Ir al contenido principal

Configurar DKIM en Office 365 y Google Workspace: la guía práctica

Por CaptainDNS
Publicado el 5 de marzo de 2026

Esquema de la configuración DKIM en Office 365 y Google Workspace con etapas de verificación DNS
TL;DR
  • Microsoft 365: DKIM se activa desde el portal Defender con dos registros CNAME por dominio
  • Google Workspace: DKIM se configura desde la Consola de administración con un registro TXT único
  • Ambas plataformas utilizan RSA 2048 bits por defecto, suficiente para una autenticación sólida
  • La propagación DNS tarda entre 15 minutos y 48 horas según tu proveedor DNS
  • DKIM solo no basta: combínelo con SPF y DMARC para una autenticación completa

Tu empresa utiliza Microsoft 365 o Google Workspace para tus emails. Quizá ya has configurado SPF, pero tus informes DMARC muestran fallos de autenticación DKIM. El problema: DKIM no está activado por defecto en estas plataformas.

Desde febrero de 2024, Google y Yahoo exigen DKIM para los remitentes de gran volumen. Microsoft siguió el ejemplo en mayo de 2025. Sin DKIM, tus emails corren el riesgo de acabar en la carpeta de spam, incluso con un SPF correctamente configurado.

Esta guía te acompaña paso a paso para activar DKIM en Microsoft 365 y Google Workspace. Cada etapa se ilustra con los registros DNS exactos que debes publicar y las verificaciones que debes realizar.

DKIM en Microsoft 365: configuración completa

Requisitos previos

Antes de empezar, comprueba que dispones de:

  • Un acceso de administrador al portal Microsoft Defender (security.microsoft.com)
  • Un acceso a la zona DNS de tu dominio
  • Un dominio personalizado añadido a su tenant de Microsoft 365

Microsoft 365 firma por defecto los emails con el dominio onmicrosoft.com. Para firmar con tu propio dominio, debes configurar DKIM manualmente.

Paso 1: acceder a los ajustes DKIM

  1. Conéctese al portal Microsoft Defender: security.microsoft.com
  2. Navega a Directivas y reglas > Directivas de amenazas > Configuración de autenticación de correo electrónico
  3. Selecciona la pestaña DKIM
  4. Haz clic en tu dominio personalizado (ej.: captaindns.com)

Paso 2: publicar los registros CNAME

Microsoft utiliza un sistema de CNAME en lugar de registros TXT. Debes publicar dos CNAME en tu zona DNS:

selector1._domainkey.captaindns.com  CNAME  selector1-captaindns-com._domainkey.captaindns.onmicrosoft.com
selector2._domainkey.captaindns.com  CNAME  selector2-captaindns-com._domainkey.captaindns.onmicrosoft.com

El formato del CNAME de destino sigue el esquema:

ParámetroValor
Selectorselector1 y selector2
Formato del hostselectorN._domainkey.captaindns.com
Formato del destinoselectorN-dominio-tld._domainkey.tenant.onmicrosoft.com
TTL3600 (1 hora)

Los puntos en tu nombre de dominio se reemplazan por guiones en el valor CNAME de destino. Por ejemplo, captaindns.com se convierte en captaindns-com.

Paso 3: activar la firma DKIM

  1. Vuelve al portal Microsoft Defender
  2. En la página DKIM de tu dominio, cambia el interruptor a Activado
  3. Microsoft verifica automáticamente la presencia de los CNAME
  4. Si los CNAME aún no se han propagado, aparece un mensaje de error: espera la propagación e inténtalo de nuevo

Paso 4: verificar el funcionamiento

Envía un email de prueba desde tu dominio Microsoft 365 a una dirección Gmail. En el email recibido, muestra las cabeceras y busca:

Authentication-Results: mx.google.com;
  dkim=pass header.d=captaindns.com header.s=selector1

Utiliza un verificador DKIM para confirmar que tu registro DNS es correcto.

Esquema de la configuración DKIM en Microsoft 365 y Google Workspace

DKIM en Google Workspace: configuración completa

Requisitos previos

  • Un acceso de superadministrador a la Consola de administración de Google (admin.google.com)
  • Un acceso a la zona DNS de tu dominio

Google Workspace no firma los emails con tu dominio por defecto. La firma utiliza el dominio de Google (*.gappssmtp.com) hasta que active DKIM manualmente.

