为什么在 Microsoft 365 域验证中使用 TXT 记录?——理解 DNS 验证流程

Microsoft 365・Azureカテゴリを表すパンダのイラスト Microsoft 365・Azure

关于本文
本文是基于 2026-09-06 的 Microsoft Learn 文档进行确认和整理的。

验证状态:📘 已确认官方规范・未直接使用实际租户值
文章中不会发布 Microsoft 365 实际的验证 TXT 值或正在使用的域,将使用虚拟表示进行说明。

在 Microsoft 365 中添加自定义域时,为了确认操作者是否为该域的管理者,系统通常会要求在 DNS 中添加一条 TXT 记录。微软会通过确认指定的数值是否已在该域的 DNS 中公开,来作为证明拥有该域管理权限的依据。

为什么可以通过 TXT 记录进行验证

能够更改 DNS 记录的人,必然是拥有该域 DNS 管理权限的人。

Microsoft 365 会在设置过程中提供一个唯一的验证值。根据当前的 Microsoft Learn,用于手动验证的值通常采用以下格式:

MS=msXXXXXXXX

由于实际的值因租户和设置的不同而异,因此不要在文章或日志中留下真实的值,而应使用 Microsoft 365 管理中心中显示的值。

sequenceDiagram
    participant A as Microsoft 365 管理者
    participant M as Microsoft 365
    participant D as DNS provider
    participant N as Authoritative DNS

    A->>M: 独自ドメインを追加
    M-->>A: 確認用TXT値を提示
    A->>D: TXTレコードを登録
    D->>N: DNSへ反映
    A->>M: 確認を実行
    M->>N: TXTレコードを問い合わせ
    N-->>M: 指定値を返す
    M-->>A: ドメイン確認完了

重点在于,并不是“TXT 记录类型本身具备身份验证功能”,而是微软通过验证“是否能够将指定的数值公开到目标域的 DNS 中”来完成确认的。

使用 Domain Connect 时可能会实现自动化

在 Microsoft 365 当前的步骤中,如果使用的是兼容的注册商/DNS 提供商,可以通过 Domain Connect 自动完成设置。

在手动模式下,你需要自行在 DNS 主机端添加 TXT 记录。屏幕上显示的操作步骤才是针对你当前合同和 DNS 提供商的正版标准指导。

在 DNS 中注册后可能无法立即看到

DNS 会经过多个服务器和缓存进行解析。刚修改完后,并不意味着所有查询源都能立即查看到相同的值。

flowchart LR
    A[DNS管理画面で変更] --> B[Authoritative DNS]
    B --> C[Resolver / Cache]
    C --> D[Microsoft 365から確認]
    B --> E[手元のDNS問い合わせ]

Microsoft Learn 指出,添加 TXT 后进行验证可能需要一些时间,并且根据 DNS 主机不同,可能还需要更多时间。

从自己的电脑确认 TXT 记录

如果在 Windows 上,可以使用 Resolve-DnsName。

Resolve-DnsName -Name '<your-domain.example>' -Type TXT

也可以使用 nslookup 进行确认。

nslookup -type=TXT <your-domain.example>

这里需要注意的是,切勿将 Microsoft 365 界面上显示的真实验证值随意贴到博客、聊天记录或截图中。

TXT 验证与邮件相关的 DNS 设置是不同的

在完成域所有权验证后,如果打算使用 Exchange Online 等服务,则需要配置 MX、用于 SPF 的 TXT、CNAME 等其他 DNS 记录。

flowchart TB
    A[ドメイン所有確認] --> B[確認用TXT等]
    A --> C[サービス利用設定]
    C --> D[MX]
    C --> E[SPF TXT]
    C --> F[その他CNAME等]

“有 TXT 记录并不代表邮件设置也已完成”。我们需要将验证用的记录和用于运行实际服务的 DNS 记录分开看待。

验证用的 TXT 需要保留到什么时候

根据 Microsoft Learn 当前获取 DNS 信息的步骤,在验证完域之后,可以删除验证用的 TXT 或 MX 记录。

但是,绝对不能删除诸如 SPF 等服务运营所需的 TXT 记录。即使名称都是 TXT 格式,其用途也各不相同,因此在删除之前务必确认其值和作用。

排查故障时的检查顺序

flowchart TB
    A[Microsoft 365で確認失敗] --> B[入力したdomainを確認]
    B --> C[DNS providerの登録値を確認]
    C --> D[TXTを外部から問い合わせ]
    D --> E{指定値が見える?}
    E -->|No| F[反映先・TTL・DNS権威を確認]
    E -->|Yes| G[Microsoft 365側で再確認]

与其在 DNS 数值尚未生效的状态下反复点击 Microsoft 365 端的“验证”,不如先排查 DNS 是否已成功公开,这样更容易追踪原因。

总结

  • TXT 验证是利用“能够修改 DNS”这一条件来进行的域管理权限确认

  • 将 Microsoft 365 提供的唯一值注册到 DNS 中

  • 由于 DNS 反映存在时间差,通过外部工具确认 TXT 记录将有助于故障排查

  • 用于域验证的 TXT 与 MX/SPF 等用于服务运营的记录是不同的

  • 切勿将实际的验证值或组织域名直接发布到教材中

官方信息与第一手资料

Microsoft Learn — Add a custom domain to Microsoft 365
https://learn.microsoft.com/en-us/microsoft-365/admin/setup/add-domain?view=o365-worldwide

Microsoft Learn — Gather the information you need to create DNS records
https://learn.microsoft.com/en-us/microsoft-365/admin/get-help-with-domains/information-for-dns-records?view=o365-worldwide

ライセンス:本記事のテキスト/コードは特記なき限り CC BY 4.0 です。引用の際は出典URL(本ページ)を明記してください。
利用ポリシー もご参照ください。

コメント

标题和URL已复制