DANE und DNSSEC einrichten für Microsoft 365
DANE + DNSSEC für Microsoft 365: seit dem GA per PowerShell aktivierbar — DNSSEC an, MX umstellen, SMTP DANE an.
Stand: Juli 2026
Zusammenfassung: Microsoft 365 unterstützt eingehendes SMTP DANE mit DNSSEC (allgemein verfügbar). Nach dieser Anleitung ist deine Domain DNSSEC-signiert und veröffentlicht über Microsoft einen TLSA-Eintrag, der sendende Server vor Downgrade- und MITM-Angriffen schützt.
⚠️ Empfangsrisiko: Ein falscher TLSA-Eintrag oder eine kaputte DNSSEC-Kette führt dazu, dass DANE-prüfende Server die Zustellung an deine Domain hart ablehnen. Aktiviere zuerst DNSSEC, prüfe jeden Schritt und plane die Zertifikatserneuerung ein, bevor du TLSA veröffentlichst.
Voraussetzungen
- Ein Microsoft-365-Tenant, deine Domain als akzeptierte Domäne mit fehlerfreiem Status
- Der MX-Eintrag steht auf Priorität 0 oder 10, ohne Fallback- oder Secondary-MX
- Zugriff auf Exchange Online PowerShell mit den nötigen Berechtigungen
- Ein DNS-Anbieter/Registrar, der DNSSEC unterstützt
Was ist DANE mit DNSSEC?
DANE (DNS-based Authentication of Named Entities) hinterlegt im DNS einen TLSA-Eintrag, der das Zertifikat deines Mailservers festnagelt. Ein sendender Server prüft vor der Zustellung, ob das TLS-Zertifikat des Empfängers zum TLSA-Eintrag passt — das macht die Verbindung resistent gegen Downgrade- und Man-in-the-Middle-Angriffe.
Der Haken, den Microsoft klar benennt: „Sie können TLSA-Einträgen nur vertrauen, wenn Sie DNSSEC für Ihre Domäne aktivieren." DANE ohne DNSSEC ist wertlos — die beiden gehören zusammen. Und ohne TLSA-Eintrag „funktioniert die DNS-Auflösung für den Nachrichtenfluss wie gewohnt ohne DANE-Überprüfungen".
Damit ergänzt DANE die anderen Bausteine: SPF, DKIM und DMARC sichern die Absenderidentität, DANE + DNSSEC sichern den Transportweg.
Schritt-für-Schritt-Anleitung
1. Voraussetzungen prüfen
Stelle sicher, dass deine Domain im Microsoft 365 Admin Center als akzeptierte Domäne fehlerfrei geführt wird und der MX auf Priorität 0 oder 10 ohne Fallback steht. Hast du einen Fallback-MX, kläre die Umstellung vorab mit deinem Exchange-Online-Administrator.
2. MX-TTL absenken
Senke vor der Umstellung die TTL deines MX-Eintrags auf den niedrigsten möglichen Wert (nicht unter 30 Sekunden) und warte die vorherige TTL ab. Bei ursprünglich 3600 Sekunden heißt das: eine Stunde warten, bevor du weitermachst.
Wenn du MTA-STS nutzt: Setze zuvor den Policy-Modus auf testing und aktualisiere die id im MTA-STS-TXT-Eintrag, dann die max_age abwarten. Sonst kollidieren die beiden Mechanismen während der Umstellung.
3. DNSSEC aktivieren
Verbinde dich mit Exchange Online PowerShell und aktiviere DNSSEC für die Domain:
Enable-DnssecForVerifiedDomain -DomainName <DomainName>
Die Erfolgsantwort liefert einen neuen DNSSEC-MX-Wert in der Form:
contosotest-com.o-v1.mx.microsoft
Auf diesen Wert muss dein MX-Eintrag anschließend zeigen — trage ihn bei deinem DNS-Anbieter ein und aktiviere dort außerdem DNSSEC für die Zone. (Nutzt du einen Drittanbieter-DNS, folge Microsofts Hinweis für Gateways von Drittanbietern.)
4. SMTP DANE aktivieren
Sind DNSSEC und der neue MX aktiv, schalte DANE ein:
Enable-SmtpDaneInbound -DomainName <DomainName>
Microsoft veröffentlicht daraufhin den passenden TLSA-Eintrag für die MX-Hosts deiner Domain. Die von Microsoft (gemäß RFC-Leitfaden) empfohlene TLSA-Konfiguration ist 3 1 1 — Zertifikatverwendung 3, Auswahl 1, Übereinstimmender Typ 1.
5. Warten und prüfen
Die Bereitstellung der DNS-Einträge braucht Zeit — durch Caching teils länger als erwartet.
Ergebnis prüfen
Prüfe deine Konfiguration mit dem kostenlosen Kuveris-Scanner — er zeigt DNSSEC-Status, TLSA/DANE und das Zusammenspiel mit SPF, DKIM und DMARC.
Häufige Fehler
TLSA ohne DNSSEC. Ein TLSA-Eintrag ohne DNSSEC-signierte Zone ist wertlos und kann Zustellprobleme verursachen. Immer DNSSEC zuerst.
Fallback-MX übersehen. Microsofts Ablauf setzt genau einen MX ohne Secondary voraus. Ein vergessener Fallback-MX bricht die DANE-Kette.
MX-Wert nicht umgestellt. Nach Enable-DnssecForVerifiedDomain muss der MX auf den neuen …o-v1.mx.microsoft-Wert zeigen — sonst greift DNSSEC nicht.
MTA-STS-Kollision. Läuft MTA-STS im enforce-Modus, kann die Umstellung Mailfluss stören. Erst auf testing setzen, id und max_age beachten.
Weiterführende Links
- Microsoft Learn: Funktionsweise von SMTP DANE (DNSSEC) (abgerufen: 10. Juli 2026)
- RFC 6698 — DNS-Based Authentication of Named Entities (DANE) TLSA
- RFC 7671 — DANE: Updates and Operational Guidance
Verwandter Befund: Was bedeutet dieses Ergebnis?