SPF en DKIM bij Microsoft 365 en Google

Waar je SPF en DKIM aanzet bij Microsoft 365 of Google Workspace, zodat ontvangers mail als van jullie domein herkennen.

dmarcs ondertekent geen mail en wijzigt niets bij Microsoft of Google. SPF en DKIM zet je aan bij de mailprovider. Daarna kun je de publieke DNS zelf zetten, of via de beheerde functies laten hosten.

Microsoft 365

  • SPF — zet include:spf.protection.outlook.com in het SPF-record van jullie From-domein. Bij Managed SPF voeg je die include toe in de mechanismelijst en publiceer je daarna.
  • DKIM — schakel DKIM per domein in in het Microsoft 365-beheercentrum (Exchange of Defender). Microsoft vraagt twee CNAME’s: selector1._domainkey en selector2._domainkey. Die wijzen naar hun zone, of — bij Managed DKIM — naar dmarcs.

Zonder ingeschakelde DKIM bij Microsoft is er geen handtekening, hoe netjes de CNAME ook staat. Rotatie tussen selector1 en selector2 is normaal.

Google Workspace

  • SPF — zet include:_spf.google.com in het SPF-record van het From-domein.
  • DKIM — in Google Admin, onder Gmail, authenticatie: genereer een sleutel (2048 bits) en publiceer de TXT op google._domainkey. Zet daarna authenticatie aan. Die TXT mag bij jullie DNS staan of via Managed DKIM.

Andere diensten (nieuwsbrief, CRM, tickets)

Die moeten op jullie domein mailen: een SPF-include (of IP) van die dienst op jullie domein, en DKIM met d=julliedomein.nl. Alleen mailen “namens jullie” met het SPF of DKIM van de leverancier is voor DMARC niet aligned. Per dienst staat het include en de handleiding in Andere verzenders. Het principe staat in Hoe SPF, DKIM en DMARC samenwerken.

Controleer na de DNS-wijziging met de DNS-check. Stuur daarna één Mailtest vanaf die dienst, en kijk 24 tot 48 uur later in de aggregaatrapporten.