Kurze Frage an die Leserschaft des Blogs, ob ähnliche Beobachtungen in Verbindung mit Mail-Empfang von outlook.de gemacht wurden. Ein Blog-Leser informierte mich Ende Juni 2026 darüber, dass in seinem Umfeld verstärkt Mails von outlook.de-Postfächern auftauchen, bei denen dann die DKIM-Prüfung fehl schlägt. Patzt Microsoft da?
Blog-Leser Henry schrieb mir in einer E-Mail mit dem Betreff "Microsoft bei DKIM für Outlook.de?", dass bei ihm auf der Arbeit vermehrt Mails von outlook.de direkt in der Spam-Quarantäne landen, da die DKIM-Prüfung fehlschlägt.
Allen Mails ist laut Henry gemeinsam, dass als Domain outlook.de und als Selector selector1 angegeben ist:
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=OUTLOOK.DE; s=selector1; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version:X-MS-Exchange-SenderADCheck;
Dieser DNS-Record existiert unter outlook.de jedoch nicht, wie man über die MX-Toolbox ermitteln kann (siehe folgende Abbildung).

Weitere Meldungen im Internet
Henry schrieb, dass noch weitere Anwender das Problem festgestellt zu haben scheinen. Auf Learn Microsoft hat Thomas Steinle Ende Juni 2026 den Thread Outlook.de DKIM error – emails rejected by recipients eröffnet und schreibt, dass er Probleme mit dem Versand von E-Mails über outlook.de habe, weil diese von den Empfängern bei der DKIM-Prüfung abgewiesen werden:
I am experiencing an issue when sending emails from my Outlook.de address.
Emails sent from my Outlook.de account are being rejected by certain recipients (e.g. Deutsche Rentenversicherung) due to a DKIM error.
The error message indicates:
DKIM permerror – selector1._domainkey.outlook.de missing or invalid.
Important details:
- Sending the same email from a Gmail account works without any issues
- The problem only occurs with my Outlook.de address
- I am not using a custom domain – this is a standard Outlook.de mailbox
- Therefore, DKIM signing should be handled entirely by Microsoft
This behavior suggests a possible issue with DKIM signing or DNS configuration on Microsoft's side for outlook.de domains.
Could you please verify:
- DKIM signing for outlook.de domains
- The availability and correctness of the DKIM selector: selector1._domainkey.outlook.de
Es gibt noch einen zweiten deutschsprachigen Thread Outlook.de (keine eigene Domain): DKIM FAIL / DMARC FAIL – kann ich das überhaupt selbst beheben? vom 29. Juni 2026, wo jemand auf Microsoft Learn das gleiche Fehlerbild beschreibt. Laut Thread-Starter funktioniert der E-Mail-Versand zu vielen Empfängern problemlos. Allerdings gebe es bei manchen E-Mail-Anbietern Zustellungsprobleme. Besonders bei Gmail sei es bereits vorgekommen, dass E-Mails entweder im Spam landen oder sogar mit der SMTP-Fehlermeldung
550 5.7.520 – Message blocked because it contains content identified as spam
vollständig abgelehnt werden. Ob auch andere Anbieter betroffen sind, lasse sich derzeit noch nicht beurteilen, heißt es. Bei der Analyse der E-Mail-Header zeigt Gmail in den abgewiesenen Nachrichten reproduzierbar:
- SPF: PASS
- DKIM: FAIL
- DMARC: FAIL
Zusätzlich erscheint: dkim=permerror (no key for signature). Der Thread-Starter hat bisher keine Lösung von Microsoft erhalten.
Blog-Leser Henry schrieb dazu, dass die oben beschriebenen Probleme eventuell auch nur einen Teil der Mails betreffe. Henry schrieb: "Ich habe leider noch keine Mail mit einem anderen Selector zur Gegenprüfung gesehen. Oder es wird komplett über ARC den Mails vertraut. Das kommt bei uns und vermutlich vielen anderen aber noch nicht zum Einsatz."
Der Leser hofft, dass der Blog-Beitrag eventuell die Schwarmintelligenz der Community auf dieses Problem lenkt. Lässt sich die Beobachtung bestätigen, und gibt es einen Erklärung bzw. Lösung?




MVP: 2013 – 2016





DMARC Results
— Connection parameters —
Source IP address: redacted
Hostname: mail-northeuropeazolkn190110001.outbound.protection.outlook.com
Sender: redacted
— SPF —
Domain: outlook.de
Identity: RFC5321.MailFrom
Auth Result: PASS
DMARC Alignment: PASS
— DKIM —
Domain: outlook.de
Selector: selector1
Algorithm: n/a
Auth Result: INVALID
DMARC Alignment:
— DMARC —
Warning: No DMARC record found – this can severely impact your email deliverability and harm your domain's reputation!
RFC5322.From domain: outlook.de
Policy (p=): reject (simulated)
SPF: PASS
DKIM: FAIL
DMARC Result: PASS
— Final verdict —
No specific action is taken by DMARC regarding the delivery of the message. This usually means the message will be delivered successfully. Keep in mind that other mechanisms such as a spam filter can still reject or quarantine a message.
