LETO

Microsoft 365 도메인 연결하기

레토에 등록한 도메인을 Microsoft 365(Exchange Online)에 연결하는 절차입니다. 소유 확인 TXT, MX, autodiscover CNAME, SPF, DKIM CNAME 두 개와 DMARC까지 순서대로 정리했습니다.

작성

Microsoft 365에 도메인을 연결하는 작업은 도메인의 DNS에 레코드를 몇 개 추가하는 일입니다. 소유 확인용 TXT, 메일을 받기 위한 MX, Outlook 자동 설정을 위한 autodiscover CNAME, 그리고 발신 인증용 SPF와 DKIM, DMARC입니다. 값은 모두 Microsoft 365 관리 센터가 도메인 추가 과정에서 알려 주며, 대시보드 도메인 상세의 DNS 및 포워딩 탭에 있는 DNS 레코드 카드에서 그대로 입력하면 됩니다.

도메인이 레토가 아닌 다른 네임서버를 쓰고 있다면 그 서비스의 DNS 화면에서 같은 값을 넣습니다. 네임서버가 어디인지 모르겠다면 네임서버 변경 가이드의 확인 방법을 참고하세요.

시작 전 준비

  • Microsoft 365 테넌트를 만들고 관리 센터(admin.microsoft.com)에 전역 관리자로 들어갈 수 있어야 합니다.
  • 레토 대시보드에서 해당 도메인의 DNS 레코드를 편집할 수 있어야 합니다.
  • 기존에 다른 메일 서비스를 쓰고 있었다면 사용자 계정과 메일함 데이터를 먼저 옮겨 둡니다. MX를 바꾸는 순간부터 새 메일은 Exchange Online으로 들어옵니다.
  • 사내 메일 서버나 예전 그룹웨어를 가리키던 MX, autodiscover 레코드가 남아 있는지 미리 확인해 둡니다.

연결 절차

  1. 관리 센터에서 도메인 소유 확인 TXT 값을 받습니다

    설정 > 도메인에서 도메인을 추가하면 MS= 로 시작하는 문자열을 보여 줍니다. 이 값을 도메인 자체(@)에 TXT 레코드로 넣습니다.

    @   TXT   MS=ms12345678
    

    입력한 뒤 관리 센터에서 확인을 누릅니다. 전파가 덜 됐으면 몇 분 뒤 다시 시도합니다.

  2. MX 레코드를 추가합니다

    도메인 자체(@)에 MX 레코드 하나를 넣고 우선순위는 0(또는 관리 센터가 표시하는 값)으로 둡니다. 값에는 테넌트마다 다른 이름이 들어가므로 반드시 관리 센터 화면의 값을 복사하세요.

    @   MX   0   example-com.mail.protection.outlook.com.
    

    기존 메일 서비스의 MX 레코드는 삭제합니다. 다른 MX가 남아 있으면 메일이 양쪽으로 갈라져 들어갑니다.

  3. autodiscover CNAME을 추가합니다

    Outlook과 모바일 메일 앱이 서버를 자동으로 찾도록 하는 레코드입니다.

    autodiscover   CNAME   autodiscover.outlook.com.
    

    같은 이름에 예전 A 레코드나 다른 CNAME이 있으면 먼저 지웁니다. 한 호스트에 CNAME과 다른 레코드가 같이 있으면 동작이 깨집니다.

  4. SPF 레코드를 추가합니다

    도메인 자체(@)에 TXT 레코드로 넣습니다. 이미 v=spf1 로 시작하는 레코드가 있으면 새로 만들지 말고 그 안에 include를 추가합니다. 한 도메인에 SPF 레코드는 하나만 있어야 합니다.

    @   TXT   v=spf1 include:spf.protection.outlook.com -all
    

    마케팅 발송 도구나 사내 서버에서도 회사 도메인으로 메일을 보낸다면 같은 레코드 안에 include와 ip4를 함께 나열합니다.

  5. DKIM CNAME 두 개를 추가합니다

    Microsoft 365의 DKIM은 TXT가 아니라 CNAME 두 개를 쓰는 것이 특징입니다. 값은 보안 포털(security.microsoft.com)의 이메일 인증 설정 > DKIM 화면에서 도메인을 선택하면 보여 줍니다.

    selector1._domainkey   CNAME   selector1-example-com._domainkey.테넌트이름.onmicrosoft.com.
    selector2._domainkey   CNAME   selector2-example-com._domainkey.테넌트이름.onmicrosoft.com.
    

    두 레코드가 전파된 뒤 같은 화면에서 DKIM 서명을 켜야 실제로 서명이 붙습니다. 선택자가 두 개인 이유는 마이크로소프트가 키를 교체할 때 무중단으로 넘기기 위해서이므로, 둘 다 넣어야 합니다.

  6. DMARC 레코드를 추가합니다

    _dmarc 호스트에 TXT 레코드로 넣습니다. 처음에는 p=none 으로 리포트만 받고, 발신 경로를 모두 확인한 뒤 quarantine, reject 순서로 올립니다. 단계별 기준과 리포트 읽는 법은 SPF, DKIM, DMARC 설정에 정리했습니다.

