Configurar los registros DNS de Microsoft 365: MX, SPF, DKIM, autodiscover y DMARC

Exchange Online da a cada dominio su propio nombre de host MX y sus propios destinos DKIM, por lo que la mayoría de los valores se copian del centro de administración y no de una guía.

Los nombres de los proveedores identifican el servicio para el que está escrita cada guía. Salvo en el caso de Zarfio, que es nuestro propio servicio de correo, no implican asociación ni respaldo. Los valores que un proveedor genera para cada dominio no se imprimen nunca aquí: cópielos del panel del proveedor.

Pasos

  1. Añada y verifique el dominio. En el centro de administración de Microsoft 365 añada el dominio y publique el registro TXT de verificación que se le muestra (empieza por MS=).
  2. Cree los buzones y asigne las licencias. Cada dirección que deba recibir correo necesita un buzón, un buzón compartido, un grupo o un alias antes de mover el MX.
  3. Publique el registro MX. Copie el host MX del centro de administración. Se deriva de su nombre de dominio y termina en mail.protection.outlook.com, o en mx.microsoft en los dominios con correo entrante protegido por DNSSEC. Prioridad 0, y ningún otro registro MX.
  4. Publique SPF. Añada un registro TXT en la raíz del dominio: v=spf1 include:spf.protection.outlook.com -all. Añada los demás remitentes al mismo registro.
  5. Active DKIM. Publique los dos registros CNAME selector1._domainkey y selector2._domainkey con los destinos que el portal de Defender muestra para su dominio, espere a que resuelvan y después active la firma para el dominio.
  6. Añada autodiscover y DMARC, y compruebe. Publique el CNAME de autodiscover para que Outlook encuentre el buzón, añada un registro DMARC con p=none y después ejecute las comprobaciones de esta página.

Registros DNS para Microsoft 365

El host «@» es el propio dominio (example.com). Algunos proveedores de DNS piden dejar el campo vacío y otros piden el nombre completo: siga la convención de su proveedor de DNS.

FinalidadTipoHostPrioridadValor
Verificación del dominioTXT@—Se genera para su dominio. Cópielo desde el centro de administración de Microsoft 365 (en los ajustes de su dominio, donde se listan sus registros DNS); los destinos DKIM están en el portal de Microsoft Defender, en los ajustes de autenticación de correo (DKIM).
Recibir correo (MX)MX@0Se genera para su dominio. Cópielo desde el centro de administración de Microsoft 365 (en los ajustes de su dominio, donde se listan sus registros DNS); los destinos DKIM están en el portal de Microsoft Defender, en los ajustes de autenticación de correo (DKIM).
SPFTXT@—v=spf1 include:spf.protection.outlook.com -all
DKIMCNAMEselector1._domainkey—Se genera para su dominio. Cópielo desde el centro de administración de Microsoft 365 (en los ajustes de su dominio, donde se listan sus registros DNS); los destinos DKIM están en el portal de Microsoft Defender, en los ajustes de autenticación de correo (DKIM).
DKIMCNAMEselector2._domainkey—Se genera para su dominio. Cópielo desde el centro de administración de Microsoft 365 (en los ajustes de su dominio, donde se listan sus registros DNS); los destinos DKIM están en el portal de Microsoft Defender, en los ajustes de autenticación de correo (DKIM).
Detección automática de clientesCNAMEautodiscover—autodiscover.outlook.com.
Verificación del dominio
Tipo
TXT
Host
@
Valor
Se genera para su dominio. Cópielo desde el centro de administración de Microsoft 365 (en los ajustes de su dominio, donde se listan sus registros DNS); los destinos DKIM están en el portal de Microsoft Defender, en los ajustes de autenticación de correo (DKIM).
Recibir correo (MX)
Tipo
MX
Host
@
Prioridad
0
Valor
Se genera para su dominio. Cópielo desde el centro de administración de Microsoft 365 (en los ajustes de su dominio, donde se listan sus registros DNS); los destinos DKIM están en el portal de Microsoft Defender, en los ajustes de autenticación de correo (DKIM).
SPF
Tipo
TXT
Host
@
Valor
v=spf1 include:spf.protection.outlook.com -all
DKIM
Tipo
CNAME
Host
selector1._domainkey
Valor
Se genera para su dominio. Cópielo desde el centro de administración de Microsoft 365 (en los ajustes de su dominio, donde se listan sus registros DNS); los destinos DKIM están en el portal de Microsoft Defender, en los ajustes de autenticación de correo (DKIM).
DKIM
Tipo
CNAME
Host
selector2._domainkey
Valor
Se genera para su dominio. Cópielo desde el centro de administración de Microsoft 365 (en los ajustes de su dominio, donde se listan sus registros DNS); los destinos DKIM están en el portal de Microsoft Defender, en los ajustes de autenticación de correo (DKIM).
Detección automática de clientes
Tipo
CNAME
Host
autodiscover
Valor
autodiscover.outlook.com.
  • Los destinos de los CNAME de DKIM contienen el nombre de su inquilino (tenant) y su formato ha cambiado con el tiempo. Cópielos del portal; no los construya a mano a partir de un artículo antiguo.
  • Hay dos selectores para que Microsoft pueda rotar las claves: los dos registros CNAME deben seguir publicados.

DMARC

DMARC es igual con todos los proveedores: un registro TXT en _dmarc.example.com. Empiece con p=none y una dirección para los informes, de modo que reciba informes sin afectar a la entrega.

