---
title: "DKIM (DomainKeys Identified Mail)"
description_de: "DKIM signiert ausgehende E-Mails kryptografisch, damit Empfänger die Echtheit des Absenders prüfen können."
description_en: "DKIM cryptographically signs outbound email so recipients can verify sender authenticity."
url: /wissen/glossar/dkim
datePublished: 2026-07-07
dateModified: 2026-07-07
author: Tim Friedrich Dekker
primaryQuery: "Was ist DKIM?"
---

# DKIM (DomainKeys Identified Mail)

<AnswerCapsule>
  DKIM (DomainKeys Identified Mail) hängt eine kryptografische Signatur an jede ausgehende E-Mail — Empfänger prüfen per DNS, ob die Nachricht unterwegs manipuliert wurde und wirklich von Ihrer Domain stammt.
</AnswerCapsule>

## Was bedeutet DKIM?

[Microsoft 365](/wissen/microsoft-365) erzeugt Schlüsselpaare; Sie veröffentlichen CNAME-Records im DNS. Mailserver der Empfänger validieren die Signatur. DKIM überlebt viele Weiterleitungen besser als [SPF](/wissen/glossar/spf) allein.

DKIM ist unsichtbar für Nutzer — kein Button, kein Training. Es läuft serverseitig und stärkt Vertrauen bei Gmail, Outlook.com und Firmenfiltern.

DKIM-Schlüssel rotieren Microsoft und Anbieter periodisch — DNS muss aktuell bleiben. Externe Versender (Buchhaltung, Marketing) brauchen eigene DKIM-Setup-Anleitung oder Subdomain-Strategie.

DKIM signiert ausgehende Mails kryptografisch; empfangende Server prüfen die Signatur gegen den veröffentlichten Schlüssel im DNS. In [Microsoft 365](/wissen/microsoft-365) aktivieren Sie DKIM pro Domain und setzen zwei CNAME-Einträge — danach wirkt die Signatur für alle Nutzer der Domain.

## Warum ist DKIM relevant für KMU?

Ohne DKIM scheitern viele DMARC-Policies oder bleiben wirkungslos. Das Trio [SPF](/wissen/glossar/spf), DKIM, [DMARC](/wissen/glossar/dmarc) ist Baseline für professionelle Firmenmail.

Bei Phishing-Vorwürfen („Die Mail kam von Ihnen“) können Sie technisch nachweisen, ob es echte Infrastruktur war oder Spoofing.

[DMARC](/wissen/glossar/dmarc) alignment verlangt oft DKIM auf gleicher Domain wie From-Header. Ohne DKIM bleibt Spoofing-Schutz lückenhaft — [SPF](/wissen/glossar/spf) allein reicht bei Weiterleitungen nicht.

Zustellbarkeit und Absenderreputation verbessern sich, wenn Empfängerserver die Signatur prüfen — weniger legitime Mails landen fälschlich im Spam. Für KMU mit wenig IT-Personal ist DKIM einmalige DNS-Arbeit mit dauerhaftem Effekt, wenn neue Versender korrekt eingetragen werden.

Rotation verstehen — bei Problemen DNS prüfen. Drittanbieter-Versand ohne DKIM schadet Domain-Reputation. Test vor Marketing-Kampagne Pflicht.

Ohne DKIM fehlt Empfängern ein prüfbarer Nachweis, dass die Mail wirklich von Ihrer Domain stammt — [Phishing](/wissen/glossar/phishing) und Spam-Filter reagieren strenger. DKIM ist einmalige DNS-Arbeit mit dauerhaftem Nutzen, wenn neue Versender korrekt eingetragen werden.

Marketing-Kampagnen ohne stabiles DKIM riskieren Domain-Reputation — ein schlechter Versand kann Wochen dauern, bis Zustellbarkeit wieder normal ist.

## Typische Fehler

* DKIM in [M365](/wissen/microsoft-365) nicht aktiviert — nur [SPF](/wissen/glossar/spf) gesetzt
* DNS-Records falsch kopiert — Rotation bricht
* Externe Versanddienste ohne DKIM-Setup
* [DMARC](/wissen/glossar/dmarc) auf reject, bevor DKIM getestet wurde

## Praxisbeispiel

Eine Kanzlei aktiviert DKIM nach [SPF](/wissen/glossar/spf). DMARC-Reports zeigen plötzlich weniger Failures von eigenen Newslettern — Versandtool erhält DKIM-Schlüssel vom Provider. Phishing-Mails, die Domain fälschen, werden bei Empfängern häufiger abgewiesen.

Nach Aktivierung in [Microsoft 365](/wissen/microsoft-365) setzt IT die CNAME-Einträge beim Domain-Registrar und wartet DNS-Propagation ab. Testmail an externen Account zeigt dkim=pass. Erst danach startet Marketing die Weihnachtskampagne — Reputation bleibt stabil, Spam-Ordner-Quote sinkt.

## Verwandte Begriffe

* [SPF](/wissen/glossar/spf)
* [DMARC](/wissen/glossar/dmarc)
* [Microsoft 365 im KMU](/wissen/microsoft-365/pillar)

<ServiceCta />


## FAQ

### Wo richtet man DKIM ein?

In [Microsoft 365](/wissen/microsoft-365) Admin Center zwei CNAME-Records in DNS veröffentlichen und DKIM aktivieren.
