Recibe alertas instantáneas si tu sitio web cae
SMS Llamada Correo
Empezar a monitorizar

Configurar DKIM: firma tus correos y mejora la entrega

DKIM añade una firma de dominio verificable a los correos salientes. Esta guía explica las claves y los selectores, muestra cómo configurar el registro DNS y te ayuda a comprobar DKIM en Google Workspace, Microsoft 365 u otro servicio de correo.

Autor: Marco Marco   | 1 oct 2026
Breve y conciso

Aprende cómo funciona DKIM, cómo crear el registro DNS correcto, cómo solucionar los errores frecuentes y cómo combinar DKIM con SPF y DMARC para reforzar la autenticación del correo.

Datos revisados

Las recomendaciones técnicas y los requisitos para remitentes se revisaron el 1 de octubre de 2026. Los servicios de correo pueden cambiar sus menús, especificaciones DNS y políticas de entrega. Utiliza siempre los valores indicados para tu propia cuenta.

¿Qué es DKIM?

DKIM significa DomainKeys Identified Mail. El procedimiento añade una firma criptográfica a los correos salientes. El servidor de correo receptor obtiene la clave pública correspondiente del DNS del dominio remitente y la utiliza para verificar la firma.

Una comprobación DKIM correcta demuestra que el mensaje fue firmado por un sistema con acceso a la clave privada del dominio indicado. También permite detectar si determinadas partes protegidas del mensaje cambiaron después de firmarlo. DKIM no cifra el contenido ni confirma la identidad de una persona concreta.

Idea principal

DKIM vincula un correo con un dominio mediante una firma digital. La clave privada permanece en el servicio remitente y la clave pública se publica en el DNS.

¿Por qué es importante DKIM?

DKIM ayuda a proteger tu dominio frente a remitentes falsificados y proporciona una base técnica de confianza. Junto con SPF y DMARC, forma parte de la autenticación básica del correo electrónico.

Gmail exige que los remitentes que envían mensajes a cuentas personales de Gmail utilicen como mínimo SPF o DKIM. Quienes envían más de 5.000 mensajes diarios a Gmail deben utilizar SPF, DKIM y DMARC. Google recomienda aplicar los tres mecanismos incluso por debajo de ese volumen. Superar las comprobaciones no garantiza que el mensaje llegue a la bandeja de entrada, pero una autenticación inexistente o incorrecta puede provocar rechazos o el envío a spam.

DKIM resulta especialmente útil en mensajes reenviados. SPF puede fallar porque la infraestructura de reenvío no figura en el registro SPF del dominio original. Una firma DKIM que no haya sido alterada puede seguir verificándose.

Cómo funciona DKIM

Diagrama de la verificación DKIM desde el servidor remitente, pasando por la firma y la clave DNS, hasta el servidor receptor
Cómo verifica un servidor receptor una firma DKIM · Creado con ayuda de IA.
  1. Crear el par de claves: Tu proveedor de correo o servidor genera una clave privada y una clave pública.
  2. Publicar la clave pública: La añades al DNS como registro TXT o mediante el CNAME indicado por el proveedor.
  3. Firmar el mensaje: El servidor remitente calcula valores hash para determinadas cabeceras y el cuerpo y los firma con la clave privada.
  4. Leer el selector: El servidor receptor obtiene de la firma DKIM el dominio firmante y el selector.
  5. Consultar el DNS: El selector permite localizar la clave pública correcta.
  6. Verificar la firma: Si los valores calculados coinciden, el resultado suele ser dkim=pass.
DKIM no cifra el correo

DKIM permite detectar cambios en los elementos firmados. El contenido continúa siendo legible si no se utiliza por separado un cifrado de transporte o de extremo a extremo.

¿Qué es un selector DKIM?

El selector es un identificador para una clave DKIM concreta. Aparece en la firma como parámetro s=. Junto con el dominio firmante incluido en d=, forma el nombre DNS utilizado para obtener la clave:

selector._domainkey.ejemplo.es

Si tu proveedor utiliza el selector mail2026, el nombre completo será mail2026._domainkey.ejemplo.es. Varios selectores permiten separar las claves de diferentes servicios de envío y rotarlas sin interrumpir la entrega.

Estructura de un registro DKIM

Una clave pública DKIM publicada como registro TXT puede comenzar de esta forma:

v=DKIM1; k=rsa; p=MIIBIjANBgkqh...

