Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Braze.

Braze no te entrega una línea SPF compartida para pegar en tu dominio raíz: su canal de email funciona sobre la infraestructura de envío de SparkPost, y Braze aprovisiona tus registros de autenticación por cuenta cuando configura tu(s) IP y tu dominio de envío durante el onboarding. Le das a Braze un subdominio de envío dedicado (por ejemplo email.tudominio.com), Braze genera un registro único con tu clave pública DKIM y un registro de bounce/Return-Path para tu cuenta, y publicas esos valores exactos en tu proveedor de DNS. La firma DKIM como tu propio dominio es lo que hace que DMARC pase; un subdominio de bounce/Return-Path personalizado (un CNAME hacia sparkpostmail.com) añade encima la alineación SPF. El propio DMARC es un registro que Braze nunca crea: lo añades tú mismo.

Autenticación por cuenta
Your DNSAdd the CNAME / TXT records
BrazeSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Braze?

Braze es una plataforma de ciclo de vida y marketing de alto volumen, así que su correo es exactamente el tipo que los receptores examinan con más dureza, y la autenticación decide si una campaña aterriza en la bandeja de entrada o en la carpeta de spam. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000+ mensajes al día) pase SPF, DKIM y DMARC con alineación, y en 2025 Microsoft empezó a aplicar lo mismo al correo de alto volumen dirigido a Outlook.com, Hotmail y Live. La propia guía de Braze es tajante: el motivo habitual por el que el correo de Braze se bloquea es un fallo de DMARC causado por una mala configuración de SPF y DKIM. La trampa específica de cualquier ESP es firmar DKIM con el dominio del propio proveedor en lugar del tuyo: si la clave DKIM de Braze no está publicada y firmando como tu dominio, nada alinea y DMARC no puede pasar. Configúralo correctamente y ambos mecanismos alinean con tu dominio, DMARC pasa, la reputación que construyes sobre tu IP de envío de Braze se acumula en tu propio dominio, y el correo reenviado sigue autenticándose.

La realidad del SPF con Braze

Braze es un remitente por cuenta, no un proveedor de include compartido, así que NO hay ningún include:sparkpostmail.com que añadir a tu registro SPF RAÍZ, y no deberías añadir uno ahí. Como Braze funciona sobre la infraestructura de SparkPost, el mecanismo SPF vive en tu subdominio de bounce/Return-Path, no en tu apex. Por defecto, Braze envía con un MAIL FROM de sobre (Return-Path) en sparkpostmail.com, de modo que una comprobación SPF en bruto pasa, pero pasa para sparkpostmail.com, no para tu dominio, lo que significa que no ALINEA y no aporta nada a DMARC por sí solo. Eso está bien, porque DKIM (firmado como tu propio dominio a través de tu selector scph) es lo que lleva DMARC mediante la alineación. Si además quieres SPF alineado con tu dominio —merece la pena, ya que algunos receptores lo ponderan y sobrevive a ciertas rutas de reenvío— configuras un subdominio de bounce/Return-Path personalizado: un CNAME como bounces.tudominio.com apuntando a sparkpostmail.com (que hereda de forma transparente el SPF de SparkPost, publicado como v=spf1 exists:%{i}._spf.sparkpostmail.com ~all), o bien, con el método alternativo por MX, un MX más un TXT v=spf1 include:sparkpostmail.com ~all en ese mismo subdominio. En cualquier caso, el include se sitúa en el SUBDOMINIO de bounce, nunca en tu raíz, de modo que Braze añade cero búsquedas DNS a tu SPF raíz, que queda reservado para los remitentes que realmente usan tu dominio en el Return-Path (Google Workspace, Microsoft 365, un relay transaccional). Una nota regional: las instancias de Braze alojadas en la UE usan un host específico de la UE (un destino eu.sparkpostmail.com) en lugar de sparkpostmail.com; usa el host que Braze te indique.

Paso a paso

En Braze
  1. 1

    Elige un subdominio de envío dedicado

    Decide un subdominio usado solo para Braze —email.tudominio.com, news.tudominio.com, mktg.tudominio.com— y dáselo a tu equipo de onboarding o de cuenta de Braze. Enviar campañas desde un subdominio dedicado (la estructura recomendada por Braze) aísla tu reputación de marketing de tu correo corporativo y transaccional, de modo que un envío masivo problemático no puede arrastrar a tu dominio raíz.

