// GUÍA

SPF, DKIM y DMARC en Microsoft 365

Microsoft 365 solo firma por su cuenta el dominio onmicrosoft.com. Para que tu dominio propio pase DMARC hay que publicar su SPF, crear las claves DKIM en el portal de Defender, publicar los dos CNAME que te da y activar la firma. Después, DMARC.

Qué publicar

SPF TXT @ (el dominio)

v=spf1 include:spf.protection.outlook.com -all

Si Microsoft 365 es tu único remitente. Si envías también desde otros servicios, añade su include: antes del -all: un solo SPF por dominio y como mucho 10 consultas DNS. En GCC High o DoD, include:spf.protection.office365.us; con 21Vianet, include:spf.protection.partner.outlook.cn.

DKIM CNAME selector1._domainkey

El que te muestra el portal de Defender, por ejemplo selector1-tudominio-com._domainkey.tuempresa.n-v1.dkim.mail.microsoft (en dominios configurados hace tiempo, acaba en onmicrosoft.com).

No lo escribas a mano: cada organización tiene el suyo.

DKIM CNAME selector2._domainkey

El segundo que te muestra el portal (igual, con selector2).

Microsoft usa los dos para rotar las claves.

DMARC TXT _dmarc

v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com

Empieza en p=none con informes y sube a quarantine y reject cuando todo tu correo legítimo pase (abajo).

Paso a paso

  1. En tu proveedor de DNS, publica el SPF (o añade include:spf.protection.outlook.com al que ya tengas).
  2. En el portal de Microsoft Defender (security.microsoft.com), ve a Email & collaboration > Policies & rules > Threat policies > Email authentication settings > pestaña DKIM (acceso directo: security.microsoft.com/authentication?viewid=DKIM).
  3. Abre tu dominio y pulsa «Create DKIM keys». El portal te muestra los dos CNAME: publícalos tal cual en tu DNS.
  4. Cuando los CNAME ya resuelvan (puede tardar un rato), vuelve al dominio y activa «Sign messages for this domain with DKIM signatures».
  5. Publica DMARC en p=none con un buzón rua y revisa los informes unas semanas antes de subir la política.

Errores típicos

Hacia p=reject

DMARC en p=none solo observa. Con los informes (rua) ves quién envía en tu nombre; cuando todo tu correo legítimo pase SPF o DKIM alineados, sube a quarantine y después a reject. Así, nadie puede usar tu dominio para mandar correo falso.

Comprueba tu dominio

Fuentes

Consultadas el 24 de septiembre de 2026. Los paneles cambian: si algo no coincide, manda la documentación del proveedor.