Unternehmen moechte Custom-Domain-Login? Custom Domain hinzufuegen

Veröffentlicht am:

Benutzer sollen sich mit der echten E-Mail-Domain der Organisation anmelden, nicht mit der Standarddomain onmicrosoft.com.

Fuege die DNS-Domain der Organisation zu Microsoft Entra ID hinzu, bestaetige den Besitz mit einem DNS-Eintrag und verwende die verifizierte Domain anschliessend fuer Anmeldenamen.

Umfang verstehen

Jeder Microsoft-Entra-Tenant hat eine initiale Domain wie:

cloudtrips.onmicrosoft.com

Diese initiale Domain kannst du nicht loeschen oder umbenennen.

Du kannst eine Custom Domain hinzufuegen, zum Beispiel:

cloudtrips.dev

Nach der Verifizierung koennen Benutzer Anmeldenamen wie diesen haben:

alex@cloudtrips.dev

Das Hinzufuegen einer Custom Domain verschiebt kein DNS-Hosting, erstellt keine Mail-Eintraege, konfiguriert kein Exchange Online und aendert keine Authentifizierungssicherheit. Es bestaetigt nur, dass der Tenant den DNS-Namen besitzt und Microsoft Entra ID ihn fuer Identitaeten verwenden darf.

Voraussetzungen

Du benoetigst:

  • Zugriff auf den Microsoft-Entra-Tenant
  • die Rolle Domain Name Administrator oder eine hoehere Rolle, die Domains verwalten darf
  • Zugriff auf die oeffentliche DNS-Zone beim Domain-Registrar oder DNS-Provider
  • den exakten Domainnamen, den du hinzufuegen moechtest

Verwende eine Domain, die der Organisation gehoert. Verwende keine Domain, die bereits in einem anderen Microsoft-Entra-Tenant verifiziert ist.

Domain Names oeffnen

Oeffne im Microsoft Entra Admin Center:

Entra ID
> Domain names

Waehle Add custom domain.

Microsoft Entra Domain names Seite mit sichtbarer Aktion Add custom domain

Domain hinzufuegen

Gib den vollstaendigen Domainnamen inklusive Top-Level-Domain ein.

Beispiel:

cloudtrips.dev

Waehle Add domain.

Add custom domain Seite mit eingetragenem Custom-Domain-Namen

Microsoft Entra erstellt die Domain im Status nicht verifiziert und zeigt den DNS-Eintrag an, der hinzugefuegt werden muss.

Verifizierungseintrag kopieren

Kopiere auf der neuen Domainseite den TXT-Verifizierungseintrag.

Er enthaelt normalerweise:

Type: TXT
Name or host: @
Value: MS=ms...
TTL: 3600 seconds

Verwende TXT, ausser dein DNS-Provider kann keine TXT-Eintraege erstellen. Microsoft Entra kann auch eine MX-Option anzeigen, aber TXT ist fuer die Besitzverifizierung die sauberere Wahl.

Custom-Domain-Verifizierungsseite mit TXT-Record-Wert

DNS-Eintrag hinzufuegen

Oeffne den DNS-Provider der Domain und erstelle den TXT-Eintrag exakt so, wie Microsoft Entra ihn anzeigt.

Typische Zuordnung der DNS-Felder:

Microsoft-Entra-Feld DNS-Provider-Feld
Type TXT
Name or host @ oder leer, je nach Provider
Value or destination MS=ms...
TTL 3600 oder 1 hour

Speichere den Eintrag.

DNS-Provider-Seite mit hinzugefuegtem Microsoft-Entra-TXT-Verifizierungseintrag

Domain verifizieren

Kehre zurueck zu:

Entra ID
> Domain names
> deine Custom Domain

Waehle Verify.

Wenn die Verifizierung fehlschlaegt, warte und versuche es erneut. DNS-Propagation kann schnell sein, je nach DNS-Provider aber auch laenger dauern.

Pruefe:

  • der TXT-Wert stimmt exakt ueberein
  • der Eintrag wurde in der richtigen oeffentlichen DNS-Zone erstellt
  • das Host- oder Name-Feld passt zum Provider
  • die Domain ist nicht bereits in einem anderen Tenant verifiziert

Domain fuer einen Testbenutzer verwenden

Wenn die Domain als Verified angezeigt wird, erstelle oder aktualisiere einen Testbenutzer mit der neuen Domain.

Beispiel:

dmitri@cloudtrips.dev

Verwende fuer die Demo nur einen Testbenutzer. Du musst keine Produktionsbenutzer umbenennen.

Benutzerprofil mit User Principal Name der verifizierten Custom Domain

Anmeldung testen

Oeffne ein privates Browserfenster und starte die Anmeldung bei Microsoft 365 oder einer durch Entra geschuetzten Anwendung.

Gib den neuen Anmeldenamen des Testbenutzers ein:

dmitri@cloudtrips.dev

Pruefe, ob Microsoft Entra die Domain akzeptiert und zur richtigen Tenant-Anmeldeoberflaeche weitergeht.

Microsoft-Anmeldeseite akzeptiert den Testbenutzer mit Custom Domain

Optional: Domain als Primary festlegen

Wenn dies die Haupt-Anmeldedomain der Organisation ist, kehre zurueck zu:

Entra ID
> Domain names

Waehle die verifizierte Domain und dann Make primary.

Mache das erst, wenn die Domain verifiziert ist und Identity-, Mail- und Application-Verantwortliche bereit fuer die Aenderung sind.

Verifizierte Custom Domain als Primary Domain ausgewaehlt

Enterprise-Hinweis

  • Aenderung mit DNS-, Identity-, Messaging- und Application-Verantwortlichen abstimmen
  • Domain verifizieren, bevor sie vielen Benutzern zugewiesen wird
  • die onmicrosoft.com Domain behalten, weil Microsoft Entra sie benoetigt
  • keine DNS-Eintraege loeschen, die weiterhin fuer Microsoft-365-Dienste gebraucht werden
  • vor der Demo pruefen, ob die Domain bereits in einem anderen Tenant verwendet wird
  • fuer Screenshots einen Testbenutzer verwenden
  • echte Benutzernamen, Tenant IDs oder DNS-Provider-Kontodetails nicht in oeffentlichen Screenshots zeigen

Eine Custom Domain macht Anmeldenamen wiedererkennbar. Der Sicherheitswert entsteht durch korrekte Besitzverifizierung und kontrollierten Rollout, nicht allein durch den Domainnamen.