Patzt Microsoft bei DKIM für Outlook.de?

MailKurze Frage an die Leserschaft des Blogs, ob ähnliche Beobachtungen in Verbindung mit Mail-Empfang von outlook.de gemacht wurden. Ein Blog-Leser informierte mich Ende Juni 2026 darüber, dass in seinem Umfeld verstärkt Mails von outlook.de-Postfächern auftauchen, bei denen dann die DKIM-Prüfung fehl schlägt. Patzt Microsoft da?

Blog-Leser Henry schrieb mir in einer E-Mail mit dem Betreff "Microsoft bei DKIM für Outlook.de?", dass bei ihm auf der Arbeit vermehrt Mails von outlook.de direkt in der Spam-Quarantäne landen, da die DKIM-Prüfung fehlschlägt.

Outlook-Mail-Fail
Zum Vergrößern klicken

Allen Mails ist laut Henry gemeinsam, dass als Domain outlook.de und als Selector selector1 angegeben ist:

DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=OUTLOOK.DE;

s=selector1;

h=From:Date:Subject:Message-ID:Content-Type:MIME-Version:X-MS-Exchange-SenderADCheck;

Dieser DNS-Record existiert unter outlook.de jedoch nicht, wie man über die MX-Toolbox ermitteln kann (siehe folgende Abbildung).

Outlook.de Selector1

Weitere Meldungen im Internet

Henry schrieb, dass noch weitere Anwender das Problem festgestellt zu haben scheinen. Auf Learn Microsoft hat Thomas Steinle Ende Juni 2026 den Thread Outlook.de DKIM error – emails rejected by recipients eröffnet und schreibt, dass er Probleme mit dem Versand von E-Mails über outlook.de habe, weil diese von den Empfängern bei der DKIM-Prüfung abgewiesen werden:

I am experiencing an issue when sending emails from my Outlook.de address.

Emails sent from my Outlook.de account are being rejected by certain recipients (e.g. Deutsche Rentenversicherung) due to a DKIM error.

The error message indicates:

DKIM permerror – selector1._domainkey.outlook.de missing or invalid.

Important details:

  • Sending the same email from a Gmail account works without any issues
  • The problem only occurs with my Outlook.de address
  • I am not using a custom domain – this is a standard Outlook.de mailbox
  • Therefore, DKIM signing should be handled entirely by Microsoft

This behavior suggests a possible issue with DKIM signing or DNS configuration on Microsoft's side for outlook.de domains.

Could you please verify:

  • DKIM signing for outlook.de domains
  • The availability and correctness of the DKIM selector: selector1._domainkey.outlook.de

Es gibt noch einen zweiten deutschsprachigen Thread Outlook.de (keine eigene Domain): DKIM FAIL / DMARC FAIL – kann ich das überhaupt selbst beheben? vom 29. Juni 2026, wo jemand auf Microsoft Learn das gleiche Fehlerbild beschreibt. Laut Thread-Starter funktioniert der E-Mail-Versand zu vielen Empfängern problemlos. Allerdings gebe es bei manchen E-Mail-Anbietern Zustellungsprobleme. Besonders bei Gmail sei es bereits vorgekommen, dass E-Mails entweder im Spam landen oder sogar mit der SMTP-Fehlermeldung

550 5.7.520 – Message blocked because it contains content identified as spam 

vollständig abgelehnt werden. Ob auch andere Anbieter betroffen sind, lasse sich derzeit noch nicht beurteilen, heißt es. Bei der Analyse der E-Mail-Header zeigt Gmail in den abgewiesenen Nachrichten reproduzierbar:

  • SPF: PASS
  • DKIM: FAIL
  • DMARC: FAIL

Zusätzlich erscheint: dkim=permerror (no key for signature). Der Thread-Starter hat bisher keine Lösung von Microsoft erhalten.

Blog-Leser Henry schrieb dazu, dass die oben beschriebenen Probleme eventuell auch nur einen Teil der Mails betreffe. Henry schrieb: "Ich habe leider noch keine Mail mit einem anderen Selector zur Gegenprüfung gesehen. Oder es wird komplett über ARC den Mails vertraut. Das kommt bei uns und vermutlich vielen anderen aber noch nicht zum Einsatz."

Der Leser hofft, dass der Blog-Beitrag eventuell die Schwarmintelligenz der Community auf dieses Problem lenkt. Lässt sich die Beobachtung bestätigen, und gibt es einen Erklärung bzw. Lösung?

Dieser Beitrag wurde unter Mail, Sicherheit abgelegt und mit , verschlagwortet. Setze ein Lesezeichen für den Permalink.

24 Kommentare zu Patzt Microsoft bei DKIM für Outlook.de?

  1. Benjamin Köberl sagt:

    DMARC Results

    — Connection parameters —
    Source IP address: redacted
    Hostname: mail-northeuropeazolkn190110001.outbound.protection.outlook.com
    Sender: redacted

    — SPF —
    Domain: outlook.de
    Identity: RFC5321.MailFrom
    Auth Result: PASS
    DMARC Alignment: PASS

    — DKIM —
    Domain: outlook.de
    Selector: selector1
    Algorithm: n/a
    Auth Result: INVALID
    DMARC Alignment:

    — DMARC —
    Warning: No DMARC record found – this can severely impact your email deliverability and harm your domain's reputation!

