SPF, DKIM y DMARC en Microsoft 365
Microsoft 365 solo firma por su cuenta el dominio onmicrosoft.com. Para que tu dominio propio pase DMARC hay que publicar su SPF, crear las claves DKIM en el portal de Defender, publicar los dos CNAME que te da y activar la firma. Después, DMARC.
Qué publicar
@ (el dominio)v=spf1 include:spf.protection.outlook.com -all
Si Microsoft 365 es tu único remitente. Si envías también desde otros servicios, añade su include: antes del -all: un solo SPF por dominio y como mucho 10 consultas DNS. En GCC High o DoD, include:spf.protection.office365.us; con 21Vianet, include:spf.protection.partner.outlook.cn.
selector1._domainkeyEl que te muestra el portal de Defender, por ejemplo selector1-tudominio-com._domainkey.tuempresa.n-v1.dkim.mail.microsoft (en dominios configurados hace tiempo, acaba en onmicrosoft.com).
No lo escribas a mano: cada organización tiene el suyo.
selector2._domainkeyEl segundo que te muestra el portal (igual, con selector2).
Microsoft usa los dos para rotar las claves.
_dmarcv=DMARC1; p=none; rua=mailto:dmarc@tudominio.com
Empieza en p=none con informes y sube a quarantine y reject cuando todo tu correo legítimo pase (abajo).
Paso a paso
- En tu proveedor de DNS, publica el SPF (o añade
include:spf.protection.outlook.comal que ya tengas). - En el portal de Microsoft Defender (security.microsoft.com), ve a Email & collaboration > Policies & rules > Threat policies > Email authentication settings > pestaña DKIM (acceso directo:
security.microsoft.com/authentication?viewid=DKIM). - Abre tu dominio y pulsa «Create DKIM keys». El portal te muestra los dos CNAME: publícalos tal cual en tu DNS.
- Cuando los CNAME ya resuelvan (puede tardar un rato), vuelve al dominio y activa «Sign messages for this domain with DKIM signatures».
- Publica DMARC en
p=nonecon un buzónruay revisa los informes unas semanas antes de subir la política.
Errores típicos
- Dos registros SPF en el mismo dominio: los receptores los invalidan los dos. Fusiónalos en uno.
include=en vez deinclude:, un espacio después de los dos puntos o un punto al final del dominio.- Copiar las IP de Microsoft en vez del
include:: cambian, y Microsoft pide no «aplanarlo». - Publicar los CNAME de DKIM y olvidarse de activar la firma en el portal.
- Si tu DNS está en Cloudflare, los CNAME de DKIM van en «DNS only» (nube gris), no a través del proxy.
Hacia p=reject
DMARC en p=none solo observa. Con los informes (rua) ves quién envía en tu nombre; cuando todo tu correo legítimo pase SPF o DKIM alineados, sube a quarantine y después a reject. Así, nadie puede usar tu dominio para mandar correo falso.
Comprueba tu dominio
Fuentes
- Microsoft Learn — Set up SPF to identify valid email sources for your Microsoft 365 domain
- Microsoft Learn — How to use DKIM for email in your custom domain
Consultadas el 24 de septiembre de 2026. Los paneles cambian: si algo no coincide, manda la documentación del proveedor.