Przewodnik po konfiguracji DMARC dla Office 365 (2026)

Ostatnia aktualizacja:
6 czas czytania: 2 minuty
Przewodnik po konfiguracji DMARC dla Office 365 (2026)

Kluczowe wnioski

  • Usługa Microsoft 365 chroni skrzynkę odbiorczą, a nie domenę. Usługa Exchange Online Protection automatycznie weryfikuje przychodzące dane DMARC, ale za ochronę domeny w ruchu wychodzącym odpowiadasz sam.
  • DMARC stał się obecnie wymogiem dotyczącym dostarczalności wiadomości. Od 5 maja 2025 r. firma Microsoft wymaga, aby nadawcy wysyłający duże ilości wiadomości — co najmniej 5 000 dziennie — do serwisów Outlook.com, Hotmail.com i Live.com uwierzytelniali się za pomocą protokołów SPF, DKIM i DMARC.
  • Wdrażaj DMARC zawsze etapami: p=none → p=quarantine → p=reject. Przejście od razu do opcji „reject” może spowodować blokowanie legalnych wiadomości służbowych.
  • SPF lub DKIM muszą być zgodne z widoczną domeną nadawcy („From”). Przejście procesu uwierzytelniania nie wystarczy, jeśli uwierzytelniona domena nie pokrywa się z domeną widoczną dla użytkowników.
  • Nie zapomnij o domenach zaparkowanych i domenach typu MOERA. Zablokuj nieaktywne domeny za pomocą opcji p=reject oraz, w stosownych przypadkach, ręcznie opublikuj rekord DMARC dla domen z domeną *.onmicrosoft.com.
  • DMARC to proces ciągły, a nie jednorazowe zadanie związane z DNS. Nowi nadawcy, zmiany w sposobie przekazywania wiadomości oraz zmiany dostawców mogą wpłynąć na stan Twojego systemu uwierzytelniania.
  • W maju 2026 r. standard DMARC został zaktualizowany na mocy dokumentów RFC 9989, RFC 9990 i RFC 9991, w wyniku czego uzyskał status „proponowanego standardu”. Istniejące rekordy nadal wykorzystują parametr v=DMARC1, jednak administratorzy powinni sprawdzić, jak polityka subdomen zachowuje się w ramach nowego modelu „DNS Tree Walk”.
  • PowerDMARC wypełnia lukę operacyjną pozostawioną przez Microsoft, pomagając zespołom skonfigurować uwierzytelnianie, analizować raporty DMARC oraz przejść na ustawienie „p=reject” bez zakłócania działania legalnych wiadomości e-mail.

Skorzystaj z tego przewodnika krok po kroku, aby skonfigurować DMARC w usłudze Office 365. Dowiedz się o istotnych zmianach dotyczących zgodności, popularnych metodach rozwiązywania problemów oraz o tym, dlaczego sama usługa Microsoft 365 nie wystarcza do zapewnienia bezpieczeństwa poczty elektronicznej.

Firma Microsoft wspiera i zachęca do wdrażania protokołu DMARC w usłudze Office 365, znanej również jako Microsoft 365 lub M365. Pozwala to na jednolite stosowanie protokołów uwierzytelniania poczty elektronicznej we wszystkich zarejestrowanych domenach. Jako eksperci w dziedzinie protokołów uwierzytelniania, na tym blogu wyjaśniamy procesy konfiguracji protokołu DMARC w usłudze Office 365 w celu weryfikacji wszystkich wiadomości e-mail, które:

  • Routing adresów e-mail online z Microsoft
  • Domeny niestandardowe dodane w centrum administracyjnym
  • Zaparkowane lub nieaktywne, ale zarejestrowane domeny

Zapoznaj się z tym przewodnikiem, aby zrozumieć działanie protokołu DMARC w usłudze Microsoft 365, poznać kroki niezbędne do jego skonfigurowania, dowiedzieć się, jak zmienić wymagania dotyczące uwierzytelniania, oraz zrozumieć, dlaczego narzędzia takie jak PowerDMARC są niezbędne do stopniowego wdrażania egzekwowania zasad.