Paso 1: generar la clave DKIM

  1. Conéctese a la Consola de administración: admin.google.com
  2. Navega a Aplicaciones > Google Workspace > Gmail
  3. Haz clic en Autenticar el correo electrónico
  4. Selecciona tu dominio
  5. Haz clic en Generar nuevo registro
  6. Elige la longitud de clave: 2048 bits (recomendado)
  7. Conserva el selector por defecto google o elige un selector personalizado

Paso 2: publicar el registro TXT

Google genera un registro TXT que debes publicar en tu zona DNS:

google._domainkey.captaindns.com  IN  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOC..."
ParámetroValor
Hostgoogle._domainkey (o selector._domainkey)
TipoTXT
ValorClave pública proporcionada por Google
TTL3600 (1 hora)

Atención: algunos proveedores DNS limitan el tamaño de los registros TXT a 255 caracteres. Si tu clave RSA 2048 se trunca, divídala en varias cadenas entre comillas.

Paso 3: activar la firma DKIM

  1. Vuelve a la Consola de administración de Google
  2. En la página de autenticación de email, haz clic en Iniciar autenticación
  3. Google verifica la presencia del registro DNS
  4. El estado cambia a Autenticación de correo electrónico activada

La firma DKIM se activa de inmediato. Todos los emails enviados desde Gmail llevarán la firma con tu dominio.

Paso 4: verificar el funcionamiento

Envía un email de prueba desde tu cuenta Google Workspace a una dirección externa. Verifica las cabeceras:

Authentication-Results: mx.google.com;
  dkim=pass header.d=captaindns.com header.s=google

Comparación Microsoft 365 vs Google Workspace

CriterioMicrosoft 365Google Workspace
Tipo de registro DNS2 CNAME1 TXT
Selector por defectoselector1, selector2google
Longitud de clave2048 bits (fija)1024 o 2048 bits (a elegir)
Rotación automáticaSí (mediante los dos selectores)No (manual)
Plazo de activaciónTras propagación CNAMEInmediato tras propagación TXT
Interfaz de configuraciónMicrosoft DefenderConsola de administración

Microsoft 365 utiliza dos selectores para facilitar la rotación automática de claves. Cuando Microsoft renueva la clave, cambia del selector1 al selector2 sin intervención por tu parte.

Google Workspace requiere una rotación manual: debes generar una nueva clave, actualizar el registro DNS y luego activar la nueva clave en la consola.

Resolución de errores comunes

Microsoft 365

ErrorCausaSolución
CNAME no encontradoCNAME aún no propagado o mal escritoVerificar la ortografía y esperar 24-48 h
dkim=fail en las cabecerasDKIM desactivado en el portalActivar el interruptor en Defender
Firma con onmicrosoft.comDKIM personalizado no configuradoPublicar los CNAME y activar DKIM
Error durante la activaciónDNS no propagadoEsperar e intentar de nuevo tras 1-4 h

Google Workspace

ErrorCausaSolución
Registro TXT no encontradoDNS aún no propagadoEsperar de 15 min a 48 h
Clave pública truncadaLímite de 255 caracteres del proveedorDividir en varias cadenas entre comillas
dkim=fail a pesar de la activaciónRegistro antiguo en conflictoEliminar los registros DKIM anteriores
Firma con gappssmtp.comDKIM no activado para el dominioHacer clic en Iniciar autenticación

Verificación universal

Independientemente de la plataforma, utiliza una herramienta de descubrimiento de selectores DKIM para identificar todos los selectores activos en tu dominio y verificar que las claves públicas estén correctamente publicadas.

Integración con SPF y DMARC

DKIM es un pilar de la autenticación de email, pero funciona en trío con SPF y DMARC.

Registros DNS DKIM: CNAME Microsoft 365 vs TXT Google Workspace

SPF para Microsoft 365

captaindns.com  IN  TXT  "v=spf1 include:spf.protection.outlook.com ~all"

SPF para Google Workspace

captaindns.com  IN  TXT  "v=spf1 include:_spf.google.com ~all"

DMARC para ambas plataformas

Una vez configurados SPF y DKIM, publica un registro DMARC:

_dmarc.captaindns.com  IN  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com; adkim=r; aspf=r"

Comienza con p=none para supervisar, luego pasa progresivamente a p=quarantine y p=reject una vez que los informes confirmen que todo funciona.

