Configuración de DKIM para firmar correo desde el dominio en la nube

Sugerencia

¿Sabía que puede probar las características de Microsoft Defender para Office 365 Plan 2 de forma gratuita? Use la prueba de 90 días de Defender para Office 365 en el Centro de pruebas del portal de Microsoft Defender. Obtenga información sobre quién puede registrarse y probar los términos en Probar Microsoft Defender para Office 365.

DomainKeys Identified Mail (DKIM) es un método de autenticación de correo electrónico que ayuda a validar el correo enviado desde la organización de Microsoft 365 para evitar remitentes suplantados que se usan en el riesgo de correo electrónico empresarial (BEC), ransomware y otros ataques de suplantación de identidad (phishing).

El propósito principal de DKIM es comprobar que un mensaje no se modificó en tránsito. En concreto:

  1. Se generan una o varias claves privadas para un dominio y el sistema de correo electrónico de origen las usa para firmar digitalmente partes importantes de los mensajes salientes. Estas partes del mensaje incluyen:
    • From, To, Subject, MIME-Version, Content-Type, Date y otros campos de encabezado de mensaje (dependiendo del sistema de correo electrónico de origen).
    • Cuerpo del mensaje.
  2. La firma digital se almacena en el campo de encabezado DKIM-Signature del encabezado del mensaje y sigue siendo válida siempre y cuando los sistemas de correo electrónico intermedios no modifiquen las partes firmadas del mensaje. El dominio de firma se identifica mediante el valor d= en el campo de encabezado DKIM-Signature .
  3. Las claves públicas correspondientes se almacenan en registros DNS para el dominio de firma (registros CNAME en Microsoft 365; otros sistemas de correo electrónico pueden usar registros TXT).
  4. Los sistemas de correo electrónico de destino usan el valor d= en el campo de encabezado DKIM-Signature para:
    • Identifique el dominio de firma.
    • Busque la clave pública en el registro DNS de DKIM para el dominio.
    • Use la clave pública en el registro DNS DKIM del dominio para comprobar la firma del mensaje.

Hechos importantes sobre DKIM:

  • No es necesario que el dominio que se usa para firmar el mensaje con DKIM coincida con el dominio de las direcciones MAIL FROM o From del mensaje. Para obtener más información sobre estas direcciones, consulte Por qué el correo electrónico de Internet necesita autenticación.
  • Un mensaje puede tener varias firmas DKIM por distintos dominios. De hecho, muchos servicios de correo electrónico hospedados firman el mensaje mediante el dominio de servicio y, a continuación, vuelven a firmar el mensaje con el dominio del cliente después de que el cliente configure la firma DKIM para el dominio.

Antes de empezar, esto es lo que necesita saber sobre DKIM en Microsoft 365 en función de su dominio de correo electrónico:

  • Si solo usa el dominio de dirección de enrutamiento de correo electrónico de Microsoft Online (MOERA) para el correo electrónico (por ejemplo, contoso.onmicrosoft.com): no es necesario hacer nada. Los mensajes salientes de los remitentes del dominio contoso.onmicrosoft.com se firman automáticamente mediante DKIM mediante el dominio contoso.onmicrosoft.com.

    Sin embargo, también puede configurar manualmente la firma DKIM mediante el dominio *.onmicrosoft.com. Para obtener instrucciones, consulte Uso del portal de Defender para personalizar la firma de DKIM de mensajes salientes mediante el dominio *.onmicrosoft.com.

    Para comprobar que los mensajes salientes de los remitentes del dominio *.onmicrosoft.com inicial están firmados con DKIM, consulte Comprobación de la firma de DKIM del correo saliente desde Microsoft 365.

    Para obtener más información sobre los dominios *.onmicrosoft.com, consulte ¿Por qué tengo un dominio "onmicrosoft.com"?

  • Si usa uno o más dominios personalizados para el correo electrónico (por ejemplo, contoso.com): actualmente, no se produce ninguna firma DKIM para el correo saliente desde dominios personalizados, por lo que debe realizar los pasos siguientes para obtener la máxima protección de correo electrónico:

    • Configura la firma DKIM con dominios personalizados o subdominios: un mensaje debe estar firmado con DKIM por el dominio de la dirección del remitente. También se recomienda configurar DMARC y DKIM pasa la validación de DMARC solo si el dominio que DKIM firmó el mensaje y el dominio en la dirección Desde se alinean.

    • Consideraciones sobre subdominios:

      • Para los servicios de correo electrónico que no están bajo su control directo (por ejemplo, servicios de correo electrónico masivos), se recomienda usar un subdominio (por ejemplo, marketing.contoso.com) en lugar de su dominio de correo electrónico principal (por ejemplo, contoso.com). No quiere que los problemas con el correo enviado desde esos servicios de correo electrónico afecten a la reputación del correo enviado por los usuarios en el dominio de correo electrónico principal. Para obtener más información sobre cómo agregar subdominios, consulte ¿Puedo agregar subdominios personalizados o varios dominios a Microsoft 365?.

      • Cada subdominio que use para enviar correo electrónico desde Microsoft 365 requiere su propia configuración DKIM.

        Sugerencia

        La protección de autenticación del correo electrónico para subdominios indefinidos está contemplada por DMARC. Los subdominios (definidos o no) heredan la configuración de DMARC del dominio primario (que se puede invalidar por subdominio). Para obtener más información, consulte Configurar DMARC para validar el dominio de la dirección del remitente para remitentes de la nube.

    • Si posee dominios registrados pero no utilizados: si posee dominios registrados que no se usan para correo electrónico o nada (también conocidos como dominios estacionados), no publique registros DKIM para esos dominios. La falta de un registro DKIM (por lo tanto, la falta de una clave pública en DNS para validar la firma del mensaje) impide la validación DKIM de dominios falsificados.

  • DKIM por sí solo no es suficiente. Para obtener el mejor nivel de protección de correo electrónico para los dominios personalizados, también debe configurar SPF y DMARC como parte de la estrategia general de autenticación por correo electrónico . Para obtener más información, consulte Pasos siguientes.

En el resto de este artículo se describen los registros CNAME de DKIM que debe crear para dominios personalizados en Microsoft 365 y los procedimientos de configuración para DKIM mediante dominios personalizados.

Sugerencia

La configuración de la firma DKIM mediante un dominio personalizado es una combinación de procedimientos en Microsoft 365 y procedimientos en el registrador de dominios del dominio personalizado.

Proporcionamos instrucciones para crear registros CNAME para diferentes servicios de Microsoft 365 en muchos registradores de dominios. Puede usar estas instrucciones como punto de partida para crear los registros CNAME de DKIM. Para obtener más información, consulte Conexión del dominio mediante la adición de registros DNS.

Si no está familiarizado con la configuración de DNS, póngase en contacto con el registrador de dominios y solicite ayuda.

Sintaxis de los registros CNAME de DKIM

DKIM se describe exhaustivamente en RFC 6376.

En Microsoft 365, se generan dos pares de claves pública y privada cuando se habilita la firma DKIM mediante un dominio o subdominio personalizados. No se puede acceder a las claves privadas que se usan para firmar el mensaje. Los registros CNAME apuntan a las claves públicas correspondientes que se usan para comprobar la firma DKIM. Estos registros se conocen como selectores.

  • Solo un selector está activo y se usa cuando se habilita la firma DKIM mediante un dominio personalizado.
  • El otro selector está inactivo. Se activa y se usa solo después de cualquier rotación de teclas DKIM futura y, a continuación, solo después de desactivar el selector original.