    RFC5322.From domain: outlook.de
    Policy (p=): reject (simulated)
    SPF: PASS
    DKIM: FAIL
    DMARC Result: PASS

    — Final verdict —
    No specific action is taken by DMARC regarding the delivery of the message. This usually means the message will be delivered successfully. Keep in mind that other mechanisms such as a spam filter can still reject or quarantine a message.

    ———————
    Thanks for using learndmarc.com
    This free service is brought to you by URIports.com – DMARC Monitoring Reinvented.

  2. Daniel sagt:

    Hm, ich habe mittels dmarctester.com soeben eine Test E-Mail dorthin versandt. Das Tool gab ein PASS in allen Kategorien. Meine private E-Mail-Adresse mit outlook.com Endung scheint davon nicht betroffen zu sein.

    • peter0815 sagt:

      Das betrifft nicht Mails, die man an eine e-Mail Adresse schickt, sondern die, die man von einer e-Mail-Adresse aus verschickt.

      Es fehlt bei Microsoft aber anscheinden nur ein einziger DNS Eintrag:

      selector1._domainkey.outlook.de
      CNAME selector1._domainkey.outbound.protection.outlook.com

      Für die anderen MSFT Freemail domains wie outlook.com, outlook.fr, outlook.it, live.de, live.com, hotmail.de, hotmail.com ist er dagegen bereits richtig angelegt.

      Deshalb gibt es auch keinerlei Probleme beim Verschicken von outlook.com.

      Fast alle Empfänger dürften trotzdem auch von outlook.de aus erreichbar sein.

      Ich habe es von einer outlook.de e-Mailadresse an je eine t-online, gmx, domain bei Ionos und die outlook.de Adresse bei Microsoft selbst getestet.

      Alle diese vier E-Mails sind problemlos und verzögerungsfrei von @outlook.de aus angekommen.

      Im Thunderbird mit DKIM Plugin wird dann aber:

      Ungültig (Kein DKIM-Schlüssel im DNS-Server gefunden)

      statt

      Gültig (Signiert durch OUTLOOK.DE)

      angezeigt.

      Das Nichtzuzustellen ist meiner Meinung nach auch ein Implementierungsfehler beim Empfänger. DNS kann im Regelbetrieb immer mal wieder nicht erreichbar sein. Und durch das Caching dann nicht nur wenige Sekunden lang.

      Microsoft sollte diesen Konfigurationsfehler natürlich trotzdem abstellen.

      Muss ihnen einer der ehrlichen Finder wohl irgendwie mitteilen ;)

      • Jens sagt:

        "DNS nicht erreichbar" oder "Eintrag existiert nicht im DNS" sind aber komplett unterschiedliche Probleme.

      • JohnRipper sagt:

        „Das betrifft nicht Mails, die man an eine e-Mail Adresse schickt, sondern die, die man von einer e-Mail-Adresse aus verschickt."
        Hat er auch nicht getan. Aber er hat Outlook.com verwendet das Problem betrifft aber Outlook.de Adressen und das ist das Problem.

  3. Martin Wildi sagt:

    Ich arbeite aktuell daran, bei allen unseren Kunden DKIM zu aktivieren. Die sind alle bei Exchange Online. Während der folgenden Beobachtungs-Phase, in derer ich die Report-Emails auswerte, stelle ich immer wieder fest, dass auch Mails aus Exchange Online nicht DKIM-Signiert sind, bzw. mit der Signatur/Verifizierung etwas nicht stimmt. Das sind ganz seltene Einzelfälle, sollten aber trotzdem nicht vorkommen.

    Microsoft scheint (auch) das nicht im Griff zu haben…

  4. Thomas sagt:

    Hallo,
    wir nutzen rspamd auf unserem zentralen Mailrelay.
    Wir haben ebenso outlook.de Mails bekommen, lt. rspamd (u.a.):
    u.a.:
    DKIM_TRACE(0.00){OUTLOOK.DE:~;},
    ARC_ALLOW(-1.00){microsoft.com:s=arcselector10001:i=1;},
    MIME_GOOD(-0.10){multipart/mixed;multipart/alternative;text/plain;},
    ALIAS_RESOLVED(0.00){},ASN(0.00){asn:8075, ipnet:52.96.0.0/12, country:US;},
    DMARC_NA(0.00){outlook.de;},
    FREEMAIL_ENVFROM(0.00){outlook.de;},
    FREEMAIL_FROM(0.00){outlook.de;},
    R_DKIM_PERMFAIL(0.00){OUTLOOK.DE:s=selector1;},

  5. JanM sagt:

    Spannend, wo Microsoft / outlook.de den Inhalt vom DMARC Record veröffentlicht…

    nslookup -type=TXT outlook.de
    outlook.de text = "v=DMARC1; p=none; rua=mailto:d@rua.agari.com;ruf=mailto:d@ruf.agari.com;fo=1:s:d"

  6. Steve Weber sagt:

    Das Problem existiert seit mindestens dem 17.06.2026.
    Es fehlt sowohl der DKIM-Record als auch der DMARC-Record für outlook.de im Public-DNS.

