Configurar DKIM: firma tus correos y mejora la entrega
DKIM añade una firma de dominio verificable a los correos salientes. Esta guía explica las claves y los selectores, muestra cómo configurar el registro DNS y te ayuda a comprobar DKIM en Google Workspace, Microsoft 365 u otro servicio de correo.
Marco | 1 oct 2026
Aprende cómo funciona DKIM, cómo crear el registro DNS correcto, cómo solucionar los errores frecuentes y cómo combinar DKIM con SPF y DMARC para reforzar la autenticación del correo.
Las recomendaciones técnicas y los requisitos para remitentes se revisaron el 1 de octubre de 2026. Los servicios de correo pueden cambiar sus menús, especificaciones DNS y políticas de entrega. Utiliza siempre los valores indicados para tu propia cuenta.
¿Qué es DKIM?
DKIM significa DomainKeys Identified Mail. El procedimiento añade una firma criptográfica a los correos salientes. El servidor de correo receptor obtiene la clave pública correspondiente del DNS del dominio remitente y la utiliza para verificar la firma.
Una comprobación DKIM correcta demuestra que el mensaje fue firmado por un sistema con acceso a la clave privada del dominio indicado. También permite detectar si determinadas partes protegidas del mensaje cambiaron después de firmarlo. DKIM no cifra el contenido ni confirma la identidad de una persona concreta.
DKIM vincula un correo con un dominio mediante una firma digital. La clave privada permanece en el servicio remitente y la clave pública se publica en el DNS.
¿Por qué es importante DKIM?
DKIM ayuda a proteger tu dominio frente a remitentes falsificados y proporciona una base técnica de confianza. Junto con SPF y DMARC, forma parte de la autenticación básica del correo electrónico.
Gmail exige que los remitentes que envían mensajes a cuentas personales de Gmail utilicen como mínimo SPF o DKIM. Quienes envían más de 5.000 mensajes diarios a Gmail deben utilizar SPF, DKIM y DMARC. Google recomienda aplicar los tres mecanismos incluso por debajo de ese volumen. Superar las comprobaciones no garantiza que el mensaje llegue a la bandeja de entrada, pero una autenticación inexistente o incorrecta puede provocar rechazos o el envío a spam.
DKIM resulta especialmente útil en mensajes reenviados. SPF puede fallar porque la infraestructura de reenvío no figura en el registro SPF del dominio original. Una firma DKIM que no haya sido alterada puede seguir verificándose.
Cómo funciona DKIM

- Crear el par de claves: Tu proveedor de correo o servidor genera una clave privada y una clave pública.
- Publicar la clave pública: La añades al DNS como registro TXT o mediante el CNAME indicado por el proveedor.
- Firmar el mensaje: El servidor remitente calcula valores hash para determinadas cabeceras y el cuerpo y los firma con la clave privada.
- Leer el selector: El servidor receptor obtiene de la firma DKIM el dominio firmante y el selector.
- Consultar el DNS: El selector permite localizar la clave pública correcta.
- Verificar la firma: Si los valores calculados coinciden, el resultado suele ser
dkim=pass.
DKIM permite detectar cambios en los elementos firmados. El contenido continúa siendo legible si no se utiliza por separado un cifrado de transporte o de extremo a extremo.
¿Qué es un selector DKIM?
El selector es un identificador para una clave DKIM concreta. Aparece en la firma como parámetro s=. Junto con el dominio firmante incluido en d=, forma el nombre DNS utilizado para obtener la clave:
selector._domainkey.ejemplo.es
Si tu proveedor utiliza el selector mail2026, el nombre completo será mail2026._domainkey.ejemplo.es. Varios selectores permiten separar las claves de diferentes servicios de envío y rotarlas sin interrumpir la entrega.
Estructura de un registro DKIM
Una clave pública DKIM publicada como registro TXT puede comenzar de esta forma:
v=DKIM1; k=rsa; p=MIIBIjANBgkqh...
v=DKIM1identifica la versión de DKIM.k=rsaidentifica el tipo de clave.p=contiene la clave pública sin elementos privados.