El selector usado para comprobar la firma DKIM (que deduce la clave privada usada para firmar el mensaje) se almacena en el valor s= del campo de encabezado DKIM-Signature (por ejemplo, s=selector1-contoso-com).

Importante

Use el portal de Defender o Exchange Online PowerShell para ver los valores CNAME necesarios para la firma DKIM de mensajes salientes mediante un dominio personalizado. Los valores presentados en este artículo son solo ilustrativos. Para obtener los valores necesarios para sus dominios o subdominios personalizados, use los procedimientos del portal de Defender o de Exchange Online PowerShell.

La sintaxis básica de los registros CNAME de DKIM para dominios personalizados que envían correo desde Microsoft 365 es:

Hostname: selector1._domainkey
Points to address or value: selector1-<CustomDomainWithDashes>._domainkey.<InitialDomainPrefix>.<DynamicPartitionCharacter>-v1.dkim.mail.microsoft

Hostname: selector2._domainkey
Points to address or value: selector2-<CustomDomainWithDashes>._domainkey.<InitialDomainPrefix>.<DynamicPartitionCharacter>-v1.dkim.mail.microsoft
  • Nombre de host: los valores son los mismos para todas las organizaciones de Microsoft 365: selector1._domainkey y selector2._domainkey.

  • <CustomDomainWithDashes>: El dominio personalizado o subdominio en el que los puntos se han reemplazado por guiones. Por ejemplo, contoso.com se convierte contoso-comen o marketing.contoso.com se convierte en marketing-contoso-com.

  • <InitialDomainPrefix>: la parte personalizada de *.onmicrosoft.com que usó para inscribirse en Microsoft 365. Por ejemplo, si usó contoso.onmicrosoft.com, el valor es contoso.

  • <DynamicPartitionCharacter>: carácter generado dinámicamente que se usa para ambos selectores (por ejemplo, r o n). Microsoft asigna automáticamente el valor al agregar un nuevo dominio personalizado y habilitar DKIM. El valor viene determinado por la lógica de enrutamiento interno de Microsoft y no se puede configurar.

    • Este valor forma parte del formato de registro DKIM actualizado para nuevos dominios personalizados en Microsoft 365 introducido en mayo de 2025. Los dominios personalizados y los dominios iniciales existentes siguen usando el formato DKIM antiguo:

      Hostname: selector1._domainkey
      Points to address or value: selector1-contoso-com._domainkey.contoso.onmicrosoft.com
      
      Hostname: selector2._domainkey
      Points to address or value: selector2-contoso-com._domainkey.contoso.onmicrosoft.com
      
    • Los formatos antiguos y nuevos no pueden coexistir para el mismo selector. Para recuperar los valores de CNAME DKIM correctos para un dominio, incluido el valor de DynamicPartitionCharacter< asignado>, reemplace contoso.com por el valor de dominio y, a continuación, ejecute el siguiente comando en Exchange Online PowerShell:

      Get-DkimSigningConfig -Identity contoso.com | Format-List Name,Enabled,Status,Selector1CNAME,Selector2CNAME
      
  • v1: la versión actual del formato CNAME que se usa para ambos selectores.

  • dkim.mail.microsoft: la zona DNS primaria que es la misma para ambos selectores.

En el ejemplo siguiente se muestran los valores CNAME de DNS que Microsoft 365 espera para los selectores DKIM cuando una organización tiene varios dominios personalizados. Use este ejemplo para asignar los marcadores de posición de la sintaxis anterior a sus propios valores de dominio.

Por ejemplo, su organización tiene los siguientes dominios en Microsoft 365:

  • Dominio inicial: cohovineyardandwinery.onmicrosoft.com
  • Dominios personalizados: cohovineyard.com y cohowinery.com

Debe crear dos registros CNAME en DNS en cada dominio personalizado, para un total de cuatro registros CNAME:

  • Registros CNAME en el dominio cohovineyard.com:

    Nombre de host: selector1._domainkey
    Puntos que tratar o valorar: selector1-cohovineyard-com._domainkey.cohovineyardandwinery.n-v1.dkim.mail.microsoft

    Nombre de host: selector2._domainkey
    Puntos que tratar o valorar: selector2-cohovineyard-com._domainkey.cohovineyardandwinery.n-v1.dkim.mail.microsoft

  • Registros CNAME en el dominio cohowinery.com:

    Nombre de host: selector1._domainkey
    Puntos que tratar o valorar: selector1-cohowinery-com._domainkey.cohovineyardandwinery.r-v1.dkim.mail.microsoft

    Nombre de host: selector2._domainkey
    Puntos que tratar o valorar: selector2-cohowinery-com._domainkey.cohovineyardandwinery.r-v1.dkim.mail.microsoft

Configuración de la firma DKIM de mensajes salientes en Microsoft 365

Uso del portal de Defender para habilitar la firma DKIM de mensajes salientes mediante un dominio personalizado

Sugerencia

Puede usar un dominio o subdominio personalizado para firmar correo saliente de DKIM solo después de que el dominio se haya agregado correctamente a Microsoft 365. Para obtener instrucciones, consulte Agregar un dominio.

El factor principal que determina cuándo un dominio personalizado inicia el correo saliente de firma DKIM es la detección de registros CNAME en DNS.

Para usar los procedimientos de esta sección, el dominio o subdominio personalizado debe existir en la pestaña DKIM de la página de configuración de autenticación de Email en https://security.microsoft.com/authentication?viewid=DKIM. Las propiedades del dominio de la pestaña DKIM deben contener los siguientes valores:

  • El valor de Conmutador es Desactivado.
  • El valor status es NoDKIMKeys.

Captura de pantalla de la pestaña DKIM de la página de autenticación del correo electrónico en el portal de Defender, con el valor Estado NoDKIMKeys y el valor del conmutador Disable resaltados.

Sugerencia

En el panel desplegable de detalles del dominio, estos mismos valores se indican con las siguientes opciones de configuración:

  • El valor Status es No DKIM keys saved for this domain (No se guardaron claves DKIM para este dominio).
  • Crear claves DKIM se encuentra en la parte inferior del panel desplegable.

Captura de pantalla del panel flotante con los detalles de un dominio personalizado, que muestra el valor del Estado: No se han guardado claves DKIM para este dominio, y el botón Crear claves DKIM.

Continúe si el dominio cumple estos requisitos.

  1. En el portal de Defender, en https://security.microsoft.com, vaya a la página Correo electrónico y colaboración>Directivas y reglas>Directivas contra amenazas>Configuración de autenticación de correo electrónico. O bien, para ir directamente a la página de configuración de autenticación de Email, use https://security.microsoft.com/authentication.

  2. En la página Configuración de autenticación del correo electrónico, seleccione la pestaña DKIM.

  3. En la pestaña DKIM , en la fila de la entrada de dominio o subdominio personalizado, intente deslizar el valor Alternar de Deshabilitado a Habilitado.

  4. Se abre un cuadro de diálogo de error de cliente. El error contiene los valores necesarios que se deben usar en los dos registros CNAME que se crean en el registrador de dominios del dominio junto con muchos otros textos. Aunque puede seleccionar el texto y presionar CTRL + C para guardar la información, la misma información está disponible en un formato mucho mejor en un paso posterior.

    Seleccione Aceptar en el cuadro de diálogo para continuar.

  5. De nuevo en la pestaña DKIM , el valor Status del dominio ahora es CnameMissing y el valor Toggle sigue estando Deshabilitado.