  2. 2

    Obtén de Braze tus registros DNS por cuenta

    Braze configura tu(s) IP y tu dominio de envío en su infraestructura basada en SparkPost, y luego proporciona los registros exactos que publicar: un registro con la clave pública DKIM, un registro de bounce/Return-Path y las indicaciones de SPF para el subdominio de bounce. No hay ningún include de autoservicio que pegar: el selector y la clave son únicos de tu cuenta, y el host difiere entre las instancias de Braze de EE. UU. y de la UE. Copia los valores exactamente como Braze te los entregue.

En tu DNS
  1. 3

    Publica el registro DKIM

    Añade el registro DKIM que Braze te entrega en tu subdominio de envío —normalmente un registro TXT en un selector estilo SparkPost como scph0123._domainkey.email.tudominio.com cuyo valor es v=DKIM1; k=rsa; p=<tu clave pública> (algunas cuentas reciben en su lugar un CNAME). Braze conserva la clave privada correspondiente y firma tu correo como d=email.tudominio.com (tu subdominio de envío), que es lo que alinea con tu dirección From para DMARC.

  2. 4

    Añade el registro de bounce / Return-Path para la alineación SPF

    Crea tu subdominio de bounce (p. ej. bounces.tudominio.com) como un CNAME apuntando a sparkpostmail.com, o al destino específico de la UE para Braze alojado en la UE. Esto hace que tu Return-Path de sobre sea un subdominio de tu propio dominio, de modo que SPF alinea. El CNAME hereda de forma transparente el SPF de SparkPost, así que no hay nada más que añadir. (Si Braze te da en su lugar el método basado en MX, añadirás un MX hacia sparkpostmail.com más un TXT v=spf1 include:sparkpostmail.com ~all en ese mismo subdominio de bounce, nunca en tu raíz).

  3. 5

    Deja en paz tu SPF RAÍZ

    No añadas include:sparkpostmail.com al registro SPF de tu dominio apex: Braze no autentica SPF ahí, usa el subdominio de bounce. Añadirlo a la raíz no hace nada útil y quema innecesariamente una de tus 10 búsquedas DNS de SPF. Mantén exactamente un registro SPF en la raíz, que contenga solo los remitentes que ponen tu dominio raíz en el Return-Path.

  4. 6

    Publica tu registro DMARC

    Braze nunca crea DMARC por ti. Añade un registro TXT en _dmarc.tudominio.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com. Braze recomienda fijar la política en el dominio RAÍZ para que se aplique a todos los subdominios (incluido tu subdominio de envío de Braze) mediante herencia. p=none es solo de monitorización, así que nada se ve afectado mientras confirmas la alineación.

  5. 7

    Desactiva el proxy de Cloudflare en el/los CNAME

    Si tu DNS está detrás de Cloudflare, pon el CNAME de bounce (y un registro DKIM en formato CNAME, si Braze te dio uno) en 'solo DNS': la nube gris. Un CNAME con proxy de nube naranja no resolverá a sparkpostmail.com y la verificación de dominio de Braze fallará.

Verificar
  1. 8

    Avisa a Braze de que los registros están activos y luego confirma en un mensaje real

    Comunica a tu equipo de Braze que el DNS está publicado para que Braze pueda verificar el dominio y habilitar el envío. Después envía una campaña de prueba, ábrela en Gmail y elige Más → Mostrar original: quieres DKIM: PASS con d= tu propio dominio (p. ej. email.tudominio.com), SPF: PASS (mostrando tu subdominio de bounce si configuraste un Return-Path personalizado, o sparkpostmail.com si no lo hiciste) y DMARC: PASS. Por último, calienta tu IP de envío aumentando el volumen gradualmente durante las primeras semanas si Braze te asignó una IP dedicada nueva.

