Desajuste del selector DKIM en Outlook para correo saliente: cómo corregir los encabezados
🔍 WiseChecker

Desajuste del selector DKIM en Outlook para correo saliente: cómo corregir los encabezados

Cuando envías correo desde Outlook o un inquilino de Microsoft 365, los destinatarios pueden ver fallos de DKIM en los encabezados de sus correos. Esto suele ocurrir porque el valor del selector DKIM en tu correo no coincide con la clave pública publicada en el DNS de tu dominio. El desajuste hace que los servidores de correo receptores marquen tus mensajes como sospechosos o los entreguen a la carpeta de spam. Este artículo explica por qué ocurre un desajuste del selector DKIM en el correo saliente enviado a través de Outlook y Microsoft 365, y proporciona los pasos exactos para corregir los encabezados y que tus mensajes pasen la autenticación.

Conclusiones clave: Cómo corregir el desajuste del selector DKIM en Outlook y Microsoft 365

  • Portal de Microsoft 365 Defender > Email y colaboración > Políticas y reglas > Políticas de amenazas > DKIM: Localiza el nombre exacto del selector utilizado por Microsoft 365 para tu dominio.
  • Proveedor de alojamiento DNS > Registro TXT para selector2._domainkey.tudominio.com: Asegúrate de que el registro CNAME apunte a selector2-tudominio-com._domainkey.tudominio.onmicrosoft.com con el valor correcto.
  • Cliente de escritorio de Outlook > Archivo > Configuración de cuenta > Configuración de cuenta > Cambiar > Más configuraciones > Servidor de correo saliente: Verifica que la autenticación SMTP coincida con el buzón utilizado para la firma DKIM.

ADVERTISEMENT

Por qué ocurre un desajuste del selector DKIM en el correo saliente

DKIM utiliza una cadena de selector en el encabezado del correo para indicar al servidor receptor qué clave pública recuperar del DNS. Microsoft 365 utiliza dos selectores predeterminados: selector1 y selector2. Cuando habilitas DKIM para un dominio personalizado, Microsoft 365 genera registros CNAME que debes agregar a tu zona DNS. Un desajuste ocurre cuando el selector en el encabezado del correo saliente no coincide con el registro DNS publicado. Esto puede ocurrir si:

Selector no agregado al DNS

Si habilitaste DKIM en el portal de Microsoft 365 Defender pero nunca agregaste los registros CNAME a tu proveedor de DNS, el selector en el encabezado no tiene una clave pública correspondiente. Los servidores receptores ven una firma DKIM rota y fallan la verificación.

Selector incorrecto en el registro DNS

Algunos administradores copian el destino CNAME incorrecto o utilizan un servicio DKIM de terceros que anula el selector predeterminado. Si el nombre del selector en el registro DNS no coincide con selector1-tudominio-com._domainkey.tudominio.onmicrosoft.com o selector2-tudominio-com._domainkey.tudominio.onmicrosoft.com, se produce el desajuste.

Relay SMTP sin firma DKIM

Cuando envías correo a través de un relay SMTP que no utiliza Microsoft 365 para firmar el encabezado DKIM, el selector puede estar vacío o apuntar a una clave inexistente. Los clientes de escritorio de Outlook configurados con autenticación SMTP pueden omitir por completo el proceso de firma DKIM de Microsoft 365.

Pasos para corregir el desajuste del selector DKIM en Microsoft 365 y Outlook

Sigue estos pasos en orden. Necesitas acceso al portal de Microsoft 365 Defender y a tu proveedor de alojamiento DNS.