    Haga clic en cualquier lugar de la fila, excepto en la casilla de verificación situada junto al valor Nombre o en el valor Alternar, para abrir el panel flotante con los detalles del dominio.

  6. En el panel flotante de detalles del dominio que se abre, siga estos pasos:

    • Tenga en cuenta el valor de Fecha de última comprobación .
    • Tenga en cuenta los valores de registro CNAME necesarios en la sección Publicar CNAME o seleccione Copiar. Estos valores se usan en el paso siguiente.

    Mantenga abierto el panel desplegable de detalles del dominio.

    Captura de pantalla del control flotante de detalles del dominio para un dominio personalizado con la firma DKIM deshabilitada, la sección Publicar CNAME rellenada y Girar claves DKIM visibles pero atenuadas.

  7. En otra pestaña o ventana del explorador, vaya al registrador de dominio del dominio y, a continuación, cree los dos registros CNAME con la información del paso anterior.

    Proporcionamos instrucciones para crear registros CNAME para diferentes servicios de Microsoft 365 en muchos registradores de dominios. Puede usar estas instrucciones como punto de partida para crear los registros CNAME de DKIM. Para obtener más información, consulte Conexión del dominio mediante la adición de registros DNS.

    Microsoft 365 tarda unos minutos (o posiblemente más) en detectar los nuevos registros CNAME que ha creado.

  8. Al cabo de un rato, vuelva al panel flotante de detalles del dominio que dejó abierto en el paso 6 y, a continuación, seleccione el conmutador Firmar los mensajes de este dominio con firmas DKIM.

    Después de unos segundos, se abre un cuadro de diálogo de seguridad con el texto siguiente:

    El cambio de estado puede tardar varios minutos en sincronizarse.

    Después de seleccionar Aceptar para cerrar el cuadro de diálogo, se muestran los siguientes valores en el control flotante de detalles del dominio si los registros CNAME se detectan en el registrador de dominios:

    • El interruptor Firmar mensajes de este dominio con firmas DKIM está Activado.
    • El valor Estado es Firmando firmas DKIM para este dominio.
    • Rotación de claves DKIM está disponible.
    • Fecha de última comprobación: la fecha y hora debe ser más reciente que el valor original del paso 6.

    Captura de pantalla del panel flotante de detalles del dominio para un dominio personalizado una vez habilitado DKIM para el dominio.

Use el portal de Defender para personalizar la firma DKIM de mensajes salientes mediante el dominio *.onmicrosoft.com

Microsoft 365 firma automáticamente con DKIM el correo saliente de los remitentes del dominio inicial *.onmicrosoft.com. Sin embargo, puede usar los procedimientos de esta sección para afectar a la firma DKIM mediante el dominio *.onmicrosoft.com:

  • Genere nuevas claves. Las nuevas claves se agregan y usan automáticamente en los centros de datos de Microsoft 365.
  • Las propiedades del dominio *.onmicrosoft.com aparecen correctamente en el panel lateral de detalles del dominio, en la pestaña DKIM de la página Configuración de autenticación de correo electrónico, en https://security.microsoft.com/authentication?viewid=DKIM o en PowerShell. Este resultado permite operaciones futuras en la configuración dkim para el dominio (por ejemplo, rotación manual de claves).

Para usar los procedimientos de esta sección, el archivo *.onmicrosoft.com debe aparecer en la pestaña DKIM de la página de configuración de autenticación de Email en https://security.microsoft.com/authentication?viewid=DKIM. Las propiedades del dominio de la pestaña DKIM deben contener los siguientes valores:

  • El valor de Conmutador es Desactivado.
  • El valor status es NoDKIMKeys.

Continúe si el dominio cumple estos requisitos.

  1. En el portal de Defender, en https://security.microsoft.com, vaya a la página Correo electrónico y colaboración>Directivas y reglas>Directivas contra amenazas>Configuración de autenticación de correo electrónico. O bien, para ir directamente a la página de configuración de autenticación de Email, use https://security.microsoft.com/authentication.

  2. En la página Configuración de autenticación del correo electrónico, seleccione la pestaña DKIM.

  3. En la pestaña DKIM, en la fila correspondiente a la entrada de dominio *.onmicrosoft.com, deslice el control Toggle de Deshabilitado a Habilitado.

    Después de un momento, el valor Status del dominio de dominio *.onmicrosoft.com cambia a Válido, pero el valor Toggle sigue estando Deshabilitado.

    Seleccione Actualizar y el valor de Conmutador se actualiza a Habilitado.

Uso de Exchange Online PowerShell para configurar la firma DKIM de mensajes salientes

Si prefiere usar PowerShell para habilitar la firma DKIM de mensajes salientes mediante un dominio personalizado o para personalizar la firma DKIM para el dominio *.onmicrosoft.com inicial, conéctese a Exchange Online PowerShell para ejecutar los siguientes comandos.

Sugerencia

Para poder configurar la firma DKIM mediante el dominio personalizado, debe agregar el dominio a Microsoft 365. Para obtener instrucciones, consulte Agregar un dominio. Para confirmar que el dominio personalizado está disponible para la configuración de DKIM, ejecute el siguiente comando: Get-AcceptedDomain.

El dominio *.onmicrosoft.com ya está firmando el correo electrónico saliente de los remitentes en *.onmicrosoft.com de forma predeterminada (consulte Uso del portal de Defender para personalizar la firma DKIM de mensajes salientes mediante el dominio *.onmicrosoft.com). Normalmente, a menos que haya configurado manualmente la firma DKIM para el dominio *.onmicrosoft.com en el portal de Defender o en PowerShell, el archivo *.onmicrosoft.com no aparece en la salida de Get-DkimSigningConfig.

  1. Ejecute el siguiente comando para comprobar la disponibilidad y el estado DKIM de todos los dominios de la organización:

    Get-DkimSigningConfig | Format-List Name,Enabled,Status,Selector1CNAME,Selector2CNAME
    
  2. Para el dominio donde desea configurar la firma DKIM, la salida del comando en el paso 1 determina lo que debe hacer a continuación:

    • El dominio aparece con los siguientes valores:

      • Habilitado: False
      • Estado: NoDKIMKeys o CnameMissing

      Vaya al paso 3 para copiar los valores del selector.

    O bien

    • El dominio no aparece en la lista. Siga estos pasos:

      1. Sustituya <dominio> por el valor del dominio y, a continuación, ejecute el siguiente comando:

        New-DkimSigningConfig -DomainName <Domain> -Enabled $false [-BodyCanonicalization <Relaxed | Simple>] [-HeaderCanonicalization <Relaxed | Simple>] [-KeySize <1024 | 2048>]
        
        • El parámetro BodyCanonicalization especifica el nivel de sensibilidad ante los cambios en el cuerpo del mensaje:
          • Relaxed: se toleran los cambios en el espacio en blanco y los cambios en las líneas vacías al final del cuerpo del mensaje. Este valor es el predeterminado.
          • Simple: solo se toleran los cambios en las líneas vacías al final del cuerpo del mensaje.
        • El parámetro HeaderCanonicalization especifica el nivel de sensibilidad ante cambios en el encabezado del mensaje:
          • Relaxed: se toleran las modificaciones comunes en el encabezado del mensaje. Por ejemplo, el reajuste de línea de los campos de encabezado, los cambios en espacios en blanco innecesarios o líneas vacías, y los cambios en el uso de mayúsculas y minúsculas en los campos de encabezado. Este valor es el predeterminado.
          • Simple: no se toleran cambios en los campos de encabezado.
        • El parámetro KeySize especifica el tamaño de bits de la clave pública en el registro DKIM:
          • 1024 (valor predeterminado)
          • 2048

        Por ejemplo:

        New-DkimSigningConfig -DomainName contoso.com -Enabled $false
        
      2. Vuelva a ejecutar el comando desde el paso 1 para confirmar que el dominio aparece con los siguientes valores de propiedad:

        • Habilitado: False
        • Estado: CnameMissing
      3. Vaya al paso 3 para copiar los valores del selector.

