SHD / MC Checker

MC1048624 | (Updated) DNS Provisioning Change



MC1048624 | (Updated) DNS Provisioning Change

Classification planForChange
Last Updated 02/02/2026 21:52:05
Start Time 04/04/2025 23:12:38
End Time 08/31/2026 08:00:00
Action Required By Date 2026-07-01T07:00:00Z
Message Content

Updated February 2, 2026: We have updated the timeline. Thank you for your patience. 

 We’re making some changes to DNS provisioning of A records for all new Accepted Domains provisioned after July 1st, 2026 (previously February 1st). Between early and late July 2026 (previously February), we will gradually switch provisioning of all A records for new Accepted Domains into the new subdomains under mx.microsoft.

We are doing this to reduce the friction of adopting DNSSEC in the long run. DNSSEC is a set of extensions to DNS that provides cryptographic verification of DNS records, preventing DNS spoofing and adversary-in-the-middle attacks to DNS.

[How this will affect your organization:]

After July 1, 2026 (previously February 1), all A records for new Accepted Domains will be provisioned into the new subdomains under mx.microsoft. July 1, 2026 (previously February 1) if not secured with DNSSEC at the domain level (ex. contoso.com), then DNS resolution will work as usual. If an Accepted Domain you add to the EAC after July 1, 2026 (previously February 1) is secured with DNSSEC, then DNSSEC will extend to the mx.microsoft DNS record automatically and you will get the benefits of DNSSEC without having to take any further action. Any issues with DNSSEC can be addressed by disabling DNSSEC for the Accepted Domain (ex. contoso.com) via your DNS provider.

[What you need to do to prepare:]

If you have any automation in place, for example in workflows for Domain Setup, for MX record creation that expects A records for newly provisioned Accepted Domains to be provisioned in mail.protection.outlook.com, this automation needs to be updated by July 1, 2026 (previously February 1) to use List serviceConfigurationRecords Graph API (List serviceConfigurationRecords). Use List serviceConfigurationRecords to retrieve the mailExchange value for your MX record. After July 1, 2026 (previously February 1), List serviceConfigurationRecords Graph API will be the only source of truth for your Accepted Domains’ MX record value. You will not be able to rely on the Accepted Domain’s A record being provisioned in mail.protection.outlook.com after July 1, 2026 (previously February 1).

If you are using automation that expects the record to end with mail.protection.outlook.com, when you add a new Accepted Domain to the Exchange Admin Center after July 1, 2026 (previously February 1), mail flow may not work upon initial configuration and you will have to update your MX record to match what the Exchange Admin Center says for the domain or use the mailExchange value returned by List serviceConfigurationRecords Graph API.

If you expect this change to cause any issues for your organization, please share that feedback.

Machine Translation

2026年2月2日更新:タイムラインを更新しました。ご辛抱いただきありがとうございます。 

 2026年7月1日以降にプロビジョニングされたすべての新規承認ドメイン(以前は2月1日)に対して、AレコードのDNSプロビジョニングに変更を加えています。2026年7月初旬から下旬(以前は2月)にかけて、新しいAcceptedドメインのAレコードのプロビジョニングをmx.microsoftの新しいサブドメインに徐々に切り替えていきます。

これは長期的にDNSSEC導入の摩擦を減らすために行っています。DNSSECはDNSレコードの暗号的検証を提供する一連の拡張機能で、DNSのスプーフィングや中間攻撃を防ぎます。

[これがあなたの組織にどのような影響を与えるか:]

2026年7月1日以降(以前は2月1日)、新しい承認ドメインのAレコードはすべてmx.microsoftの新しいサブドメインにプロビジョニングされます。2026年7月1日(以前は2月1日)にドメインレベルでDNSSECが保護されていなければ(例:contoso.com)、DNS解決は通常通り動作します。2026年7月1日以降(以前は2月1日)以降にEACに追加した承認ドメインがDNSSECで保護されている場合、DNSSECは自動的にmx.microsoftのDNSレコードに拡張され、追加の手続きをすることなくDNSSECの恩恵を受けられます。DNSSECに関する問題は、DNSプロバイダーを通じて承認ドメイン(例:contoso.com)のDNSSECを無効にすることで対処できます。

[準備のためにやるべきこと:]

例えば、ドメイン設定のワークフローやMXレコード作成で、新たにプロビジョニングされた承認ドメインのAレコードが mail.protection.outlook.com でプロビジョニングされることを期待している場合、この自動化は2026年7月1日(以前の2月1日)までにList serviceConfigurationRecords Graph API(List serviceConfigurationRecords)を使用するよう更新する必要があります).List serviceConfigurationRecordsを使って、MXレコードのmailExchange値を取得してください。2026年7月1日以降(以前の2月1日以降)、List serviceConfigurationRecords Graph APIがAcceptedドメインのMXレコード値の唯一の真実の情報源となります。2026年7月1日以降(以前は2月1日以降)、承認ドメインのAレコードが mail.protection.outlook.com でプロビジョニングされているとは限りません。

もしレコードが mail.protection.outlook.com で終わることを想定する自動化を使用している場合、2026年7月1日以降(以前は2月1日)以降に新しいAcceptifiedドメインをExchange管理センターに追加すると、初期設定時にメールフローが動作しなくなる可能性があり、Exchange管理センターのドメインに一致するようにMXレコードを更新するか、List serviceConfigurationRecords Graph APIで返されたmailExchange値を使う必要があります。

もしこの変更が組織に問題を引き起こすと予想される場合は、ぜひそのフィードバックを共有してください。