Registros que añadir

Braze genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
TXTscph0123._domainkey.emailv=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…(per-account public key)Clave pública DKIM. El selector scph (formato de SparkPost con fecha codificada) y la clave los genera Braze por cuenta: copia el registro exacto de lo que Braze te entregue. Braze conserva la clave privada y la rota. Algunas cuentas reciben aquí un CNAME en lugar de un TXT. Valor ilustrativo.
CNAMEbouncessparkpostmail.comSubdominio de bounce / Return-Path: esto es lo que te da la alineación SPF, y hereda el SPF de SparkPost automáticamente (sparkpostmail.com publica v=spf1 exists:%{i}._spf.sparkpostmail.com ~all). Braze alojado en la UE usa un destino eu.sparkpostmail.com. Ilustrativo: usa el host/destino exacto que Braze proporcione. Pon esto en un subdominio de bounce dedicado, no en tu raíz.
TXTbouncesv=spf1 include:sparkpostmail.com ~allALTERNATIVA al CNAME anterior: úsala solo si Braze te da el método de bounce basado en MX (un MX hacia sparkpostmail.com más este SPF). Vive en el SUBDOMINIO de bounce, nunca en tu raíz. UE: usa el host eu.sparkpostmail.com que Braze proporcione. Un subdominio no puede tener a la vez un CNAME y este TXT: elige un método.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEsto lo publicas tú mismo: Braze nunca lo crea. Ponlo en la RAÍZ para que cubra tu subdominio de Braze por herencia. Un _dmarc por dominio; empieza en p=none y luego endurece.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Braze consume de ese presupuesto.

SPF 10-lookup budget0 used · 10 free

La configuración recomendada de Braze añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.

DKIM

DKIM es el registro que soporta la carga en Braze, porque es el mecanismo que alinea con tu dominio y lleva DMARC. Cuando Braze configura tu dominio en su infraestructura basada en SparkPost, genera un par de claves DKIM único para tu cuenta, conserva la clave privada y te entrega la clave pública para que la publiques en DNS. La mayoría de las cuentas obtienen un registro TXT en un selector estilo SparkPost —algo como scph0123._domainkey.email.tudominio.com— cuyo valor es v=DKIM1; k=rsa; p=<tu clave pública>; algunas cuentas reciben en su lugar un CNAME. En cualquier caso, publicas exactamente lo que Braze proporciona: el selector scph lleva codificada una fecha y es único para ti, así que no puedes adivinarlo, y Braze rota la clave subyacente por su lado. Una vez que el registro resuelve, Braze firma cada mensaje como d=email.tudominio.com (tu subdominio de envío) y, como comparte el dominio organizativo de tu dirección From visible, la firma alinea, que es lo que permite que DMARC pase. El fallo de DKIM más común en Braze es la trampa del dominio del ESP: si la clave no está publicada, el correo puede firmarse como el dominio del proveedor en lugar del tuyo, de modo que pasa DKIM pero no alinea, y DMARC no obtiene ninguna ayuda de él. Confirma en un mensaje real que el dominio firmante figura como tu propio dominio (d=email.tudominio.com o tu raíz), no una dirección sparkpostmail.com o braze.

DMARC

DMARC es un registro de política independiente en tu dominio que Braze no crea: lo añades tú en tu proveedor de DNS. Publica un registro TXT en _dmarc.tudominio.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com. La propia recomendación de Braze es fijar la política en tu dominio RAÍZ para que se aplique a cada subdominio —incluido tu subdominio de envío dedicado de Braze— mediante la herencia de política, en lugar de publicar un registro separado en el subdominio (solo añadirías un _dmarc específico del subdominio, o usarías la etiqueta sp= en el registro raíz, si deliberadamente quieres una política de subdominio distinta). p=none es solo de monitorización: no cambia nada en la entrega mientras observas los informes agregados (rua) para confirmar que Braze pasa SPF y DKIM alineados con tu dominio. Recuerda que DMARC pasa cuando SPF O DKIM alinea; con Braze, DKIM alinea a través de tu selector scph, y SPF también alinea si configuras el subdominio de bounce/Return-Path personalizado, de modo que una configuración completa pasa por ambos. Una vez que los informes muestren a Braze como una fuente consistente y alineada durante una o dos semanas, endurece a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio, sin importar cuántos remitentes utilices. (Braze señala que BIMI, si lo persigues más adelante, no necesita ninguna coordinación especial por su parte, pero sí requiere primero una política DMARC de p=quarantine o p=reject).