  • v=DKIM1 identifica la versión de DKIM.
  • k=rsa identifica el tipo de clave.
  • p= contiene la clave pública sin elementos privados.

Este valor es solo un ejemplo abreviado y no funcionará para tu dominio. Copia exclusivamente el registro completo proporcionado por tu servicio de correo. Nuestro artículo sobre registros TXT y ejemplos explica este tipo de registro DNS.

Cómo configurar DKIM paso a paso

1. Identifica todos los servicios remitentes

Haz una lista de todos los servicios que envían correos con tu dominio: buzones normales, boletines, tienda, CRM, sistema de soporte, facturación y mensajes transaccionales. Cada servicio necesita una configuración DKIM adecuada. Un único registro no autentica automáticamente a todos los remitentes.

2. Activa DKIM en el servicio de correo

Genera la clave desde el área de administración de tu proveedor. Si gestionas tu propio servidor, el software de correo se encarga de generar la clave y firmar. La clave privada debe permanecer únicamente en el sistema firmante y nunca debe publicarse en el DNS.

3. Añade el registro DNS

Crea el registro en el proveedor que administra tu zona DNS. Algunos servicios requieren un registro TXT y otros uno o varios CNAME. Copia exactamente el nombre, el tipo y el destino indicados. El artículo sobre registros TXT ofrece más información práctica sobre el DNS.

4. Comprueba la resolución DNS

Espera el tiempo de actualización indicado por el proveedor DNS y consulta el nombre completo del selector. La clave pública o el destino CNAME deben ser accesibles desde Internet. Comprueba si el panel añade automáticamente tu dominio para evitar que aparezca duplicado.

5. Inicia la firma

En muchos servicios no basta con publicar el registro. Después debes confirmar el DNS o activar expresamente la firma DKIM en el panel. Envía a continuación un mensaje de prueba nuevo; los mensajes anteriores no se modifican de forma retroactiva.

6. Revisa las cabeceras del mensaje

Abre las cabeceras completas del correo de prueba. El campo Authentication-Results debería mostrar dkim=pass para el dominio previsto. Revisa también d=, que contiene el dominio firmante, y s=, que contiene el selector.

No sustituyas registros existentes sin comprobarlos

Los distintos servicios de envío pueden utilizar selectores DKIM diferentes. Elimina un registro antiguo solo cuando hayas confirmado que ningún sistema activo continúa firmando con esa clave.

DKIM en Google Workspace

Google Workspace genera una clave DKIM en la consola de administración y muestra el registro TXT necesario. Google recomienda claves de 2048 bits cuando el proveedor DNS las admite. Para enviar a cuentas personales de Gmail se requiere una clave de al menos 1024 bits. Después de publicar el registro, la autenticación se inicia desde la consola de administración.

Google indica que puede existir un tiempo de espera entre la activación de Gmail y la generación de la primera clave. La detección de un registro DNS nuevo tampoco siempre es inmediata.

DKIM en Microsoft 365

Microsoft 365 utiliza normalmente dos selectores y sus correspondientes registros CNAME para dominios propios. Estos apuntan a claves públicas administradas por Microsoft. Después de añadir los CNAME, debes activar DKIM para el dominio en el portal de Microsoft 365 o Defender.

Los dos selectores facilitan la rotación de claves. Los destinos CNAME exactos dependen del tenant y del dominio, por lo que debes utilizar únicamente los valores mostrados para tu entorno.

Comparación entre DKIM, SPF y DMARC

Función de los tres métodos de autenticación
MétodoComprobación principalLimitación importante
SPFsi un servidor está autorizado para enviar por un dominiopuede fallar con los reenvíos
DKIMfirma del dominio y partes firmadas sin cambiosno determina si el contenido es deseado
DMARCalineación con el dominio From visible y política aplicablenecesita SPF o DKIM válido y alineado

Para conseguir una configuración sólida, comprueba primero que SPF y DKIM funcionan. Después puedes introducir DMARC con informes y endurecer la política de forma gradual.

¿Qué significa la alineación DKIM?

DMARC no se limita a comprobar que alguna firma DKIM sea válida. El dominio del parámetro DKIM d= también debe estar alineado con el dominio visible de la cabecera From:. Según el modo DMARC, puede bastar el mismo dominio organizativo o ser necesaria una coincidencia exacta.

