Yrityssähköposti omalla domainilla: seitsemän vaiheen opas pk-yrittäjälle
Näin luot yrityssähköpostin omalle domainille: domain, postilaatikot, MX, SPF, DKIM ja DMARC vaihe vaiheelta. Aliakset, MFA ja yleisimpien virheiden korjaukset mukana.
Asiakas soitti viime kuussa Rovaniemeltä. Hän oli pyörittänyt yritystään kahdeksan kuukautta ja käytti edelleen yksityistä Gmail-osoitettaan tarjouspyyntöihin. Hän halusi vaihtaa @yritys.fi-osoitteeseen mutta oletti prosessin vaativan IT-konsultin ja viikon. Avasin hänelle näytön ja kävimme koko ketjun läpi yhdessä. Kokonaisaika ensimmäisestä klikistä toimivaan postilaatikkoon — SPF, DKIM ja DMARC mukaan luettuna — oli 34 minuuttia.
Tämä opas käy läpi saman seitsemän vaiheen ketjun. Tarvitset luottokortin, kannettavan tietokoneen ja päätöksen yrityksesi domainista. Isoin muuttuja on DNS:n propagoitumisnopeus, johon et itse voi vaikuttaa — se kestää tyypillisesti 10–60 minuuttia.
1. Hanki domain
Jos sinulla ei vielä ole domainia, aloita sieltä. Domain on yrityssähköpostin perusta: ilman yritys.fi-verkkotunnusta ei ole sinä@yritys.fi-osoitetta.
.fi on Traficomin valvoma rekisteri. Sen mainepisteet ovat korkeammat kuin geneeristen .com- tai .net-päätteiden, ja huijarit eivät pääse rekisteröimään .fi-osoitteita yhtä helposti. Tämä antaa lähettämillesi viesteille paremman sijoituksen vastaanottavien palvelimien arvioinnissa.
Verkkotunnus rekisteröidään Traficom-listatulta rekisteröijältä. Suomalaisia vaihtoehtoja on useita, esimerkiksi Domainkeskus ja Loopia. .fi-domainit maksavat tyypillisesti 12–25 euroa vuodessa. Rekisteröi domain aina omiin nimiisi — älä anna webhotellin tai IT-kumppanin rekisteröidä sitä omaan nimiinsä, koska menetät hallinnan jos yhteistyö päättyy ja kaikki sähköpostiosoitteet katoavat sen mukana.
Vältä lyhenteitä jotka eivät vastaa kaupparekisteritietojasi, koska asiakas joutuu kirjoittamaan osoitteen muistista. Jos yrityksesi nimi on Timon Rakennus Oy, kokeile timonrakennus.fi tai timorakennus.fi. Älä lykkää varausta — olen nähnyt tapauksia joissa pk-yrittäjä huomasi puolen vuoden päästä jonkun rekisteröineen hänen yrityksensä nimen ja vaatineen siitä neljänumeroista summaa.
Käytännön neuvoja domainin valintaan on kirjoitettu erikseen artikkelissa Mikä on domain ja miksi pk-yrittäjä tarvitsee sen.
2. Valitse sähköpostipalvelu
Yrityssähköpostia voi isännöidä kolmella eri tavalla. Jokaisella on oma hintatasonsa ja kompromissinsa.
Google Workspace on tuttu Gmail-käyttöliittymä yritystunnuksilla — 5,75 €/käyttäjä/kk, hyvä mobiililaitteissa. Palvelimet sijaitsevat osin Yhdysvalloissa, mikä edellyttää lisädokumentaatiota tietosuojaselosteeseen GDPR:n näkökulmasta.
Microsoft 365 Business Basic sopii erityisesti yrityksille, jotka käyttävät jo Wordia, Exceliä tai Teamsia — noin 5,60 €/käyttäjä/kk. Myös tässä palvelimet ovat pohjoisamerikkalaisessa konesalissa.