  3. Copie los valores Selector1CNAME y Selector2CNAME del dominio de la salida del comando del paso 1.

    Los registros CNAME que necesita crear en el registrador de dominios para el dominio tienen este aspecto:

    Nombre de host: selector1._domainkey
    Puntos que tratar o valorar: <Selector1CNAME value>

    Nombre de host: selector2._domainkey
    Puntos que tratar o valorar: <Selector2CNAME value>

    Por ejemplo:

    Nombre de host: selector1._domainkey
    Puntos que tratar o valorar: selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft

    Nombre de host: selector2._domainkey
    Puntos que tratar o valorar: selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft

  4. Realice uno de los pasos siguientes:

    • Dominio personalizado: en el registrador de dominios del dominio, cree los dos registros CNAME con la información del paso anterior.

      Proporcionamos instrucciones para crear registros CNAME para diferentes servicios de Microsoft 365 en muchos registradores de dominios. Puede usar estas instrucciones como punto de partida para crear los registros CNAME de DKIM. Para obtener más información, consulte Conexión del dominio mediante la adición de registros DNS.

      Microsoft 365 tarda unos minutos (o posiblemente más) en detectar los nuevos registros CNAME que ha creado.

    • Dominio *.onmicrosoft.com: vaya al paso siguiente.

  5. Después de un tiempo, vuelva a Exchange Online PowerShell, reemplace <Dominio> por el dominio que configuró y ejecute el siguiente comando:

    Set-DkimSigningConfig -Identity \<Domain\> -Enabled $true [-BodyCanonicalization <Relaxed | Simple>] [-HeaderCanonicalization <Relaxed | Simple>]
    
    • El parámetro BodyCanonicalization especifica el nivel de sensibilidad ante los cambios en el cuerpo del mensaje:
      • Relaxed: se toleran los cambios en el espacio en blanco y los cambios en las líneas vacías al final del cuerpo del mensaje. Este valor es el predeterminado.
      • Simple: solo se toleran los cambios en las líneas vacías al final del cuerpo del mensaje.
    • El parámetro HeaderCanonicalization especifica el nivel de sensibilidad ante cambios en el encabezado del mensaje:
      • Relaxed: se toleran las modificaciones comunes en el encabezado del mensaje. Por ejemplo, el reajuste de línea de los campos de encabezado, los cambios en espacios en blanco innecesarios o líneas vacías, y los cambios en el uso de mayúsculas y minúsculas en los campos de encabezado. Este valor es el predeterminado.
      • Simple: no se toleran cambios en los campos de encabezado.

    Por ejemplo:

    Set-DkimSigningConfig -Identity contoso.com -Enabled $true
    

    O bien

    Set-DkimSigningConfig -Identity contoso.onmicrosoft.com -Enabled $true
    
    • En el caso de un dominio personalizado, si Microsoft 365 puede detectar los registros CNAME en el registrador de dominios, el comando se ejecuta sin errores y el dominio se usa ahora para firmar mensajes salientes de DKIM desde el dominio.

      Si no se detectan los registros CNAME, recibirá un error que incluye los valores que deben usarse en los registros CNAME. Compruebe si hay errores tipográficos en los valores en el registrador de dominio (fácil de hacer con los guiones, puntos y subrayados), espere un tiempo más y vuelva a ejecutar el comando.

    • Para un dominio *.onmicrosoft.com que anteriormente no figuraba, el comando se ejecuta sin errores.

  6. Para comprobar que el dominio está configurado para firmar mensajes DKIM, ejecute el comando desde el paso 1.

    El dominio debe tener los siguientes valores de propiedad:

    • Habilitado: True
    • Estado: Valid

Para obtener información detallada sobre la sintaxis y los parámetros, consulte los artículos siguientes:

Rotar claves DKIM

Por los mismos motivos por los que debe cambiar periódicamente las contraseñas, debe cambiar periódicamente la clave DKIM que se usa para la firma DKIM. Reemplazar la clave DKIM para un dominio se conoce como rotación de claves DKIM.

Para revisar todas las propiedades de configuración de DKIM para un dominio personalizado específico, incluidos los detalles de rotación de claves, ejecute el siguiente comando en Exchange Online PowerShell:

Get-DkimSigningConfig -Identity <CustomDomain> | Format-List
  • KeyCreationTime: fecha y hora UTC en que se creó el par de claves pública-privada DKIM.
  • RotateOnDate: fecha y hora de la rotación de clave DKIM anterior o siguiente.
  • SelectorBeforeRotateOnDate: recuerde que la firma DKIM mediante un dominio personalizado en Microsoft 365 requiere dos registros CNAME en el dominio. Esta propiedad muestra el registro CNAME que DKIM usa antes de la RotateOnDate fecha y hora (también conocido como selector). El valor es selector1 o selector2 y es diferente del SelectorAfterRotateOnDate valor.
  • SelectorAfterRotateOnDate: muestra el registro CNAME que DKIM usa después de la RotateOnDate fecha y hora. El valor es selector1 o selector2 y es diferente del SelectorBeforeRotateOnDate valor.

Cuando se realiza una rotación de claves DKIM en un dominio como se describe en esta sección, el cambio no es inmediato. La nueva clave privada tarda cuatro días (96 horas) en empezar a firmar mensajes (la RotateOnDate fecha y hora y el valor correspondiente SelectorAfterRotateOnDate ). Hasta entonces, se usa la clave privada existente (el valor correspondiente SelectorBeforeRotateOnDate ).

Para confirmar la clave pública correspondiente que se usa para comprobar la firma DKIM (que deduce la clave privada que se usó para firmar el mensaje), compruebe el s= valor en el campo de DKIM-Signature encabezado (el selector; por ejemplo, s=selector1-contoso-com).

Sugerencia

  • El factor principal que determina cuándo un dominio personalizado inicia el correo saliente de firma DKIM es la detección de registros CNAME en DNS.
  • Solo puede girar claves DKIM en dominios con los dos valores de propiedad siguientes en la pestaña DKIM de la página de configuración de autenticación de Email:
    • Alternar: habilitado
    • Estado: Válido o CnameMissing
  • Actualmente, no hay ninguna rotación automática de claves DKIM para el dominio *.onmicrosoft.com.

Uso del portal de Defender para rotar claves DKIM para un dominio personalizado

Siga estos pasos para rotar claves DKIM para un dominio personalizado. El dominio debe tener Toggle configurado como Activado y Estado configurado como Válido o CnameMissing en la pestaña DKIM de la página Configuración de autenticación de correo electrónico.

  1. En el portal de Defender, en https://security.microsoft.com, vaya a la página Correo electrónico y colaboración>Directivas y reglas>Directivas contra amenazas>Configuración de autenticación de correo electrónico. O bien, para ir directamente a la página de configuración de autenticación de Email, use https://security.microsoft.com/authentication.