Comprueba que de verdad funcionó

No te fíes de que Braze reporte el dominio como verificado: confírmalo en un mensaje real. Envía una prueba desde tu subdominio de envío de Braze, ábrela en Gmail y elige Más → Mostrar original: quieres DKIM: PASS con d= tu propio dominio (normalmente tu subdominio de envío, p. ej. d=email.tudominio.com, no un dominio sparkpostmail.com o braze, que significaría que la clave no está alineando) y DMARC: PASS. SPF mostrará PASS para tu subdominio de bounce si configuraste un Return-Path personalizado, o para sparkpostmail.com si no lo hiciste; el caso de sparkpostmail.com es lo esperado y DMARC sigue pasando porque lo lleva DKIM, así que no lo trates como un fallo. Pasa tu dominio por el análisis de salud de dominio de Qualisend para confirmar que el registro DKIM, el registro de bounce/Return-Path y tu registro DMARC resuelven todos de forma limpia y, en cuanto empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC: Braze (a través de SparkPost) debería aparecer como una fuente alineada y que pasa antes de que endurezcas siquiera tu política hacia p=reject.

Errores habituales

  • Cobertura

    Tus registros son por cuenta y vienen DE Braze: no hay ningún include de autoservicio que pegar. El selector DKIM scph, la clave y el destino de bounce se generan para tu cuenta durante el onboarding; cópialos exactamente. Adivinar un selector o un include SPF no autenticará nada.

  • Configuración de DNS

    La instancia de EE. UU. frente a la de la UE importa. Braze alojado en la UE funciona sobre la infraestructura de SparkPost en la UE y usa un destino eu.sparkpostmail.com (y hosts de registro específicos de la UE); la instancia de EE. UU. usa sparkpostmail.com. Publicar el host de la región equivocada rompe la resolución de bounce/Return-Path y SPF: usa exactamente lo que Braze te entregue.

  • Configuración de DNS

    La alineación SPF es opcional. Por defecto, el Return-Path de sobre de Braze está en sparkpostmail.com, así que SPF pasa pero no alinea y DMARC descansa por completo en DKIM. Ver 'SPF: sparkpostmail.com' es normal: configura el subdominio de bounce/Return-Path personalizado (el CNAME hacia sparkpostmail.com) si quieres SPF alineado también.

  • Rompe la autenticación

    Nunca añadas include:sparkpostmail.com a tu SPF RAÍZ. Solo pertenece al subdominio de bounce (o se hereda a través del CNAME de bounce). En la raíz no hace nada útil y quema innecesariamente una de tus 10 búsquedas DNS de SPF.

  • Configuración de DNS

    El proxy de Cloudflare lo rompe. Pon el CNAME de bounce —y un registro DKIM en formato CNAME si Braze te dio uno— en 'solo DNS' (nube gris). Un CNAME con proxy de nube naranja no resolverá a sparkpostmail.com y la verificación queda pendiente.

  • Cobertura

    Envía desde un subdominio dedicado, no desde tu raíz pelada. Lanzar campañas de Braze desde tudominio.com mezcla tu reputación de marketing con tu correo corporativo y transaccional; un subdominio dedicado (email./news.) es la estructura recomendada por Braze y evita que un mal envío hunda tu dominio raíz.

  • Cobertura

    Una IP dedicada nueva necesita calentamiento. El onboarding de Braze a menudo aprovisiona IP dedicada(s); aumenta el volumen gradualmente durante unas dos a cuatro semanas. (Las cuentas de menor volumen pueden estar en un pool de IP compartidas gestionado por Braze, donde el calentamiento se hace por ti). Una IP nueva no tiene reputación, así que un DNS perfecto no salvará la entrega inicial si lanzas a pleno volumen el primer día.

  • Configuración de DNS

    Fija DMARC en la RAÍZ para que cubra tu subdominio de Braze por herencia (la propia recomendación de Braze). No publiques un segundo _dmarc en conflicto en el subdominio de envío a menos que quieras específicamente una política de subdominio distinta mediante sp= o un registro de subdominio.

  • Configuración de DNS

    Si Braze te ofrece en su lugar la delegación de subdominio, es una alternativa, no una adición. En ese flujo delegas todo el subdominio de envío a los nameservers de SparkPost mediante registros NS y Braze gestiona por ti los registros DKIM/SPF/bounce. Si delegas, no publiques además tus propios registros en conflicto para ese subdominio; elige un enfoque.

Crea tu registro SPF

Braze no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Braze — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar