Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Registro DKIM

Un registro DKIM es un registro DNS TXT publicado en selector._domainkey.tudominio.com que contiene la clave pública que los receptores usan para verificar tus firmas DKIM. Sus etiquetas incluyen v (versión), k (tipo de clave) y p (la clave pública); una p= vacía significa que la clave está revocada.

Esta guía forma parte de nuestra guía completa de DKIM. Relacionado: el selector DKIM y la firma DKIM.

Un registro DKIM es un registro TXT con un formato específico, publicado en el DNS de tu dominio, que contiene la clave pública que los servidores de correo receptores usan para verificar la firma DKIM de un mensaje. Confirma que el mensaje fue autorizado por tu dominio y no ha sido alterado en tránsito.

Cómo se ve un registro DKIM

Un registro DKIM es una única cadena de pares tag=value separados por punto y coma. La mayor parte es la clave pública, por lo que los registros DKIM son mucho más largos que los registros SPF o DMARC. Un registro típico tiene este aspecto:

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ...

Como los registros DNS TXT tienen un límite de 255 caracteres por cadena, la mayoría de los proveedores dividen el largo valor p= en varios fragmentos entrecomillados que el software DNS concatena automáticamente. Cuando ves el registro en una herramienta de consulta, se vuelve a ensamblar en una única cadena continua. El orden de las etiquetas no importa, y el espacio en blanco alrededor de los punto y coma se ignora.

Las etiquetas de un registro DKIM

Cada etiqueta controla un aspecto de cómo se usa la clave. Solo p= es estrictamente obligatoria en la práctica, pero v= y k= casi siempre están presentes.

EtiquetaNombreSignificado
vVersiónLa versión de DKIM. Debe ser DKIM1 y, cuando está presente, debe ir primero.
kTipo de claveEl algoritmo de la clave pública. rsa es el estándar; ed25519 es una alternativa más nueva y corta.
pClave públicaLa propia clave pública codificada en base64. Una p= vacía significa que la clave ha sido revocada y cualquier firma que use este selector fallará.
tFlagsFlags opcionales. t=y marca el dominio como de prueba (los verificadores no deben tratar los fallos con dureza); t=s prohíbe el uso de subdominios.
hAlgoritmos de hashLos algoritmos de hash de firma permitidos, como sha256. Limita qué hashes aceptarán los verificadores.
sTipo de servicioEl servicio para el que la clave es válida. email restringe la clave al correo; * (predeterminado) permite todos los servicios.

Dónde vive un registro DKIM

Un registro DKIM no se publica en tu dominio raíz. En cambio, vive en un subdominio construido a partir de un selector más la etiqueta fija _domainkey:

selector._domainkey.tudominio.com

El selector es una etiqueta que tu proveedor de correo elige, y determina el host exacto donde se almacena el registro. Por ejemplo, si Google Workspace firma tu correo con el selector google, el registro se publica como un registro TXT en google._domainkey.tudominio.com. Un dominio puede tener muchos selectores a la vez, uno por cada clave o servicio de envío, así que un mismo dominio a menudo alberga varios registros DKIM uno junto a otro.

Cómo encontrar y comprobar tu registro DKIM

El reto con DKIM es que no puedes consultar el registro a menos que ya conozcas el selector, y el DNS no ofrece ninguna forma de listar todos los selectores de un dominio. La forma fiable de encontrarlo es leer un mensaje real que tu dominio haya enviado.

Abre las cabeceras en bruto de ese mensaje y localiza la cabecera DKIM-Signature. La etiqueta s= dentro de ella es el selector, y la etiqueta d= es el dominio firmante. Combínalas como s._domainkey.d para obtener el host exacto a consultar. Por ejemplo, s=selector1; d=tudominio.com significa que el registro vive en selector1._domainkey.tudominio.com.

Una vez que tengas el host, consúltalo como un registro TXT con dig, nslookup o un verificador basado en navegador. Nuestra herramienta gratuita de consulta DKIM lo hace aún más fácil: escanea automáticamente docenas de selectores comunes usados por Google, Microsoft, Amazon SES, Mailchimp y otros grandes proveedores, así que a menudo puedes encontrar y validar tu registro sin escarbar en las cabeceras. También señala un valor p= vacío o mal formado que causaría el fallo de la verificación.

Cómo añadir un registro DKIM

Añadir DKIM es un proceso de tres pasos gestionado en su mayor parte a través de tu proveedor de correo:

  1. Genera el par de claves. En tu plataforma de envío (Google Workspace, Microsoft 365, tu ESP o tu servidor de correo), activa DKIM y deja que genere un par de claves pública/privada. El proveedor conserva la clave privada y te da la clave pública formateada como un registro DKIM. Consulta cómo generar un registro DKIM para ver los pasos exactos por proveedor.

  2. Publica el registro TXT. En tu host de DNS, crea un registro TXT en el host selector._domainkey.tudominio.com que el proveedor especifique, y pega el valor que te dio.

  3. Verifica. Espera a que el DNS se propague, luego usa una herramienta de consulta para confirmar que el registro resuelve y que la clave pública está intacta. Envía un mensaje de prueba y comprueba que la DKIM-Signature pasa en el lado receptor.

Preguntas frecuentes

¿Qué es un registro DKIM?

Un registro DKIM es un registro TXT en el DNS de tu dominio que almacena la clave pública usada para verificar las firmas DKIM de tu correo saliente. Los servidores receptores lo obtienen para confirmar que un mensaje fue autorizado por tu dominio y no fue modificado en tránsito, lo que refuerza la entregabilidad y protege contra la suplantación.

¿Qué significa la etiqueta p= en un registro DKIM?

La etiqueta p= contiene la clave pública codificada en base64 que los verificadores usan para comprobar la firma criptográfica del mensaje. Es la parte esencial del registro. Si p= está presente pero vacía, indica que la clave ha sido revocada, y cualquier mensaje firmado con ese selector fallará la verificación DKIM.

¿Dónde se almacena un registro DKIM?

Un registro DKIM se almacena como un registro TXT en un host DNS especial formado por el selector y la etiqueta _domainkey, con la forma selector._domainkey.tudominio.com. El selector, elegido por tu proveedor de correo, determina el host exacto, por eso un mismo dominio puede albergar varios registros DKIM en distintos selectores.

¿Cuántos registros DKIM puede tener un dominio?

Un dominio puede tener tantos registros DKIM como selectores, y no hay un límite fijo. Cada servicio de envío o rotación de clave suele usar su propio selector, así que un dominio que envía a través de varias plataformas publicará un registro DKIM separado para cada una, todos coexistiendo bajo distintos hosts _domainkey.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)