SPF, DKIM y DMARC para ActiveCampaign.
ActiveCampaign autentica tu dominio con registros basados en CNAME, no haciendo que pegues una línea SPF compartida en tu dominio raíz. En Configuración → Avanzado añades un Dominio de Envío y ActiveCampaign te entrega tres CNAME —dos claves DKIM (acdkim1._domainkey y acdkim2._domainkey) más un CNAME de Dominio del Servidor de Correo que traslada tu Return-Path / gestión de rebotes a un subdominio de tu propio dominio— y un registro DMARC inicial. Una vez que esos resuelven, ActiveCampaign firma cada campaña como d=yourdomain.com y la envía desde un Return-Path en tu dominio, de modo que tanto DKIM como SPF se alinean, DMARC pasa y la anotación «via acems1.com» que Gmail añade al correo de ActiveCampaign no autenticado desaparece. No hay ningún include: que fusionar en tu SPF raíz: el CNAME de Dominio del Servidor de Correo hace ese trabajo por ti.
¿Por qué autenticar ActiveCampaign?
Autenticar tu dominio de ActiveCampaign no es una tarea de mantenimiento cualquiera: decide si tus difusiones y automatizaciones llegan siquiera a la bandeja de entrada, y ActiveCampaign ya lo trata como algo prácticamente obligatorio. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000+ mensajes al día) supere SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo al correo de alto volumen dirigido a Outlook.com/Hotmail en 2025. Hasta que no autentiques, ActiveCampaign envía desde su propio dominio de rebotes compartido (un Return-Path de acems1.com): los destinatarios ven que el correo no procede criptográficamente de ti, tu dirección From no se alinea, DMARC no puede pasar y tu reputación de envío queda mezclada con la de cualquier otro inquilino de ActiveCampaign no autenticado en esa infraestructura. Hay una ventaja específica de ActiveCampaign que hace que valga la pena la configuración completa: como el CNAME de Dominio del Servidor de Correo delega el Return-Path a un subdominio de tu propio dominio, ActiveCampaign es uno de los ESP que pueden alinear TANTO SPF como DKIM contigo, no solo DKIM. Eso te da dos formas independientes de pasar DMARC, que es lo que mantiene el correo autenticado incluso cuando un mensaje se reenvía (listas de distribución, reglas .forward) y SPF por sí solo se rompería.
La realidad del SPF con ActiveCampaign
ActiveCampaign es un proveedor de autenticación de dominio basado en CNAME, así que NO hay ningún mecanismo «include:» que añadir al único registro SPF TXT de tu dominio raíz, y no deberías intentar inventar uno. En su lugar, SPF lo gestiona el CNAME de Dominio del Servidor de Correo. Por defecto, ActiveCampaign envía cada campaña con un remitente de sobre / Return-Path en su propio dominio de rebotes compartido (algo como bounce-…@acems1.com), porque es ActiveCampaign —no tú— quien procesa los rebotes. SPF siempre se comprueba contra ese dominio de sobre, así que en una configuración por defecto SPF pasa para acems1.com pero NO se alinea con tu dominio From, y DMARC no recibe ninguna ayuda de SPF. Configurar el Dominio del Servidor de Correo es lo que arregla eso: publicas un CNAME en un subdominio de tu dominio (ActiveCampaign genera automáticamente una etiqueta como em-3501330.yourdomain.com, o en el flujo manual clásico apuntas un subdominio a youraccount.activehosted.com) que delega el Return-Path de vuelta a ActiveCampaign. Ahora el remitente de sobre reside en TU subdominio, ActiveCampaign sirve su registro SPF a través de ese CNAME para que la comprobación SPF bruta siga pasando y, como el subdominio del Return-Path está bajo tu dominio organizativo, se ALINEA bajo la coincidencia relajada por defecto de DMARC. Esa es la diferencia importante respecto a Mailchimp, que conserva su propio Return-Path y nunca puede alinear SPF. Efecto neto: no se añade nada a tu registro SPF raíz, ActiveCampaign no consume ninguna de tus 10 búsquedas DNS de SPF y, una vez que los tres CNAME están activos, tanto SPF como DKIM se alinean con tu dominio.
