DKIM instellen in Microsoft Defender

Wat is DKIM?

DKIM (DomainKeys Identified Mail) is een controle die ontvangende mailservers vertelt dat een e-mail écht van jouw domein afkomstig is en onderweg niet is aangepast. Het werkt als een digitale handtekening: jouw mailserver ondertekent elke uitgaande mail en de ontvanger kan die handtekening controleren via je domeinnaam.

Verstuurt jouw webshop e-mails via een gekoppeld Microsoft 365 account (Microsoft Graph), dan worden bestelbevestigingen, klantmails en beheerdersmails verzonden vanaf jouw eigen domein. Zonder DKIM belanden die mails vaker in de spam-map of worden ze geweigerd. Daarom moet DKIM eenmalig worden ingeschakeld in Microsoft Defender.

Eenmalige instelling aan jouw kant

DKIM stel je in bij Microsoft zelf, niet in de webshop. Dit is een instelling op jouw Microsoft 365-omgeving die de beheerder van dat account (of jouw IT-/Microsoft-partner) moet uitvoeren. De webshop kan dit niet voor je regelen.

Waar vind je het?

  1. Log in op het Microsoft Defender portaal via security.microsoft.com met een beheerdersaccount van jouw Microsoft 365-omgeving.
  2. Ga in het linkermenu naar E-mail en samenwerking > Beleid en regels.
  3. Open Bedreigingsbeleid en kies daarbinnen Instellingen voor e-mailverificatie.
  4. Klik bovenaan op het tabblad DKIM.

Je ziet nu het overzicht DomainKeys geïdentificeerde e-mail (DKIM) met jouw domeinen.

Hoe werkt het?

In de lijst staan je domeinen met een kolom Status en een Wisselknop (de aan/uit-schakelaar). Voor het domein waarmee je webshopmails verstuurt, wil je de status groen en de wisselknop op Ingeschakeld.

Veelvoorkomende statussen die je tegenkomt:

  • CnameMissing: de benodigde DNS-records (CNAME) staan nog niet bij je domein. Dit moet eerst worden opgelost voordat je DKIM kunt inschakelen.
  • NoDKIMKeys: er zijn nog geen DKIM-sleutels aangemaakt voor dit domein.
  • Uitgeschakeld: DKIM is nog niet aangezet.

1. Selecteer je eigen domein

Klik in de lijst op het domein waarmee je webshop e-mails verstuurt (bijvoorbeeld jouwbedrijf.nl, niet het standaarddomein dat eindigt op onmicrosoft.com). Microsoft toont dan de gegevens van dat domein in een zijpaneel.

2. Voeg de DNS-records toe (bij status CnameMissing)

Staat de status op CnameMissing, dan toont Microsoft twee CNAME-records die je moet toevoegen bij de partij waar je domeinnaam wordt beheerd (je domeinregistrar of hostingpartij). Het gaat om twee records, vaak met namen die beginnen met selector1._domainkey en selector2._domainkey.

  1. Kopieer beide CNAME-records uit Microsoft Defender.
  2. Voeg ze toe in het DNS-beheer van je domein.
  3. Wacht tot de records actief zijn (dit kan enkele minuten tot enkele uren duren).

3. Zet de wisselknop aan

Zodra de CNAME-records actief zijn en de status niet langer op CnameMissing of NoDKIMKeys staat, zet je de Wisselknop voor je domein op Ingeschakeld. Microsoft maakt dan de DKIM-handtekening actief.

4. Controleer het resultaat

Verstuur een testmail vanuit je webshop (bijvoorbeeld een testbestelling) en controleer of die netjes aankomt in plaats van in de spam-map. In de ontvangen mail kun je in de berichtdetails terugzien dat de DKIM-controle slaagt.

Wat regelt de webshop zelf?

De webshop verstuurt de e-mails via het gekoppelde Microsoft 365-account. Het afzenderadres en de afzendernaam stel je in de webshop in via Instellingen > Mail (onder Beheerder mail en Klant mail). Zorg dat het afzenderadres hetzelfde domein gebruikt als het domein waarvoor je DKIM hebt ingeschakeld. Anders sluit de handtekening niet aan op de afzender en heeft DKIM geen effect.

Afzender en DKIM-domein moeten matchen

Verstuur je mails als info@jouwbedrijf.nl, dan moet DKIM ingeschakeld zijn voor jouwbedrijf.nl. Een afzender op een ander domein dan waarvoor DKIM actief is, levert geen geldige handtekening op.

Veelgestelde vragen

Nee. Het standaarddomein dat eindigt op onmicrosoft.com gebruik je niet als afzender voor je webshop. Schakel DKIM in voor je eigen, herkenbare domein (bijvoorbeeld jouwbedrijf.nl), want dat is het adres waarmee je klanten mails ontvangen.

Dat betekent dat de benodigde DNS-records nog niet bij je domein staan. Microsoft Defender toont per domein welke twee CNAME-records je moet toevoegen. Voeg die toe bij de partij die je domeinnaam beheert. Pas daarna kun je de wisselknop op Ingeschakeld zetten.

Nadat je de CNAME-records hebt toegevoegd, kan het enkele minuten tot enkele uren duren voordat ze wereldwijd actief zijn. Pas daarna laat Microsoft je DKIM inschakelen.

Iemand met beheerdersrechten op jouw Microsoft 365-omgeving, en toegang tot het DNS-beheer van je domein. Heb je dat niet zelf in beheer, schakel dan je IT-partner of de partij die je Microsoft 365 en domein verzorgt in.

Ja. DKIM is één van de drie veelgebruikte controles voor e-mailbezorging, naast SPF en DMARC. Voor de beste bezorgbaarheid is het verstandig die alle drie correct ingesteld te hebben voor je domein. Vraag hierover je IT- of Microsoft-partner.

Tips

Doe een testbestelling na het inschakelen

Plaats na het inschakelen van DKIM een testbestelling in je shop en controleer of de bevestigingsmail netjes in de inbox aankomt. Zo weet je zeker dat de instelling werkt voordat je echte klanten mails ontvangen.

  • Schakel DKIM altijd in voor je eigen domein, niet voor het standaard onmicrosoft.com-domein.
  • Zorg dat het afzenderadres bij Instellingen > Mail op hetzelfde domein staat als waarvoor je DKIM hebt aangezet.
  • Laat naast DKIM ook SPF en DMARC controleren voor de beste bezorgbaarheid.