Por ello, un mensaje puede obtener dkim=pass y aun así no superar la alineación DKIM para DMARC. Esto puede ocurrir si una plataforma de boletines firma únicamente con su propio dominio aunque tu dominio aparezca como remitente visible.

Errores DKIM frecuentes

  • Nombre de host incorrecto: El proveedor DNS añade automáticamente el dominio y crea un nombre duplicado.
  • Selector diferente: La firma y el nombre publicado en el DNS utilizan selectores distintos.
  • Firma no activada: El registro existe, pero el servicio no añade la firma DKIM.
  • Clave incompleta: Faltan caracteres, las comillas se copiaron incorrectamente o el valor quedó cortado.
  • Mensaje modificado posteriormente: Una pasarela, un reenvío o un aviso añadido cambia partes firmadas.
  • Dominio firmante incorrecto: DKIM se supera, pero el dominio no está alineado con el remitente visible.
  • Clave antigua eliminada demasiado pronto: Todavía circulan mensajes firmados con el selector anterior.

Cómo rotar las claves DKIM de forma segura

Crea un selector nuevo, publica su clave pública y espera hasta que se resuelva correctamente en el DNS. Solo entonces debes cambiar el servicio remitente a la nueva clave privada.

Mantén disponible la clave pública anterior durante un periodo de transición para que los mensajes retrasados puedan verificarse. Elimínala únicamente cuando ningún sistema firme ya con ella. Documenta el selector, el servicio responsable, la fecha de activación y la siguiente rotación prevista.

Lista de comprobación de DKIM

  • Todos los servicios que envían con el dominio están documentados.
  • La clave privada solo se encuentra en el sistema firmante.
  • El selector, el nombre DNS y el tipo de registro coinciden con las instrucciones.
  • La clave pública se resuelve desde Internet.
  • La firma DKIM está activada en el servicio de correo.
  • Un mensaje nuevo de prueba obtiene dkim=pass.
  • El dominio DKIM está correctamente alineado para DMARC.
  • SPF y DMARC también están configurados y comprobados.

Si todavía necesitas un servicio adecuado para buzones con dominio propio, consulta nuestra comparativa de hosting de correo.

Preguntas frecuentes sobre DKIM

¿Es obligatorio utilizar DKIM?

No existe una obligación técnica universal para todos los dominios. Sin embargo, los grandes proveedores aplican requisitos de autenticación. Gmail exige SPF o DKIM a todos los remitentes y SPF, DKIM y DMARC a los remitentes masivos que escriben a cuentas personales de Gmail.

¿Puede un dominio tener varios registros DKIM?

Sí. Cada selector utiliza su propio nombre DNS. De este modo pueden funcionar simultáneamente varios servicios y claves antiguas y nuevas.

¿Cómo sé si DKIM funciona?

Envía un mensaje nuevo a un buzón externo y abre las cabeceras completas. El campo Authentication-Results debería mostrar dkim=pass para el dominio esperado.

¿Basta con DKIM sin SPF y DMARC?

DKIM por sí solo es mejor que no autenticar, pero no cubre todos los riesgos. SPF autoriza servidores de envío y DMARC comprueba la alineación con el remitente visible y define cómo tratar los errores.

¿Por qué puede fallar DKIM después de un reenvío?

Los sistemas de reenvío pueden modificar el contenido o las cabeceras protegidas. Incluso pequeños cambios, como añadir un pie, modificar el asunto o recodificar el mensaje, pueden invalidar la firma.

Conclusión

DKIM es un componente esencial para un envío de correo fiable. Configura un selector adecuado para cada servicio, publica la clave correcta en el DNS y comprueba mensajes reales. Junto con SPF, DMARC y una rotación periódica de claves, DKIM ayuda a proteger tu dominio frente a abusos y mejora la base técnica para una entrega fiable.

Escribe un comentario


Más proveedores de hosting


Más artículos interesantes

¿Qué es Roundcube y cuáles son las ventajas?

Roundcube es una manera de gestionar tus correos electrónicos con muchos proveedores de hosting. Te mostramos las ventaj...

¿Qué es IPv6 y qué ventajas ofrece?

IPv6 debería ser la respuesta a la escasez de direcciones IPv4. ¿Qué cambia exactamente y cuáles son las ventajas?