Dos formas de configurarlo
Configurar Dominio — integración DNS nativa (recomendado)
- ActiveCampaign se conecta a tu proveedor de DNS y añade los tres CNAME y el registro DMARC por ti
- Menos ocasiones de equivocarte con una etiqueta de host, un tipo de registro o el conmutador de proxy de Cloudflare
- Ideal cuando tu DNS está en un proveedor compatible: Cloudflare, GoDaddy, Route 53, Namecheap, Squarespace, IONOS, Hostinger, Bluehost y otros ~20
- Produce los mismos CNAME acdkim + Servidor de Correo, solo que publicados por ti
Configurar manualmente
- Usa «Ver registros DNS» para copiar tú mismo los dos CNAME DKIM, el CNAME de Servidor de Correo y DMARC
- Funciona con cualquier registrador, incluidos proveedores que la integración nativa no cubre
- Controlas exactamente lo que se publica y puedes fusionar el registro DMARC con uno existente
- Recuerda poner los CNAME en nube gris en Cloudflare y evitar la duplicación del campo de host
Paso a paso
- 1
Abre la configuración Avanzado
Inicia sesión y ve a Configuración → Avanzado. Este es el escollo específico de ActiveCampaign de entrada: la autenticación de dominio NO está bajo un menú obvio de «Email» o «Dominios», sino en la configuración Avanzado, bajo la sección Dominio de Envío, que es por lo que a tanta gente le cuesta encontrarla.
- 2
Añade tu dominio de envío
En la sección Dominio de Envío, añade el dominio desde el que envías (p. ej. yourdomain.com). ActiveCampaign te ofrece entonces dos caminos: «Configurar Dominio» (su integración DNS nativa de un clic con proveedores compatibles) o «Configurar manualmente». Ambos producen los mismos registros.
- 3
Verifica la propiedad y luego revela los registros
Completa el paso de verificación de propiedad/email y luego —en el camino manual— haz clic en la flecha desplegable junto al dominio y elige «Ver registros DNS». ActiveCampaign muestra tres registros CNAME (dos DKIM, uno de Dominio del Servidor de Correo) más un registro DMARC TXT, cada uno con un Nombre/Host y un Valor que copias exactamente.
- 4
Añade los dos CNAME DKIM
Crea acdkim1._domainkey y acdkim2._domainkey como registros CNAME que apunten a los destinos exactos que muestra ActiveCampaign (con la forma dkim.acdkim1.acems1.com y dkim.acdkim2.acems1.com; el número de clúster acems es específico de la cuenta). Mantén el tipo como CNAME; no lo cambies a A o TXT. Algunas cuentas más antiguas muestran un único selector acdkim1._domainkey: añade lo que aparezca en tu pantalla.
- 5
Añade el CNAME de Dominio del Servidor de Correo
Crea el registro de Dominio del Servidor de Correo como CNAME en el subdominio que ActiveCampaign generó (una etiqueta como em-3501330) apuntando al destino que muestra (en el flujo clásico es youraccount.activehosted.com). Este es el registro que traslada tu Return-Path a tu propio dominio para que SPF se alinee: omítelo y SPF se queda en el dominio de rebotes compartido acems1.com de ActiveCampaign y no se alineará.
- 6
Añade el registro DMARC (o conserva el que ya tengas)
ActiveCampaign aprovisiona un DMARC TXT inicial en el host _dmarc, normalmente v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización, así que no cambia nada de la entrega. Si ya existe un registro _dmarc, NO añadas un segundo: un dominio debe tener exactamente uno; ActiveCampaign lo omite automáticamente cuando detecta un registro existente.
- 7
Corrige la duplicación de host y el proxy de Cloudflare
Si tu registrador añade automáticamente tu dominio, introduce solo la etiqueta (acdkim1._domainkey, no acdkim1._domainkey.yourdomain.com) para evitar la duplicación. Si tu DNS está en Cloudflare, pon cada CNAME de ActiveCampaign en «DNS only» (nube gris): un CNAME con proxy de nube naranja resuelve a las IP de Cloudflare en lugar del host acems/emsend y la comprobación de ActiveCampaign falla. Este es el fallo de verificación de ActiveCampaign más común de todos.
- 8
Haz clic en Comprobar DNS en ActiveCampaign
De vuelta en la página de Dominio de Envío, haz clic en Comprobar DNS (o Verificar). La propagación suele ser de 5–10 minutos, pero puede tardar hasta 24–48 horas; el estado se pone verde/autenticado una vez que los tres CNAME resuelven. Si se atasca, vuelve a revisar los destinos de los CNAME y el conmutador de proxy de Cloudflare, y luego vuelve a ejecutar la comprobación.