Kotimainen sähköpostipalvelu webhotellin yhteydessä pitää datan Suomessa tai EU:ssa, yksinkertaistaa GDPR-kirjanpidon ja tuki toimii suomeksi. Resahostin paketeissa (Basic 49 €/kk, Pro 80 €/kk, Premium 129 €/kk) sähköposti sisältyy kokonaisuuteen ja MX-, SPF-, DKIM-tietueet asetetaan käyttöönoton yhteydessä. Yksinyrittäjälle, jolla ei ole tarvetta Office-paketille, tämä on usein kustannustehokkain polku.
Tarkempi palveluvertailu löytyy artikkelista Sähköposti yritykselle: Google Workspace, 365 vai kotimainen. Jos hinnoittelu kiinnostaa ennen päätöstä, katso myös Sähköposti omalla domainilla: mitä se maksaa.
3. Luo postilaatikot ja aliakset
Kun palvelu on valittu ja tilaus tehty, luot postilaatikot palveluntarjoajan hallintapaneelissa. Pienelle yritykselle tyypillinen kokoonpano on henkilökohtaiset osoitteet tiimiläisille sekä jaetut aliakset:
[email protected]— toimitusjohtaja[email protected]— henkilökohtainen postilaatikko asiakaspalvelulle[email protected]— yleinen yhteydenotto, alias joka ohjaa Marialle[email protected]— myyntitiedustelut, alias[email protected]— taloushallinto, alias
Alias ei vie omaa tallennustilaa eikä vaadi omaa postilaatikkotilausta — se ohjaa viestit valittuun pääpostilaatikkoon. Kolme aliasta (info, myynti, laskutus) kestää henkilöstövaihdoksia: jos myyntihenkilö vaihtuu, asiakkaan osoite pysyy samana eikä käyntikortteja tarvitse uusia.
Jaa alkusalasanat turvallista kanavaa pitkin. Salasanahallintasovellus tai salattu viesti toimii tähän. Tavallinen sähköposti tai Slack-viesti ei. Väliaikainen salasana sähköpostissa on yhtä turvallinen kuin avain mattoauton alla.
Aseta myös varmuustili: jos pääkäyttäjä lukittuu ulos eikä palautustietoja ole, hallintapaneeliakaan ei enää pysty avaamaan omilla tunnuksilla.
4. Aseta MX-tietue
MX-tietue (Mail Exchanger) kertoo muille sähköpostipalvelimille, mihin serverille viestit toimitetaan @yritys.fi-osoitteille. Ilman sitä kukaan ei pysty lähettämään sinulle sähköpostia.
Kirjaudu domain-rekisteröijäsi hallintapaneeliin ja avaa DNS-editori. Lisää MX-tietue palveluntarjoajan ohjeiden mukaisesti. Google Workspacen arvo on esimerkiksi:
Type: MX
Name: @ (tai tyhjä, riippuen hallintapaneelista)
Mail server: smtp.google.com
Priority: 1
TTL: 3600
Kotimainen palveluntarjoaja ilmoittaa oman MX-palvelimensa osoitteen tilausvahvistuksessa tai onboarding-ohjeissa. Jos sinulla on vanha MX-tietue vanhalta palveluntarjoajalta, poista se ennen uuden lisäämistä. Rinnakkaiset MX-tietueet eri palvelimille johtavat siihen, että osa viesteistä katoaa satunnaisesti.
Aja tietueen lisäämisen jälkeen komento dig MX yritys.fi komentoriviltä ja tarkista, että tulos osoittaa oikealle palvelimelle. DNS-leviäminen kestää tyypillisesti 30 minuutista 4 tuntiin.
5. Lisää SPF
SPF (Sender Policy Framework) listaa palvelimet, joilla on lupa lähettää sähköpostia domainisi nimissä. Ilman SPF:ää viestisi päätyvät helposti roskapostikansioon.
