Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Cómo generar un registro DKIM

No escribes las claves DKIM a mano: tu proveedor de correo genera el par de claves pública/privada cuando activas DKIM. Publicas la clave pública que te da como un registro TXT en el selector elegido por el proveedor y luego verificas que resuelve.

Esta guía forma parte de nuestra guía completa de DKIM. Relacionado: el registro DKIM y el selector DKIM.

No escribes las claves DKIM a mano — tu proveedor de correo genera el par de claves pública/privada por ti. Luego publicas la clave pública en el DNS como un registro TXT en el host del selector que tu proveedor elija, y el proveedor conserva la clave privada para firmar tu correo saliente. Ese único ciclo de publicar-y-verificar es todo lo que realmente significa “generar un registro DKIM”.

Por qué generas DKIM en tu proveedor, y no a mano

DKIM funciona con un par emparejado de claves criptográficas. La clave privada permanece dentro de tu plataforma de envío y firma cada mensaje saliente; la clave pública va al DNS para que los servidores receptores puedan verificar esa firma. Como la clave privada debe vivir de forma segura dentro del sistema que realmente envía tu correo, tu proveedor es el único lugar que puede generar el par correctamente. Crea ambas claves, almacena la mitad privada donde su motor de firma pueda alcanzarla, y te entrega la mitad pública para publicarla.

Por eso no hay un paso real de “generador DKIM” que hagas tú mismo. Activar DKIM en tu consola realiza la generación; tú solo publicas el resultado. Los usuarios avanzados que ejecutan su propio servidor de correo pueden generar un par de claves manualmente con openssl (por ejemplo openssl genrsa más una exportación de clave pública correspondiente), pero a menos que operes tu propio MTA, quédate con la vía del proveedor — es más rápida, menos propensa a errores y mantiene la clave privada donde corresponde.

Paso a paso: generar y publicar DKIM

  1. Activa DKIM (autenticación de correo) en la consola de tu proveedor. Busca un ajuste de “DKIM”, “autenticación de correo” o “autenticación de dominio” para tu dominio de envío. Activarlo desencadena la generación de la clave.
  2. Lee el resultado: una clave pública más un host de selector. El proveedor te da una clave pública y el nombre de host exacto (el selector, como s1._domainkey.tudominio.com) donde debe publicarse.
  3. Publica el registro TXT en tu DNS. Añade un registro TXT (o a veces CNAME) en ese host del selector con el valor que tu proveedor suministró. Consulta el registro DKIM para ver el formato exacto, las etiquetas y cómo se estructura el valor.
  4. Verifica con la herramienta gratuita de consulta DKIM. Introduce tu dominio y selector para confirmar que la clave pública está activa y es legible en el DNS. Los cambios de DNS pueden tardar un poco en propagarse, así que vuelve a comprobar si no se encuentra de inmediato.
  5. Confirma que el correo se está firmando. Envía un mensaje de prueba e inspecciona las cabeceras (o el panel de tu proveedor) en busca de una cabecera DKIM-Signature y un resultado dkim=pass. Eso confirma que la clave privada está firmando y la clave pública verifica.

Dónde generar DKIM en los proveedores comunes

ProveedorDónde generar DKIM
Google WorkspaceConsola de administración > Aplicaciones > Google Workspace > Gmail > Autenticar correo electrónico
Microsoft 365Portal de Microsoft Defender > Correo electrónico y colaboración > Directivas > Configuración de autenticación de correo > DKIM
ESP (SendGrid, Mailchimp, etc.)Se proporciona automáticamente durante la “autenticación de dominio” — la plataforma genera las claves y te da los registros para publicar

Para Google Workspace y Microsoft 365 generas la clave y luego publicas el registro que te muestran. Para la mayoría de los ESP, la autenticación de dominio agrupa DKIM (a menudo junto con SPF y un dominio de seguimiento), así que simplemente añades los registros que enumeran.

Longitud de la clave: 1024 vs 2048

Cuando tu proveedor ofrezca la opción, elige claves de 2048 bits. Son significativamente más fuertes que las de 1024 bits y ahora son el valor predeterminado recomendado en todo el sector. La única salvedad es que una clave pública de 2048 bits es más larga que una de 1024 bits, y algunas interfaces DNS más antiguas tienen dificultades con los registros TXT de más de 255 caracteres — pueden necesitar que el valor se divida en varias cadenas entrecomilladas. La mayoría de los hosts DNS modernos gestionan esto automáticamente. Si tu proveedor solo ofrece 1024 bits, eso todavía funciona, pero pásate a 2048 bits cuando puedas.

Mantenlo saludable

DKIM no es de configurar y olvidar. Rota tus claves periódicamente —muchos proveedores ahora rotan automáticamente— para que una única clave comprometida no pueda abusarse indefinidamente. Y recuerda que DKIM es una pata de una pila de tres partes: un registro SPF válido, DKIM y DMARC trabajan juntos para probar que tu correo es legítimo. Si alguna pata está rota, la entregabilidad sufre.

Por el lado de SPF, vigila el límite de 10 búsquedas que hace que SPF falle silenciosamente una vez que tu registro referencia demasiados servicios. AutoSPF aplana y mantiene tu registro SPF para que se mantenga bajo ese límite automáticamente, permitiéndote mantener DKIM y DMARC centrados en el lado de la firma y la política sin que SPF se rompa silenciosamente por debajo de ellos.

Preguntas frecuentes

¿Cómo genero un registro DKIM?

Generas un registro DKIM activando DKIM o la autenticación de correo dentro de la consola de tu proveedor de correo. El proveedor crea el par de claves y te da una clave pública más un host de selector. Luego publicas esa clave pública como un registro TXT en tu DNS y la verificas, lo que completa la configuración.

¿Necesito una herramienta generadora de DKIM?

Normalmente no. Tu proveedor de correo genera el par de claves por ti cuando activas DKIM, así que un generador independiente es redundante e incluso puede ser arriesgado si expone la clave privada. Solo los servidores de correo autoalojados necesitan generación manual, típicamente con openssl. Para todos los demás, la consola del proveedor es la vía correcta y más segura.

¿Qué longitud de clave debo usar para DKIM?

Usa claves de 2048 bits siempre que tu proveedor ofrezca la opción, ya que son más fuertes que las de 1024 bits y son la recomendación actual del sector. La única desventaja es un valor DNS más largo que algunas interfaces DNS heredadas pueden necesitar dividir en varias cadenas. La mayoría de los hosts DNS modernos gestionan los registros de 2048 bits sin pasos adicionales.

¿Dónde pongo el registro DKIM después de generarlo?

Lo publicas en el DNS de tu dominio como un registro TXT en el host de selector exacto que tu proveedor especifique, como selector._domainkey.tudominio.com. El valor del registro es la clave pública que tu proveedor suministró. Tras añadirlo, verifica con una herramienta de consulta DKIM para confirmar que está activo y es legible antes de confiar en él.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)