  2. En la página Configuración de autenticación del correo electrónico, seleccione la pestaña DKIM.

  3. En la pestaña DKIM , seleccione el dominio que se va a configurar haciendo clic en cualquier parte de la fila que no sea la casilla situada junto al valor Nombre o en el valor Alternar .

    Captura de pantalla de la pestaña DKIM de la página de autenticación de Email en el portal de Defender.

  4. En el panel flotante de detalles del dominio que se abre, seleccione Rotar las claves DKIM en la parte inferior del panel flotante.

    Captura de pantalla del panel desplegable de detalles del dominio para un dominio personalizado, en cuyo panel desplegable aparece en la parte inferior el botón Rotar claves DKIM.

  5. Los valores de configuración del panel lateral de detalles cambian a los siguientes valores:

    • Estado: rotando claves para este dominio y firmando firmas DKIM.
    • Publicar CNAME: los valores de Dirección de destino o valor están vacíos para ambos selectores.
    • Rotar claves DKIM aparece en gris.

    Captura de pantalla del panel desplegable de detalles del dominio para un dominio personalizado mientras la rotación de claves está en curso.

  6. Después de cuatro días (96 horas), la nueva clave DKIM firma los mensajes salientes para el dominio personalizado. Hasta entonces, se usa la clave DKIM actual.

    La nueva clave DKIM firma los mensajes cuando el valor de Estado cambia a Firmando firmas DKIM para este dominio.

Para confirmar la clave pública correspondiente utilizada para comprobar la firma DKIM (que deduce la clave privada usada para firmar el mensaje), compruebe el s= valor en el campo de DKIM-Signature encabezado (el selector; por ejemplo, s=selector1-contoso-com).

Use Exchange Online PowerShell para girar las claves DKIM de un dominio y cambiar la profundidad de bits.

Si prefiere usar PowerShell para rotar las claves DKIM de un dominio, conéctese a Exchange Online PowerShell para ejecutar los siguientes comandos.

  1. Ejecute el siguiente comando para comprobar la disponibilidad y el estado DKIM de todos los dominios de la organización:

    Get-DkimSigningConfig | Format-List Name,Enabled,Status,Selector1CNAME,Selector1KeySize,Selector2CNAME,Selector2KeySize,KeyCreationTime,RotateOnDate,SelectorBeforeRotateOnDate,SelectorAfterRotateOnDate
    
  2. Para el dominio para el que desea rotar las claves DKIM, use la sintaxis siguiente:

    Rotate-DkimSigningConfig -Identity <CustomDomain> [-KeySize <1024 | 2048>]
    

    Si no desea cambiar la profundidad de bits de las nuevas claves DKIM, no use el parámetro KeySize .

    En este ejemplo se giran las claves DKIM del dominio contoso.com y se cambia a una clave de 2048 bits.

    Rotate-DkimSigningConfig -Identity contoso.com -KeySize 2048
    

    En este ejemplo se giran las claves DKIM del dominio contoso.com sin cambiar la profundidad de bits de la clave.

    Rotate-DkimSigningConfig -Identity contoso.com
    
  3. Vuelva a ejecutar el comando desde el paso 1 para confirmar los siguientes valores de propiedad:

    • KeyCreationTime
    • RotateOnDate
    • SelectorBeforeRotateOnDate
    • SelectorAfterRotateOnDate

    Los sistemas de correo electrónico de destino usan la clave pública en el registro CNAME identificado por la SelectorBeforeRotateOnDate propiedad para comprobar la firma DKIM en los mensajes (lo que deduce la clave privada usada para firmar el mensaje DKIM).

    Después de la RotateOnDate fecha y hora, DKIM usa la nueva clave privada para firmar mensajes y los sistemas de correo electrónico de destino usan la clave pública correspondiente en el registro CNAME identificado por la SelectorAfterRotateOnDate propiedad para comprobar la firma DKIM en los mensajes.

    Para confirmar la clave pública correspondiente utilizada para comprobar la firma DKIM (que deduce la clave privada que se usó para firmar el mensaje), compruebe el s= valor en el campo de DKIM-Signature encabezado (el selector; por ejemplo, s=selector1-contoso-com).

    Importante

    Si cambia la profundidad de bits de las claves DKIM de 1024 a 2048 mediante el parámetro KeySize , la actualización solo se aplica al siguiente selector activo durante la primera rotación de claves. Al volver a girar las claves, el selector anteriormente inactivo se activa y la profundidad de bits también se actualiza a 2048.

    Al rotar las claves DKIM en un dominio, el cambio no es inmediato. Tarda cuatro días (96 horas). Mientras la rotación de claves está en curso, no se puede realizar otra rotación de claves.

Para obtener información detallada sobre la sintaxis y los parámetros, consulte los artículos siguientes:

Deshabilitar la firma DKIM de mensajes salientes mediante un dominio personalizado

Deshabilitar la firma DKIM para un dominio personalizado impide que Microsoft 365 agregue una firma DKIM a los mensajes salientes de ese dominio. Puede deshabilitar el inicio de sesión DKIM en el portal de Defender o en Exchange Online PowerShell.

Uso del portal de Defender para deshabilitar la firma DKIM de mensajes salientes mediante un dominio personalizado

Siga estos pasos para deshabilitar la firma DKIM para un dominio personalizado en el portal de Defender.

  1. En el portal de Defender, en https://security.microsoft.com, vaya a la página Correo electrónico y colaboración>Directivas y reglas>Directivas contra amenazas>Configuración de autenticación de correo electrónico. O bien, para ir directamente a la página de configuración de autenticación de Email, use https://security.microsoft.com/authentication.

  2. En la página Configuración de autenticación del correo electrónico, seleccione la pestaña DKIM.

  3. En la pestaña DKIM , realice uno de los pasos siguientes:

    • En la entrada del dominio, deslice el valor Alternar de Habilitado a Deshabilitado.
    • Seleccione el dominio que se va a configurar haciendo clic en cualquier lugar de la fila que no sea la casilla situada junto al valor Nombre o en el valor Alternar . En el cuadro flotante de detalles del dominio que se abre, deslice el conmutador Firmar mensajes para este dominio con firmas DKIM de Habilitado a Deshabilitado.

Uso de Exchange Online PowerShell para deshabilitar la firma DKIM de mensajes salientes mediante un dominio personalizado

Si prefiere usar PowerShell para deshabilitar la firma DKIM de mensajes salientes mediante un dominio personalizado, conéctese a Exchange Online PowerShell para ejecutar los siguientes comandos.

  1. Ejecute el siguiente comando para comprobar la disponibilidad y el estado DKIM de todos los dominios de la organización:

    Get-DkimSigningConfig | Format-List Name,Enabled,Status
    

    Cualquier dominio personalizado para el que pueda deshabilitar la firma DKIM tiene los siguientes valores de propiedad:

    • Habilitado: True
    • Estado: Valid
  2. Para el dominio para el que desea deshabilitar la firma DKIM, use la sintaxis siguiente:

    Set-DkimSigningConfig -Identity <CustomDomain> -Enabled $false
    

    En este ejemplo, se deshabilita la firma DKIM mediante el dominio personalizado contoso.com.

    Set-DkimSigningConfig -Identity contoso.com -Enabled $false
    

Comprobación de la firma DKIM del correo saliente desde Microsoft 365

Sugerencia

Antes de usar los métodos de esta sección para probar la firma DKIM del correo saliente, espere unos minutos después de los cambios de configuración de DKIM para permitir que los cambios se propaguen.

