Vai al contenuto principale

Inviare da un alias in Exchange Online: ogni dominio accettato diventa un dominio di invio

Di CaptainDNS
Pubblicato il 11 ottobre 2026

Aggiornato il 11 ottobre 2026

Schema di una casella Exchange Online con un indirizzo principale e due alias su altri domini, con un messaggio in uscita da uno degli alias

Finora un alias di Exchange Online serviva solo a ricevere, come ricorda l'annuncio di Microsoft del 7 ottobre 2026: "Previously, aliases could only receive mail, and all outgoing messages used the primary SMTP address of the mailbox." L'invio da un alias passa alla disponibilità generale: domini che non hanno mai inviato un messaggio possono ora comparire nel From: della tua posta in uscita.

TL;DR
  • Exchange Online consente di inviare da qualsiasi alias (indirizzo proxy) di una casella. L'impostazione vale per tutto il tenant e può richiedere fino a 60 minuti per entrare in vigore.
  • Ogni dominio accettato che ha degli alias può quindi comparire nel From:: verifica SPF, DKIM e DMARC prima di attivarla, oppure chiudi l'invio su quel dominio (Receive Only, SendingFromDomainDisabled).
  • Rivedi le regole del flusso di posta, di inserimento nel journal e di igiene. In Message Trace, cerca per alias.

Controlla il DMARC di ogni dominio alias

Cosa cambia Microsoft: inviare da un indirizzo proxy

L'annuncio del team Exchange precisa che la funzione permette agli utenti "to send emails from any alias (proxy address) associated with their mailbox, not just their primary SMTP address". Una casella julie@contoso.com che ha anche julie@contoso.it e julie@vecchio-marchio.com può scrivere da ciascuno di questi indirizzi.

Le risposte seguono la stessa logica: "Replies automatically use the alias the message was sent to". A un messaggio ricevuto su julie@contoso.it si risponde da quello stesso indirizzo, senza che l'utente scelga nulla. È così che la posta comincia a uscire da domini che nessuno ha preparato.

In anteprima pubblica da gennaio 2022, la funzione passa alla disponibilità generale con questo annuncio.

Riguarda solo le caselle Exchange Online. In un ambiente ibrido, un messaggio inviato dall'ambiente locale verso Exchange Online porta l'indirizzo di routing dell'utente sul dominio onmicrosoft.com del tenant (esempio di Microsoft: mail.contoso.onmicrosoft.com). Con l'invio da alias attivato, Exchange Online conserva questo indirizzo invece di sostituirlo con l'indirizzo principale. Una risposta automatica di assenza può quindi partire dall'indirizzo di routing. Perché le risposte automatiche non usino più questo indirizzo, Microsoft rimanda a una richiesta di modifica (DCR) al team di Outlook. Per una casella condivisa, l'invio da un alias funziona solo in Outlook sul web (OWA), con "Open another mailbox", e non nel client Outlook.

Attivare: una sola impostazione per tutto il tenant

L'attivazione si fa in PowerShell di Exchange Online:

Set-OrganizationConfig -SendFromAliasEnabled $True

L'impostazione esiste anche nell'interfaccia di amministrazione di Exchange (EAC): Settings > Mail Flow, opzione "Sending from Aliases". Microsoft avverte: "It might take up to 60 minutes for this change to take effect in your tenant."

Una volta impostata su $True, tutti gli alias del tenant possono fare da indirizzo di invio, qualunque sia il loro dominio. La leva documentata da Microsoft consiste nel chiudere l'invio su un intero dominio (vedi più avanti). Per restrizioni più mirate, per esempio su un alias o un utente, l'annuncio rimanda alle regole del flusso di posta o a una policy interna che gli utenti devono seguire.

Ogni dominio che ha degli alias diventa un dominio di invio

Fai l'inventario dei domini accettati del tenant: vecchio nome del marchio, società acquisita, varianti per paese, domini difensivi contro il typosquatting. Ricevono posta da anni, senza che nessuno si sia chiesto se potessero anche inviarne. Ora possono.

Il dominio dell'alias diventa quello del From: visibile (5322.From), su cui i destinatari valutano DMARC. La documentazione DMARC di Microsoft lo dice chiaramente: DMARC passa se SPF o DKIM riesce e si allinea con questo dominio, e una firma DKIM si allinea solo se usa il dominio personalizzato.

Per ogni dominio interessato, tre controlli:

ControlloCosa devi vedereAltrimenti
DKIMFirma attivata per questo dominio in Exchange OnlineLa firma non porta il nome del dominio e non può allinearsi
SPFUn SPF pubblicato che autorizza Exchange Online (include:spf.protection.outlook.com)Il dominio non autorizza i server che inviano per suo conto
DMARCUn record _dmarc pubblicato, con un indirizzo rua per i reportNessuna policy da applicare, nessun report per vedere cosa esce

Prima DKIM: una firma fatta con il dominio dell'alias è la strada affidabile verso l'allineamento DMARC. SPF si allinea solo se l'indirizzo della busta (5321.MailFrom) porta lo stesso dominio; verificalo su un messaggio di prova inviato dall'alias, nel campo smtp.mailfrom dell'header ricevuto.

