Ir al contenido principal

Enviar desde un alias en Exchange Online: cada dominio aceptado se convierte en dominio de envío

Por CaptainDNS
Publicado el 11 de octubre de 2026

Actualizado el 11 de octubre de 2026

Esquema de un buzón de Exchange Online con una dirección principal y dos alias en otros dominios, con un mensaje que sale por uno de los alias

Hasta ahora, un alias de Exchange Online solo servía para recibir, como recuerda el anuncio de Microsoft del 7 de octubre de 2026: "Previously, aliases could only receive mail, and all outgoing messages used the primary SMTP address of the mailbox." El envío desde un alias pasa a disponibilidad general: dominios que nunca han enviado un mensaje pueden aparecer ahora en el From: de tu correo saliente.

TL;DR
  • Exchange Online permite enviar desde cualquier alias (dirección proxy) de un buzón. El ajuste vale para todo el tenant y puede tardar hasta 60 minutos en aplicarse.
  • Cada dominio aceptado que tenga alias puede aparecer entonces en el From:: revisa SPF, DKIM y DMARC antes de activarlo, o cierra el envío en ese dominio (Receive Only, SendingFromDomainDisabled).
  • Revisa las reglas de flujo de correo, de registro en diario y de higiene. En Message Trace, busca por el alias.

Comprueba el DMARC de cada dominio de alias

Qué cambia Microsoft: enviar desde una dirección proxy

El anuncio del equipo de Exchange indica que la función permite a los usuarios "to send emails from any alias (proxy address) associated with their mailbox, not just their primary SMTP address". Un buzón julie@contoso.com que también tiene julie@contoso.es y julie@marca-antigua.com puede escribir desde cada una de esas direcciones.

Las respuestas siguen la misma lógica: "Replies automatically use the alias the message was sent to". Un mensaje recibido en julie@contoso.es se responde desde esa dirección, sin que el usuario elija nada. Así empieza a salir correo por dominios que nadie ha preparado.

En vista previa pública desde enero de 2022, la función pasa a disponibilidad general con este anuncio.

Solo afecta a los buzones de Exchange Online. En un entorno híbrido, un mensaje enviado desde el entorno local a Exchange Online lleva la dirección de enrutamiento del usuario en el dominio onmicrosoft.com del tenant (ejemplo de Microsoft: mail.contoso.onmicrosoft.com). Con el envío desde alias activado, Exchange Online conserva esa dirección en lugar de sustituirla por la dirección principal. Una respuesta automática de ausencia puede salir entonces desde la dirección de enrutamiento. Para que las respuestas automáticas dejen de usar esa dirección, Microsoft remite a una solicitud de cambio de diseño (DCR) al equipo de Outlook. En un buzón compartido, el envío desde un alias solo funciona en Outlook en la web (OWA), con "Open another mailbox", y no en el cliente de Outlook.

Activar: un único ajuste para todo el tenant

La activación se hace en PowerShell de Exchange Online:

Set-OrganizationConfig -SendFromAliasEnabled $True

El ajuste también está en el centro de administración de Exchange (EAC): Settings > Mail Flow, opción "Sending from Aliases". Microsoft avisa: "It might take up to 60 minutes for this change to take effect in your tenant."

Una vez en $True, todos los alias del tenant pueden servir como dirección de envío, sea cual sea su dominio. La palanca que documenta Microsoft consiste en cerrar el envío en un dominio entero (ver más abajo). Para restricciones más finas, por ejemplo sobre un alias o un usuario, el anuncio remite a las reglas de flujo de correo o a una política interna que los usuarios deben seguir.

Cada dominio con alias se convierte en dominio de envío

Haz inventario de los dominios aceptados del tenant: antiguo nombre de marca, empresa adquirida, variantes por país, dominios defensivos contra el typosquatting. Llevan años recibiendo correo sin que nadie se haya preguntado si podían enviarlo. Ahora pueden.

El dominio del alias pasa a ser el del From: visible (5322.From), sobre el que los destinatarios evalúan DMARC. La documentación de DMARC de Microsoft lo deja claro: DMARC pasa si SPF o DKIM se superan y se alinean con ese dominio, y una firma DKIM solo se alinea si usa el dominio personalizado.

Para cada dominio afectado, tres comprobaciones:

ComprobaciónLo que debes verSi no es así
DKIMFirma activada para este dominio en Exchange OnlineLa firma no lleva el nombre del dominio y no puede alinearse
SPFUn SPF publicado que autorice a Exchange Online (include:spf.protection.outlook.com)El dominio no autoriza a los servidores que envían en su nombre
DMARCUn registro _dmarc publicado, con una dirección rua para los informesNinguna política que aplicar y ningún informe para ver lo que sale

DKIM primero: una firma hecha con el dominio del alias es la vía fiable hacia la alineación DMARC. SPF solo se alinea si la dirección de sobre (5321.MailFrom) lleva ese mismo dominio; compruébalo en un mensaje de prueba enviado desde el alias, en el campo smtp.mailfrom del encabezado recibido.