  1. Abre el portal de Microsoft 365 Defender
    Ve a https://security.microsoft.com e inicia sesión con una cuenta de administrador global o administrador de seguridad. En la navegación izquierda, expande Email y colaboración y selecciona Políticas y reglas. Luego haz clic en Políticas de amenazas y elige DKIM de la lista.
  2. Localiza tu dominio y anota el selector
    En la página de DKIM, encuentra tu dominio personalizado bajo la columna Dominio. Haz clic en el nombre del dominio para abrir sus detalles. En Firma DKIM, verás dos selectores: selector1 y selector2. Anota el nombre exacto del selector que muestra Firma habilitada.
  3. Copia los valores CNAME correctos
    En el mismo panel de detalles del dominio, busca la sección Registros CNAME. Copia los dos registros CNAME exactamente como se muestran. Por ejemplo:
    selector1-yourdomain-com._domainkey.yourdomain.onmicrosoft.com
    selector2-yourdomain-com._domainkey.yourdomain.onmicrosoft.com
  4. Agrega los registros CNAME a tu proveedor de DNS
    Inicia sesión en tu proveedor de alojamiento DNS (GoDaddy, Cloudflare, Namecheap, etc.). Navega a los registros DNS de tu dominio. Agrega dos nuevos registros CNAME con estos valores:
    – Nombre de host: selector1._domainkey y selector2._domainkey
    – Destino: los valores CNAME completos que copiaste en el paso 3
    – TTL: 3600 segundos o el predeterminado
    Guarda los registros. La propagación de DNS puede tardar hasta 30 minutos.
  5. Verifica que los registros DKIM estén publicados
    Usa una herramienta de consulta DNS como nslookup o un verificador DKIM en línea. Ejecuta este comando en un símbolo del sistema:
    nslookup -type=TXT selector2._domainkey.yourdomain.com
    La respuesta debe mostrar un destino que apunte a selector2-yourdomain-com._domainkey.yourdomain.onmicrosoft.com. Si devuelve cualquier otra cosa, el desajuste persiste.
  6. Habilita la firma DKIM en el portal de Defender
    De vuelta en la configuración de DKIM para tu dominio, cambia Firmar mensajes para este dominio con firmas DKIM a Activado para ambos selectores. Haz clic en Publicar o Guardar. Microsoft 365 ahora firma el correo saliente con el selector correcto.
  7. Prueba el correo saliente desde Outlook
    Envía un correo de prueba desde tu cliente de escritorio de Outlook o desde Outlook en la web a una dirección de Gmail o Yahoo. Abre el mensaje recibido y consulta los encabezados completos. Busca el encabezado DKIM-Signature. El valor de s= debe coincidir con el selector que habilitaste. Ejemplo: s=selector2.

ADVERTISEMENT

Si Outlook aún tiene problemas de DKIM después de la corrección principal

El relay SMTP de Outlook envía correo sin firma DKIM

Si usas Outlook con un servidor SMTP que no es Microsoft 365, la firma DKIM puede faltar. Para corregirlo, configura Outlook para enviar a través del SMTP de Microsoft 365: smtp.office365.com en el puerto 587 con TLS. En Outlook, ve a Archivo > Configuración de cuenta > Configuración de cuenta, selecciona tu cuenta, haz clic en Cambiar, luego en Más configuraciones. En la pestaña Servidor de correo saliente, marca Mi servidor de correo saliente (SMTP) requiere autenticación y selecciona Usar la misma configuración que mi servidor de correo entrante. En la pestaña Avanzado, establece el puerto del servidor saliente en 587 y elige TLS.

El selector DKIM muestra un valor de terceros

Si anteriormente usaste una puerta de enlace de seguridad de correo de terceros, el selector DKIM puede estar configurado con un valor como s=spf o s=google. Elimina los registros CNAME antiguos para selector1._domainkey y selector2._domainkey de tu DNS. Agrega los registros CNAME de Microsoft 365 como se describe en la sección de pasos. Luego deshabilita y vuelve a habilitar la firma DKIM en el portal de Defender.

La firma DKIM muestra múltiples selectores

Algunos sistemas de correo agregan una segunda firma DKIM de un servicio de terceros. Esto causa un desajuste si el segundo selector no está publicado. Revisa los encabezados de tu correo para ver si hay múltiples líneas DKIM-Signature. Elimina cualquier configuración DKIM de terceros en tu DNS y deshabilita la firma DKIM en el servicio externo. Mantén solo las firmas de Microsoft 365.

Tipos de selector DKIM en Microsoft 365: predeterminado vs. personalizado

Elemento Selector predeterminado (selector1 o selector2) Selector personalizado (de terceros)
Descripción Generado automáticamente por Microsoft 365 para tu dominio Creado manualmente por un administrador o un servicio de terceros
Dónde configurarlo Configuración de DKIM en el portal de Microsoft 365 Defender Proveedor de DNS y puerta de enlace de correo de terceros
Formato CNAME selector1-tudominio-com._domainkey.tudominio.onmicrosoft.com Varía según el proveedor, por ejemplo, s1._domainkey.tudominio.com
Control de firma DKIM Gestionado por Microsoft 365 Gestionado por el servicio de terceros
Riesgo de desajuste Bajo si los registros DNS son correctos Alto si los registros DNS están desactualizados o faltan

Un desajuste del selector DKIM impide que tu correo saliente pase las verificaciones de autenticación. Al asegurarte de que los registros CNAME en tu DNS coincidan con los selectores habilitados en el portal de Microsoft 365 Defender, restauras la firma DKIM adecuada. Después de corregir los encabezados, verifica la firma DKIM en un correo de prueba utilizando el parámetro s=. Para un monitoreo continuo, habilita los informes DKIM en el portal de Defender en Email y colaboración > Políticas y reglas > Políticas de amenazas > DKIM > Dominio > Informes DKIM para recibir informes diarios sobre fallos de firma.

ADVERTISEMENT