Lisää TXT-tietue DNS-editoriin:
Type: TXT
Name: @ (tai tyhjä)
Content: v=spf1 include:_spf.google.com ~all
Korvaa _spf.google.com oman palveluntarjoajasi arvolla. Kotimainen hosting-yhtiö ilmoittaa tämän onboarding-ohjeissa.
~all tarkoittaa softfail-tilaa: jos viesti tulee muusta lähteestä kuin sallituista, vastaanottaja saa varoituksen mutta voi vielä toimittaa viestin. Tiukempi -all hylkää kaikki muut kokonaan. Ota se käyttöön vasta kun olet varmistanut, että kaikki legitiimit lähetyspolut ovat SPF-listalla. Yleisimmät unohdukset: laskutuspalvelu, uutiskirjetyökalu ja CRM, jotka lähettävät asiakasviestejä domainisi nimissä.
Tärkeä rajoite: domainilla saa olla korkeintaan yksi SPF-tietue. Jos lisäät toisen v=spf1-rivin, palvelimet hylkäävät molemmat. Jos käytät useampaa lähetyspalvelua, yhdistä kaikki include-arvot samaan riviin.
6. Lisää DKIM
DKIM (DomainKeys Identified Mail) lisää jokaiseen lähtevään viestiin kryptografisen allekirjoituksen, jota vastaanottaja voi verrata DNS:ssä julkaistuun avaimeen. Se todistaa, että viesti on aito eikä matkalla muutettu.
Avain generoidaan palveluntarjoajan hallintapaneelissa. Google Admin Consolessa polku on Sovellukset → Google Workspace → Gmail → Sähköpostin todennus. Kopioi annettu julkinen avain ja lisää se TXT-tietueena DNS:ään:
Type: TXT
Name: google._domainkey
Content: v=DKIM1; k=rsa; p=MIIBIjANBgkqh...
DKIM-avain on pitkä. Monet hallintapaneelit katkovat sen copy-pasten yhteydessä. Varmista, että p=-osa on yhtenäinen merkkijono ilman välilyöntejä tai rivinvaihtoja. Palaa Admin Consoleen ja klikkaa “Aloita todennus” — Google testaa, että tietue löytyy DNS:stä.
Lisätietoa DNS-tietueiden yhdistämisestä löytyy artikkelista Oma domain sähköposti — miten yhdistät verkkotunnuksen ja postilaatikon.
7. Aseta DMARC ja ota MFA käyttöön
DMARC (Domain-based Message Authentication, Reporting and Conformance) rakentuu SPF:n ja DKIM:n päälle. Se kertoo vastaanottajalle, mitä tehdä viestille joka epäonnistuu todennuksessa, ja palauttaa sinulle raportteja lähettäjäliikenteestä.
Suomessa vain 9,1 prosenttia .fi-domaineista on DMARC-suojattu. Se tarkoittaa, että lähes jokainen liiketuttavasi domain on avoin toisille — ne voivat lähettää viestejä heidän nimissään ilman teknistä estettä. BEC-huijauksen (Business Email Compromise) keskimääräinen vahinkosumma on yli 160 000 dollaria (Verizon DBIR, 2025). Kun asetat DMARC:n, sinun domainisi ei enää ole tässä joukossa.
Lisää TXT-tietue:
Type: TXT
Name: _dmarc
Content: v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100
Aloita p=quarantine-tasolta, ei p=none:sta. None-tila on pelkkää seurantaa eikä suojaa miltään — 68 prosenttia voimassa olevista DMARC-tietueista on jäänyt tähän tilaan. Quarantine ohjaa epäonnistuneet viestit roskapostiin muttei hylkää niitä suoraan.
Rekisteröidy dmarcian.com:n ilmaiseen kokeiluun ja vaihda rua=-osoite heidän raportointiosoitteeseensa. Saat päivittäisiä XML-raportteja siitä, mitkä lähteet lähettävät viestejä domainisi nimissä. Muutaman viikon raportointijakson jälkeen voit siirtyä tiukempaan p=reject-asetukseen, kun olet varmistanut, että kaikki omat lähetyspolut toimivat.
