Blog

Cómo configurar DKIM en Office 365: Paso a paso

Debounce
Artículos
21 minutos de lectura

Puntos Clave

  • Microsoft 365 DKIM utiliza dos registros CNAME (selector1 y selector2) que apuntan a claves generadas por Microsoft. Esta configuración de doble selector permite la rotación automática de claves para una mayor seguridad.
  • La configuración se realiza en tres ubicaciones: el portal de Microsoft Defender (para generar los valores de los registros), el proveedor de DNS de su dominio (para publicar los registros) y de vuelta al portal de Defender (para habilitar la firma).
  • La propagación del DNS puede tardar entre unos minutos y 48 horas. La opción de firma DKIM no se puede activar hasta que Microsoft detecte los registros publicados.
  • DKIM solo funciona como parte de una configuración completa de autenticación de correo electrónico. Combínalo con SPF y DMARC para una protección total de la bandeja de entrada.

Desde febrero de 2024, los requisitos de Gmail para remitentes masivos exigen la autenticación DKIM para cualquier dominio que envíe más de 5,000 correos electrónicos por día a los usuarios de Gmail. Yahoo sigue la misma regla en su mejores prácticas del remitente. Corriente estadísticas de spam de correo electrónico Esto demuestra la agresividad con la que los principales proveedores filtran ahora el correo no autenticado, lo que significa que los usuarios de Microsoft 365 que no tienen DKIM habilitado están perdiendo silenciosamente la posibilidad de recibir correos en la bandeja de entrada de los dos mayores proveedores de correo electrónico del mundo.

La buena noticia es que configurar DKIM en Office 365 es un proceso bastante sencillo una vez que sabes dónde buscar: abre el portal de Defender, genera los registros CNAME, publícalos en DNS, habilita la firma y, a continuación, verifica que la configuración funcione correctamente.

Requisitos previos para configurar DKIM en Office 365

Configurar DKIM en Office 365

Además de los registros mal configurados, muchos fallos en la configuración de DKIM se deben a un requisito previo omitido. Microsoft exige que su dominio esté verificado en Microsoft 365 antes de comenzar a configurar DKIM. Si el dominio no está verificado, no aparecerá en la página de configuración de DKIM.

Antes de comenzar, confirme que se cumplen los cuatro requisitos previos:

  • Acceso de administrador global o administrador de seguridad: La página de configuración de DKIM no está disponible para usuarios estándar ni para administradores con permisos de solo lectura. Un administrador de seguridad puede ver la página, pero solo un administrador global puede habilitar la firma DKIM.
  • Un dominio personalizado verificado en Microsoft 365: Abra el centro de administración de Microsoft 365, vaya a Configuración → Dominios y confirme que el dominio esté marcado como verificado. Los dominios no verificados no aparecen en la lista DKIM del portal de Defender.
  • Acceso a la configuración DNS del dominio: Deberás publicar dos registros CNAME con el proveedor de DNS que administra tu dominio, como GoDaddy, Cloudflare, Namecheap, AWS Route 53 u otro proveedor de DNS.
  • Un registro SPF publicado para el mismo dominio: Técnicamente, SPF no es un requisito previo para DKIM, pero Microsoft recomienda configurarlos juntos. Si SPF aún no está configurado, hágalo antes de continuar con DKIM.

Cómo configurar DKIM en Office 365: Paso a paso

Cómo configurar DKIM en Office 365

Los cinco pasos que se describen a continuación requieren entre 10 y 15 minutos de trabajo activo, más el tiempo de propagación del DNS, que oscila entre unos minutos y 48 horas. El tiempo total hasta que la firma DKIM esté activa depende casi por completo de la rapidez con la que su proveedor de DNS propague los cambios.

La interfaz de usuario del portal Defender de Microsoft cambia con frecuencia. Las rutas de navegación que se muestran a continuación son correctas en el momento de redactar este texto, pero siempre conviene comprobar si algo no se ve correctamente en el portal en tiempo real.

Paso 1: Inicie sesión en el portal de Microsoft Defender.

Acceda a security.microsoft.com e inicie sesión con una cuenta de administrador global del inquilino. Una vez dentro, confirme que se encuentra en el inquilino correcto comprobando el nombre del inquilino que aparece en la esquina superior derecha del portal. Es fácil equivocarse de inquilino si administra varias organizaciones de Microsoft 365.