Szybka odpowiedź

Jeśli potrzebujesz skróconej wersji, oto podstawowy proces konfiguracji DMARC w usłudze Microsoft 365:

  1. Skonfiguruj SPF: dodaj do swoich ustawień DNS wpis v=spf1 include:spf.protection.outlook.com -all
  2. Włącz DKIM: przejdź do Microsoft 365 Defender → Poczta e-mail i współpraca → Zasady i reguły → Zasady dotyczące zagrożeń → DKIM → wybierz domenę → Włącz (wymagane są dwa rekordy CNAME)
  3. Opublikuj DMARC: utwórz rekord TXT pod adresem _dmarc.twojadomena.com, zaczynający się od v=DMARC1; p=none; rua=mailto:[email protected]
  4. Przez 2–4 tygodnie należy monitorować raporty, a następnie stopniowo przechodzić do p=kwarantanna → p=odrzucenie

Aby uzyskać bardziej szczegółowy przewodnik, przeczytaj ten wpis na blogu do końca.
Uwaga: Ta skrócona procedura działa tylko wtedy, gdy wszystkie legalne źródła wysyłające z Microsoft 365 i innych dostawców są poprawnie uwierzytelnione i zsynchronizowane. Jeśli korzystasz z platform takich jak systemy CRM, narzędzia do automatyzacji marketingu, systemy pomocy technicznej lub narzędzia do fakturowania, zidentyfikuj je przed przejściem do etapu egzekwowania.

Czym jest DMARC i dlaczego ma znaczenie dla usługi Microsoft 365

DMARC to skrót od Domain-based Message Authentication, Reporting, and Conformance. Jest to protokół uwierzytelniania wiadomości e-mail, który pomaga chronić domeny przed spoofingiem, phishingiem i nieuprawnionym wykorzystaniem.

DMARC działa w oparciu o protokoły SPF i DKIM. Sprawdza, czy wiadomość spełnia wymagania SPF lub DKIM oraz czy domena, która przeszła weryfikację, pokrywa się z widoczną domeną nadawcy („From”). Następnie przekazuje serwerom pocztowym odbierającym wiadomości instrukcje dotyczące postępowania z wiadomościami, które nie przeszły uwierzytelnienia.

Dla użytkowników Microsoft 365 protokół DMARC ma znaczenie z dwóch powodów:

  • Pomaga to zapobiegać podszywaniu się atakujących pod Twoją domenę.
  • Zwiększa to zaufanie i poprawia dostarczalność legalnych wiadomości wychodzących.

Usługa Exchange Online Protection sprawdza zgodność z protokołem DMARC w przypadku poczty przychodzącej, ale nie zapewnia to automatycznej ochrony Twojej domeny przed podszywaniem się pod nią w innych miejscach. Aby zabezpieczyć tożsamość w komunikacji wychodzącej, musisz opublikować rekordy SPF, DKIM i DMARC dla swojej domeny.

Aby uzyskać bardziej szczegółowe informacje dotyczące wdrożenia, zapoznaj się z przewodnik PowerDMARC dotyczący DMARC.

DMARC 2026: Aktualizacja dokumentów RFC 9989, 9990 i 9991

W maju 2026 r. standard DMARC został zaktualizowany na podstawie trzech dokumentów RFC organizacji IETF:

 

Dokument RFC 9989 unieważnia dokumenty RFC 7489 i RFC 9091 oraz nadaje standardowi DMARC status „proponowanego standardu”. Dla właścicieli domen najważniejszą zmianą praktyczną jest przejście z wykrywania domen organizacyjnych w oparciu o listę sufiksów publicznych (Public Suffix List) na metodę przeszukiwania drzewa DNS (DNS Tree Walk).

Istniejące rekordy DMARC nadal zaczynają się od:

txt

v=DMARC1

Większość administratorów Microsoft 365 nie nie muszą od razu przebudowywać swoich rekordów DNS. Należy jednak sprawdzić:

  • sp= zachowanie zasad dotyczących subdomen
  • Dowolna złożona struktura subdomen delegowanych
  • Domeny i subdomeny, które wysyłają wiadomości e-mail za pośrednictwem usługi Microsoft 365 lub platform innych dostawców
  • Domeny, z których nie wysyłane są wiadomości, oraz domeny nieaktywne, które należy zablokować

Jeśli Twoja organizacja korzysta ze złożonej hierarchii domen, opublikuj wyraźne rekordy DMARC dla każdej domeny i subdomeny, z której wysyłane są wiadomości e-mail. Pozwoli to ograniczyć niejasności w miarę jak odbiorcy przechodzą ze starszego sposobu przetwarzania DMARC na zachowanie zgodne z RFC 9989.

