Configurar DKIM en Office 365 y Google Workspace: la guía práctica
Por CaptainDNS
Publicado el 5 de marzo de 2026

- Microsoft 365: DKIM se activa desde el portal Defender con dos registros CNAME por dominio
- Google Workspace: DKIM se configura desde la Consola de administración con un registro TXT único
- Ambas plataformas utilizan RSA 2048 bits por defecto, suficiente para una autenticación sólida
- La propagación DNS tarda entre 15 minutos y 48 horas según tu proveedor DNS
- DKIM solo no basta: combínelo con SPF y DMARC para una autenticación completa
Tu empresa utiliza Microsoft 365 o Google Workspace para tus emails. Quizá ya has configurado SPF, pero tus informes DMARC muestran fallos de autenticación DKIM. El problema: DKIM no está activado por defecto en estas plataformas.
Desde febrero de 2024, Google y Yahoo exigen DKIM para los remitentes de gran volumen. Microsoft siguió el ejemplo en mayo de 2025. Sin DKIM, tus emails corren el riesgo de acabar en la carpeta de spam, incluso con un SPF correctamente configurado.
Esta guía te acompaña paso a paso para activar DKIM en Microsoft 365 y Google Workspace. Cada etapa se ilustra con los registros DNS exactos que debes publicar y las verificaciones que debes realizar.
DKIM en Microsoft 365: configuración completa
Requisitos previos
Antes de empezar, comprueba que dispones de:
- Un acceso de administrador al portal Microsoft Defender (security.microsoft.com)
- Un acceso a la zona DNS de tu dominio
- Un dominio personalizado añadido a su tenant de Microsoft 365
Microsoft 365 firma por defecto los emails con el dominio onmicrosoft.com. Para firmar con tu propio dominio, debes configurar DKIM manualmente.
Paso 1: acceder a los ajustes DKIM
- Conéctese al portal Microsoft Defender:
security.microsoft.com - Navega a Directivas y reglas > Directivas de amenazas > Configuración de autenticación de correo electrónico
- Selecciona la pestaña DKIM
- Haz clic en tu dominio personalizado (ej.:
captaindns.com)
Paso 2: publicar los registros CNAME
Microsoft utiliza un sistema de CNAME en lugar de registros TXT. Debes publicar dos CNAME en tu zona DNS:
selector1._domainkey.captaindns.com CNAME selector1-captaindns-com._domainkey.captaindns.onmicrosoft.com
selector2._domainkey.captaindns.com CNAME selector2-captaindns-com._domainkey.captaindns.onmicrosoft.com
El formato del CNAME de destino sigue el esquema:
| Parámetro | Valor |
|---|---|
| Selector | selector1 y selector2 |
| Formato del host | selectorN._domainkey.captaindns.com |
| Formato del destino | selectorN-dominio-tld._domainkey.tenant.onmicrosoft.com |
| TTL | 3600 (1 hora) |
Los puntos en tu nombre de dominio se reemplazan por guiones en el valor CNAME de destino. Por ejemplo, captaindns.com se convierte en captaindns-com.
Paso 3: activar la firma DKIM
- Vuelve al portal Microsoft Defender
- En la página DKIM de tu dominio, cambia el interruptor a Activado
- Microsoft verifica automáticamente la presencia de los CNAME
- Si los CNAME aún no se han propagado, aparece un mensaje de error: espera la propagación e inténtalo de nuevo
Paso 4: verificar el funcionamiento
Envía un email de prueba desde tu dominio Microsoft 365 a una dirección Gmail. En el email recibido, muestra las cabeceras y busca:
Authentication-Results: mx.google.com;
dkim=pass header.d=captaindns.com header.s=selector1
Utiliza un verificador DKIM para confirmar que tu registro DNS es correcto.

DKIM en Google Workspace: configuración completa
Requisitos previos
- Un acceso de superadministrador a la Consola de administración de Google (
admin.google.com) - Un acceso a la zona DNS de tu dominio
Google Workspace no firma los emails con tu dominio por defecto. La firma utiliza el dominio de Google (*.gappssmtp.com) hasta que active DKIM manualmente.