Kattavampi katsaus DMARC-tietueen rakentamiseen löytyy artikkelista Suojattu sähköposti: SPF, DKIM ja DMARC -opas.
Monivaiheinen tunnistus kaikille postilaatikoille
DMARC:n asettamisen jälkeen viimeinen pakollinen vaihe on MFA. Pelkkä salasana ei riitä kirjautumiseen: tarvitset lisäksi koodin puhelimesta tai fyysisestä avaimesta. Microsoftin tilaston mukaan MFA pysäyttää 99,9 prosenttia automatisoiduista hyökkäyksistä, vaikka salasana olisi vuotanut.
Paras vaihtoehto on FIDO2-pohjainen tunnistus, käytännössä passkey tai laitteistoavain kuten YubiKey. Nämä ovat kalastelua kestäviä: ne sidotaan kryptografisesti oikeaan domainiin, joten huijaussivu ei pysty pyytämään avainta toimimaan vaikka se näyttäisi aidolta kirjautumissivulta. Tekstiviestillä toimitettava koodi on heikoin vaihtoehto, mutta se on silti merkittävästi parempi kuin ei MFA:ta lainkaan.
Aseta MFA kaikille postilaatikoille, myös jaetuille kuten info@ ja laskutus@. Hallintapaneelissa on usein asetus joka pakottaa MFA:n kaikilta. Käytä sitä.
Testaa toimivuus
Kun DNS-tietueet on tallennettu, odota 15–60 minuuttia propagoitumista ja tee perustestit:
- Lähetä testiviesti uudesta yrityssähköpostiosoitteesta henkilökohtaiseen Gmail-tiliisi. Saapuiko se inboxiin, ei roskapostiin?
- Vastaa viestiin: vastaus tulee perille, kun MX-tietue toimii.
- Tarkista SPF ja DKIM: avaa saapunut Gmail-viesti, klikkaa kolmen pisteen valikko → “Näytä alkuperäinen”. Rivit
spf=passjadkim=passvahvistavat molemmat toimiviksi. - Tarkista DMARC: käy dmarcian.com DMARC Inspector -palvelussa, syötä domainisi. Vihreä tulos tarkoittaa, että tietue on löydettävissä ja syntaktisesti oikein.
Jos viestit päätyvät roskapostiin, yleisin syy on puuttuva tai katkennut DKIM-avain. Lähetä diagnostiikkaviesti osoitteeseen [email protected]. Automaattivastauksesta näet tarkan virhekoodin.
Webmail-kirjautumisesta eri palveluntarjoajilla löytyy lisätietoa artikkelista Webmail-kirjautuminen 2026 — opas pk-yrittäjälle.
Siirtyminen vanhasta osoitteesta uuteen
Jos siirryt henkilökohtaisesta Gmail-osoitteesta yrityssähköpostiin, siirtyminen kannattaa tehdä hallitusti. Syyt siihen, miksi Gmail ei pitkällä tähtäimellä riitä yritykselle, on käyty läpi artikkelissa yrityssähköposti vs. Gmail — keskeisimmät erot. Vanha osoite on asiakkaiden tiedossa ja saattaa esiintyä lähetetyissä tarjouksissa sekä ulkoisissa järjestelmissä.
Aseta vanha Gmail-osoite ohjaamaan kaikki viestit uuteen yrityspostilaatikkoon. Pidä ohjaus voimassa vähintään kuusi kuukautta. Päivitä sähköpostiallekirjoituksesi sekä käyntikortit. Tarkista myös kaikki ulkoiset järjestelmät joissa lähettäjäosoite on kirjattuna: laskutuspalvelu, CRM, uutiskirjetyökalu.
Viesti osoitteen vaihdoksesta seuraavan tarjouksen tai laskun yhteydessä. Yksi lause riittää: “Tavoitat minut jatkossa osoitteesta [email protected].” Älä tee siitä numeroa, mutta varmista, että vanhat yhteystiedot päivittyvät uusiin järjestelmällisesti.