Więcej szczegółów znajdziesz w przewodniku PowerDMARC dotyczącym aktualizacji standardów DMARC RFC 9989, 9990 i 9991.

Czy usługa Microsoft 365 obsługuje protokół DMARC za Ciebie?

Usługa Microsoft 365 przeprowadza weryfikację DMARC dla przychodzących wiadomości e-mail, ale nie konfiguruje w pełni ochrony domeny wychodzącej dla domeny niestandardowej użytkownika.

Usługa Exchange Online Protection automatycznie weryfikuje poprawność ustawień SPF, DKIM i DMARC w wiadomościach otrzymywanych przez organizację. Pomaga to chronić użytkowników przed sfałszowaną pocztą przychodzącą.

W przypadku wiadomości wychodzących obowiązki są inne. Należy skonfigurować rekord SPF, włączyć DKIM oraz opublikować rekord DMARC w systemie DNS dla każdej domeny wysyłającej.

Najprościej można to wyjaśnić w ten sposób: Microsoft chroni skrzynkę odbiorczą usługi Microsoft 365, natomiast DMARC chroni tożsamość domeny w całym ekosystemie poczty elektronicznej.

Jeśli korzystasz wyłącznie z natywnych elementów sterujących pakietu Microsoft 365, nadal mogą Ci brakować:

  • Raporty DMARC w formacie czytelnym dla człowieka
  • Wgląd w dane nadawców zewnętrznych
  • Wskazówki dotyczące przejścia ze stanu „p=none” do stanu „enforcement”
  • Scentralizowane monitorowanie we wszystkich domenach
  • Zarządzanie limitami wyszukiwania SPF
  • Powiadomienia w przypadku utraty zgodności przez dostawców lub rekordy DNS

Szczegółowe zestawienie można znaleźć w artykule dlaczego użytkownicy Microsoft 365 nadal potrzebują DMARC.

 

Wymagania wstępne: Skonfiguruj protokoły SPF i DKIM dla usługi Microsoft 365

Przed opublikowaniem rekordu DMARC upewnij się, że zarówno SPF, jak i DKIM są poprawnie skonfigurowane dla Twojej domeny. DMARC sam w sobie nie uwierzytelnia wiadomości e-mail; opiera się wyłącznie na wynikach SPF i/lub DKIM. Jeśli brakuje tych elementów lub są one nieprawidłowo skonfigurowane, DMARC nie zadziała, a po włączeniu egzekwowania może to mieć negatywny wpływ na prawidłowe wiadomości e-mail.

Krok 1: Skonfiguruj SPF dla usługi Microsoft 365

SPF (Sender Policy Framework) określa, które serwery pocztowe są uprawnione do wysyłania wiadomości e-mail w imieniu Twojej domeny.

W przypadku domeny przeznaczonej wyłącznie dla usługi Microsoft 365 standardowy rekord SPF ma następującą postać:

v=spf1 include:spf.protection.outlook.com -all

Jeśli korzystasz z serwerów wysyłających innych dostawców, uwzględnij je w tym samym wpisie SPF:

v=spf1 include:spf.protection.outlook.com include:_spf.salesforce.com -all

Ważne: W każdej domenie może istnieć tylko jeden rekord SPF typu TXT. Wiele rekordów SPF powoduje błąd SPF PermError i może uniemożliwić uwierzytelnianie.

SPF ma również sztywny limit 10 zapytań DNS. Przekroczenie tego limitu powoduje błąd SPF PermError, który DMARC interpretuje jako niepowodzenie. Jeśli korzystasz z wielu usług SaaS, użyj z hostowanego SPF z makrami od PowerSPF , aby zawsze pozostawać poniżej limitu bez konieczności ręcznej edycji DNS. Możesz również sprawdzić swój aktualny rekord SPF lub skorzystać z tego generatora SPF za darmo.

Krok 2: Włącz DKIM dla usługi Microsoft 365

DKIM (DomainKeys Identified Mail) dodaje podpis kryptograficzny do Twoich wiadomości e-mail. Dzięki temu serwery odbiorcze mogą zweryfikować, czy wiadomość nie została zmieniona i czy rzeczywiście pochodzi z Twojej domeny.

⚠️  Funkcja DKIM w usłudze Microsoft 365 nie jest domyślnie włączony dla domen niestandardowych. Należy go wyraźnie włączyć w centrum administracyjnym.