    _dmarc   TXT   v=DMARC1; p=none; rua=mailto:dmarc@example.com
    
  7. Teams 등 추가 서비스 레코드를 넣습니다

    Teams 통화, Skype for Business, 모바일 기기 관리를 함께 쓴다면 관리 센터가 SRV 레코드와 lyncdiscover, sip, enterpriseregistration, enterpriseenrollment 같은 CNAME을 추가로 안내합니다. 쓰지 않는 서비스의 레코드는 넣지 않아도 됩니다.

  8. 전파를 기다리고 송수신을 확인합니다

    DNS 전파는 TTL에 따라 보통 1시간 안에 끝나지만 최대 48시간까지 걸릴 수 있습니다. 아래 확인 방법대로 점검합니다.

확인 방법

레코드가 올라갔는지 dig 로 확인합니다.

dig +short MX example.com
dig +short TXT example.com
dig +short CNAME autodiscover.example.com
dig +short CNAME selector1._domainkey.example.com
dig +short TXT _dmarc.example.com

관리 센터의 설정 > 도메인 화면에서 해당 도메인의 상태가 정상으로 바뀌었는지 보고, Microsoft Remote Connectivity Analyzer로 Outlook 자동 검색을 테스트하면 autodiscover까지 한 번에 점검됩니다. 마지막으로 외부 메일 계정과 주고받기 테스트를 하고, 받은 메일 원본의 Authentication-Results 헤더에 spf=pass, dkim=pass, dmarc=pass 가 모두 있는지 확인합니다.

DNS 전파
보통 1시간 이내, 최대 48시간
기본 레코드 수
TXT 2~3개, MX 1개, CNAME 3개
DKIM 방식
CNAME 2개 (selector1, selector2)

자주 겪는 문제

  • 소유 확인이 계속 실패합니다. TXT 값을 따옴표까지 복사했거나 호스트 이름에 도메인을 중복해서 넣은 경우(example.com.example.com)가 많습니다. dig +short TXT example.com 결과에 값이 그대로 나오는지 확인하세요.
  • 메일이 안 들어옵니다. 기존 MX가 남아 있거나 관리 센터가 준 값이 아닌 다른 이름을 넣은 경우입니다. dig +short MX example.com 결과에 Exchange Online 이름 하나만 있어야 합니다.
  • Outlook 계정 추가가 실패합니다. autodiscover CNAME이 없거나 예전 서버를 가리키고 있습니다. 같은 이름의 옛 레코드를 지우고 새 CNAME만 남기세요.
  • 보낸 메일이 스팸함에 갑니다. DKIM 서명을 켜지 않았거나 SPF 레코드가 두 개인 경우가 대부분입니다. SPF, DKIM, DMARC 설정의 검증 방법으로 확인합니다.
  • 하이브리드 구성인데 사내 서버 메일이 반송됩니다. 사내 메일 서버의 IP를 SPF에 넣지 않은 경우입니다. 하나의 SPF 레코드 안에 ip4로 추가합니다.

같은 방식으로 다른 메일 서비스를 연결하려면 구글 워크스페이스 도메인 연결을, 웹사이트나 다른 SaaS를 도메인에 붙이려면 외부 서비스에 도메인 연결하기를 참고하세요.

자주 묻는 질문

메일만 쓴다면 소유 확인 TXT 1개, MX 1개, autodiscover CNAME 1개, SPF TXT 1개가 기본이고 DKIM CNAME 2개와 DMARC TXT 1개를 더하는 것을 권장합니다. Teams 통화나 모바일 기기 관리를 함께 쓰면 관리 센터가 SRV와 CNAME을 몇 개 더 안내합니다. 소유 확인 TXT는 연결이 끝난 뒤에도 지우지 마세요.

MX 값에는 테넌트마다 다른 도메인 이름이 들어가므로 반드시 관리 센터가 표시하는 값을 복사해야 합니다. SPF의 include 값은 공통이지만, 다른 발송 도구를 함께 쓴다면 하나의 SPF 레코드 안에 include를 나열해야 합니다.

Outlook과 모바일 메일 앱이 서버 주소를 자동으로 찾을 때 쓰는 레코드입니다. 없으면 계정 추가 화면에서 서버 정보를 수동으로 넣어야 하거나 프로필 생성이 실패합니다. 기존 사내 메일 서버를 가리키던 autodiscover 레코드가 남아 있으면 반드시 지우고 새 값으로 바꿉니다.

전파가 끝나지 않았거나 selector1, selector2 중 하나가 빠진 경우입니다. 두 레코드 모두 dig로 조회해 관리 화면의 값과 같은지 확인하세요. CNAME이 정상 응답한 뒤에 보안 포털에서 DKIM 서명을 켜야 실제 서명이 붙기 시작합니다.

MX를 바꾸기 전에 Microsoft 365에 사용자 계정을 모두 만들고 기존 메일함 데이터를 먼저 가져옵니다. MX를 바꾸는 순간부터 새 메일이 Exchange Online으로 들어오며, 전파 중에는 양쪽으로 나뉘어 들어올 수 있으므로 1~2일은 기존 메일함도 함께 확인하세요.

관련 가이드