Plan de acción recomendado

  1. Identificar tu plataforma: Microsoft 365, Google Workspace, o ambas
  2. Verificar el estado actual: utiliza un verificador DKIM para comprobar si DKIM ya está configurado
  3. Publicar los registros DNS: CNAME para Microsoft 365, TXT para Google Workspace
  4. Activar DKIM en la consola de administración de tu plataforma
  5. Enviar un email de prueba y verificar dkim=pass en las cabeceras
  6. Configurar DMARC si aún no lo ha hecho
  7. Planificar la rotación: trimestral para Google Workspace (automática para Microsoft 365)

FAQ

¿Cómo activar DKIM en Microsoft 365?

En el portal Microsoft Defender (security.microsoft.com), navega a Directivas y reglas, Directivas de amenazas, Configuración de autenticación de correo electrónico, y luego la pestaña DKIM. Publica los dos registros CNAME en tu zona DNS y después activa el interruptor para tu dominio.

¿Cómo configurar DKIM en Google Workspace?

En la Consola de administración (admin.google.com), ve a Aplicaciones, Google Workspace, Gmail y luego Autenticar el correo electrónico. Genera un registro DKIM con una clave de 2048 bits, publica el registro TXT en tu zona DNS y haz clic en Iniciar autenticación.

¿Cuál es la diferencia entre Microsoft 365 y Office 365 para DKIM?

Microsoft 365 es el nuevo nombre de Office 365. El procedimiento de configuración DKIM es idéntico. Los registros CNAME utilizan el formato selectorN-dominio-tld._domainkey.tenant.onmicrosoft.com independientemente de la versión de su suscripción.

¿Cómo verificar que DKIM funciona tras la configuración?

Envía un email de prueba a una dirección Gmail o Outlook. Muestra las cabeceras del mensaje recibido y busca dkim=pass en el campo Authentication-Results. También puedes utilizar un verificador DKIM en línea para analizar el registro DNS directamente.

¿Es necesario configurar DKIM si ya uso SPF?

Sí. SPF y DKIM son complementarios. SPF verifica que el servidor de envío está autorizado, DKIM verifica que el contenido no ha sido alterado. Para una política DMARC eficaz, ambos deben estar configurados. Google y Yahoo exigen DKIM además de SPF desde 2024.

¿Cuánto tiempo tarda la propagación DKIM?

La propagación DNS varía de 15 minutos a 48 horas según tu proveedor DNS y el valor TTL de tus registros. En la práctica, la mayoría de los proveedores propagan en menos de 4 horas. Puedes verificar la propagación con un verificador DKIM en línea.

¿Se puede usar DKIM con un dominio personalizado en Microsoft 365?

Sí, e incluso se recomienda. Por defecto, Microsoft 365 firma los emails con el dominio onmicrosoft.com. Para firmar con tu propio dominio, debes publicar los dos registros CNAME y activar DKIM en el portal Defender. Es indispensable para la alineación DMARC.

¿Google Workspace activa DKIM por defecto?

No. Google Workspace firma los emails con un dominio de Google (gappssmtp.com) por defecto. Para firmar con tu propio dominio, debes generar una clave DKIM en la consola de administración y publicar el registro TXT en tu zona DNS. Este paso es obligatorio para la alineación DMARC.

Glosario

  • CNAME: registro DNS (Canonical Name) que crea un alias de un nombre hacia otro. Microsoft 365 utiliza CNAME para alojar y gestionar las claves DKIM de tu dominio.
  • TXT: registro DNS de texto utilizado para publicar datos de verificación como claves públicas DKIM, políticas SPF y DMARC.
  • Selector DKIM: identificador de texto (ej.: google, selector1) que permite localizar la clave pública en el DNS bajo selector._domainkey.dominio.
  • Microsoft Defender: portal de seguridad de Microsoft 365 (security.microsoft.com) que centraliza la gestión de DKIM, SPF y DMARC.
  • Consola de administración de Google: interfaz de administración de Google Workspace (admin.google.com) para gestionar los ajustes de email incluido DKIM.
  • Propagación DNS: plazo necesario para que las modificaciones DNS sean visibles por todos los servidores en Internet, generalmente entre 15 minutos y 48 horas.
  • Rotación de claves: proceso de reemplazo periódico de las claves DKIM para limitar los riesgos de compromiso. Recomendado cada 3 meses.

Guías de DKIM relacionadas

  • Guía completa DKIM: entender DKIM de la A a la Z, funcionamiento, configuración y buenas prácticas
  • RSA vs Ed25519 para DKIM: comparación técnica de los algoritmos de firma DKIM, compatibilidad y estrategia de doble firma

Fuentes

Artículos relacionados