Ręczna konfiguracja DKIM: DNS + Centrum administracyjne

  1. Przejdź do portalu Microsoft 365 Defender
  2. Przejdź do sekcji „Poczta e-mail i współpraca” → „Zasady i reguły” → „Zasady dotyczące zagrożeń” → „Ustawienia uwierzytelniania poczty e-mail” → „DKIM”
  3. Wybierz swoją domenę.

 

Zanim będzie można włączyć tę funkcję, firma Microsoft poprosi o dodanie dwóch rekordów CNAME:

selector1._domainkey
selector1-<CustomDomainWithDashes>._domainkey.<InitialDomainPrefix>.<DynamicPartitionCharacter>-v1.dkim.mail.microsoft

selector2._domainkey
selector2-<CustomDomainWithDashes>._domainkey.<InitialDomainPrefix>.<DynamicPartitionCharacter>-v1.dkim.mail.microsoft

  1. Po opublikowaniu tych rekordów CNAME wróć do portalu Defender i włącz opcję „Włącz” dla DKIM

Po aktywacji usługa Microsoft zaczyna podpisywać wszystkie wychodzące wiadomości e-mail za pomocą DKIM. Sprawdź swoją konfigurację, korzystając z bezpłatnego narzędzia do sprawdzania DKIM.

Jak skonfigurować DMARC w usłudze Office 365

Po skonfigurowaniu protokołów SPF i DKIM można opublikować DMARC. W przypadku większości domen niestandardowych proces konfiguracji DMARC w usłudze Microsoft 365 odbywa się w systemie DNS, a nie w Centrum administracyjnym Microsoft 365.

Krok 1: Zidentyfikuj wszystkie źródła wysyłania wiadomości e-mail

Przed opublikowaniem rekordu DMARC należy uzyskać pełny obraz tego, kto wysyła wiadomości e-mail w imieniu Twojej domeny. Pominięcie jakiegokolwiek legalnego nadawcy może spowodować problemy z dostarczaniem wiadomości po włączeniu egzekwowania zasad.

Do typowych źródeł wysyłania wiadomości w usłudze Microsoft 365 należą:

  • Microsoft 365 (Exchange Online)
  • Platformy marketingowe (Mailchimp, HubSpot, Klaviyo)
  • Systemy CRM (Salesforce, HubSpot CRM)
  • Narzędzia do obsługi klienta (Zendesk, Freshdesk, Intercom)
  • Aplikacje wewnętrzne lub lokalne serwery pocztowe
  • Zewnętrzne bramy pocztowe lub urządzenia zabezpieczające

Właśnie w tym miejscu wiele wdrożeń DMARC kończy się niepowodzeniem. Domena może sprawiać wrażenie, jakby była przeznaczona wyłącznie dla „Microsoft 365”, jednak faktury, biuletyny, wiadomości dotyczące resetowania haseł, aktualizacje zgłoszeń oraz powiadomienia z działu kadr często pochodzą spoza środowiska Microsoft 365.

Jeśli nie masz pewności, które systemy wysyłają wiadomości w Twoim imieniu, zacznij od ustawienia p=none i skorzystaj z raportów zbiorczych DMARC, aby je zidentyfikować.

Krok 2: Utwórz rekord DMARC

Rekord DMARC to rekord typu TXT opublikowany w systemie DNS pod adresem _dmarc.twojadomena.com. Skorzystaj z generatora rekordów DMARC , aby w ciągu kilku sekund utworzyć poprawny, wolny od błędów rekord.

 

Zalecany wpis początkowy wygląda następująco:

v=DMARC1; p=none; rua=mailto:[email protected];

Podsumowując:

  • v=DMARC1 — określa wersję DMARC
  • p=none — tryb monitorowania (bez egzekwowania; wyłącznie gromadzenie danych)
  • rua=mailto:… — adres, na który wysyłane są zbiorcze raporty (RUA)

Krok 3: Opublikuj rekord DMARC w systemie DNS

Dodaj następujący rekord TXT u swojego dostawcy usług DNS:

 

Uwaga: Po opublikowaniu może minąć trochę czasu (zazwyczaj od kilku minut do kilku godzin), zanim wpis zostanie rozpropagowany na całym świecie.

Po opublikowaniu sprawdź swój rekord za pomocą narzędzia do sprawdzania DMARC, aby upewnić się, że nie zawiera on błędów składniowych i że jest poprawnie rozpoznawany.

 

 

dmarc dla Office 365