Paso 2: Navegue a la página de configuración de DKIM.

Siga esta ruta de navegación desde el menú de la izquierda:

Correo electrónico y colaboración → Políticas y reglas → Políticas de amenazas → Configuración de autenticación de correo electrónico → DKIM

Si la ruta anterior no coincide con lo que ve, utilice la barra de búsqueda del portal y escriba "DKIM". La página DKIM aparece directamente en los resultados de búsqueda, independientemente de su ubicación actual en la navegación.

Una vez en la página de DKIM, verá una lista de dominios. Esta incluye el dominio predeterminado .onmicrosoft.com que Microsoft asigna a cada inquilino, además de los dominios personalizados que se hayan verificado. Los dominios personalizados solo aparecen aquí después de completar el proceso de verificación en el centro de administración.

Paso 3: Generar los valores del registro CNAME para el dominio personalizado.

Seleccione su dominio personalizado de la lista (no el predeterminado .onmicrosoft.com). Haga clic en “Crear claves DKIM.”

Microsoft genera dos registros CNAME. Estos son los registros que publicará en su zona DNS en el siguiente paso. Los dos registros utilizan selector1._domainkey y selector2._domainkey como nombres de host. El uso de dos selectores es la forma en que Microsoft rota automáticamente las claves DKIM en segundo plano. Cuando Microsoft rota a una nueva clave, cambia entre los dos selectores sin que usted tenga que hacer nada.

Copia ambos valores CNAME exactamente como aparecen en el portal. Los errores tipográficos en los valores CNAME suelen ser la causa de fallos en la configuración de DKIM. Copia los valores en un archivo de texto antes de continuar con el siguiente paso para tenerlos listos para pegar.

Paso 4: Publicar los registros CNAME en DNS

Inicie sesión en el proveedor de DNS de su dominio y abra el panel de administración de DNS para su dominio personalizado. Cree dos nuevos registros CNAME con los siguientes valores:

Registro 1:

  • Host / Nombre: selector1._domainkey
  • Valor / Apunta a: el primer valor CNAME copiado del portal de Defender.
  • TTL: 3600 (o el valor predeterminado de su proveedor)

Registro 2:

  • Host / Nombre: selector2._domainkey
  • Valor / Apunta a: el segundo valor CNAME copiado del portal de Defender
  • TTL: 3600 (o el valor predeterminado de su proveedor)

Algunos proveedores de DNS solicitan el nombre de host completo, incluyendo el dominio (por ejemplo, selector1._domainkey.yourdomain.com), mientras que otros solo requieren el prefijo (selector1._domainkey). Si tiene dudas, consulte la documentación de su proveedor. Introducir el nombre completo cuando solo se necesita el prefijo crea un duplicado que no se resolverá correctamente.

Guarda ambos registros y espera. La propagación suele completarse en unas pocas horas.

Paso 5: Habilitar la firma DKIM en el portal de Defender.

Regresar a la página DKIM del portal Defender: Correo electrónico y colaboración → Políticas y reglas → Políticas de amenazas → Configuración de autenticación de correo electrónico → DKIM.

Seleccione el mismo dominio personalizado que configuró en el paso 4. Alternar “Firma los mensajes de este dominio con firmas DKIM” a encendido.

Si al intentar activar la opción aparece un error como «El registro CNAME no existe para esta configuración», significa que los registros DNS aún no se han propagado a los servidores de Microsoft. Esto es normal. Espere entre 1 y 24 horas e inténtelo de nuevo. No intente recrear los registros CNAME; probablemente sean correctos y solo necesiten más tiempo para propagarse.

Una vez que la opción se habilita correctamente, Microsoft 365 comienza a firmar inmediatamente todos los correos electrónicos salientes del dominio personalizado con una firma DKIM.

Cómo verificar que DKIM funciona en Office 365

Habilitar DKIM en el portal no siempre garantiza su correcto funcionamiento en el correo electrónico en producción. Utilice dos métodos de verificación simultáneamente para confirmar que la configuración es correcta.

búsqueda externa

Acceda a la herramienta de búsqueda DKIM de MXToolbox. Introduzca su dominio y selector1 como selector. Si el resultado es correcto, se mostrará la clave pública publicada por Microsoft y se confirmará que la propagación DNS se ha completado. Repita el proceso con selector2 para confirmar que ambos selectores se resuelven correctamente.