Per attivare DKIM su un dominio alias, segui la nostra guida DKIM su Office 365 e Google Workspace, poi verifica con la ricerca selettori DKIM che su quel dominio rispondano dei selettori.

Senza firma né SPF allineati, DMARC fallisce; se il dominio pubblica p=quarantine o p=reject, il destinatario può mettere il messaggio in quarantena o rifiutarlo. Presso un destinatario Microsoft 365, il fallimento si legge anche nel verdetto composito (vedi compauth=fail su Microsoft 365). Il caso più insidioso: un dominio difensivo già in p=reject, senza DKIM né un SPF che autorizzi Exchange Online. Ben protetto contro lo spoofing, farà fallire DMARC ai messaggi legittimi dei tuoi utenti, che potranno essere rifiutati.

Prima e dopo l'attivazione dell'invio da un alias: i domini accettati che ricevevano soltanto possono anche inviare, ognuno con i propri controlli SPF, DKIM e DMARC, tranne il dominio impostato su Receive Only

Chiudere l'invio sui domini non pronti

Per un dominio che deve ricevere senza mai inviare, Microsoft propone di impostarlo su "Receive Only" con il parametro SendingFromDomainDisabled di Set-AcceptedDomain. Secondo la documentazione di questo cmdlet, il parametro impostato su $true impedisce l'invio di email dagli indirizzi del dominio; la ricezione dipende da un parametro distinto, SendingToDomainDisabled, che questo comando non modifica:

Set-AcceptedDomain -Identity vecchio-marchio.com -SendingFromDomainDisabled $true

Fallo prima di attivare SendFromAliasEnabled, per ogni dominio il cui SPF, DKIM e DMARC non sono pronti: il dominio conserva i suoi alias e la sua ricezione, che dipende da SendingToDomainDisabled, ma non può più fare da indirizzo di invio. È l'impostazione predefinita giusta per i domini difensivi e i marchi dismessi.

Dopo l'attivazione: regole, Message Trace e report DMARC

Microsoft avverte: "Rules set up that do not account for aliases such as journaling or routing rules, may not work as expected." L'annuncio cita l'igiene, l'inserimento nel journal e le regole del flusso di posta. Una regola di trasporto che aggiunge una nota legale ai messaggi di julie@contoso.com rischia di ignorare quelli di julie@contoso.it: rileggi ogni regola che filtra sul mittente.

In Message Trace, secondo Microsoft, una ricerca sull'indirizzo principale non restituisce i messaggi inviati da un alias: cerca sull'alias. Avvisa il supporto di primo livello prima che un ticket "il mio messaggio non è mai partito" giri a vuoto.

Nelle prime settimane, segui i report DMARC aggregati di ogni dominio aperto: quali sorgenti inviano con esso, e DKIM si allinea? La sorveglianza DMARC di CaptainDNS li centralizza. Per un controllo puntuale, invia un messaggio di prova a una casella esterna e incolla l'header ricevuto nell'analizzatore di header email: cerca dkim=pass con header.d sul dominio dell'alias.

I passaggi, in ordine:

  1. Elencare i domini accettati che hanno degli alias; per ciascuno, decidere se aprire o chiudere l'invio.
  2. Domini chiusi: SendingFromDomainDisabled su $true.
  3. Domini aperti: attivare DKIM, poi verificare SPF e DMARC con il verificatore DMARC.
  4. Attivare SendFromAliasEnabled, attendere fino a 60 minuti, testare ogni dominio.
  5. Rivedere le regole del flusso di posta e avvisare il supporto per Message Trace.

FAQ

L'invio da un alias funziona con una casella condivisa?

Sì, ma solo in Outlook sul web (OWA), aprendo la casella condivisa con "Open another mailbox". Il client Outlook non lo consente per le caselle condivise.

Bisogna attivare DKIM separatamente per ogni dominio alias?

Sì. Senza DKIM attivato per il dominio dell'alias, la firma non porta il dominio del From: e non può allinearsi per DMARC.

Come bloccare l'invio da un dominio accettato senza interrompere la ricezione?

Microsoft propone di impostarlo su "Receive Only": Set-AcceptedDomain -Identity <dominio> -SendingFromDomainDisabled $true. Secondo la documentazione di Set-AcceptedDomain, questo parametro impedisce l'invio di email dagli indirizzi del dominio; la ricezione dipende da un parametro distinto, SendingToDomainDisabled, e il dominio continua a ricevere sui suoi alias.

Guide correlate

Fonti

Articoli simili