Enviar desde un alias en Exchange Online: cada dominio aceptado se convierte en dominio de envío
Por CaptainDNS
Publicado el 11 de octubre de 2026
Actualizado el 11 de octubre de 2026

Hasta ahora, un alias de Exchange Online solo servía para recibir, como recuerda el anuncio de Microsoft del 7 de octubre de 2026: "Previously, aliases could only receive mail, and all outgoing messages used the primary SMTP address of the mailbox." El envío desde un alias pasa a disponibilidad general: dominios que nunca han enviado un mensaje pueden aparecer ahora en el From: de tu correo saliente.
- Exchange Online permite enviar desde cualquier alias (dirección proxy) de un buzón. El ajuste vale para todo el tenant y puede tardar hasta 60 minutos en aplicarse.
- Cada dominio aceptado que tenga alias puede aparecer entonces en el
From:: revisa SPF, DKIM y DMARC antes de activarlo, o cierra el envío en ese dominio (Receive Only,SendingFromDomainDisabled). - Revisa las reglas de flujo de correo, de registro en diario y de higiene. En Message Trace, busca por el alias.
Comprueba el DMARC de cada dominio de alias
Qué cambia Microsoft: enviar desde una dirección proxy
El anuncio del equipo de Exchange indica que la función permite a los usuarios "to send emails from any alias (proxy address) associated with their mailbox, not just their primary SMTP address". Un buzón julie@contoso.com que también tiene julie@contoso.es y julie@marca-antigua.com puede escribir desde cada una de esas direcciones.
Las respuestas siguen la misma lógica: "Replies automatically use the alias the message was sent to". Un mensaje recibido en julie@contoso.es se responde desde esa dirección, sin que el usuario elija nada. Así empieza a salir correo por dominios que nadie ha preparado.
En vista previa pública desde enero de 2022, la función pasa a disponibilidad general con este anuncio.
Solo afecta a los buzones de Exchange Online. En un entorno híbrido, un mensaje enviado desde el entorno local a Exchange Online lleva la dirección de enrutamiento del usuario en el dominio onmicrosoft.com del tenant (ejemplo de Microsoft: mail.contoso.onmicrosoft.com). Con el envío desde alias activado, Exchange Online conserva esa dirección en lugar de sustituirla por la dirección principal. Una respuesta automática de ausencia puede salir entonces desde la dirección de enrutamiento. Para que las respuestas automáticas dejen de usar esa dirección, Microsoft remite a una solicitud de cambio de diseño (DCR) al equipo de Outlook. En un buzón compartido, el envío desde un alias solo funciona en Outlook en la web (OWA), con "Open another mailbox", y no en el cliente de Outlook.
Activar: un único ajuste para todo el tenant
La activación se hace en PowerShell de Exchange Online:
Set-OrganizationConfig -SendFromAliasEnabled $True
El ajuste también está en el centro de administración de Exchange (EAC): Settings > Mail Flow, opción "Sending from Aliases". Microsoft avisa: "It might take up to 60 minutes for this change to take effect in your tenant."
Una vez en $True, todos los alias del tenant pueden servir como dirección de envío, sea cual sea su dominio. La palanca que documenta Microsoft consiste en cerrar el envío en un dominio entero (ver más abajo). Para restricciones más finas, por ejemplo sobre un alias o un usuario, el anuncio remite a las reglas de flujo de correo o a una política interna que los usuarios deben seguir.
Cada dominio con alias se convierte en dominio de envío
Haz inventario de los dominios aceptados del tenant: antiguo nombre de marca, empresa adquirida, variantes por país, dominios defensivos contra el typosquatting. Llevan años recibiendo correo sin que nadie se haya preguntado si podían enviarlo. Ahora pueden.
El dominio del alias pasa a ser el del From: visible (5322.From), sobre el que los destinatarios evalúan DMARC. La documentación de DMARC de Microsoft lo deja claro: DMARC pasa si SPF o DKIM se superan y se alinean con ese dominio, y una firma DKIM solo se alinea si usa el dominio personalizado.
Para cada dominio afectado, tres comprobaciones:
| Comprobación | Lo que debes ver | Si no es así |
|---|---|---|
| DKIM | Firma activada para este dominio en Exchange Online | La firma no lleva el nombre del dominio y no puede alinearse |
| SPF | Un SPF publicado que autorice a Exchange Online (include:spf.protection.outlook.com) | El dominio no autoriza a los servidores que envían en su nombre |
| DMARC | Un registro _dmarc publicado, con una dirección rua para los informes | Ninguna política que aplicar y ningún informe para ver lo que sale |
DKIM primero: una firma hecha con el dominio del alias es la vía fiable hacia la alineación DMARC. SPF solo se alinea si la dirección de sobre (5321.MailFrom) lleva ese mismo dominio; compruébalo en un mensaje de prueba enviado desde el alias, en el campo smtp.mailfrom del encabezado recibido.