Inspección del encabezado del correo electrónico

Envía un correo electrónico de prueba desde el dominio personalizado a un buzón externo (Gmail, Yahoo o una dirección personal de Outlook). Abre el correo electrónico y visualiza los encabezados completos del mensaje.

  • En Gmail: Menú de tres puntos → “Mostrar original”. En Outlook web: Menú de tres puntos → “Ver” → “Ver código fuente del mensaje”.
  • En el encabezado Authentication-Results, una firma DKIM exitosa muestra: dkim = pasar sales@costex.com

El dominio en el valor header.i= debe coincidir con su dominio de envío. Si el encabezado muestra dkim=none o dkim=fail, la configuración no funciona; consulte la sección de solución de problemas a continuación.

Errores comunes de configuración de DKIM en Office 365 y cómo solucionarlos

Cómo configurar DKIM en Office 365

Los errores que se detallan a continuación abarcan la mayoría de los fallos de configuración de DKIM en los inquilinos de Microsoft 365.

No se han guardado claves DKIM para este dominio.

Diagnosticar: Aún no se han generado las claves DKIM para el dominio. La opción para habilitar la firma solo aparece una vez que existen las claves.

Solución: Seleccione el dominio en la página DKIM del portal Defender y haga clic. “Crear claves DKIM.” El portal genera los dos valores CNAME que necesitas publicar. Si ya lo hiciste en una sesión anterior, las claves ya deberían existir (verifica que estés en el dominio correcto de la lista).

“No existe un registro CNAME para esta configuración”.

Diagnosticar: Los registros DNS aún no se han publicado o no se han propagado a los sistemas de detección de Microsoft.

Solución: Confirme que los registros CNAME sean visibles públicamente realizando una consulta DNS con MXToolbox o DNS Checker, utilizando selector1._domainkey.yourdomain.com. Si los registros aparecen externamente, pero el portal sigue mostrando el error, espere entre 1 y 24 horas para que los servidores de Microsoft los registren. Si los registros no aparecen externamente, vuelva a su proveedor de DNS y revise los campos de nombre de host y valor en busca de errores tipográficos, especialmente si el nombre de host incluye o excluye el dominio raíz.

DKIM funciona correctamente en MXToolbox, pero Gmail muestra dkim=none.

Diagnosticar: El registro DKIM se publica correctamente en el DNS, pero Microsoft 365 no firma los mensajes salientes porque la opción de firma sigue desactivada.

Solución: Vuelva a la página DKIM del portal Defender y confirme que el interruptor "Firmar mensajes para este dominio con firmas DKIM" esté activado. On Para el dominio personalizado. Es posible que la opción nunca se haya activado o que se haya desactivado debido a un problema con la sesión del portal. Actívela y envíe otro correo electrónico de prueba para verificar.

El dominio personalizado no aparece en la página de configuración de DKIM.

Diagnosticar: El dominio no ha completado el proceso de verificación en el centro de administración de Microsoft 365, por lo que no se reconoce como un dominio válido para el inquilino.

Solución: Abra admin.microsoft.com, navegue hasta Configuración → Dominiosy completar el proceso de verificación del dominio. Esto implica agregar un registro TXT al DNS para demostrar la propiedad. Una vez que el dominio aparece verificado en el centro de administración, se muestra en la página DKIM del portal de Defender en cuestión de minutos.

Combinación de DKIM con SPF y DMARC para una autenticación completa del correo electrónico.

DKIM por sí solo no es suficiente. Los proveedores de correo modernos esperan que todo tres protocolos de autenticación Según las normas de Gmail y Yahoo para el envío masivo de correos electrónicos de 2024, las tres medidas son obligatorias para cualquier dominio que envíe más de 5,000 correos electrónicos al día.

Así es como los tres protocolos dividen el trabajo de autenticación:

  • SPF Publica una lista de direcciones IP autorizadas para enviar correos electrónicos en nombre del dominio. Esto impide que servidores no autorizados envíen correos electrónicos haciéndose pasar por usted.
  • DKIM Agrega una firma criptográfica a cada correo electrónico saliente. Los servidores receptores verifican la firma con la clave pública en el DNS para confirmar que el mensaje no fue alterado durante la transmisión.
  • DMARC Indica a los servidores de correo receptores qué hacer cuando falla SPF o DKIM: poner el mensaje en cuarentena, rechazarlo o entregarlo de todos modos e informar del resultado.

