Sjekk eget domene →

DMARC i Microsoft 365: Komplett guide for norske bedrifter

Publisert 8. mai 2026 · Av Micronet · 9 min lesetid

Microsoft 365 / Exchange Online dekker ca. 70 % av norske bedriftsmail. Denne guiden tar deg fra "ingen DMARC" til full p=reject uten at en eneste legitim e-post går tapt.

Innhold

  1. Forutsetninger
  2. Steg 1: Verifiser SPF
  3. Steg 2: Slå på DKIM
  4. Steg 3: DMARC p=none (overvåking)
  5. Steg 4: Les rapportene
  6. Steg 5: Skjerp til p=quarantine
  7. Steg 6: Skjerp til p=reject
  8. Vanlige feil i M365-oppsett
  9. FAQ

Forutsetninger

Steg 1: Verifiser SPF

SPF må være korrekt før DMARC har noen effekt. Standard for M365:

v=spf1 include:spf.protection.outlook.com -all

Hvis du sender e-post fra andre tjenester også (Mailchimp, Halo, etc.), legg dem til:

v=spf1 include:spf.protection.outlook.com include:servers.mcsv.net include:halo.example.com -all

Pass på 10-lookup grensen! SPF har en hard grense på 10 DNS-oppslag. Hver include: teller. Bruk data1.no for å telle automatisk.

Steg 2: Slå på DKIM i Microsoft 365

Microsoft genererer DKIM-nøklene automatisk. Du må aktivere dem:

  1. Logg inn på security.microsoft.com (Microsoft Defender).
  2. Gå til E-post & samarbeid → Policyer & regler → Trusler → DKIM.
  3. Velg domenet ditt fra listen.
  4. Microsoft viser to CNAME-records:
    selector1._domainkey.dittfirma.no  CNAME  selector1-dittfirma-no._domainkey.dittfirma.onmicrosoft.com
    selector2._domainkey.dittfirma.no  CNAME  selector2-dittfirma-no._domainkey.dittfirma.onmicrosoft.com
  5. Legg disse to CNAME-records inn hos DNS-leverandøren din.
  6. Vent 30-60 minutter.
  7. Gå tilbake til DKIM-siden og klikk Enable. Hvis Microsoft fortsatt klager: vent enda 30 min og prøv igjen.

Test DKIM-statusen din med data1.no — vi skal se to grønne sjekkmerker for selector1 og selector2.

Steg 3: Opprett DMARC med p=none

Aldri start med p=reject. Du må først bruke 2-4 uker i overvåkingsmodus for å verifisere at all legitim e-post består DMARC.

Legg til denne TXT-recorden hos DNS-leverandøren din:

FeltVerdi
TypeTXT
Navn / vert_dmarc
Verdiv=DMARC1; p=none; rua=mailto:[email protected]; pct=100; adkim=r; aspf=r;
TTL3600

Tips: Bruk en dedikert e-post for rua — f.eks. [email protected]. Du kommer til å motta en del XML-rapporter.

Steg 4: Les og tolk DMARC-rapportene

Etter 24-48 timer begynner du å motta XML-rapporter på rua-adressen. Disse er vanskelige å lese manuelt. Anbefalte verktøy:

Det du leter etter i rapportene:

Steg 5: Skjerp til p=quarantine

Når du har bekreftet i 2-3 uker at:

Da er det trygt å skjerpe til quarantine. Først med pct=25 for gradvis utrulling:

v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]; adkim=r; aspf=r;

Etter 1 uke uten klager: oppgrader til pct=50. Etter ytterligere 1 uke: pct=100.

Steg 6: Skjerp til p=reject

Når quarantine ved pct=100 har gått problemfritt i 2 uker, kan du sette p=reject:

v=DMARC1; p=reject; pct=100; rua=mailto:[email protected]; adkim=r; aspf=r;

Da er du i mål. Alle illegitime e-poster med ditt domene som From-adresse blir avvist hos mottakeren.

Vanlige feil i M365-oppsett

  1. Glemt å legge til Mailchimp/Halo/etc. i SPF — sender deres e-post til spam når DMARC strammes.
  2. Glemt SPF for tilbakehoppsadresse (bounce-domain) — vanlig hos brukere av masseutsendelse.
  3. Aktivert DKIM før CNAME-recordene var i DNS — Microsoft klager. Vent og prøv igjen.
  4. Brukt adkim=s; aspf=s (strict alignment) — sjelden nødvendig og bryter ofte legitime avsendere.
  5. Glemt subdomenernyhetsbrev.dittfirma.no trenger sin egen DKIM eller eksplisitt sp=reject.

FAQ

Trenger jeg en betalt DMARC-tjeneste?

Nei. DMARC er bare en DNS-record. Du trenger imidlertid et verktøy for å lese de aggregerte XML-rapportene — flere er gratis for små volumer.

Hvor lang tid tar full implementering?

30-60 minutter for selve oppsettet. 4-8 uker for trygg overgang fra p=none til p=reject.

Hva med subdomener?

Hvert subdomene trenger egen DMARC eller eksplisitt sp=-policy på hovedrecord. Hvis ikke sp= er satt, arves p=.

Hvorfor ikke bare hoppe rett til p=reject?

Du risikerer å avvise dine egne legitime e-poster (f.eks. fra CRM eller faktureringssystem) hvis de ikke er korrekt i SPF/DKIM. Overvåkingsmodus avdekker dette først.

Sjekk DMARC-statusen din nå

Få full validering på 10 sekunder.

Sjekk eget domene →

Lese mer

M
Micronet
Norsk IT-konsulenttjeneste — DMARC, e-post sikkerhet og Microsoft 365. micronet.no