- 9
Envía una campaña desde el dominio autenticado y lee las cabeceras
Asegúrate de que la dirección From de tu campaña esté en el dominio autenticado (verificar el DNS no cambia una campaña ya configurada con un From distinto). Envía una prueba, ábrela en Gmail y elige ⋮ → Mostrar original: quieres ver DKIM: PASS con d=yourdomain.com, SPF: PASS mostrando tu subdominio em- (alineado, no acems1.com) y DMARC: PASS.
Registros que añadir
ActiveCampaign genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | acdkim1._domainkey | dkim.acdkim1.acems1.comClave DKIM 1 (2048 bits, gestionada por ActiveCampaign). Ilustrativo: el número de clúster acems es específico de la cuenta; copia el destino exacto de Ver registros DNS. |
| CNAME | acdkim2._domainkey | dkim.acdkim2.acems1.comClave DKIM 2: el segundo selector permite a ActiveCampaign rotar claves. Algunas cuentas más antiguas muestran solo un único selector acdkim1. |
| CNAME | em-3501330 | youraccount.activehosted.comCNAME de Dominio del Servidor de Correo: traslada tu Return-Path a este subdominio para que SPF se alinee. Ilustrativo: la etiqueta em- se genera automáticamente por cuenta y el destino es el host de tu cuenta; copia el Nombre y el Valor exactos de Ver registros DNS. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comPolítica DMARC: ActiveCampaign aprovisiona un registro inicial pero no sobrescribirá uno que ya tengas. Mantén exactamente un _dmarc por dominio; empieza en p=none. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de ActiveCampaign consume de ese presupuesto.
La configuración recomendada de ActiveCampaign añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
DKIM para ActiveCampaign se basa en CNAME, lo que lo hace desatendido. ActiveCampaign trasladó DKIM de un registro TXT a CNAME el 23 de febrero de 2023 y usa una clave de 2048 bits para las configuraciones CNAME, así que lo que publicas son dos CNAME cortos —acdkim1._domainkey.yourdomain.com y acdkim2._domainkey.yourdomain.com— que apuntan a destinos con la forma dkim.acdkim1.acems1.com y dkim.acdkim2.acems1.com (el número de clúster acems es único de tu cuenta). Como estos son CNAME delegados a ActiveCampaign en lugar de claves TXT que pegas, ActiveCampaign guarda las claves privadas y puede rotar lo que se publica detrás de esos dos selectores sin que tú vuelvas a editar el DNS nunca; nunca creas un registro DKIM TXT ni copias una clave pública tú mismo. Una ventaja práctica del enfoque CNAME: la clave de 2048 bits vive en el lado de ActiveCampaign del CNAME, así que evitas los quebraderos de cabeza de dividir cadenas TXT de 255 caracteres que hacen tropezar al DKIM basado en TXT con longitudes de clave mayores. La firma que aplica ActiveCampaign es d=yourdomain.com, así que se alinea con tu dominio From, que es lo que permite que DMARC pase. Dos advertencias: en Cloudflare los CNAME deben estar en «DNS only» (nube gris) o no resolverán al host acems, y algunas cuentas antiguas todavía muestran un único selector acdkim1._domainkey: añade lo que muestre la pantalla Ver registros DNS en lugar de mezclar los valores de un tutorial con los tuyos.
DMARC
DMARC es un registro TXT de política aparte en tu dominio raíz. ActiveCampaign ahora aprovisiona uno inicial como parte de añadir un Dominio de Envío —normalmente v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com en el host _dmarc— pero NO creará un segundo registro si ya existe uno, porque un dominio debe tener exactamente un registro _dmarc. p=none es solo de monitorización: no cambia nada sobre la entrega mientras observas los informes agregados (rua) y confirmas que el correo de ActiveCampaign pasa alineado. ActiveCampaign está en la afortunada posición de alinear ambos mecanismos una vez configurado por completo —DKIM mediante los selectores acdkim y SPF mediante el Return-Path del CNAME de Dominio del Servidor de Correo en tu subdominio—, así que un dominio bien configurado pasa DMARC por ambos, la configuración resistente que sobrevive al reenvío. Vigila los informes durante una o dos semanas, asegúrate de que todos los remitentes legítimos (ActiveCampaign además de Google Workspace, Microsoft 365 o cualquier relé transaccional) se autentican, y luego endurece de p=none a p=quarantine y finalmente p=reject. Mantén exactamente un registro _dmarc para todo el dominio organizativo sin importar cuántos remitentes uses: nunca añadas un segundo solo para ActiveCampaign.