———————
Thanks for using learndmarc.com
This free service is brought to you by URIports.com – DMARC Monitoring Reinvented.
Wenn schon stupid copy/paste, dann doch wenigstens den Werbeblock entfernen…
Hm, ich habe mittels dmarctester.com soeben eine Test E-Mail dorthin versandt. Das Tool gab ein PASS in allen Kategorien. Meine private E-Mail-Adresse mit outlook.com Endung scheint davon nicht betroffen zu sein.
Das betrifft nicht Mails, die man an eine e-Mail Adresse schickt, sondern die, die man von einer e-Mail-Adresse aus verschickt.
Es fehlt bei Microsoft aber anscheinden nur ein einziger DNS Eintrag:
selector1._domainkey.outlook.de
CNAME selector1._domainkey.outbound.protection.outlook.com
Für die anderen MSFT Freemail domains wie outlook.com, outlook.fr, outlook.it, live.de, live.com, hotmail.de, hotmail.com ist er dagegen bereits richtig angelegt.
Deshalb gibt es auch keinerlei Probleme beim Verschicken von outlook.com.
Fast alle Empfänger dürften trotzdem auch von outlook.de aus erreichbar sein.
Ich habe es von einer outlook.de e-Mailadresse an je eine t-online, gmx, domain bei Ionos und die outlook.de Adresse bei Microsoft selbst getestet.
Alle diese vier E-Mails sind problemlos und verzögerungsfrei von @outlook.de aus angekommen.
Im Thunderbird mit DKIM Plugin wird dann aber:
Ungültig (Kein DKIM-Schlüssel im DNS-Server gefunden)
statt
Gültig (Signiert durch OUTLOOK.DE)
angezeigt.
Das Nichtzuzustellen ist meiner Meinung nach auch ein Implementierungsfehler beim Empfänger. DNS kann im Regelbetrieb immer mal wieder nicht erreichbar sein. Und durch das Caching dann nicht nur wenige Sekunden lang.
Microsoft sollte diesen Konfigurationsfehler natürlich trotzdem abstellen.
Muss ihnen einer der ehrlichen Finder wohl irgendwie mitteilen ;)
"DNS nicht erreichbar" oder "Eintrag existiert nicht im DNS" sind aber komplett unterschiedliche Probleme.
Nicht immer wenn sich ein CNAME wie hier nicht immer auflösen lässt.
„Das betrifft nicht Mails, die man an eine e-Mail Adresse schickt, sondern die, die man von einer e-Mail-Adresse aus verschickt."
Hat er auch nicht getan. Aber er hat Outlook.com verwendet das Problem betrifft aber Outlook.de Adressen und das ist das Problem.
Ich arbeite aktuell daran, bei allen unseren Kunden DKIM zu aktivieren. Die sind alle bei Exchange Online. Während der folgenden Beobachtungs-Phase, in derer ich die Report-Emails auswerte, stelle ich immer wieder fest, dass auch Mails aus Exchange Online nicht DKIM-Signiert sind, bzw. mit der Signatur/Verifizierung etwas nicht stimmt. Das sind ganz seltene Einzelfälle, sollten aber trotzdem nicht vorkommen.
Microsoft scheint (auch) das nicht im Griff zu haben…
Hallo,
wir nutzen rspamd auf unserem zentralen Mailrelay.
Wir haben ebenso outlook.de Mails bekommen, lt. rspamd (u.a.):
u.a.:
DKIM_TRACE(0.00){OUTLOOK.DE:~;},
ARC_ALLOW(-1.00){microsoft.com:s=arcselector10001:i=1;},
MIME_GOOD(-0.10){multipart/mixed;multipart/alternative;text/plain;},
ALIAS_RESOLVED(0.00){},ASN(0.00){asn:8075, ipnet:52.96.0.0/12, country:US;},
DMARC_NA(0.00){outlook.de;},
FREEMAIL_ENVFROM(0.00){outlook.de;},
FREEMAIL_FROM(0.00){outlook.de;},
R_DKIM_PERMFAIL(0.00){OUTLOOK.DE:s=selector1;},
Spannend, wo Microsoft / outlook.de den Inhalt vom DMARC Record veröffentlicht…
nslookup -type=TXT outlook.de
outlook.de text = "v=DMARC1; p=none; rua=mailto:d@rua.agari.com;ruf=mailto:d@ruf.agari.com;fo=1:s:d"
Sie lassen auch kein Fettnäpfchen aus.
Aua Datenschutz: "ruf=mailto:d@ruf.agari.com"
Selbst kann das MSFT in ihrer Dreimannklitsche offensichtlich nicht.
Das ist mitnichten ein "Fettnäpfchen" (also zumindest nicht für Microsoft) und hat auch nichts mit "Datenschutz" zu tun sondern ist genau so vorgesehen. Siehe https://static.fortra.com/agari/pdfs/guide/ag-getting-started-gd.pdf
Das Problem existiert seit mindestens dem 17.06.2026.