Paso 1: generar la clave DKIM
- Conéctese a la Consola de administración:
admin.google.com - Navega a Aplicaciones > Google Workspace > Gmail
- Haz clic en Autenticar el correo electrónico
- Selecciona tu dominio
- Haz clic en Generar nuevo registro
- Elige la longitud de clave: 2048 bits (recomendado)
- Conserva el selector por defecto
googleo elige un selector personalizado
Paso 2: publicar el registro TXT
Google genera un registro TXT que debes publicar en tu zona DNS:
google._domainkey.captaindns.com IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOC..."
| Parámetro | Valor |
|---|---|
| Host | google._domainkey (o selector._domainkey) |
| Tipo | TXT |
| Valor | Clave pública proporcionada por Google |
| TTL | 3600 (1 hora) |
Atención: algunos proveedores DNS limitan el tamaño de los registros TXT a 255 caracteres. Si tu clave RSA 2048 se trunca, divídala en varias cadenas entre comillas.
Paso 3: activar la firma DKIM
- Vuelve a la Consola de administración de Google
- En la página de autenticación de email, haz clic en Iniciar autenticación
- Google verifica la presencia del registro DNS
- El estado cambia a Autenticación de correo electrónico activada
La firma DKIM se activa de inmediato. Todos los emails enviados desde Gmail llevarán la firma con tu dominio.
Paso 4: verificar el funcionamiento
Envía un email de prueba desde tu cuenta Google Workspace a una dirección externa. Verifica las cabeceras:
Authentication-Results: mx.google.com;
dkim=pass header.d=captaindns.com header.s=google
Comparación Microsoft 365 vs Google Workspace
| Criterio | Microsoft 365 | Google Workspace |
|---|---|---|
| Tipo de registro DNS | 2 CNAME | 1 TXT |
| Selector por defecto | selector1, selector2 | google |
| Longitud de clave | 2048 bits (fija) | 1024 o 2048 bits (a elegir) |
| Rotación automática | Sí (mediante los dos selectores) | No (manual) |
| Plazo de activación | Tras propagación CNAME | Inmediato tras propagación TXT |
| Interfaz de configuración | Microsoft Defender | Consola de administración |
Microsoft 365 utiliza dos selectores para facilitar la rotación automática de claves. Cuando Microsoft renueva la clave, cambia del selector1 al selector2 sin intervención por tu parte.
Google Workspace requiere una rotación manual: debes generar una nueva clave, actualizar el registro DNS y luego activar la nueva clave en la consola.
Resolución de errores comunes
Microsoft 365
| Error | Causa | Solución |
|---|---|---|
| CNAME no encontrado | CNAME aún no propagado o mal escrito | Verificar la ortografía y esperar 24-48 h |
dkim=fail en las cabeceras | DKIM desactivado en el portal | Activar el interruptor en Defender |
Firma con onmicrosoft.com | DKIM personalizado no configurado | Publicar los CNAME y activar DKIM |
| Error durante la activación | DNS no propagado | Esperar e intentar de nuevo tras 1-4 h |
Google Workspace
| Error | Causa | Solución |
|---|---|---|
| Registro TXT no encontrado | DNS aún no propagado | Esperar de 15 min a 48 h |
| Clave pública truncada | Límite de 255 caracteres del proveedor | Dividir en varias cadenas entre comillas |
dkim=fail a pesar de la activación | Registro antiguo en conflicto | Eliminar los registros DKIM anteriores |
Firma con gappssmtp.com | DKIM no activado para el dominio | Hacer clic en Iniciar autenticación |
Verificación universal
Independientemente de la plataforma, utiliza una herramienta de descubrimiento de selectores DKIM para identificar todos los selectores activos en tu dominio y verificar que las claves públicas estén correctamente publicadas.
Integración con SPF y DMARC
DKIM es un pilar de la autenticación de email, pero funciona en trío con SPF y DMARC.

SPF para Microsoft 365
captaindns.com IN TXT "v=spf1 include:spf.protection.outlook.com ~all"
SPF para Google Workspace
captaindns.com IN TXT "v=spf1 include:_spf.google.com ~all"
DMARC para ambas plataformas
Una vez configurados SPF y DKIM, publica un registro DMARC:
_dmarc.captaindns.com IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com; adkim=r; aspf=r"
Comienza con p=none para supervisar, luego pasa progresivamente a p=quarantine y p=reject una vez que los informes confirmen que todo funciona.
