Registro DKIM
Un registro DKIM es un registro DNS TXT publicado en selector._domainkey.tudominio.com que contiene la clave pública que los receptores usan para verificar tus firmas DKIM. Sus etiquetas incluyen v (versión), k (tipo de clave) y p (la clave pública); una p= vacía significa que la clave está revocada.
Esta guía forma parte de nuestra guía completa de DKIM. Relacionado: el selector DKIM y la firma DKIM.
Un registro DKIM es un registro TXT con un formato específico, publicado en el DNS de tu dominio, que contiene la clave pública que los servidores de correo receptores usan para verificar la firma DKIM de un mensaje. Confirma que el mensaje fue autorizado por tu dominio y no ha sido alterado en tránsito.
Cómo se ve un registro DKIM
Un registro DKIM es una única cadena de pares tag=value separados por punto y coma. La mayor parte es la clave pública, por lo que los registros DKIM son mucho más largos que los registros SPF o DMARC. Un registro típico tiene este aspecto:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ...
Como los registros DNS TXT tienen un límite de 255 caracteres por cadena, la mayoría de los proveedores dividen el largo valor p= en varios fragmentos entrecomillados que el software DNS concatena automáticamente. Cuando ves el registro en una herramienta de consulta, se vuelve a ensamblar en una única cadena continua. El orden de las etiquetas no importa, y el espacio en blanco alrededor de los punto y coma se ignora.
Las etiquetas de un registro DKIM
Cada etiqueta controla un aspecto de cómo se usa la clave. Solo p= es estrictamente obligatoria en la práctica, pero v= y k= casi siempre están presentes.
| Etiqueta | Nombre | Significado |
|---|---|---|
v | Versión | La versión de DKIM. Debe ser DKIM1 y, cuando está presente, debe ir primero. |
k | Tipo de clave | El algoritmo de la clave pública. rsa es el estándar; ed25519 es una alternativa más nueva y corta. |
p | Clave pública | La propia clave pública codificada en base64. Una p= vacía significa que la clave ha sido revocada y cualquier firma que use este selector fallará. |
t | Flags | Flags opcionales. t=y marca el dominio como de prueba (los verificadores no deben tratar los fallos con dureza); t=s prohíbe el uso de subdominios. |
h | Algoritmos de hash | Los algoritmos de hash de firma permitidos, como sha256. Limita qué hashes aceptarán los verificadores. |
s | Tipo de servicio | El servicio para el que la clave es válida. email restringe la clave al correo; * (predeterminado) permite todos los servicios. |
Dónde vive un registro DKIM
Un registro DKIM no se publica en tu dominio raíz. En cambio, vive en un subdominio construido a partir de un selector más la etiqueta fija _domainkey:
selector._domainkey.tudominio.com
El selector es una etiqueta que tu proveedor de correo elige, y determina el host exacto donde se almacena el registro. Por ejemplo, si Google Workspace firma tu correo con el selector google, el registro se publica como un registro TXT en google._domainkey.tudominio.com. Un dominio puede tener muchos selectores a la vez, uno por cada clave o servicio de envío, así que un mismo dominio a menudo alberga varios registros DKIM uno junto a otro.
Cómo encontrar y comprobar tu registro DKIM
El reto con DKIM es que no puedes consultar el registro a menos que ya conozcas el selector, y el DNS no ofrece ninguna forma de listar todos los selectores de un dominio. La forma fiable de encontrarlo es leer un mensaje real que tu dominio haya enviado.
Abre las cabeceras en bruto de ese mensaje y localiza la cabecera DKIM-Signature. La etiqueta s= dentro de ella es el selector, y la etiqueta d= es el dominio firmante. Combínalas como s._domainkey.d para obtener el host exacto a consultar. Por ejemplo, s=selector1; d=tudominio.com significa que el registro vive en selector1._domainkey.tudominio.com.
Una vez que tengas el host, consúltalo como un registro TXT con dig, nslookup o un verificador basado en navegador. Nuestra herramienta gratuita de consulta DKIM lo hace aún más fácil: escanea automáticamente docenas de selectores comunes usados por Google, Microsoft, Amazon SES, Mailchimp y otros grandes proveedores, así que a menudo puedes encontrar y validar tu registro sin escarbar en las cabeceras. También señala un valor p= vacío o mal formado que causaría el fallo de la verificación.
Cómo añadir un registro DKIM
Añadir DKIM es un proceso de tres pasos gestionado en su mayor parte a través de tu proveedor de correo:
-
Genera el par de claves. En tu plataforma de envío (Google Workspace, Microsoft 365, tu ESP o tu servidor de correo), activa DKIM y deja que genere un par de claves pública/privada. El proveedor conserva la clave privada y te da la clave pública formateada como un registro DKIM. Consulta cómo generar un registro DKIM para ver los pasos exactos por proveedor.
-
Publica el registro TXT. En tu host de DNS, crea un registro TXT en el host
selector._domainkey.tudominio.comque el proveedor especifique, y pega el valor que te dio. -
Verifica. Espera a que el DNS se propague, luego usa una herramienta de consulta para confirmar que el registro resuelve y que la clave pública está intacta. Envía un mensaje de prueba y comprueba que la
DKIM-Signaturepasa en el lado receptor.
Preguntas frecuentes
¿Qué es un registro DKIM?
Un registro DKIM es un registro TXT en el DNS de tu dominio que almacena la clave pública usada para verificar las firmas DKIM de tu correo saliente. Los servidores receptores lo obtienen para confirmar que un mensaje fue autorizado por tu dominio y no fue modificado en tránsito, lo que refuerza la entregabilidad y protege contra la suplantación.
¿Qué significa la etiqueta p= en un registro DKIM?
La etiqueta p= contiene la clave pública codificada en base64 que los verificadores usan para comprobar la firma criptográfica del mensaje. Es la parte esencial del registro. Si p= está presente pero vacía, indica que la clave ha sido revocada, y cualquier mensaje firmado con ese selector fallará la verificación DKIM.
¿Dónde se almacena un registro DKIM?
Un registro DKIM se almacena como un registro TXT en un host DNS especial formado por el selector y la etiqueta _domainkey, con la forma selector._domainkey.tudominio.com. El selector, elegido por tu proveedor de correo, determina el host exacto, por eso un mismo dominio puede albergar varios registros DKIM en distintos selectores.
¿Cuántos registros DKIM puede tener un dominio?
Un dominio puede tener tantos registros DKIM como selectores, y no hay un límite fijo. Cada servicio de envío o rotación de clave suele usar su propio selector, así que un dominio que envía a través de varias plataformas publicará un registro DKIM separado para cada una, todos coexistiendo bajo distintos hosts _domainkey.