Envio a partir de um alias no Exchange Online: cada domínio aceite passa a ser um domínio de envio
Por CaptainDNS
Publicado em 11 de outubro de 2026
Atualizado em 11 de outubro de 2026

Até agora, um alias do Exchange Online só servia para receber, como lembra o anúncio da Microsoft de 7 de outubro de 2026: "Previously, aliases could only receive mail, and all outgoing messages used the primary SMTP address of the mailbox." O envio a partir de um alias passa a disponibilidade geral: domínios que nunca enviaram uma mensagem podem agora aparecer no From: das mensagens que a sua organização envia.
- O Exchange Online permite enviar a partir de qualquer alias (endereço proxy) de uma caixa de correio. A definição aplica-se a todo o tenant e pode demorar até 60 minutos a produzir efeito.
- Cada domínio aceite que tenha aliases pode então aparecer no
From:: verifique SPF, DKIM e DMARC antes de ativar, ou feche o envio nesse domínio (Receive Only,SendingFromDomainDisabled). - Reveja as regras de fluxo de correio, de registo no diário e de higiene. No Message Trace, pesquise pelo alias.
Verifique o DMARC de cada domínio de alias
O que a Microsoft muda: enviar a partir de um endereço proxy
O anúncio da equipa do Exchange indica que a funcionalidade permite aos utilizadores "to send emails from any alias (proxy address) associated with their mailbox, not just their primary SMTP address". Uma caixa julie@contoso.com que também tenha julie@contoso.pt e julie@marca-antiga.com pode escrever a partir de cada um destes endereços.
As respostas seguem a mesma lógica: "Replies automatically use the alias the message was sent to". Uma mensagem recebida em julie@contoso.pt é respondida a partir desse endereço, sem que o utilizador escolha nada. É por aí que começa a sair correio por domínios que ninguém preparou.
Em pré-visualização pública desde janeiro de 2022, a funcionalidade passa a disponibilidade geral com este anúncio.
Só abrange caixas de correio do Exchange Online. Num ambiente híbrido, uma mensagem enviada a partir do ambiente local para o Exchange Online leva o endereço de encaminhamento do utilizador no domínio onmicrosoft.com do tenant (exemplo da Microsoft: mail.contoso.onmicrosoft.com). Com o envio a partir de alias ativado, o Exchange Online mantém esse endereço em vez de o substituir pelo endereço principal. Uma resposta automática de ausência pode então sair a partir do endereço de encaminhamento. Para que as respostas automáticas deixem de usar esse endereço, a Microsoft remete para um pedido de alteração (DCR) junto da equipa do Outlook. Numa caixa de correio partilhada, o envio a partir de um alias só funciona no Outlook na Web (OWA), com "Open another mailbox", e não no cliente Outlook.
Ativar: uma única definição para todo o tenant
A ativação faz-se no PowerShell do Exchange Online:
Set-OrganizationConfig -SendFromAliasEnabled $True
A definição também existe no centro de administração do Exchange (EAC): Settings > Mail Flow, opção "Sending from Aliases". A Microsoft avisa: "It might take up to 60 minutes for this change to take effect in your tenant."
Depois de definida como $True, todos os aliases do tenant podem servir de endereço de envio, seja qual for o seu domínio. A alavanca que a Microsoft documenta consiste em fechar o envio num domínio inteiro (ver mais abaixo). Para restrições mais finas, por exemplo sobre um alias ou um utilizador, o anúncio remete para as regras de fluxo de correio ou para uma política interna que os utilizadores devem seguir.
Cada domínio com aliases torna-se um domínio de envio
Faça o inventário dos domínios aceites do tenant: antigo nome de marca, empresa adquirida, variantes por país, domínios defensivos contra o typosquatting. Recebem correio há anos, sem que ninguém se tenha perguntado se podiam enviar. Agora podem.
O domínio do alias passa a ser o do From: visível (5322.From), sobre o qual os destinatários avaliam o DMARC. A documentação DMARC da Microsoft é clara: o DMARC passa se o SPF ou o DKIM tiver sucesso e estiver alinhado com esse domínio, e uma assinatura DKIM só fica alinhada se usar o domínio personalizado.
Para cada domínio em causa, três verificações:
| Verificação | O que deve ver | Caso contrário |
|---|---|---|
| DKIM | Assinatura ativada para este domínio no Exchange Online | A assinatura não tem o nome do domínio e não pode ficar alinhada |
| SPF | Um SPF publicado que autorize o Exchange Online (include:spf.protection.outlook.com) | O domínio não autoriza os servidores que enviam em seu nome |
| DMARC | Um registo _dmarc publicado, com um endereço rua para os relatórios | Nenhuma política a aplicar, nenhum relatório para ver o que sai |
Primeiro o DKIM: uma assinatura feita com o domínio do alias é o caminho fiável para o alinhamento DMARC. O SPF só fica alinhado se o endereço de envelope (5321.MailFrom) tiver esse mesmo domínio; verifique-o numa mensagem de teste enviada a partir do alias, no campo smtp.mailfrom do cabeçalho recebido.