Comprueba que de verdad funcionó
No confíes solo en el estado verde de «autenticado» de ActiveCampaign: confírmalo en un mensaje real. Envíate una campaña de prueba desde una dirección del dominio autenticado, ábrela en Gmail y elige ⋮ → Mostrar original. Quieres ver DKIM: PASS con signed-by: yourdomain.com (selector acdkim1 o acdkim2), SPF: PASS mostrando tu subdominio de Servidor de Correo em- en lugar de acems1.com (esa es la señal de que el CNAME de Dominio del Servidor de Correo funciona y SPF está alineado), y DMARC: PASS. Si SPF sigue mostrando acems1.com, tu CNAME de Dominio del Servidor de Correo no resuelve: DKIM seguirá sosteniendo DMARC, pero añade o corrige ese CNAME para alinear también SPF. Puedes hacer una comprobación puntual de los registros brutos con dig CNAME acdkim1._domainkey.yourdomain.com y dig TXT _dmarc.yourdomain.com. Después pasa tu dominio por la comprobación de salud del dominio de Qualisend para confirmar que los tres CNAME y el registro DMARC resuelven limpiamente y que tu SPF raíz se mantiene por debajo del límite de 10 búsquedas y, una vez que empiecen a llegar los informes agregados de DMARC, suelta uno en el analizador de informes DMARC: ActiveCampaign debería aparecer como una fuente alineada y que pasa.
Errores habituales
- Cobertura
La opción está escondida: la autenticación de dominio está en Configuración → Avanzado → Dominio de Envío, no bajo un menú obvio de «Email» o «Dominios». Si no la encuentras, ahí es donde está.
- Configuración de DNS
ActiveCampaign tiene DOS conceptos distintos de «dominio personalizado» y la gente los confunde. El Nombre de Dominio Personalizado (un CNAME a youraccount.activehosted.com) marca tus enlaces, imágenes y páginas de destino: no tiene nada que ver con la autenticación de email. Solo el CNAME de Dominio del Servidor de Correo más los CNAME DKIM acdkim autentican tu email.
- Configuración de DNS
Omite el CNAME de Dominio del Servidor de Correo y SPF no se alineará: tu Return-Path se queda en el dominio de rebotes compartido acems1.com de ActiveCampaign, así que SPF pasa para acems1.com pero no para ti. DKIM por sí solo sigue sosteniendo DMARC, pero añadir el CNAME de Dominio del Servidor de Correo es lo que alinea también SPF y hace que tu configuración resista el reenvío.
- Configuración de DNS
El proxy de nube naranja de Cloudflare lo rompe: este es el fallo de verificación de ActiveCampaign nº 1. Pon cada CNAME acdkim y de Servidor de Correo en «DNS only» (nube gris); un CNAME con proxy resuelve a las IP de Cloudflare en lugar del host acems/emsend y Comprobar DNS falla.
- Configuración de DNS
Duplicación del campo de host: muchos registradores añaden automáticamente tu dominio, así que introducir acdkim1._domainkey.yourdomain.com se convierte en acdkim1._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta (acdkim1._domainkey, acdkim2._domainkey, em-XXXXXXX) cuando el panel añada el dominio por ti.
- Rompe la autenticación
Mantén exactamente un registro SPF y un registro DMARC. ActiveCampaign no creará un segundo DMARC si ya tienes uno, y si además envías vía Google Workspace o Microsoft 365, tampoco publiques un segundo SPF TXT. Dos de cualquiera de los dos es en sí mismo un fallo (SPF PermError / DMARC inválido).
- Configuración de DNS
Estos son CNAME, no registros TXT. No conviertas «servicialmente» los registros DKIM a TXT ni pegues un valor de clave: ActiveCampaign necesita los CNAME para poder guardar y rotar las claves de 2048 bits detrás de los selectores acdkim. Las cuentas antiguas pueden mostrar un único selector acdkim1; usa exactamente lo que muestre tu cuenta.
- Configuración de DNS
No envíes desde una dirección From pública y gratuita (gmail.com, yahoo.com, outlook.com). Esos dominios publican DMARC estricto y prohíben que terceros envíen como sus usuarios, así que el correo no puede alinear DKIM y falla DMARC: envía desde tu propio dominio autenticado en su lugar.
Crea tu registro SPF
ActiveCampaign no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de ActiveCampaign — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.