Lea los informes durante unas semanas. Cuando todos los remitentes legítimos superen SPF o DKIM con un dominio alineado, pase a p=quarantine y después a p=reject. Pasar a reject antes de que DKIM esté activo para todos los remitentes es la forma habitual de perder correo legítimo.

_dmarc.example.com.  3600  IN  TXT  "v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com"

Opcional: MTA-STS, TLS-RPT y BIMI

MTA-STS indica a los servidores remitentes que exijan TLS al entregarle correo. Necesita un registro TXT y un archivo de política servido por HTTPS en mta-sts.example.com; la política debe enumerar exactamente los hosts MX de su proveedor.

TLS-RPT pide a los remitentes que informen de los fallos de entrega con TLS a una dirección que usted elige. Un registro TXT, sin efecto sobre la entrega.

BIMI permite que algunos proveedores de buzones muestren su logotipo. Requiere DMARC en quarantine o reject, y la mayoría de los proveedores exige además un certificado de marca verificada.

_mta-sts.example.com.  3600  IN  TXT  "v=STSv1; id=20260921T000000"
_smtp._tls.example.com.  3600  IN  TXT  "v=TLSRPTv1; rua=mailto:tls-reports@example.com"
default._bimi.example.com.  3600  IN  TXT  "v=BIMI1; l=https://example.com/logo.svg"

Clientes de correo: autodiscover y autoconfig

Outlook localiza el buzón mediante el registro CNAME autodiscover.example.com → autodiscover.outlook.com. Sin él, Outlook de escritorio puede pedir los datos del servidor o conectarse a un antiguo servidor local que todavía responda con ese nombre.

Consejos sobre el TTL

Antes de cambiar los registros MX de un dominio que ya recibe correo, baje su TTL a 300 segundos y espere a que se agote el TTL anterior. Así los resolvers recogen los registros nuevos en cuestión de minutos.

Cuando la nueva configuración lleve unos días funcionando, vuelva a subir el TTL: 3600 segundos es un valor habitual. Los registros SPF, DKIM y DMARC cambian pocas veces y están bien con 3600.

¿Cuánto tardan los cambios?

Sus servidores de nombres autoritativos responden con el registro nuevo en cuanto su proveedor de DNS lo ha publicado. Un resolver que guardó en caché la respuesta anterior la conserva hasta que se agota el TTL antiguo; un nombre que antes no existía puede recordarse como inexistente durante el tiempo de caché negativa que indica su registro SOA.

No hay ningún momento en el que un cambio esté en todas partes a la vez. La herramienta de propagación muestra lo que responde un conjunto fijo de resolvers públicos en el momento de la comprobación, expresado como un recuento del tipo «9 de 12 resolvers», y nada más que eso.

Los proveedores vuelven a comprobar sus registros según su propio calendario, de modo que un botón de verificación del panel puede seguir en rojo durante un tiempo cuando el DNS ya es correcto.

Compruebe su configuración

Escriba su dominio y elija una comprobación. Cada una es una consulta en vivo desde nuestro servidor; una consulta que falla se indica como «no se pudo comprobar», no como un registro que falta.

Errores frecuentes

  • Construir a mano el host MX o los destinos DKIM. Basta una diferencia de un carácter para que la verificación falle.
  • Activar DKIM antes de que los dos registros CNAME resuelvan: el portal lo rechaza y el correo sigue firmado con el dominio onmicrosoft.com, que no queda alineado para DMARC.
  • Dos registros SPF. Un dominio solo puede tener un registro TXT que empiece por v=spf1; un segundo registro hace que SPF falle con un error permanente. Reúna los mecanismos include: en un único registro.
  • Dejar los registros MX del proveedor anterior junto a los nuevos. El correo se entrega entonces a uno u otro, según la prioridad y el azar.
  • Escribir el nombre completo en un campo de host que añade el dominio por su cuenta, lo que produce google._domainkey.example.com.example.com. Consulte el registro después de guardarlo.
  • Una clave DKIM cortada por la mitad. Los valores TXT largos deben dividirse en cadenas entre comillas de 255 caracteres como máximo; la mayoría de los proveedores de DNS lo hacen por usted, algunos no.
  • Más de diez consultas DNS en SPF después de añadir varios mecanismos include:. La herramienta Verificar SPF las cuenta.
  • Un registro MX que apunta a un CNAME o a una dirección IP. Debe apuntar a un nombre de host que tenga registros A o AAAA.

Preguntas frecuentes

¿Cuál es el registro MX de Microsoft 365?

Un registro con prioridad 0 cuyo host se genera a partir de su nombre de dominio y termina en mail.protection.outlook.com (o en mx.microsoft cuando está activado DNSSEC para el correo entrante). El centro de administración muestra el valor exacto en los ajustes de su dominio.

¿Cuál es el registro SPF de Microsoft 365?

v=spf1 include:spf.protection.outlook.com -all, como único registro SPF del dominio.

¿Por qué los registros DKIM son CNAME y no TXT?

Los CNAME apuntan a claves que aloja Microsoft, lo que permite a Microsoft rotar las claves sin que usted cambie el DNS. Los dos selectores son selector1 y selector2.

¿Necesito el registro autodiscover?

Sí, si alguien usa Outlook en un equipo de escritorio. Las aplicaciones móviles y el cliente web funcionan sin él.