Kurulum rehberi

Microsoft 365 için SPF, DKIM ve DMARC kurulumu

Microsoft 365 (Exchange Online, eski adıyla Office 365) kullanan bir domainde SPF, DKIM ve DMARC'ı eksiksiz kurmak için gereken DNS kayıtları ve portal adımları.

Yayın: 24 Eylül 2026 Okuma süresi ~3 dk Spambil Ekibi
Güncellendi: 24.09.2026

Kısa cevap: SPF için v=spf1 include:spf.protection.outlook.com -all TXT kaydını ekleyin. DKIM için Microsoft Defender portalında E-posta kimlik doğrulama ayarları → DKIM bölümünde gösterilen iki CNAME kaydını (selector1._domainkey ve selector2._domainkey) DNS'e ekleyip imzalamayı etkinleştirin. Son olarak _dmarc TXT kaydıyla DMARC'ı açın.

Microsoft 365 SPF kaydı

TipHost / AdDeğer
TXT@v=spf1 include:spf.protection.outlook.com -all

Microsoft kendi belgelerinde -all önerir. Domaininizden Microsoft 365 dışında mail gönderen başka bir kaynak (yerel Exchange, yazıcı/tarayıcı, CRM) varsa önce onu da kayda ekleyin; aksi halde bu mailler reddedilir. Birden fazla kaynak için SPF kaydı oluşturucuyu kullanabilirsiniz.

Microsoft 365 DKIM kurulumu

Microsoft 365, varsayılan olarak mailleri onmicrosoft.com domaini adına imzalar. Kendi domaininizle imzalamak (DMARC hizalaması için gerekli) için:

  1. security.microsoft.com adresinde E-posta ve işbirliği → İlkeler ve kurallar → Tehdit ilkeleri → E-posta kimlik doğrulama ayarları → DKIM bölümüne gidin.
  2. Domaininizi seçin. Panel, eklemeniz gereken iki CNAME kaydını gösterir:
TipHost / AdDeğer
CNAMEselector1._domainkey(portalda gösterilen selector1 hedefi)
CNAMEselector2._domainkey(portalda gösterilen selector2 hedefi)
  1. Hedef değerleri portaldan birebir kopyalayın. Microsoft zaman içinde hedef formatını değiştirdi; eski domainlerde ...onmicrosoft.com ile biten, yenilerde ...dkim.mail.microsoft ile biten hedefler görülür. Başka bir kaynaktaki örneği değil, kendi portalınızdaki değeri kullanın.
  2. Kayıtlar yayıldıktan sonra aynı ekranda Bu etki alanı için iletileri DKIM imzalarıyla imzala seçeneğini açın.

İki selector bulunmasının nedeni anahtar döndürmedir: Microsoft biri aktifken diğerini yeniler. İki kaydı da eklemelisiniz.

MX kaydı ve spam filtresi

Microsoft 365'te MX kaydı domaininiz-com.mail.protection.outlook.com biçimindedir (yeni DNSSEC destekli kurulumlarda ...mx.microsoft). MX kaydınızı sorgulayarak doğrulayabilirsiniz.

Microsoft 365'in yerleşik filtresi (Exchange Online Protection) temel koruma sağlar. Ek bir katman, merkezi karantina ya da Türkiye'de veri işleme gerekiyorsa önüne bir e-posta güvenlik ağ geçidi konabilir; bu durumda MX ağ geçidini gösterir ve Microsoft 365'te bir gelen bağlayıcı (inbound connector) tanımlanır.

Microsoft 365 için DMARC kaydı

DMARC, mail sağlayıcınızdan bağımsız olarak doğrudan DNS'e eklenir. SPF ve DKIM çalıştıktan sonra şu kayıtla başlayın:

TipHost / AdDeğer
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@domaininiz.com
  1. 1-2 hafta p=none: Gelen raporlarda domaininiz adına mail gönderen tüm kaynakları görün. Microsoft 365 dışında fatura, CRM veya bülten sistemi gibi bir kaynak varsa onu da SPF/DKIM'e ekleyin.
  2. p=quarantine: Doğrulanamayan mailler alıcının spam klasörüne gider.
  3. p=reject: Doğrulanamayan mailler tamamen reddedilir. Domaininizin taklit edilmesine karşı en güçlü koruma budur.

Rapor adresi (rua) için ayrı bir kutu açmanız önerilir; raporlar XML formatında ve sık gelir.

Kurulumu nasıl doğrularım?

  1. SPF, DKIM, DMARC sorgulama aracına domaininizi yazın; üç kaydın da yeşil göründüğünü kontrol edin.
  2. Bir Gmail adresine test maili gönderin, mailde ⋮ → Orijinali göster deyin. SPF, DKIM ve DMARC satırlarının üçünde de PASS görmelisiniz.
  3. Header'ı e-posta header analizi aracına yapıştırarak ayrıntıları okunabilir biçimde görebilirsiniz.

Gelen kutunuzu spam, virüs ve oltalama maillerine karşı korumak için MX kaydınızı yönlendirip Spambil'i 7 gün ücretsiz deneyebilirsiniz. Kart bilgisi istemiyoruz.

Sık sorulan sorular

Microsoft 365 DKIM'i etkinleştirirken 'CNAME kaydı bulunamadı' hatası alıyorum.

Kayıtların yayılmasını bekleyin, host adını domain tekrarı olmadan (selector1._domainkey) girdiğinizden ve DNS sağlayıcınızın CNAME hedefinin sonuna fazladan nokta ya da domain eklemediğinden emin olun.

DMARC raporlarında onmicrosoft.com görüyorum, sorun mu?

DKIM henüz kendi domaininiz için etkinleştirilmemiş demektir. Yukarıdaki DKIM adımlarını tamamlayın.

İlgili sayfalar