Sin DMARC, un mensaje que no supere las validaciones SPF y DKIM aún podría llegar a la bandeja de entrada, ya que no existe ninguna política que indique al receptor cómo actuar ante dicho fallo. La protección completa de la bandeja de entrada requiere que los tres sistemas funcionen conjuntamente.

Una vez que DKIM y SPF estén verificados y funcionando, publique un registro DMARC en _dmarc.yourdomain.com. Comience con p=none para recopilar informes agregados durante 2 a 4 semanas, pase a p=quarantine una vez que la alineación sea estable y luego avance a p=reject para la aplicación completa. Esa progresión es como usted mejorar la reputación del remitente mediante autenticación sin poner en riesgo el correo legítimo en el proceso.

Sin embargo, la autenticación no resuelve los rebotes de direcciones no válidas. Si bien DKIM confirma que un correo electrónico proviene de su dominio, no evita un rebote si el buzón del destinatario no existe. reputación del remitente de correo electrónico depende de que tanto la autenticación como la calidad de la lista trabajen juntas. Herramientas como DeBounce Validación de listas de correo electrónico Le ayudamos a eliminar las direcciones con mayor probabilidad de generar rebotes y quejas.

Configurar correctamente DKIM da sus frutos.

La configuración de DKIM en Office 365 implica generar los registros CNAME en el portal de Defender, publicarlos en el DNS, esperar a que se propaguen, habilitar la firma y verificarlos mediante los encabezados de correo electrónico. El proceso activo tarda entre 10 y 15 minutos. La espera (para la propagación del DNS) es la única parte que no se puede acelerar.

Combine DKIM con SPF, DMARC y una higiene de listas consistente para proteger completamente la capacidad de entrega de sus correos electrónicos según los requisitos de autenticación que Gmail, Yahoo y Microsoft ahora imponen a gran escala.

Antes de tu próxima gran campaña, valida tu lista de contactos con DeBounce. Sube tus contactos, elimina las direcciones marcadas como inválidas, desechables o de alto riesgo, y envía con la seguridad de que una autenticación sólida y una lista limpia te brindan la mejor oportunidad posible de que tus correos lleguen a la bandeja de entrada.

Preguntas frecuentes

Respuestas a preguntas comunes sobre este tema.
01

¿Está DKIM habilitado de forma predeterminada en Office 365?

DKIM está habilitado de forma predeterminada para el dominio .onmicrosoft.com que Microsoft asigna a cada inquilino. Para dominios personalizados, DKIM debe habilitarse manualmente generando registros CNAME en el portal de Defender y publicándolos en el DNS.

02

¿Cuánto tiempo se tarda en configurar DKIM en Office 365?

Se requieren entre 10 y 15 minutos de trabajo de configuración activa, más unos minutos o hasta 48 horas para la propagación del DNS, antes de que se pueda habilitar la opción de firma.

03

¿Necesito configurar DKIM por separado para cada dominio en Office 365?

Sí. Cada dominio personalizado que se agrega al inquilino de Microsoft 365 requiere sus propias claves DKIM y registros CNAME. Solo el dominio .onmicrosoft.com se configura automáticamente; todos los demás dominios personalizados requieren configuración manual.

04

¿Por qué Gmail muestra dkim=none incluso después de haber habilitado DKIM en Office 365?

La causa más común es que la opción de firma en el portal de Defender esté desactivada, o que el correo electrónico se haya enviado a través de un servidor SMTP de terceros que omite la firma electrónica de salida de Microsoft 365. Confirme que la opción esté activada para el dominio correcto y que el correo electrónico de prueba se envíe directamente a través de Microsoft 365.

05

¿Puedo rotar las claves DKIM en Office 365?

Microsoft 365 utiliza una configuración de dos selectores, selector1 y selector2, para admitir la rotación de claves DKIM sin interrumpir la firma. Para dominios personalizados, las claves se pueden rotar desde el portal de Defender o Exchange Online PowerShell, y Microsoft gestiona la transición del selector.