Foutmelding DNSSEC inschakelen in M365-tenant

Pagina: 1
Acties:

Vraag


  • Nortepe85
  • Registratie: Mei 2015
  • Laatst online: 00:14
Zijn er meer mensen die problemen ervaren met het inschakelen van DNSSEC bij M365?

Stappen die ik normaliter uitvoer:

1. Checken of DNSSEC aan staat voor de domeinnnaam.
2. Via de DNSSEC-debugger op https://dnssec-debugger.verisignlabs.com checken of DNSSEC goed is ingesteld.
3. Via PowerShell (middels "Connect-ExchangeOnline") DNSSEC inschakelen. Bijvoorbeeld:

code:
1
Enable-DnssecForVerifiedDomain -DomainName mijndomeinnaam.nl


Dit resulteert normaliter in een nieuw MX-record wat ik vervolgens in DNS zet.

Echter, sinds vorige week lukt het mij niet meer via bovengenoemde stappen. Ik krijg dan meldingen als:

code:
1
2
3
Domain     MxValue Result ErrorData
------     ------- ------ ---------
mijndomeinnaam.nl         Error  ErrorCode:'DnssecOperationFailed' | Error Details: 'DNSSEC enablement failed due to an internal error. Please retry the operation at a later time.'


Dit speelt zich af in meerdere M365-tenants en verschillende domeinnamen.

Vandaag maar via een van de M365-tenants een melding hiervan gemaakt bij Microsoft. Hopelijk krijg ik daar snel antwoord op...

Alle reacties


  • oxyle
  • Registratie: Oktober 2013
  • Laatst online: 07-02 00:18
Ik heb dit ook op het moment, hoe nieuw is jouw domein?

Mijne bestaat nu max 24u, heb DNSSEC al een keer uit en aan gezet in het portal van CloudFlare.

Edit: Ook ik heb een case aangemaakt bij Microsoft nu.

[ Voor 15% gewijzigd door oxyle op 14-01-2026 01:29 ]


  • Nortepe85
  • Registratie: Mei 2015
  • Laatst online: 00:14
Ik heb het probleem bij verschillende domeinnamen die al langer dan een paar jaar bestaan en waarbij DNSSEC minstens een week al is ingeschakeld bij de DNS-partij.

  • oxyle
  • Registratie: Oktober 2013
  • Laatst online: 07-02 00:18
Ah,

Ik heb vandaag blijkbaar gemiste oproepen gehad van Microsoft. Maar dat is dus niet echt het geval geweest, helaas nog niemand kunnen spreken. Wel al een engineer die mij probeert te contacten maar niet doorkomt.

  • alrikjan
  • Registratie: Juni 2024
  • Laatst online: 05-02 12:29
Ik heb momenteel precies hetzelfde bij een domeinname die al jaren DNSSEC heeft aanstaan. Ik gebruik hetzelfde commando Enable-DnssecForVerifiedDomain maar wel op Linux (PowerShell 7.5.4). De status opvragen werkt wel met Get-DnssecStatusForVerifiedDomain.

  • killugh
  • Registratie: Januari 2008
  • Laatst online: 25-01 16:11

killugh

lava right ahead

Ik loop tegen hetzelfde aan, het gaat bij mij net als @oxyle om Cloudflare domeinen, dus ik heb het net getest met een domein wat via ArgeWeb dns loopt. Daar werkt het gewoon zonder foutmelding.

@Nortepe85 @alrikjan betreft het bij jullie ook domeinen met Cloudflare dns?

pain is nothing that a downpour won't erase


  • alrikjan
  • Registratie: Juni 2024
  • Laatst online: 05-02 12:29
Google Cloud DNS oftewel dit soort nameservers

name server ns-cloud-e1.googledomains.com.
name server ns-cloud-e2.googledomains.com.
name server ns-cloud-e3.googledomains.com.
name server ns-cloud-e4.googledomains.com.

-- edit 17:10

Ik heb nu ook via de betreffende tenant een support request ingeschoten met voorkeur voor antwoord per email. Als ik wat hoor laat ik het hier weten.