Este valor es solo un ejemplo abreviado y no funcionará para tu dominio. Copia exclusivamente el registro completo proporcionado por tu servicio de correo. Nuestro artículo sobre registros TXT y ejemplos explica este tipo de registro DNS.
Cómo configurar DKIM paso a paso
1. Identifica todos los servicios remitentes
Haz una lista de todos los servicios que envían correos con tu dominio: buzones normales, boletines, tienda, CRM, sistema de soporte, facturación y mensajes transaccionales. Cada servicio necesita una configuración DKIM adecuada. Un único registro no autentica automáticamente a todos los remitentes.
2. Activa DKIM en el servicio de correo
Genera la clave desde el área de administración de tu proveedor. Si gestionas tu propio servidor, el software de correo se encarga de generar la clave y firmar. La clave privada debe permanecer únicamente en el sistema firmante y nunca debe publicarse en el DNS.
3. Añade el registro DNS
Crea el registro en el proveedor que administra tu zona DNS. Algunos servicios requieren un registro TXT y otros uno o varios CNAME. Copia exactamente el nombre, el tipo y el destino indicados. El artículo sobre registros TXT ofrece más información práctica sobre el DNS.
4. Comprueba la resolución DNS
Espera el tiempo de actualización indicado por el proveedor DNS y consulta el nombre completo del selector. La clave pública o el destino CNAME deben ser accesibles desde Internet. Comprueba si el panel añade automáticamente tu dominio para evitar que aparezca duplicado.
5. Inicia la firma
En muchos servicios no basta con publicar el registro. Después debes confirmar el DNS o activar expresamente la firma DKIM en el panel. Envía a continuación un mensaje de prueba nuevo; los mensajes anteriores no se modifican de forma retroactiva.
6. Revisa las cabeceras del mensaje
Abre las cabeceras completas del correo de prueba. El campo Authentication-Results debería mostrar dkim=pass para el dominio previsto. Revisa también d=, que contiene el dominio firmante, y s=, que contiene el selector.
Los distintos servicios de envío pueden utilizar selectores DKIM diferentes. Elimina un registro antiguo solo cuando hayas confirmado que ningún sistema activo continúa firmando con esa clave.
DKIM en Google Workspace
Google Workspace genera una clave DKIM en la consola de administración y muestra el registro TXT necesario. Google recomienda claves de 2048 bits cuando el proveedor DNS las admite. Para enviar a cuentas personales de Gmail se requiere una clave de al menos 1024 bits. Después de publicar el registro, la autenticación se inicia desde la consola de administración.
Google indica que puede existir un tiempo de espera entre la activación de Gmail y la generación de la primera clave. La detección de un registro DNS nuevo tampoco siempre es inmediata.
DKIM en Microsoft 365
Microsoft 365 utiliza normalmente dos selectores y sus correspondientes registros CNAME para dominios propios. Estos apuntan a claves públicas administradas por Microsoft. Después de añadir los CNAME, debes activar DKIM para el dominio en el portal de Microsoft 365 o Defender.
Los dos selectores facilitan la rotación de claves. Los destinos CNAME exactos dependen del tenant y del dominio, por lo que debes utilizar únicamente los valores mostrados para tu entorno.
Comparación entre DKIM, SPF y DMARC
| Método | Comprobación principal | Limitación importante |
|---|---|---|
| SPF | si un servidor está autorizado para enviar por un dominio | puede fallar con los reenvíos |
| DKIM | firma del dominio y partes firmadas sin cambios | no determina si el contenido es deseado |
| DMARC | alineación con el dominio From visible y política aplicable | necesita SPF o DKIM válido y alineado |
Para conseguir una configuración sólida, comprueba primero que SPF y DKIM funcionan. Después puedes introducir DMARC con informes y endurecer la política de forma gradual.
¿Qué significa la alineación DKIM?
DMARC no se limita a comprobar que alguna firma DKIM sea válida. El dominio del parámetro DKIM d= también debe estar alineado con el dominio visible de la cabecera From:. Según el modo DMARC, puede bastar el mismo dominio organizativo o ser necesaria una coincidencia exacta.