  7. ChristophH sagt:

    Falls hier jemand von der IT-Abteilung von ostermann.eu mitliest:

    Der SPF-Check schlägt mit der Domäne ostermann.eu fehl (und damit auch DMARC auch wenn DKIM passt), weil A und MX in include:spf1.ostermann.eu enthalten ist. Es kann dann bei der Auflösung jedoch kein A und MX zu spf1.ostermann.eu gefunden werden. A und MX ist ja schon im (SPF-)TXT für ostermann.eu enthalten und dort passt es auch.
    Schaut euch das doch bitte mal an, z.B. mit http://www.spf-record.de .

    Danke und Gruss
    ChristophH

  8. Guenx sagt:

    Kann ich so bestätigen, bei uns sind auch einige Mails von outlook.de Adressen im Spamfilter hängen geblieben, selector1 oder angegeben, aber im DNS nicht hinterlegt. Eindeutig ein Fehler auf Microsofts Seite. Leider weiß ich von Kunden, die das schon bei Microsoft gemeldet haben und am Kundensupport abgeprallt sind, obwohl sie die korrekten technischen Details genannt haben.

  9. Nicolas sagt:

    Allgemein weicht Microsoft bei der Umsetzung einiger RFC-Standards deutlich von den Spezifikationen ab.

    So liefert beispielsweise der zurückgemeldete DMARC-Report von Exchange Online fehlerhafte Ergebnisse, da Microsoft bestimmte RFC-Vorgaben nicht vollständig umsetzt bzw. ignoriert.

    Frank Carius hat dieses Thema bereits beim Microsoft-Team adressiert, bislang jedoch ohne Erfolg. Ich hatte hierzu ebenfalls einen Austausch mit der Product Ownerin von 25Reports (Net at Work), die das Problem bestätigt hat.

  10. MaxM sagt:

    @Nicolas: Von dem von Dir angesprochenen Problem habe ich auch schon gehört. Kennst Du die technischen Details, was MS "nicht vollständig umsetzt bzw. ignoriert"?

    • Nicolas sagt:

      Die genauen Hintergründe kenne ich dazu leider nicht. Ich kann jedoch von unseren Erfahrungen berichten: In unserem DMARC Analyzer ist beispielsweise zu sehen, dass die E-Mails unseres MXers theoretisch eine 100%ige DKIM- und SPF-Compliance aufweisen. Dennoch wird der Report durch die empfangenden Exchange Online-Server auf 0 % Compliance gesetzt, obwohl DKIM und SPF korrekt angewendet werden.

      Ich hatte einen Beitrag gesehen, in dem erwähnt wurde, dass integrierte Cloud-E-Mail-Sicherheitslösungen, zu denen Exchange Online bzw. Microsoft Defender zählen, SPF, DKIM und DMARC unter bestimmten Umständen schlicht ignorieren. Ob das tatsächlich die Ursache ist, kann ich allerdings nicht bestätigen.

  11. MaxM sagt:

    @Nicolas schreibt "…SPF, DKIM und DMARC unter bestimmten Umständen schlicht ignorieren"

    Das Handling von DMARC mit MS Defender for Office hat sich über die Zeit geändert und bietet durch die unterschiedlichen Optionen reichlich Raum für Verwirrung:

    *ttps://techcommunity.microsoft.com/blog/exchange/announcing-new-dmarc-policy-handling-defaults-for-enhanced-email-security/3878883/replies/3902766

    Es gibt in den authentication-results z.B. action=oreject (overwrite reject).

    • Nicolas sagt:

      Vielleicht falsch ausgedrückt: es wird für den DMARC Report, der zurückgesendet wird, ignoriert. Weshalb keine Compliance vorhanden "sein soll".

      Ich habe es hier mal zur Veranschaulichung hochgeladen: *ttps://imgur.com/a/MaD6cu0

      • MaxM sagt:

        @Nicolas: Danke für das Bild. Das heißt, dass nur der Report DMARC=fail aufweist/berichtet?

        Das tatsächliche Urteil im Header "authentication-results" der Email im Exchange Online/Outlook ist aber DMARC=pass?

        Damit hat der Fehler keine Auswirkung auf die tatsächliche Zustellung im ExO, sondern nur mit DMARC-Analyse-Tool?

  12. Martin T. sagt:

    Ich habe das Problem auch – allerdings noch einige weitere lustige Fehler – wo weiterleitungen von Outlook zu Outlook per Regel fehlschlagen. Also ja, MS patzt da gewaltig.

    Hier mein Starter Thread in techcommunity – vielleicht hilft es ja :) https://techcommunity.microsoft.com/discussions/outlookgeneral/dkim-and-dmarc-broken-for-outlook-de-e-mails/4539352 (wurde als SPAM markiert)

    Zweiter Versuch (noch im Review – fingers crossed):
    https://techcommunity.microsoft.com/discussions/outlookgeneral/outlook-de-dkim-and-dmarc-records-broken/4539358

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.