-- edit 18:53

Bevestiging van Microsoft, case assigned aan een engineer

-- edit 16 jan 14:30

Zojuist gebeld door een nummer uit Washington (+1 425-xxx-xxxx). Niet opgenomen omdat ik nooit buitelandse nummers vertrouw. Dat bleek Microsoft te zijn geweest. Kreeg per email de vraag wanneer ik bereikbaar ben. We gaan het maandag opnieuw proberen.

[ Voor 58% gewijzigd door alrikjan op 16-01-2026 14:56 . Reden: update ]


  • Nortepe85
  • Registratie: Mei 2015
  • Laatst online: 00:14
killugh schreef op donderdag 15 januari 2026 @ 15:49:
@Nortepe85 @alrikjan betreft het bij jullie ook domeinen met Cloudflare dns?
Nee, geen Cloudflare DNS.

Ik heb dit probleem in ieder geval nu in 3 tenants met verschillende domeinnamen bij verschillende hostingpartijen. Er zit bij mij geen enkel verband tussen de verschillende domeinnamen.

Met de support van Microsoft schiet het bij mij nog niet echt op:

- Dinsdagavond een case aangemaakt en een half uur later kreeg ik respons met de vraag wat exact het probleem is (stond natuurlijk al in de case die ik had aangemaakt) en of er nog recente veranderingen zijn geweest (dit is niet het geval).
- Woensdagochtend gereageerd op bovenstaande mail en doorgegeven dat er geen recente veranderingen zijn geweest en welke stappen ik exact doorloop om tot de foutmelding te komen.
- Woensdagmiddag een reactie van Microsoft waarbij mijn probleem wordt herhaald in de mail en dat men "wat tijd" nodig heeft om mijn probleem te beoordelen.
- Vanochtend een mail van Microsoft waarbij meer details worden gevraagd. Volgens mij hadden ze al genoeg info, maar nu heb ik ook maar genoemd dat ik dit probleem constateer in nog 3 andere tenants en domeinnamen. En wederom beantwoord ik de vraag of er nog recente wijzigingen zijn geweest...

@oxyle: heb jij nog wat vernomen van Microsoft?

  • oxyle
  • Registratie: Oktober 2013
  • Laatst online: 07-02 00:18
@Nortepe85 ja, dat ze mij 3x proberen te contacten... Verder nog 0,0 gezien van de betreffende mensen bij Microsoft.
killugh schreef op donderdag 15 januari 2026 @ 15:49:
Ik loop tegen hetzelfde aan, het gaat bij mij net als @oxyle om Cloudflare domeinen, dus ik heb het net getest met een domein wat via ArgeWeb dns loopt. Daar werkt het gewoon zonder foutmelding.

@Nortepe85 @alrikjan betreft het bij jullie ook domeinen met Cloudflare dns?
Ik heb ook een ander domein en dat loopt ook via CloudFlare al maanden helemaal zonder issues!

[ Voor 67% gewijzigd door oxyle op 15-01-2026 20:41 ]


  • alrikjan
  • Registratie: Juni 2024
  • Laatst online: 05-02 12:29
Goeiemorgen!

Ik zojuist gebeld door Microsoft vanaf een nummer in Amsterdam (maar heel duidelijk een stem uit India). Een vriendelijke dame heeft doorgenomen wat ik probeer te doen. Ze zei eerst "Alles staat al goed in het Admin Center", dus ik heb toegelicht dat dit de oude manier is van MX records maken en dat we de nieuwe manier willen (DANE en DNSSEC) en dat Microsoft nu alleen aanbiedt via powershell commando's.

Ze gaat het intern bespreken. Ben benieuwd of ik nog wat hoor :)

[ Voor 0% gewijzigd door alrikjan op 19-01-2026 09:22 . Reden: typo ]


  • Nortepe85
  • Registratie: Mei 2015
  • Laatst online: 00:14
Nou, tijdrekken kunnen ze wel. Ik kreeg vanochtend een reactie op mijn mail van afgelopen donderdag, met een bedankje voor het delen van de details en dat ze het verder gaan onderzoeken. Details die ik in de eerste melding van afgelopen dinsdag al had gegeven, maar goed...We wachten af.