Para activar DKIM en un dominio de alias, sigue nuestra guía DKIM en Office 365 y Google Workspace y luego comprueba con el buscador de selectores DKIM que hay selectores que responden en ese dominio.
Sin firma ni SPF alineados, DMARC falla; si el dominio publica p=quarantine o p=reject, el destinatario puede poner el mensaje en cuarentena o rechazarlo. En un destinatario de Microsoft 365, el fallo también se ve en el veredicto compuesto (consulta compauth=fail en Microsoft 365). El caso más traicionero: un dominio defensivo ya en p=reject, sin DKIM ni un SPF que autorice a Exchange Online. Bien protegido contra la suplantación, hará fallar DMARC a los mensajes legítimos de tus usuarios, que podrán ser rechazados.

Cerrar el envío en los dominios que no están listos
Para un dominio que debe recibir sin enviar nunca, Microsoft propone configurarlo como "Receive Only" con el parámetro SendingFromDomainDisabled de Set-AcceptedDomain. Según la documentación de este cmdlet, este parámetro en $true impide enviar correo desde las direcciones del dominio; la recepción depende de un parámetro distinto, SendingToDomainDisabled, que este comando no modifica:
Set-AcceptedDomain -Identity marca-antigua.com -SendingFromDomainDisabled $true
Hazlo antes de activar SendFromAliasEnabled, para cada dominio cuyo SPF, DKIM y DMARC no estén listos: el dominio conserva sus alias y su recepción, que depende de SendingToDomainDisabled, pero ya no puede servir como dirección de envío. Es el ajuste por defecto adecuado para los dominios defensivos y las marcas abandonadas.
Después de activar: reglas, Message Trace e informes DMARC
Microsoft avisa: "Rules set up that do not account for aliases such as journaling or routing rules, may not work as expected." El anuncio cita la higiene, el registro en diario y las reglas de flujo de correo. Una regla de transporte que añade un aviso legal a los mensajes de julie@contoso.com puede pasar por alto los de julie@contoso.es: revisa cada regla que filtra por remitente.
En Message Trace, según Microsoft, una búsqueda por la dirección principal no devuelve los mensajes enviados desde un alias: busca por el alias. Avisa al soporte de primer nivel antes de que un ticket "mi mensaje nunca salió" empiece a dar vueltas.
Durante las primeras semanas, sigue los informes DMARC agregados de cada dominio abierto: qué fuentes envían con él y si DKIM se alinea. La supervisión DMARC de CaptainDNS los centraliza. Para una comprobación puntual, envía un mensaje de prueba a un buzón externo y pega el encabezado recibido en el analizador de encabezados de email: busca dkim=pass con header.d en el dominio del alias.
Los pasos, en orden:
- Listar los dominios aceptados que tienen alias; para cada uno, decidir si se abre o se cierra el envío.
- Dominios cerrados:
SendingFromDomainDisableden$true. - Dominios abiertos: activar DKIM y después verificar SPF y DMARC con el verificador DMARC.
- Activar
SendFromAliasEnabled, esperar hasta 60 minutos y probar cada dominio. - Revisar las reglas de flujo y avisar al soporte sobre Message Trace.
FAQ
¿El envío desde un alias funciona con un buzón compartido?
Sí, pero solo en Outlook en la web (OWA), abriendo el buzón compartido con "Open another mailbox". El cliente de Outlook no lo permite para los buzones compartidos.
¿Hay que activar DKIM por separado para cada dominio de alias?
Sí. Sin DKIM activado para el dominio del alias, la firma no lleva el dominio del From: y no puede alinearse para DMARC.
¿Cómo bloquear el envío desde un dominio aceptado sin cortar la recepción?
Microsoft propone configurarlo como "Receive Only": Set-AcceptedDomain -Identity <dominio> -SendingFromDomainDisabled $true. Según la documentación de Set-AcceptedDomain, este parámetro impide enviar correo desde las direcciones del dominio; la recepción depende de un parámetro distinto, SendingToDomainDisabled, y el dominio sigue recibiendo en sus alias.
Guías relacionadas
- Enrutamiento de email mal configurado: la alerta de Microsoft sobre el spoofing interno
- Fin de Basic Auth SMTP en Microsoft Exchange Online
Fuentes
- Microsoft Exchange Team Blog: Sending From Email Aliases - General Availability (7 de octubre de 2026)
- Microsoft Exchange Team Blog: Sending From Email Aliases - Public Preview (25 de enero de 2022)
- Microsoft Learn: documentación de DMARC para Microsoft 365
- Microsoft Learn: Set-AcceptedDomain
- Microsoft Learn: Set up SPF to identify valid email sources for your Microsoft 365 domain


