关于本文
本文是基于 2026-09-06 的 Microsoft Learn 文档进行确认和整理的。验证状态:📘 已确认官方规范・未直接使用实际租户值
文章中不会发布 Microsoft 365 实际的验证 TXT 值或正在使用的域,将使用虚拟表示进行说明。
在 Microsoft 365 中添加自定义域时,为了确认操作者是否为该域的管理者,系统通常会要求在 DNS 中添加一条 TXT 记录。微软会通过确认指定的数值是否已在该域的 DNS 中公开,来作为证明拥有该域管理权限的依据。
为什么可以通过 TXT 记录进行验证
能够更改 DNS 记录的人,必然是拥有该域 DNS 管理权限的人。
Microsoft 365 会在设置过程中提供一个唯一的验证值。根据当前的 Microsoft Learn,用于手动验证的值通常采用以下格式:
MS=msXXXXXXXX
由于实际的值因租户和设置的不同而异,因此不要在文章或日志中留下真实的值,而应使用 Microsoft 365 管理中心中显示的值。
sequenceDiagram
participant A as Microsoft 365 管理者
participant M as Microsoft 365
participant D as DNS provider
participant N as Authoritative DNS
A->>M: 独自ドメインを追加
M-->>A: 確認用TXT値を提示
A->>D: TXTレコードを登録
D->>N: DNSへ反映
A->>M: 確認を実行
M->>N: TXTレコードを問い合わせ
N-->>M: 指定値を返す
M-->>A: ドメイン確認完了
重点在于,并不是“TXT 记录类型本身具备身份验证功能”,而是微软通过验证“是否能够将指定的数值公开到目标域的 DNS 中”来完成确认的。
使用 Domain Connect 时可能会实现自动化
在 Microsoft 365 当前的步骤中,如果使用的是兼容的注册商/DNS 提供商,可以通过 Domain Connect 自动完成设置。
在手动模式下,你需要自行在 DNS 主机端添加 TXT 记录。屏幕上显示的操作步骤才是针对你当前合同和 DNS 提供商的正版标准指导。
在 DNS 中注册后可能无法立即看到
DNS 会经过多个服务器和缓存进行解析。刚修改完后,并不意味着所有查询源都能立即查看到相同的值。
flowchart LR
A[DNS管理画面で変更] --> B[Authoritative DNS]
B --> C[Resolver / Cache]
C --> D[Microsoft 365から確認]
B --> E[手元のDNS問い合わせ]
Microsoft Learn 指出,添加 TXT 后进行验证可能需要一些时间,并且根据 DNS 主机不同,可能还需要更多时间。
从自己的电脑确认 TXT 记录
如果在 Windows 上,可以使用 Resolve-DnsName。
Resolve-DnsName -Name '<your-domain.example>' -Type TXT
也可以使用 nslookup 进行确认。
nslookup -type=TXT <your-domain.example>
这里需要注意的是,切勿将 Microsoft 365 界面上显示的真实验证值随意贴到博客、聊天记录或截图中。
TXT 验证与邮件相关的 DNS 设置是不同的
在完成域所有权验证后,如果打算使用 Exchange Online 等服务,则需要配置 MX、用于 SPF 的 TXT、CNAME 等其他 DNS 记录。
flowchart TB
A[ドメイン所有確認] --> B[確認用TXT等]
A --> C[サービス利用設定]
C --> D[MX]
C --> E[SPF TXT]
C --> F[その他CNAME等]
“有 TXT 记录并不代表邮件设置也已完成”。我们需要将验证用的记录和用于运行实际服务的 DNS 记录分开看待。
验证用的 TXT 需要保留到什么时候
根据 Microsoft Learn 当前获取 DNS 信息的步骤,在验证完域之后,可以删除验证用的 TXT 或 MX 记录。
但是,绝对不能删除诸如 SPF 等服务运营所需的 TXT 记录。即使名称都是 TXT 格式,其用途也各不相同,因此在删除之前务必确认其值和作用。
排查故障时的检查顺序
flowchart TB
A[Microsoft 365で確認失敗] --> B[入力したdomainを確認]
B --> C[DNS providerの登録値を確認]
C --> D[TXTを外部から問い合わせ]
D --> E{指定値が見える?}
E -->|No| F[反映先・TTL・DNS権威を確認]
E -->|Yes| G[Microsoft 365側で再確認]
与其在 DNS 数值尚未生效的状态下反复点击 Microsoft 365 端的“验证”,不如先排查 DNS 是否已成功公开,这样更容易追踪原因。
总结
TXT 验证是利用“能够修改 DNS”这一条件来进行的域管理权限确认
将 Microsoft 365 提供的唯一值注册到 DNS 中
由于 DNS 反映存在时间差,通过外部工具确认 TXT 记录将有助于故障排查
用于域验证的 TXT 与 MX/SPF 等用于服务运营的记录是不同的
切勿将实际的验证值或组织域名直接发布到教材中
官方信息与第一手资料
Microsoft Learn — Add a custom domain to Microsoft 365
https://learn.microsoft.com/en-us/microsoft-365/admin/setup/add-domain?view=o365-worldwide
Microsoft Learn — Gather the information you need to create DNS records
https://learn.microsoft.com/en-us/microsoft-365/admin/get-help-with-domains/information-for-dns-records?view=o365-worldwide


コメント