Para activar DKIM en un dominio de alias, sigue nuestra guía DKIM en Office 365 y Google Workspace y luego comprueba con el buscador de selectores DKIM que hay selectores que responden en ese dominio.

Sin firma ni SPF alineados, DMARC falla; si el dominio publica p=quarantine o p=reject, el destinatario puede poner el mensaje en cuarentena o rechazarlo. En un destinatario de Microsoft 365, el fallo también se ve en el veredicto compuesto (consulta compauth=fail en Microsoft 365). El caso más traicionero: un dominio defensivo ya en p=reject, sin DKIM ni un SPF que autorice a Exchange Online. Bien protegido contra la suplantación, hará fallar DMARC a los mensajes legítimos de tus usuarios, que podrán ser rechazados.

Antes y después de activar el envío desde un alias: los dominios aceptados que solo recibían también pueden enviar, cada uno con sus comprobaciones de SPF, DKIM y DMARC, salvo el dominio configurado como Receive Only

Cerrar el envío en los dominios que no están listos

Para un dominio que debe recibir sin enviar nunca, Microsoft propone configurarlo como "Receive Only" con el parámetro SendingFromDomainDisabled de Set-AcceptedDomain. Según la documentación de este cmdlet, este parámetro en $true impide enviar correo desde las direcciones del dominio; la recepción depende de un parámetro distinto, SendingToDomainDisabled, que este comando no modifica:

Set-AcceptedDomain -Identity marca-antigua.com -SendingFromDomainDisabled $true

Hazlo antes de activar SendFromAliasEnabled, para cada dominio cuyo SPF, DKIM y DMARC no estén listos: el dominio conserva sus alias y su recepción, que depende de SendingToDomainDisabled, pero ya no puede servir como dirección de envío. Es el ajuste por defecto adecuado para los dominios defensivos y las marcas abandonadas.

Después de activar: reglas, Message Trace e informes DMARC

Microsoft avisa: "Rules set up that do not account for aliases such as journaling or routing rules, may not work as expected." El anuncio cita la higiene, el registro en diario y las reglas de flujo de correo. Una regla de transporte que añade un aviso legal a los mensajes de julie@contoso.com puede pasar por alto los de julie@contoso.es: revisa cada regla que filtra por remitente.

En Message Trace, según Microsoft, una búsqueda por la dirección principal no devuelve los mensajes enviados desde un alias: busca por el alias. Avisa al soporte de primer nivel antes de que un ticket "mi mensaje nunca salió" empiece a dar vueltas.

Durante las primeras semanas, sigue los informes DMARC agregados de cada dominio abierto: qué fuentes envían con él y si DKIM se alinea. La supervisión DMARC de CaptainDNS los centraliza. Para una comprobación puntual, envía un mensaje de prueba a un buzón externo y pega el encabezado recibido en el analizador de encabezados de email: busca dkim=pass con header.d en el dominio del alias.

Los pasos, en orden:

  1. Listar los dominios aceptados que tienen alias; para cada uno, decidir si se abre o se cierra el envío.
  2. Dominios cerrados: SendingFromDomainDisabled en $true.
  3. Dominios abiertos: activar DKIM y después verificar SPF y DMARC con el verificador DMARC.
  4. Activar SendFromAliasEnabled, esperar hasta 60 minutos y probar cada dominio.
  5. Revisar las reglas de flujo y avisar al soporte sobre Message Trace.

FAQ

¿El envío desde un alias funciona con un buzón compartido?

Sí, pero solo en Outlook en la web (OWA), abriendo el buzón compartido con "Open another mailbox". El cliente de Outlook no lo permite para los buzones compartidos.

¿Hay que activar DKIM por separado para cada dominio de alias?

Sí. Sin DKIM activado para el dominio del alias, la firma no lleva el dominio del From: y no puede alinearse para DMARC.

¿Cómo bloquear el envío desde un dominio aceptado sin cortar la recepción?

Microsoft propone configurarlo como "Receive Only": Set-AcceptedDomain -Identity <dominio> -SendingFromDomainDisabled $true. Según la documentación de Set-AcceptedDomain, este parámetro impide enviar correo desde las direcciones del dominio; la recepción depende de un parámetro distinto, SendingToDomainDisabled, y el dominio sigue recibiendo en sus alias.

Guías relacionadas

Fuentes

Artículos relacionados