  • oxyle
  • Registratie: Oktober 2013
  • Laatst online: 07-02 00:18
Ik moet nog steeds gebeld worden... Thanks heren voor de update, ik laat weten zodra ik iets hoor.

  • alrikjan
  • Registratie: Juni 2024
  • Laatst online: 05-02 12:29
Goeiemorgen, ik heb gistermiddag echt een serieus, goed en uitgebreid antwoord gehad per mail van Microsoft.

Waar het om gaat is dat het commando om dnssec te enablen een provisioning check doet op het domein. Die mislukt in sommige gevallen. Bekend bij Microsoft zijn inderdaad Cloudflare en Google DNS.

De reden van de failure is niet helemaal duidelijk nog. Ze raden aan om twee checks te doen

-- begin quote --

What you can (and should) do now

1. Verify DNSSEC independently (for completeness)

Verisign DNSSEC Debugger
DNSViz

Microsoft explicitly recommends these during setup.

2. Wait and retry (this actually works)

This error is transient in many tenants.
Best practice right now:
Wait 24–72 hours
Retry the cmdlet
Avoid repeated rapid retries (they don’t help)

This aligns with Microsoft’s documented rollout behavior for inbound DNSSEC provisioning.

-- end quote --

Daar komt de grap, Verisign geeft groen licht op de dnssec controle en eigenlijk DNSViz ook, maar wel met deze errors

NSEC3 proving non-existence of 4itqr.l14wo.[mijndomeinnaam.nl]/A: An iterations count of 0 must be used in NSEC3 records to alleviate computational burdens. See RFC 9276, Sec. 3.1.

Die RFC sectie gaat over best practice en dit is een computational performance issue. Op de schaal waarop Microsoft dit implementeert waarschijnlijk niet onbelangrijk.

https://datatracker.ietf.org/doc/rfc9276/

Dat is even alles wat ik weet. Geen idee of ik bij Google DNS invloed heb op die NSEC waardes.
Ik heb nog wel even bevestiging gevraagd bij Microsoft support of dit het issue kan zijn.

Fijne dag allemaal.
Alrik.

-- edit 11:15 uur

Okay, ik heb nu een probleem. Bij google dns kan je alleen bij het aanmaken van de zone kiezen voor NSEC of NSEC3. Onze programmeur heeft alle zones aangemaakt met NSEC3. De enige manier om nu nog over te schakelen is een nieuwe zone maken en daar alle records naar toe migreren. Dan ga ik liever naar Cloudflare als het daar wel goed werkt of in ieder geval configureerbaar is?

Dit is de gcloud manier om te vinden hoe je zone is aangemaakt:

$ gcloud dns managed-zones describe zonenaam-nl

Met dig

$ dig +trace domeinnaam.nl +dnssec NSEC3PARAM |grep NSEC3

Gister heb ik een domein bij Cloudflare aangemaakt en zie dat die NSEC gebruikt in plaats van NSEC3.

Ik ga eens even denken hoe verder..

[ Voor 17% gewijzigd door alrikjan op 20-01-2026 11:14 . Reden: aanvulling ]


  • killugh
  • Registratie: Januari 2008
  • Laatst online: 25-01 16:11

killugh

lava right ahead

Ik heb meerdere domeinen in mijn 365 tenant, via Cloudflare dns, en bij allemaal is de Verisign en Dnsviz succesvol (zonder waarschuwingen). Het lukt me bij geen enkel domein om dnssec in te schakelen in 365.
Ook de retry heeft geen effect.