Use cualquiera de los métodos siguientes para comprobar la firma DKIM del correo electrónico saliente de Microsoft 365:

  • Envíe mensajes de prueba y vea los campos de encabezado relacionados desde el encabezado del mensaje en el sistema de correo electrónico de destino:

    1. Envíe un mensaje desde una cuenta dentro del dominio habilitado para DKIM de Microsoft 365 a un destinatario de otro sistema de correo electrónico (por ejemplo, outlook.com o gmail.com).

      Sugerencia

      No envíe correo a AOL para las pruebas dkim. AOL podría omitir la comprobación DKIM si se supera la comprobación de SPF.

    2. En el buzón de destino, vea el encabezado del mensaje. Por ejemplo:

    3. Busque el campo de encabezado DKIM-Signature en el encabezado del mensaje. El campo de encabezado es similar al ejemplo siguiente:

      DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=contoso.com;
       s=selector1;
       h=From:Date:Subject:Message-ID:Content-Type:MIME-Version:X-MS-Exchange-SenderADCheck;
       bh=UErATeHehIIPIXPeUAfZWiKo0w2cSsOhb9XM9ulqTX0=;
      
      • d=: dominio que se usó para firmar el mensaje DKIM.
      • s=: selector (clave pública en el registro DNS del dominio) que se usó para descifrar y comprobar la firma DKIM del mensaje.
    4. Busque el campo de encabezado Authentication-Results en el encabezado del mensaje. Aunque los sistemas de correo electrónico de destino pueden usar formatos ligeramente diferentes para marcar el correo entrante, el campo de encabezado debe incluir DKIM=pass o DKIM=OK. Por ejemplo:

      Authentication-Results: mx.google.com;
        dkim=pass header.i=@contoso.com header.s=selector1 header.b=NaHRSJOb;
        arc=pass (i=1 spf=pass spfdomain=contoso.com dkim=pass dkdomain=contoso.com dmarc=pass fromdomain=contoso.com);
        spf=pass (google.com: domain of michelle@contoso.com designates 0000:000:0000:0000::000 as permitted sender) smtp.mailfrom=michelle@contoso.com
      

      Sugerencia

      La firma DKIM se omite en cualquiera de las siguientes condiciones:

      • Las direcciones de correo electrónico del remitente y del destinatario están en el mismo dominio.
      • Las direcciones de correo electrónico del remitente y del destinatario están en dominios diferentes controlados por la misma organización.

      En ambos casos, el campo de encabezado DKIM-Signature no existe en el encabezado del mensaje y el campo de encabezado Authentication-Results es similar al siguiente ejemplo:

      authentication-results: dkim=none (message not signed)
       header.d=none;dmarc=none action=none header.from=contoso.com;
      
  • Use la prueba en la ayuda de Microsoft 365: esta característica requiere una cuenta de administrador* global y no está disponible en Microsoft 365 Government Community Cloud (GCC), GCC High, DoD o Office 365 operado por 21Vianet.

    Importante

    * Microsoft promueve encarecidamente el principio de privilegios mínimos. Asignar a las cuentas solo los permisos mínimos necesarios para realizar sus tareas ayuda a reducir los riesgos de seguridad y refuerza la protección general de la organización. El administrador global es un rol con muchos privilegios que debe limitar a escenarios de emergencia o cuando no puede usar un rol diferente.

    Captura de pantalla de la prueba de diagnóstico de DKIM en la ayuda de Microsoft 365.

Firma DKIM del correo electrónico de tu dominio personalizado en otros servicios de correo electrónico

Algunos proveedores de servicios de correo electrónico o proveedores de software como servicio permiten habilitar la firma DKIM para el correo que se origina en el servicio, pero los métodos dependen completamente del servicio de correo electrónico.

Sugerencia

Se recomienda usar subdominios para sistemas de correo electrónico o servicios que no controle directamente, por lo que los problemas con esos servicios no afectan a la reputación del dominio principal.

Por ejemplo, el dominio de correo electrónico de Microsoft 365 se contoso.com y se usa el servicio de correo electrónico masivo Adatum para el correo electrónico de marketing. Si Adatum admite la firma DKIM de mensajes de remitentes de su dominio en su servicio, los mensajes podrían contener los siguientes elementos:

Return-Path: <communication@adatum.com>
 From: <sender@marketing.contoso.com>
 DKIM-Signature: s=s1024; d=marketing.contoso.com
 Subject: This a message from the Adatum infrastructure, but with a DKIM signature authorized by marketing.contoso.com

En este ejemplo, se requieren los pasos siguientes:

  1. Adatum proporciona a Contoso una clave pública para usar para la firma DKIM del correo saliente de Contoso desde su servicio.

  2. Contoso publica la clave DKIM pública en DNS en el registrador de dominios para el subdominio marketing.contoso.com (un registro TXT o un registro CNAME).

  3. Cuando Adatum envía correo de remitentes en el dominio marketing.contoso.com, los mensajes se firman con DKIM mediante la clave privada que corresponde a la clave pública que le dieron a Contoso en el primer paso.

  4. Si el sistema de correo electrónico de destino comprueba DKIM en los mensajes entrantes, los mensajes pasan DKIM porque están firmados por DKIM.

  5. Si el sistema de correo electrónico de destino comprueba DMARC en los mensajes entrantes, el dominio de la firma DKIM (el valor d= del campo de encabezado DKIM-Signature ) coincide con el dominio de la dirección From que se muestra en los clientes de correo electrónico, por lo que los mensajes también pueden pasar DMARC:

    Desde: sender@marketing.contoso.com
    d=: marketing.contoso.com

Solución de problemas de configuración de DNS de DKIM

Los errores comunes que impiden que DKIM funcione incluyen un formato incorrecto del nombre de host CNAME, la falta del registro CNAME de selector2, un registro TXT en lugar de un registro CNAME, un TTL configurado demasiado bajo, una discrepancia de dominio en el valor de destino del CNAME y problemas con el punto final. Consulte también Errores comunes de DNS de DKIM de un vistazo.

Formato de nombre de host CNAME incorrecto

  • Síntoma: el interruptor de DKIM no se activa en el portal de Defender. El estado sigue siendo CnameMissing.

  • Qué salió mal: el nombre de host CNAME se especificó con el dominio completo anexado (por ejemplo, selector1._domainkey.contoso.com.contoso.com) o sin el _domainkey prefijo .

  • Corrección: el nombre de host (también denominado "Nombre" o "Nombre de registro") debe contener solo la parte del subdominio. La mayoría de los proveedores dns anexan automáticamente la zona de dominio.

    Correcto: selector1._domainkey

    Incorrecto (el nombre de host incluye el dominio, lo que da como resultado un dominio doble): selector1._domainkey.contoso.com (si la zona DNS ya está contoso.com)

Sugerencia

Algunos proveedores dns (como GoDaddy) anexan automáticamente la zona de dominio al valor especificado. Si la zona de dominio es contoso.com y introduce selector1._domainkey.contoso.com, el registro real se convierte en selector1._domainkey.contoso.com.contoso.com. Escriba solo selector1._domainkey en el campo nombre de host.

Falta el registro CNAME del selector2

  • Síntoma: la firma DKIM se habilita correctamente, pero se produce un error en la rotación de claves más adelante. O bien, el portal de Defender muestra una advertencia sobre una configuración incompleta.

  • Qué ha fallado: solo se ha creado selector1._domainkey. Falta el registro CNAME selector2._domainkey.