Por ello, un mensaje puede obtener dkim=pass y aun así no superar la alineación DKIM para DMARC. Esto puede ocurrir si una plataforma de boletines firma únicamente con su propio dominio aunque tu dominio aparezca como remitente visible.
Errores DKIM frecuentes
- Nombre de host incorrecto: El proveedor DNS añade automáticamente el dominio y crea un nombre duplicado.
- Selector diferente: La firma y el nombre publicado en el DNS utilizan selectores distintos.
- Firma no activada: El registro existe, pero el servicio no añade la firma DKIM.
- Clave incompleta: Faltan caracteres, las comillas se copiaron incorrectamente o el valor quedó cortado.
- Mensaje modificado posteriormente: Una pasarela, un reenvío o un aviso añadido cambia partes firmadas.
- Dominio firmante incorrecto: DKIM se supera, pero el dominio no está alineado con el remitente visible.
- Clave antigua eliminada demasiado pronto: Todavía circulan mensajes firmados con el selector anterior.
Cómo rotar las claves DKIM de forma segura
Crea un selector nuevo, publica su clave pública y espera hasta que se resuelva correctamente en el DNS. Solo entonces debes cambiar el servicio remitente a la nueva clave privada.
Mantén disponible la clave pública anterior durante un periodo de transición para que los mensajes retrasados puedan verificarse. Elimínala únicamente cuando ningún sistema firme ya con ella. Documenta el selector, el servicio responsable, la fecha de activación y la siguiente rotación prevista.
Lista de comprobación de DKIM
- Todos los servicios que envían con el dominio están documentados.
- La clave privada solo se encuentra en el sistema firmante.
- El selector, el nombre DNS y el tipo de registro coinciden con las instrucciones.
- La clave pública se resuelve desde Internet.
- La firma DKIM está activada en el servicio de correo.
- Un mensaje nuevo de prueba obtiene
dkim=pass. - El dominio DKIM está correctamente alineado para DMARC.
- SPF y DMARC también están configurados y comprobados.
Si todavía necesitas un servicio adecuado para buzones con dominio propio, consulta nuestra comparativa de hosting de correo.
Preguntas frecuentes sobre DKIM
¿Es obligatorio utilizar DKIM?
No existe una obligación técnica universal para todos los dominios. Sin embargo, los grandes proveedores aplican requisitos de autenticación. Gmail exige SPF o DKIM a todos los remitentes y SPF, DKIM y DMARC a los remitentes masivos que escriben a cuentas personales de Gmail.
¿Puede un dominio tener varios registros DKIM?
Sí. Cada selector utiliza su propio nombre DNS. De este modo pueden funcionar simultáneamente varios servicios y claves antiguas y nuevas.
¿Cómo sé si DKIM funciona?
Envía un mensaje nuevo a un buzón externo y abre las cabeceras completas. El campo Authentication-Results debería mostrar dkim=pass para el dominio esperado.
¿Basta con DKIM sin SPF y DMARC?
DKIM por sí solo es mejor que no autenticar, pero no cubre todos los riesgos. SPF autoriza servidores de envío y DMARC comprueba la alineación con el remitente visible y define cómo tratar los errores.
¿Por qué puede fallar DKIM después de un reenvío?
Los sistemas de reenvío pueden modificar el contenido o las cabeceras protegidas. Incluso pequeños cambios, como añadir un pie, modificar el asunto o recodificar el mensaje, pueden invalidar la firma.
DKIM es un componente esencial para un envío de correo fiable. Configura un selector adecuado para cada servicio, publica la clave correcta en el DNS y comprueba mensajes reales. Junto con SPF, DMARC y una rotación periódica de claves, DKIM ayuda a proteger tu dominio frente a abusos y mejora la base técnica para una entrega fiable.
Escribe un comentario
Más proveedores de hosting
Más artículos interesantes
¿Qué es Roundcube y cuáles son las ventajas?
Roundcube es una manera de gestionar tus correos electrónicos con muchos proveedores de hosting. Te mostramos las ventaj...
¿Qué es IPv6 y qué ventajas ofrece?
IPv6 debería ser la respuesta a la escasez de direcciones IPv4. ¿Qué cambia exactamente y cuáles son las ventajas?