Es fehlt sowohl der DKIM-Record als auch der DMARC-Record für outlook.de im Public-DNS.
Falls hier jemand von der IT-Abteilung von ostermann.eu mitliest:
Der SPF-Check schlägt mit der Domäne ostermann.eu fehl (und damit auch DMARC auch wenn DKIM passt), weil A und MX in include:spf1.ostermann.eu enthalten ist. Es kann dann bei der Auflösung jedoch kein A und MX zu spf1.ostermann.eu gefunden werden. A und MX ist ja schon im (SPF-)TXT für ostermann.eu enthalten und dort passt es auch.
Schaut euch das doch bitte mal an, z.B. mit http://www.spf-record.de .
Danke und Gruss
ChristophH
Vielleicht stehe ich gerade auf dem Schlauch: Mir erschließt sich nicht, warum du diesen "Supporfall" in Günthers Forum platzierst?
Damit wir alle was zum Lachen haben, vermute ich.
Kann ich so bestätigen, bei uns sind auch einige Mails von outlook.de Adressen im Spamfilter hängen geblieben, selector1 oder angegeben, aber im DNS nicht hinterlegt. Eindeutig ein Fehler auf Microsofts Seite. Leider weiß ich von Kunden, die das schon bei Microsoft gemeldet haben und am Kundensupport abgeprallt sind, obwohl sie die korrekten technischen Details genannt haben.
Allgemein weicht Microsoft bei der Umsetzung einiger RFC-Standards deutlich von den Spezifikationen ab.
So liefert beispielsweise der zurückgemeldete DMARC-Report von Exchange Online fehlerhafte Ergebnisse, da Microsoft bestimmte RFC-Vorgaben nicht vollständig umsetzt bzw. ignoriert.
Frank Carius hat dieses Thema bereits beim Microsoft-Team adressiert, bislang jedoch ohne Erfolg. Ich hatte hierzu ebenfalls einen Austausch mit der Product Ownerin von 25Reports (Net at Work), die das Problem bestätigt hat.
@Nicolas: Von dem von Dir angesprochenen Problem habe ich auch schon gehört. Kennst Du die technischen Details, was MS "nicht vollständig umsetzt bzw. ignoriert"?
Die genauen Hintergründe kenne ich dazu leider nicht. Ich kann jedoch von unseren Erfahrungen berichten: In unserem DMARC Analyzer ist beispielsweise zu sehen, dass die E-Mails unseres MXers theoretisch eine 100%ige DKIM- und SPF-Compliance aufweisen. Dennoch wird der Report durch die empfangenden Exchange Online-Server auf 0 % Compliance gesetzt, obwohl DKIM und SPF korrekt angewendet werden.
Ich hatte einen Beitrag gesehen, in dem erwähnt wurde, dass integrierte Cloud-E-Mail-Sicherheitslösungen, zu denen Exchange Online bzw. Microsoft Defender zählen, SPF, DKIM und DMARC unter bestimmten Umständen schlicht ignorieren. Ob das tatsächlich die Ursache ist, kann ich allerdings nicht bestätigen.
@Nicolas schreibt "…SPF, DKIM und DMARC unter bestimmten Umständen schlicht ignorieren"
Das Handling von DMARC mit MS Defender for Office hat sich über die Zeit geändert und bietet durch die unterschiedlichen Optionen reichlich Raum für Verwirrung:
*ttps://techcommunity.microsoft.com/blog/exchange/announcing-new-dmarc-policy-handling-defaults-for-enhanced-email-security/3878883/replies/3902766
Es gibt in den authentication-results z.B. action=oreject (overwrite reject).
Vielleicht falsch ausgedrückt: es wird für den DMARC Report, der zurückgesendet wird, ignoriert. Weshalb keine Compliance vorhanden "sein soll".
Ich habe es hier mal zur Veranschaulichung hochgeladen: *ttps://imgur.com/a/MaD6cu0
@Nicolas: Danke für das Bild. Das heißt, dass nur der Report DMARC=fail aufweist/berichtet?
Das tatsächliche Urteil im Header "authentication-results" der Email im Exchange Online/Outlook ist aber DMARC=pass?
Damit hat der Fehler keine Auswirkung auf die tatsächliche Zustellung im ExO, sondern nur mit DMARC-Analyse-Tool?
Ich habe das Problem auch – allerdings noch einige weitere lustige Fehler – wo weiterleitungen von Outlook zu Outlook per Regel fehlschlagen. Also ja, MS patzt da gewaltig.
Hier mein Starter Thread in techcommunity – vielleicht hilft es ja :) https://techcommunity.microsoft.com/discussions/outlookgeneral/dkim-and-dmarc-broken-for-outlook-de-e-mails/4539352 (wurde als SPAM markiert)
Zweiter Versuch (noch im Review – fingers crossed):
https://techcommunity.microsoft.com/discussions/outlookgeneral/outlook-de-dkim-and-dmarc-records-broken/4539358