Plan de acción recomendado
- Identificar tu plataforma: Microsoft 365, Google Workspace, o ambas
- Verificar el estado actual: utiliza un verificador DKIM para comprobar si DKIM ya está configurado
- Publicar los registros DNS: CNAME para Microsoft 365, TXT para Google Workspace
- Activar DKIM en la consola de administración de tu plataforma
- Enviar un email de prueba y verificar
dkim=passen las cabeceras - Configurar DMARC si aún no lo ha hecho
- Planificar la rotación: trimestral para Google Workspace (automática para Microsoft 365)
FAQ
¿Cómo activar DKIM en Microsoft 365?
En el portal Microsoft Defender (security.microsoft.com), navega a Directivas y reglas, Directivas de amenazas, Configuración de autenticación de correo electrónico, y luego la pestaña DKIM. Publica los dos registros CNAME en tu zona DNS y después activa el interruptor para tu dominio.
¿Cómo configurar DKIM en Google Workspace?
En la Consola de administración (admin.google.com), ve a Aplicaciones, Google Workspace, Gmail y luego Autenticar el correo electrónico. Genera un registro DKIM con una clave de 2048 bits, publica el registro TXT en tu zona DNS y haz clic en Iniciar autenticación.
¿Cuál es la diferencia entre Microsoft 365 y Office 365 para DKIM?
Microsoft 365 es el nuevo nombre de Office 365. El procedimiento de configuración DKIM es idéntico. Los registros CNAME utilizan el formato selectorN-dominio-tld._domainkey.tenant.onmicrosoft.com independientemente de la versión de su suscripción.
¿Cómo verificar que DKIM funciona tras la configuración?
Envía un email de prueba a una dirección Gmail o Outlook. Muestra las cabeceras del mensaje recibido y busca dkim=pass en el campo Authentication-Results. También puedes utilizar un verificador DKIM en línea para analizar el registro DNS directamente.
¿Es necesario configurar DKIM si ya uso SPF?
Sí. SPF y DKIM son complementarios. SPF verifica que el servidor de envío está autorizado, DKIM verifica que el contenido no ha sido alterado. Para una política DMARC eficaz, ambos deben estar configurados. Google y Yahoo exigen DKIM además de SPF desde 2024.
¿Cuánto tiempo tarda la propagación DKIM?
La propagación DNS varía de 15 minutos a 48 horas según tu proveedor DNS y el valor TTL de tus registros. En la práctica, la mayoría de los proveedores propagan en menos de 4 horas. Puedes verificar la propagación con un verificador DKIM en línea.
¿Se puede usar DKIM con un dominio personalizado en Microsoft 365?
Sí, e incluso se recomienda. Por defecto, Microsoft 365 firma los emails con el dominio onmicrosoft.com. Para firmar con tu propio dominio, debes publicar los dos registros CNAME y activar DKIM en el portal Defender. Es indispensable para la alineación DMARC.
¿Google Workspace activa DKIM por defecto?
No. Google Workspace firma los emails con un dominio de Google (gappssmtp.com) por defecto. Para firmar con tu propio dominio, debes generar una clave DKIM en la consola de administración y publicar el registro TXT en tu zona DNS. Este paso es obligatorio para la alineación DMARC.
Glosario
- CNAME: registro DNS (Canonical Name) que crea un alias de un nombre hacia otro. Microsoft 365 utiliza CNAME para alojar y gestionar las claves DKIM de tu dominio.
- TXT: registro DNS de texto utilizado para publicar datos de verificación como claves públicas DKIM, políticas SPF y DMARC.
- Selector DKIM: identificador de texto (ej.:
google,selector1) que permite localizar la clave pública en el DNS bajoselector._domainkey.dominio. - Microsoft Defender: portal de seguridad de Microsoft 365 (security.microsoft.com) que centraliza la gestión de DKIM, SPF y DMARC.
- Consola de administración de Google: interfaz de administración de Google Workspace (admin.google.com) para gestionar los ajustes de email incluido DKIM.
- Propagación DNS: plazo necesario para que las modificaciones DNS sean visibles por todos los servidores en Internet, generalmente entre 15 minutos y 48 horas.
- Rotación de claves: proceso de reemplazo periódico de las claves DKIM para limitar los riesgos de compromiso. Recomendado cada 3 meses.
Guías de DKIM relacionadas
- Guía completa DKIM: entender DKIM de la A a la Z, funcionamiento, configuración y buenas prácticas
- RSA vs Ed25519 para DKIM: comparación técnica de los algoritmos de firma DKIM, compatibilidad y estrategia de doble firma