Jos yrityksessä on useampi henkilö, sovi yhteinen siirtymispäivä ja tiedota asiakkaille etukäteen. Varmista, että kaikki tiimin jäsenet ovat kirjautuneet uuteen postilaatikkoon ja MFA on asetettu ennen kuin vanhat osoitteet poistetaan käytöstä.
Yleisimmät virheet
- Vanha MX-tietue jäi paikalleen. Uusi ja vanha palvelin kilpailevat viesteistä. Osa menee väärään serveriin ja katoaa hiljaa. Poista aina vanhat MX-rivit ennen uuden lisäämistä.
- DKIM-avain on katkennut. Hallintapaneelit katkovat pitkiä avaimia copy-pasten yhteydessä. Tarkista, että avain on yhtenäinen merkkijono ilman välilyöntejä.
- Domain rekisteröity hosting-yhtiön nimiin. Jos yhteistyö päättyy tai palvelu lakkaa, menetät pääsyn domainiin. Rekisteröi domain aina itse.
- DMARC jätetty
p=none-tilaan. None-tila ei suojaa miltään — se kerää vain raportteja. Siirrä quarantine-tasolle heti, kun olet varmistanut, että SPF ja DKIM toimivat. - Vanhat järjestelmät puuttuvat SPF:stä. Laskutuspalvelu tai uutiskirjetyökalu saattaa lähettää domainisi nimissä ilman, että ne ovat SPF-listalla. Tämä huomataan DMARC-raporteista. Lisää niiden include-tietue SPF-riviin.
- Pääkäyttäjä lukittu ulos ilman varmuustiliä. Aseta toinen pääkäyttäjä heti ensimmäisen tilin luomisen jälkeen. Ilman sitä hallintapaneeliin ei pääse takaisin.
- MFA jätetty pois käytöstä. Yrityssähköpostitili ilman monivaiheista tunnistusta on altiina automatisoidulle kirjautumiskokeilulle. MFA on yksi asetus hallintapaneelissa.
Aikaarvio ja pitkän tähtäimen hyöty
Vaiheajat tyypilliselle aloitukselle: domainin rekisteröinti 5 min, palvelun tilaus 5 min, MX-tietue 5 min, postilaatikot 5–10 min, SPF+DKIM 10 min, DMARC 5 min, testaus 5–10 min. Yhteensä 30–50 minuuttia, jos kirjoitat virheettä. Ensikertalaiselle realistinen kokonaisaika on 60–90 minuuttia.
Ison etu tämän työn tekemisestä kerralla loppuun on, että 45 minuutin sijoitus tuottaa vuosikymmenen suojan. SPF, DKIM ja DMARC eivät vaadi ylläpitoa kun ne on kerran asetettu oikein. Poikkeus: jos lisäät uuden lähetyspalvelun, esimerkiksi uutiskirjetyökalun, sen include-tietue täytyy lisätä SPF-riviin.
Vertailun vuoksi: yhden BEC-hyökkäyksen keskimääräinen menetys on yli 160 000 dollaria (Verizon DBIR, 2025). Tämän oppaan seitsemän vaiheen kustannus on noin 15–30 euroa kuukaudessa ja muutama tunti alkuasennuksessa.
Vaihtoehto: anna Resahostin hoitaa
Jos haluat käyttää aikasi asiakkaisiin eikä DNS-editoriin, Resahost hoitaa koko prosessin käyttöönottona. Domain, postilaatikot, aliakset, MX, SPF, DKIM ja DMARC asetetaan saman päivän aikana. Suomalainen tuki, data Suomessa, yksi lasku.
Katso paketit tai tilaa maksuton tietoturva-audit.
