DKIM, SPF & DMARC
La autenticación de correo electrónico es la forma en que los servidores de correo receptores deciden si un mensaje realmente provino de tu dominio. Cada registro DNS que publicas para un dominio de envío demuestra algo específico. DKIM demuestra que el mensaje fue firmado por ti. El return-path demuestra que los rebotes regresan a través de una dirección alineada con tu dominio. DMARC indica a los receptores qué hacer cuando esas comprobaciones fallan. Esta página describe cada registro que te pedimos publicar y qué demuestra. Si aún no has añadido un dominio de envío, empieza con Dominios de envío.
Los registros DNS
Abre Email > Domains, luego selecciona tu dominio para ver los registros que debes publicar. La API devuelve los mismos registros en dns_records.

Tres registros habilitan el envío: DKIM, el CNAME de return-path y DMARC. El CNAME de tracking opcional solo habilita el seguimiento de aperturas/clics con marca y no afecta al envío.
DKIM (TXT)
DKIM es tu prueba de propiedad y firma. Generamos una clave de firma para tu organización y firmamos cada mensaje que envías con ella; la mitad pública se publica como registro TXT bajo un selector único para tu organización. Los receptores obtienen la clave pública de ese selector y verifican la firma, lo que demuestra que el mensaje fue enviado por alguien con control del DNS de tu dominio. Y como cada organización tiene su propio selector y clave, tu prueba de DKIM es exclusivamente tuya, incluso si otro cliente envía desde el mismo dominio.
| Type | Host | Value |
|---|---|---|
| TXT | <selector>._domainkey.example.com | v=DKIM1; k=rsa; p=<public-key> |
El selector y la clave pública se generan automáticamente; copia el host y el valor exactos desde el dashboard o la API en lugar de construirlos a mano. Detectamos tu proveedor de DNS y formateamos el valor de la manera que ese proveedor espera, así que pégalo tal como se muestra. Si tu proveedor rechaza un valor TXT largo como cadena única, el divisor de registros DNS lo separa en los segmentos entrecomillados que necesita.
Return-path (CNAME)
El registro de return-path establece tu dominio de envelope-from (rebote). Los rebotes y la retroalimentación de entrega de tus mensajes se dirigen a este hostname, y apuntarlo hacia nosotros nos permite procesarlos por ti. El registro también proporciona alineación de SPF. Los receptores evalúan SPF contra el dominio del envelope-from. Como este hostname resuelve a nuestra infraestructura de rebotes, SPF pasa y se alinea con tu dominio sin necesidad de un registro en tu apex (consulta ¿Dónde está SPF?).
| Type | Host | Value |
|---|---|---|
| CNAME | send.example.com | <region>.bounce.bird.com |
El host predeterminado es send. bajo tu dominio de envío, pero puedes elegir otro hostname. El valor depende de la región desde la que envía tu espacio de trabajo; cópialo desde el dashboard. La guía de dominio de rebote cubre cómo personalizar y cambiar este registro.
DMARC (TXT)
DMARC publica tu política: indica a los receptores qué hacer con el correo que falla la alineación de DKIM o SPF (p=none para solo monitorear, p=quarantine o p=reject para aplicar), y a dónde enviar los informes agregados (rua). Requerimos que exista un registro DMARC antes de que el dominio pueda enviar, y lo verificamos resolviendo tu DNS directamente. Cuenta tanto un registro en el propio dominio como un registro heredado de un dominio padre.
| Type | Host | Value |
|---|---|---|
| TXT | _dmarc.example.com | v=DMARC1; p=none; rua=mailto:dmarc-agg@dmarc.bird.com; |
El valor de ejemplo es nuestra recomendación: p=none es una política inicial segura, y la dirección rua envía los informes agregados hacia nosotros. Puedes usar tu propia política y dirección de informes, ya que el requisito solo exige que exista un registro DMARC válido; el generador de políticas DMARC puede ayudarte a crear una. Si ya tienes un registro DMARC, o uno en un dominio padre, no necesitas cambiarlo. Si envías los informes rua a tu propio buzón, el analizador de informes DMARC convierte el XML sin procesar en algo legible.
Tracking (CNAME, opcional)
El registro de tracking te proporciona un hostname con tu marca para el seguimiento de aperturas y clics. Cuando el seguimiento de clics está habilitado, los enlaces en tus mensajes se reescriben a este hostname en lugar de un dominio compartido genérico, lo que se ve mejor para los destinatarios y mantiene la reputación de los enlaces vinculada a tu marca. La configuración pertenece a la configuración de dominio de tu espacio de trabajo.
| Type | Host | Value |
|---|---|---|
| CNAME | links.example.com | <region>.links.bird.com |
Este registro no forma parte del requisito de envío: un dominio con DKIM, return-path y DMARC verificados puede enviar aunque falte el registro de tracking. Solo determina si el seguimiento de aperturas/clics con marca está disponible. La guía de dominio de tracking cubre cómo personalizarlo y las configuraciones que activan el seguimiento.
¿Dónde está SPF?
No necesitas publicar un registro SPF en el apex de tu dominio (example.com), y el dashboard no te lo pide. SPF se evalúa contra el dominio del envelope-from en lugar de la dirección From visible. Tu envelope-from es el hostname del return-path (send.example.com), y el CNAME verificado del return-path lo apunta a nuestra infraestructura de rebotes, que ya tiene configurada la autorización de SPF. SPF pasa, y se alinea con tu dominio porque el return-path es un subdominio de él.
Añadir una entrada include: en tu apex no autoriza el correo enviado a través de nosotros. La evaluación de SPF limita el número de términos que consultan DNS a 10, así que evita añadir una consulta innecesaria. Si ya tienes un registro SPF en el apex para otros remitentes, déjalo como está.
Cómo se verifican estos registros
Comprobamos tu DNS automáticamente después de que registras el dominio, volvemos a comprobar cada dominio a diario e informamos el estado de cada registro en el recurso de dominio y el dashboard. El ciclo de vida completo, incluidos los estados, las comprobaciones bajo demanda y las reglas de gracia que evitan que un fallo DNS transitorio interrumpa el envío, se cubre en Dominios de envío § Ciclo de vida de verificación.
Próximos pasos
- Añade y gestiona dominios de principio a fin: Dominios de envío
- Instrucciones paso a paso para tu proveedor de DNS, por ejemplo Cloudflare; las guías para otros registradores están en la misma sección de la base de conocimiento
- Endpoints de verificación y payloads de registros: Referencia API de dominios
Recursos relacionados
Continúa con la documentación, guías y ejemplos sobre este tema. Los recursos están en inglés.
Comprender el conceptoSPF vs DKIM vs DMARC: what's the difference?Explorar la funcionalidadSending domains
Obtener un resumen de implementación