Recursos

Guía técnica · Correo

Cómo configurar SPF, DKIM y DMARC en Microsoft 365

Estas tres protecciones deciden si sus correos llegan a la bandeja o caen en spam, y si alguien puede escribir a nombre de su empresa. Esta es la configuración exacta para Microsoft 365, en orden, con los registros DNS que hay que publicar.

Guía técnica · Enucem · Actualizada agosto 2026

SPF, DKIM y DMARC son tres registros que publica en el DNS de su dominio. Juntos le dicen a Gmail, Outlook y cualquier servidor receptor cuáles correos salieron de verdad de usted. Bien puestos, sus cotizaciones y facturas dejan de caer en spam y nadie puede suplantar su dominio. El orden importa: primero SPF y DKIM, y solo cuando ambos funcionan, DMARC.

1. SPF — quién puede enviar

SPF es un registro TXT en la raíz de su dominio que lista los servidores autorizados. Para Microsoft 365, si todo su correo sale de ahí:

Tipo: TXT · Host: @

v=spf1 include:spf.protection.outlook.com -all

Si además envía desde otro sistema (facturación, CRM, boletines), agregue su include: antes del -all. Regla clave: un solo registro SPF por dominio, y no más de 10 include (si se pasa, SPF deja de validar).

2. DKIM — la firma de cada correo

DKIM firma cada correo saliente. En Microsoft 365 se habilita en el portal de Microsoft Defender (Correo electrónico y colaboración → Directivas → DKIM) y se publican dos CNAME en su DNS:

Tipo: CNAME

selector1._domainkey → selector1-suempresa-com._domainkey.suempresa.onmicrosoft.com

selector2._domainkey → selector2-suempresa-com._domainkey.suempresa.onmicrosoft.com

Sustituya suempresa por su dominio y su tenant. Publicados los CNAME, vuelva al portal y active la firma DKIM para el dominio.

3. DMARC — qué hacer con los falsos

Con SPF y DKIM funcionando, DMARC le indica al receptor qué hacer con un correo que dice ser suyo pero no pasa las pruebas. Es un TXT en _dmarc. Empiece en modo observación:

Tipo: TXT · Host: _dmarc

v=DMARC1; p=none; rua=mailto:[email protected]; pct=100

Deje p=none unas semanas y revise los reportes que llegan a rua. Cuando confirme que su correo legítimo pasa, endurezca a p=quarantine y, por último, a p=reject: ahí es cuando la suplantación se bloquea de verdad.

Errores comunes

  • Tener dos registros SPF: solo puede haber uno; combínelos.
  • Poner DMARC en p=reject desde el día uno, sin revisar reportes: se arriesga a bloquear su propio correo.
  • Olvidar el include del sistema de facturación o del CRM: esos correos empiezan a caer en spam.
  • Terminar SPF en ~all (suave) en vez de -all (estricto) cuando ya tiene todo mapeado.

Verifique cómo está su dominio ahora

Nuestra herramienta gratuita consulta sus registros públicos y le dice, en segundos, si SPF, DKIM y DMARC están bien puestos.

Revise su dominio gratis

¿Prefiere no tocar el DNS? En Enucem lo configuramos y lo monitoreamos como parte de seguridad y respaldo de correo.