Lähteet: Traficom Kyberturvallisuuskeskuksen DMARC-mittaus 2025, Verizon Data Breach Investigations Report 2025 (BEC-tilastot), Microsoft Digital Defense Report 2024 (MFA-tilastot), dmarcian.com DMARC Inspector, Port25 Authentication Verifier, Google Workspace Admin Help Center, Microsoft 365 Business -dokumentaatio.
Usein kysyttyä
Miksi Gmail-osoite ei riitä yrityskäyttöön?
Gmail-osoite ei kerro asiakkaalle, kenen yrityksen kanssa hän asioi. Viestintä näyttää yksityishenkilöltä eikä rekisteröidyltä yritykseltä, mikä heikentää luottamusta erityisesti B2B-kaupassa. Oman domainin sähköposti on myös suojattavissa SPF-, DKIM- ja DMARC-tietueilla, jotka estävät rikollisia lähettämästä viestejä yrityksesi nimissä.
Kuinka kauan yrityssähköpostin pystyttäminen kestää?
Noin 30–45 minuuttia kun domain on vapaa ja maksu menee läpi välittömästi. Suurin odotusaika on DNS-leviäminen (1–24 h), joka ei vaadi sinulta mitään. Ensimmäisellä kerralla varaa tunti, koska hallintapaneelit ovat eri palveluntarjoajilla hieman erilaisia.
Miten valita Google Workspacen, Microsoft 365:n ja kotimaisen sähköpostipalvelun välillä?
Google Workspace ja Microsoft 365 ovat tuttuja käyttöliittymiä, mutta palvelimet sijaitsevat osin Yhdysvalloissa, mikä edellyttää lisädokumentaatiota GDPR-rekisteriselosteeseen. Kotimainen palvelu pitää datan EU:ssa, yksinkertaistaa tietosuojakirjanpidon ja tuki toimii suomeksi. Jos tiimillä on jo Microsoft-tuotteet tai Google Workspace käytössä, niiden jatkaminen on perusteltua. Ensikertalaiselle tai GDPR-selkeyden priorisoivalle kotimainen ratkaisu on suoraviivaisempi.
Tarvitseeko MFA ottaa käyttöön heti alussa?
Kyllä. Monivaiheinen tunnistus on yksittäisistä tietoturvatoimista tehokkain: se pysäyttää valtaosan automatisoiduista tilimurtautumisyrityksistä, vaikka salasana vuotaisi. Microsoftin tilaston mukaan MFA estää 99,9 prosenttia automatisoiduista hyökkäyksistä. Aseta se kaikille postilaatikoille heti käyttöönoton yhteydessä.
Miksi DMARC pitää asettaa, vaikka käytän vain Google Workspacea?
Ilman DMARC-tietuetta kuka tahansa voi lähettää domainisi nimissä viestejä, joita vastaanottajan palvelin ei erota aidoista. Kalasteluviesti voi näyttää tulevan osoitteesta [email protected]. DMARC kertoo vastaanottavalle palvelimelle, että vain sallitut palvelimet saavat lähettää kyseisen domainin nimissä. BEC-huijauksen keskimääräinen vahinkosumma on yli 160 000 dollaria (Verizon DBIR, 2025).
Kuinka monta postilaatikkoa tarvitaan, jos yrityksessä on yksi henkilö?
Vähintään kaksi: henkilökohtainen osoite kuten [email protected] päivittäiseen viestintään ja yleinen alias kuten [email protected] tai [email protected] lomakkeita varten. Alias ohjaa viestit pääpostilaatikkoon eikä vaadi omaa tilattua postilaatikkoa. Kolme aliasta (info, myynti, laskutus) kestää henkilöstövaihdoksia eikä edellytä käyntikorttien uusimista.
Voiko sähköpostia lähettää heti domainin rekisteröinnin jälkeen?
Ei heti. DNS-muutosten leviäminen kestää tyypillisesti 30 minuutista 4 tuntiin. Ennen kuin lähetys toimii luotettavasti, odota ainakin tunti ja tarkista tietue komennolla dig MX yritys.fi.