Para ativar o DKIM num domínio de alias, siga o nosso guia DKIM no Office 365 e Google Workspace e depois confirme com a pesquisa de seletores DKIM que há seletores a responder nesse domínio.
Sem assinatura nem SPF alinhados, o DMARC falha; se o domínio publicar p=quarantine ou p=reject, o destinatário pode pôr a mensagem em quarentena ou rejeitá-la. Num destinatário Microsoft 365, a falha também se lê no veredito composto (ver compauth=fail no Microsoft 365). O caso mais traiçoeiro: um domínio defensivo já em p=reject, sem DKIM nem um SPF que autorize o Exchange Online. Bem protegido contra a usurpação, vai fazer falhar o DMARC nas mensagens legítimas dos seus utilizadores, que poderão ser rejeitadas.

Fechar o envio nos domínios que não estão prontos
Para um domínio que deve receber sem nunca enviar, a Microsoft propõe defini-lo como "Receive Only" com o parâmetro SendingFromDomainDisabled do Set-AcceptedDomain. Segundo a documentação deste cmdlet, este parâmetro com o valor $true impede o envio de email a partir dos endereços do domínio; a receção depende de um parâmetro distinto, SendingToDomainDisabled, que este comando não altera:
Set-AcceptedDomain -Identity marca-antiga.com -SendingFromDomainDisabled $true
Faça-o antes de ativar SendFromAliasEnabled, para cada domínio cujo SPF, DKIM e DMARC não estejam prontos: o domínio mantém os seus aliases e a sua receção, que depende de SendingToDomainDisabled, mas deixa de poder servir de endereço de envio. Por defeito, é o que convém aos domínios defensivos e às marcas abandonadas.
Depois da ativação: regras, Message Trace e relatórios DMARC
A Microsoft avisa: "Rules set up that do not account for aliases such as journaling or routing rules, may not work as expected." O anúncio refere a higiene, o registo no diário e as regras de fluxo de correio. Uma regra de transporte que acrescenta um aviso legal às mensagens de julie@contoso.com pode ignorar as de julie@contoso.pt: reveja cada regra que filtra pelo remetente.
No Message Trace, segundo a Microsoft, uma pesquisa pelo endereço principal não devolve as mensagens enviadas a partir de um alias: pesquise pelo alias. Avise o suporte de primeira linha antes que um pedido "a minha mensagem nunca saiu" ande às voltas.
Nas primeiras semanas, acompanhe os relatórios DMARC agregados de cada domínio aberto: que fontes enviam com ele, e o DKIM está alinhado? A monitorização DMARC do CaptainDNS centraliza-os. Para uma verificação pontual, envie uma mensagem de teste para uma caixa externa e cole o cabeçalho recebido no analisador de cabeçalhos de email: procure dkim=pass com header.d no domínio do alias.
Os passos, por ordem:
- Listar os domínios aceites que têm aliases; para cada um, decidir se o envio fica aberto ou fechado.
- Domínios fechados:
SendingFromDomainDisabledcom$true. - Domínios abertos: ativar o DKIM e depois verificar SPF e DMARC com o verificador DMARC.
- Ativar
SendFromAliasEnabled, esperar até 60 minutos, testar cada domínio. - Rever as regras de fluxo e avisar o suporte sobre o Message Trace.
FAQ
O envio a partir de um alias funciona com uma caixa de correio partilhada?
Sim, mas só no Outlook na Web (OWA), ao abrir a caixa partilhada com "Open another mailbox". O cliente Outlook não o permite para caixas partilhadas.
É preciso ativar o DKIM separadamente para cada domínio de alias?
Sim. Sem DKIM ativado para o domínio do alias, a assinatura não tem o domínio do From: e não pode ficar alinhada para o DMARC.
Como bloquear o envio a partir de um domínio aceite sem cortar a receção?
A Microsoft propõe defini-lo como "Receive Only": Set-AcceptedDomain -Identity <domínio> -SendingFromDomainDisabled $true. Segundo a documentação do Set-AcceptedDomain, este parâmetro impede o envio de email a partir dos endereços do domínio; a receção depende de um parâmetro distinto, SendingToDomainDisabled, e o domínio continua a receber nos seus aliases.
Guias relacionados
- Encaminhamento de email mal configurado: o alerta da Microsoft sobre o spoofing interno
- Fim do Basic Auth SMTP no Microsoft Exchange Online
Fontes
- Microsoft Exchange Team Blog: Sending From Email Aliases - General Availability (7 de outubro de 2026)
- Microsoft Exchange Team Blog: Sending From Email Aliases - Public Preview (25 de janeiro de 2022)
- Microsoft Learn: documentação DMARC para o Microsoft 365
- Microsoft Learn: Set-AcceptedDomain
- Microsoft Learn: Set up SPF to identify valid email sources for your Microsoft 365 domain


