsoft.com → E-Mail & Zusammenarbeit → Richtlinien & Regeln → Bedrohungsrichtlinien → E-Mail-Authentifizierungseinstellungen → Registerkarte DKIM.
  2. Den Schalter bei Ihrer Domain auf Aktiviert schieben. Es erscheint eine Fehlermeldung, der Status steht danach auf CnameMissing — das gehört laut Microsofts Anleitung zum Ablauf.
  3. Die Zeile der Domain anklicken. Im Seitenbereich stehen unter CNAMEs veröffentlichen die beiden Werte; legen Sie sie bei Ihrem Anbieter an.
  4. Nach einiger Zeit zurückkehren und Nachrichten für diese Domäne mit DKIM-Signaturen signieren einschalten.

Für Domains, die seit Mai 2025 hinzugefügt wurden, folgen die Werte dem Muster oben: Ihre Domain mit Bindestrichen, der Teil vor .onmicrosoft.com und ein Buchstabe, den Microsoft vergibt. Ältere Domains behalten das frühere Format, das auf .onmicrosoft.com endet. Zum Schluss kommt der DMARC-Eintrag als TXT unter _dmarc, anfangs mit p=none. Was die Angaben bedeuten und wann Sie strenger werden, steht unter SPF, DKIM und DMARC.

Stand: 2026-09-29. Die Angaben habe ich zu diesem Zeitpunkt anhand der Dokumentation der jeweiligen Hersteller geprüft. Anbieter ändern Adressen, Bezeichnungen und Menüwege ohne Ankündigung; prüfen Sie im Zweifel die Angaben Ihres Anbieters. Wer an fremden Systemen arbeitet, braucht die Erlaubnis des Betreibers.

Fragen

Häufige Fragen zur eigenen Domain in Microsoft 365

Muss ich die Domain zu Microsoft umziehen?

Nein. Die Domain bleibt bei dem Anbieter, bei dem Sie sie gekauft haben. Microsoft 365 nutzt sie nur über die DNS-Einträge, die Sie dort anlegen.

Ändert sich an meiner Website etwas?

Nein. Laut Microsoft läuft die Website weiter, wo sie liegt. Die Einrichtung für Microsoft 365 betrifft die Einträge für E-Mail und die anderen Microsoft-Dienste; die A- und AAAA-Einträge Ihrer Website bleiben, wie sie sind.

Kann ich erst ein paar Adressen testen, bevor alle umziehen?

Microsoft beschreibt dafür einen Pilotbetrieb mit einzelnen Adressen der eigenen Domain. Der MX-Eintrag gilt aber immer für die ganze Domain: Sobald er auf Microsoft zeigt, geht alle Post dorthin.

Nicht weitergekommen?

Dann übernehme ich das.

Wenn Sie Microsoft 365 einführen oder aufräumen wollen, richte ich es Ihnen ein — mit Domain, Postfächern und sauber verteilten Zugriffsrechten. Beschreiben Sie in ein paar Sätzen, was nicht funktioniert — Ihre Anfrage bekommt eine Nummer und geht damit nicht unter.