  • Por qué importa: Microsoft 365 requiere ambos registros CNAME selectores. selector2 se usa durante la rotación de claves. Sin él, no se pueden girar las claves DKIM.

  • Solución: Cree ambos registros CNAME:

    selector1._domainkey     selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
    selector2._domainkey     selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
    

Importante

Cree siempre los dos registros CNAME, aunque solo haya un selector activo en cada momento. El selector inactivo es necesario para la rotación de claves sin interrupciones.

Registro TXT en lugar de un registro CNAME

  • Síntoma: el estado DKIM sigue siendo CnameMissing aunque haya agregado un registro DNS. Las consultas DNS para selector1._domainkey.contoso.com devuelven un registro TXT.

  • Error: se creó directamente un registro TXT que contiene la clave pública DKIM, en lugar de un registro CNAME que apunta a la infraestructura DKIM de Microsoft.

  • Por qué importa: Microsoft 365 administra las claves DKIM y controla la rotación de claves automáticamente. El registro CNAME delega la administración de claves en Microsoft. Un registro TXT requiere que administre manualmente las claves y la rotación, que no es compatible con Microsoft 365.

  • Corrección: elimine el registro TXT y cree un registro CNAME en su lugar:

    Tipo de registro Nombre del host Apunta a
    CNAME (correcto) selector1._domainkey selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
    TXT (incorrecto, no compatible) selector1._domainkey v=DKIM1; k=rsa; p=MIGfMA0GCS...

Nota:

Otros sistemas de correo electrónico que no son de Microsoft pueden usar registros TXT para DKIM. Para Microsoft 365, use siempre registros CNAME que apunten a la infraestructura de Microsoft DKIM.

TTL establecido demasiado bajo

  • Síntoma: se produce un error intermitente en la comprobación DKIM en el lado receptor con dkim=temperror o dkim=fail (tiempo de espera de búsqueda de claves).

  • Qué salió mal: El TTL (tiempo de vida) de los registros CNAME de DKIM está configurado con un valor demasiado bajo (por ejemplo, 60 o 300 segundos), lo que provoca consultas DNS frecuentes que podrían superar el tiempo de espera.

  • TTL recomendado: 3600 segundos (1 hora) como mínimo.

  • Corrección: Actualice el TTL en ambos registros CNAME de DKIM a al menos 3600:

    selector1._domainkey  3600  CNAME  selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
    selector2._domainkey  3600  CNAME  selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
    

Error de coincidencia de dominio en el valor de destino de CNAME

  • Síntoma: el estado de DKIM muestra CnameMissing o la firma DKIM falla. La Get-DkimSigningConfig salida muestra valores diferentes de los que hay en DNS.

  • Qué salió mal: el valor de destino de CNAME no coincide con lo que generó Microsoft 365. Los errores comunes incluyen la sustitución incorrecta del dominio (puntos en lugar de guiones), un prefijo inicial de dominio incorrecto o la falta del carácter de partición dinámica.

  • Reglas clave para el destino CNAME:

    • Los puntos (.) del dominio se reemplazan por guiones (-).
    • El prefijo de dominio inicial es el prefijo *.onmicrosoft.com (sin .onmicrosoft.com).
    • Microsoft asigna un carácter dinámico.
  • Corrección: use siempre los valores exactos de CNAME desde el portal de Defender o PowerShell. No los construya manualmente:

    Get-DkimSigningConfig -Identity contoso.com | Format-List Selector1CNAME, Selector2CNAME
    

    Ejemplo: Para el dominio sub.contoso.com con el dominio inicial contoso.onmicrosoft.com:

    Componente Valor correcto Error común
    Dominio con guiones sub-contoso-com sub.contoso.com (puntos guardados)
    Prefijo de dominio inicial contoso contoso.onmicrosoft.com (sufijo incluido)
    Nombre de destino CNAME completo selector1-sub-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft selector1-sub.contoso.com._domainkey.contoso.onmicrosoft.com

Falta un punto final o hay uno de más en el destino del CNAME

  • Síntoma: el proveedor dns muestra el registro tal como se ha creado, pero Microsoft 365 no puede detectarlo.
  • Qué salió mal: algunos proveedores DNS requieren un punto final (.) al final del destino CNAME para indicar un nombre de dominio completo (FQDN). Otros lo agregan automáticamente y agregarlo manualmente crea un punto doble.
  • Corrección: Compruebe los requisitos del proveedor de DNS. Consulte ejemplos de CNAME específicos del proveedor DNS.

Errores comunes de DNS de DKIM de un vistazo

Error Síntoma Corregir
El nombre de host incluye el dominio completo Estado: CnameMissing Escriba solo selector1._domainkey (sin sufijo de dominio)
Selector que falta2 Se produce un error en la rotación de claves Creación de ambos registros CNAME
Registro TXT en lugar de CNAME Estado: CnameMissing Eliminar TXT, crear CNAME
TTL demasiado bajo Intermitente dkim=temperror Establezca el TTL en al menos 3600 segundos.
Formato de dominio incorrecto en el destino Estado: CnameMissing Use valores exactos de Get-DkimSigningConfig
Problema de punto final El registro existe pero no se detecta Seguir el formato específico del proveedor DNS

Comprobación de la propagación de DNS

Después de crear los registros CNAME, use nslookup o dig para comprobar que ambos selectores DKIM se resuelven correctamente en DNS público.

Windows (nslookup):

nslookup -type=CNAME selector1._domainkey.contoso.com
nslookup -type=CNAME selector2._domainkey.contoso.com

Salida esperada (correcta):

selector1._domainkey.contoso.com  canonical name = selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft

En macOS o Linux, use dig en lugar de nslookup para confirmar los destinos de CNAME del selector DKIM:

macOS/Linux (dig):

dig CNAME selector1._domainkey.contoso.com +short
dig CNAME selector2._domainkey.contoso.com +short

Nota:

La propagación de DNS puede tardar entre unos minutos y 48 horas en función de la configuración del proveedor de DNS y TTL. Si los registros no se resuelven inmediatamente, espere e inténtelo de nuevo.

DKIM sigue sin funcionar después de la comprobación

Si ha completado todos los pasos de comprobación y DKIM sigue sin funcionar, use la tabla siguiente para identificar el problema:

Incidencia Causa posible Solución
El estado sigue en CnameMissing después de 48 horas Los registros DNS son incorrectos o están en una zona incorrecta. Compruebe de nuevo los valores mediante la salida Get-DkimSigningConfig. Compruebe que los registros están en la zona DNS correcta para el dominio.
DKIM pasa, pero DMARC sigue fallando Problema de alineación del dominio DKIM: el dominio d= de la firma DKIM no coincide con el dominio de la dirección From. Asegúrese de que DKIM está configurado para el dominio exacto que se usa en la dirección From (incluidos los subdominios).
Se produce un error en DKIM después del reenvío de mensajes Un intermediario modificó el cuerpo o los encabezados del mensaje. Configure el intermediario como sellador ARC de confianza.
El interruptor de DKIM vuelve a estar deshabilitado inmediatamente Se detectan registros CNAME, pero no se pueden generar claves (poco frecuentes). Póngase en contacto con Soporte técnico de Microsoft con la salida de Get-DkimSigningConfig -Identity contoso.com.
DKIM funciona para un dominio, pero no para otro El segundo dominio tiene su propia zona DNS y necesita sus propios registros CNAME. Cada dominio o subdominio que envía correo electrónico necesita su propio par de registros CNAME de DKIM.