Als je gaat zoeken naar de foutmelding dan krijg je geen enkel ander resultaat dan dit Tweakers topic, wat doet vermoeden dat het aantal gevallen beperkt is tot een erg kleine groep (of regio?).

pain is nothing that a downpour won't erase


  • alrikjan
  • Registratie: Juni 2024
  • Laatst online: 05-02 12:29
killugh schreef op dinsdag 20 januari 2026 @ 22:37:
Ik heb meerdere domeinen in mijn 365 tenant, via Cloudflare dns, en bij allemaal is de Verisign en Dnsviz succesvol (zonder waarschuwingen). Het lukt me bij geen enkel domein om dnssec in te schakelen in 365.
Ook de retry heeft geen effect.
Hoi bedankt voor deze informatie. Dat scheelt me een hoop gehannes met zones opnieuw aanmaken. Dat heeft dan uiteindelijk geen zin. We gaan maar gewoon afwachten tot het onze beurt is bij de rollout van Microsoft. Het zal er wel een keer gaan komen. Toch? ;)

  • Nortepe85
  • Registratie: Mei 2015
  • Laatst online: 00:14
Ik zou zonet om 13:30 uur een meeting hebben met Microsoft. 5 minuten voor de tijd dacht ik, laat ik het nog eens proberen. En warempel, het gaat nu ineens wel goed bij mij. Ik heb de dame aan de telefoon verteld dat het nu opgelost lijkt. Ik heb haar niet gevraagd of er wat aan hun kant ontdekt is o.i.d; ik kon haar door haar accent niet goed verstaan.

  • Nortepe85
  • Registratie: Mei 2015
  • Laatst online: 00:14
Ik heb DNSSEC vanmiddag voor 6 domeinnamen kunnen inschakelen. Deze domeinnamen zijn verdeeld over 3 verschillende DNS-providers. Tot nu toe dus probleemloos. Ik ben benieuwd of jullie hetzelfde nu ervaren.

  • killugh
  • Registratie: Januari 2008
  • Laatst online: 25-01 16:11

killugh

lava right ahead

Ik had zelf geen ticket aangemaakt, maar hier werkt het nu ook. Ze zullen toch wel iets aangepast hebben dan.

pain is nothing that a downpour won't erase


  • oxyle
  • Registratie: Oktober 2013
  • Laatst online: 07-02 00:18
Ook hier is het net gelukt, niets anders gedaan... Maar helemaal top zo! :)

  • oxyle
  • Registratie: Oktober 2013
  • Laatst online: 07-02 00:18
Iemand die hier bij het volgen van de onderstaande guide:
https://www.alitajran.com...e-dnssec-exchange-online/

Op: https://testconnectivity.microsoft.com/
No SMTP servers found.

Gerelateerde meldingen krijgt?

  • killugh
  • Registratie: Januari 2008
  • Laatst online: 25-01 16:11

killugh

lava right ahead

oxyle schreef op woensdag 21 januari 2026 @ 23:54:
Op: https://testconnectivity.microsoft.com/
No SMTP servers found.

Gerelateerde meldingen krijgt?
Ja, die melding kreeg ik eerder deze week ook, heb dat vandaag niet meer geprobeerd. Die tool lijkt stuk?

pain is nothing that a downpour won't erase


  • alrikjan
  • Registratie: Juni 2024
  • Laatst online: 05-02 12:29
killugh schreef op woensdag 21 januari 2026 @ 22:29:
Ik had zelf geen ticket aangemaakt, maar hier werkt het nu ook. Ze zullen toch wel iets aangepast hebben dan.
Het werkt bij mij nu ook opeens! Wow. Nice, mijn dag is goed.

  • StaticZ
  • Registratie: September 2000
  • Laatst online: 00:13
Heb 1 domein binnen een tenant aan kunnen passen, de overige (2) weigeren nog!
We wachten even af en proberen het later weer.

  • N0madRB
  • Registratie: Maart 2025
  • Laatst online: 27-01 11:09
Gistermiddag kunnen inschakelen. Vandaag weer hetzelfde gezeik als de afgelopen paar dagen. Waardeloos...

  • alrikjan
  • Registratie: Juni 2024
  • Laatst online: 05-02 12:29
Voor wie het nog nodig heeft, deze doet het vandaag wel :)

https://testconnectivity....sts/O365InboundSmtp/input

  • N0madRB
  • Registratie: Maart 2025
  • Laatst online: 27-01 11:09
Vandaag om 11:05 weer gelukt.
Pagina: 1