Ejemplos de CNAME específicos del proveedor DNS

En los ejemplos siguientes se muestra cómo crear los registros DKIM CNAME en proveedores dns populares. En todos los ejemplos, el dominio personalizado se contoso.com y el dominio inicial es contoso.onmicrosoft.com.

Importante

Los valores de destino de CNAME de los siguientes ejemplos solo son ejemplos. Sus valores reales incluyen un carácter separador dinámico asignado por Microsoft. Obtenga siempre los valores exactos de:

  • Portal de Defender: página DKIM detalles del dominio >>sección Publicar CNAME.
  • PowerShell: Get-DkimSigningConfig -Identity contoso.com | Format-List Selector1CNAME, Selector2CNAME

Ejemplo de GoDaddy CNAME

Siga estos pasos para crear los registros CNAME de DKIM en GoDaddy.

  1. Inicie sesión en Administración de DNS de GoDaddy.
  2. Seleccione el dominio (contoso.com).
  3. Seleccione Agregar registro.
Campo Registro 1 Registro 2
Tipo CNAME CNAME
Name selector1._domainkey selector2._domainkey
Valor selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
TTL 1 hora 1 hora

Nota:

GoDaddy anexa automáticamente la zona de dominio al campo Nombre . No incluya .contoso.com en el nombre. Escriba solo selector1._domainkey.

Ejemplo de CNAME de Cloudflare

Siga estos pasos para crear los registros CNAME de DKIM en Cloudflare.

Precaución

Deshabilite el proxy de Cloudflare (nube naranja) para los registros CNAME de DKIM. Los registros CNAME de DKIM deben resolverse directamente en la infraestructura de Microsoft DKIM. Si el proxy está habilitado, las búsquedas DNS devuelven las direcciones IP de Cloudflare en lugar del destino CNAME y se produce un error en la comprobación de DKIM. Establezca el estado del proxy en SOLO DNS (icono de nube gris).

  1. Inicie sesión en el panel de Cloudflare.
  2. Seleccione su dominio (contoso.com) >registros>DNS.
  3. Seleccione Agregar registro.
Campo Registro 1 Registro 2
Tipo CNAME CNAME
Name selector1._domainkey selector2._domainkey
Destino selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
Estado del proxy Solo DNS (nube gris, proxy OFF) Solo DNS (nube gris, proxy OFF)
TTL Automático (o 1 hora) Automático (o 1 hora)

Precaución

Deshabilite el proxy de Cloudflare (nube naranja) para los registros CNAME de DKIM. Los registros CNAME de DKIM deben resolverse directamente en la infraestructura de Microsoft DKIM. Si el proxy está habilitado, las búsquedas DNS devuelven las direcciones IP de Cloudflare en lugar del destino CNAME y se produce un error en la comprobación de DKIM. Establezca el estado del proxy en SOLO DNS (icono de nube gris).

Ejemplo de CNAME de Amazon Route 53

Siga estos pasos para crear los registros CNAME de DKIM en Amazon Route 53.

Nota:

Route 53 requiere que el valor de destino del CNAME termine con un punto final (.) para indicar un nombre de dominio completo. Si omite el punto final, Route 53 anexa el nombre de zona hospedada al destino, lo que crea un valor incorrecto. Los valores de ejemplo de la siguiente tabla incluyen el punto final obligatorio.

  1. Inicie sesión en la consola de administración de AWS.
  2. Vaya a Zonas> hospedadas, seleccione contoso.com.
  3. Seleccione Crear registro.
Campo Registro 1 Registro 2
Nombre del registro selector1._domainkey selector2._domainkey
Tipo de registro CNAME CNAME
Valor selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft. selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft.
TTL 3600 3600
Directiva de enrutamiento Enrutamiento simple Enrutamiento simple

Nota:

Route 53 requiere que el valor de destino del CNAME termine con un punto final (.) para indicar un nombre de dominio completo. Si omite el punto final, Route 53 anexa el nombre de zona hospedada al destino, lo que crea un valor incorrecto.

Ejemplo de CNAME de Azure DNS

Siga estos pasos para crear los registros CNAME de DKIM en Azure DNS.

  1. Inicie sesión en el portal de Azure.
  2. Vaya a Zonas> DNS y seleccione contoso.com.
  3. Seleccione + Conjunto de registros.
Campo Registro 1 Registro 2
Name selector1._domainkey selector2._domainkey
Tipo CNAME CNAME
Alias selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft
TTL 1 hora 1 hora
Unidad TTL Horas Horas

Nota:

Azure DNS no requiere un punto final para los destinos CNAME. El portal controla automáticamente el formato FQDN. No agregue un punto al final en el portal de Azure.

Azure DNS a través de la CLI

Como alternativa al portal de Azure, puede usar el CLI de Azure para automatizar la creación de los registros CNAME del selector DKIM en Azure DNS. Los siguientes comandos crean registros CNAME de selector y establecen el TTL en 3600 segundos para su dominio personalizado:

# Create selector1 CNAME
az network dns record-set cname set-record \
  --resource-group MyDNSResourceGroup \
  --zone-name contoso.com \
  --record-set-name "selector1._domainkey" \
  --cname "selector1-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft"

# Create selector2 CNAME
az network dns record-set cname set-record \
  --resource-group MyDNSResourceGroup \
  --zone-name contoso.com \
  --record-set-name "selector2._domainkey" \
  --cname "selector2-contoso-com._domainkey.contoso.n-v1.dkim.mail.microsoft"

# Set TTL to 3600 seconds
az network dns record-set cname update \
  --resource-group MyDNSResourceGroup \
  --zone-name contoso.com \
  --name "selector1._domainkey" \
  --set ttl=3600

az network dns record-set cname update \
  --resource-group MyDNSResourceGroup \
  --zone-name contoso.com \
  --name "selector2._domainkey" \
  --set ttl=3600

Resumen de requisitos del proveedor de DNS

Proveedor ¿Se necesita un punto final? ¿Anexa automáticamente el dominio? Notas sobre proxy/CDN
GoDaddy No Sí (añade la zona automáticamente) N/D
Cloudflare No Sí (añade la zona automáticamente) Debe deshabilitar el proxy (solo DNS/nube gris)
Ruta 53 (obligatorio) No N/D
DNS de Azure No (el portal se encarga de ello) Sí (añade la zona automáticamente) N/D
Namecheap No Sí (añade la zona automáticamente) N/D
Dominios de Google/DNS en la nube No Sí (añade la zona automáticamente) N/D

Pasos siguientes

Como se describe en Cómo SPF, DKIM y DMARC funcionan juntos para autenticar a los remitentes de mensajes de correo electrónico, DKIM por sí solo no es suficiente para evitar la suplantación de dominio de Microsoft 365. También debe configurar SPF y DMARC para obtener la mejor protección posible. Para obtener instrucciones, consulte:

Para el correo que entra en Microsoft 365, es posible que también tenga que configurar selladores de ARC de confianza si usa servicios que modifican los mensajes en tránsito antes de la entrega a su organización. Para obtener más información, consulte Configurar firmantes de ARC de confianza.

Para diagnosticar y corregir errores de autenticación por correo electrónico, consulte Solución de problemas de autenticación de correo electrónico en Microsoft 365.

Sugerencia

Se sabe que Exchange 2016 y Exchange 2019 modifican los mensajes que fluyen a través de ellos, lo que puede afectar a DKIM.