SPF, DKIM y DMARC para Marketo.
Marketo (Adobe Marketo Engage) autentica tu dominio de envío desde Admin → Email → SPF/DKIM y, a diferencia de un ESP que delega mediante CNAME, realmente quiere que añadas su include SPF compartido — include:mktomail.com — al único registro SPF de tu dominio. DKIM es un segundo paso en esa misma pantalla: haces clic en Add Domain, eliges un selector (el predeterminado de Marketo es m1) y un tamaño de clave de 2048 bits, y Marketo genera un registro TXT que publicas en m1._domainkey.tudominio.com. Aquí está el detalle que despista a la mayoría de los administradores de Marketo: Marketo envía con un return-path en su propio dominio de rebotes mktomail.com, así que el include SPF pasa pero no alinea — DKIM es lo que sostiene tu aprobación de DMARC. El propio DMARC es un tercer registro que Marketo nunca crea por ti.
¿Por qué autenticar Marketo?
Autenticar un dominio de Marketo decide si tus campañas llegan a la bandeja de entrada, y Marketo es justamente el remitente B2B de alto volumen al que apuntan las nuevas reglas. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000 mensajes al día o más) pase SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo al correo dirigido a Outlook.com/Hotmail/Live en mayo de 2025 — así que una plataforma de automatización de marketing que envía flujos de nurturing y newsletters tiene que autenticarse o acabará limitada y en la carpeta de spam. Hasta que lo hagas, Marketo firma tu correo con su propio dominio DKIM predeterminado: Gmail muestra un aviso \"via mktomail.com\" / mailed-by, tu dirección From no es criptográficamente tuya, DMARC no puede pasar, y la reputación de envío que construyes se mezcla con la de cualquier otro inquilino de Marketo sin autenticar. Hay una razón específica de Marketo por la que DKIM es innegociable: como Marketo mantiene el return-path del sobre en su propio dominio mktomail.com, SPF nunca alinea con tu dominio From por defecto — DKIM firmado como d=tudominio.com es el único mecanismo que alinea y sostiene DMARC. Configura el include SPF más DKIM personalizado y todo encaja: DKIM alinea, la etiqueta \"via\" desaparece, DMARC pasa, y la reputación se acumula en tu propio dominio.
La realidad del SPF con Marketo
Marketo es un proveedor de \"include\" auténtico — mktomail.com es un include compartido real que todo cliente de Marketo añade, y la propia documentación de Adobe te indica que publiques v=spf1 ... include:mktomail.com ~all en tu dominio de envío (o que fusiones el include en un registro SPF existente). Una consulta en vivo confirma que mktomail.com resuelve a un único registro plano de rangos ip4: sin includes anidados, así que cuesta exactamente UNA de tus 10 consultas DNS de SPF — no las dos o tres que afirman algunas guías más antiguas. Pero añadirlo es higiene de SPF, no alineación de DMARC, y esa distinción es toda la historia con Marketo. SPF se comprueba contra el return-path (el MAIL FROM del sobre), y por defecto Marketo mantiene ese return-path en su propio dominio de rebotes *.mktomail.com. Así que el include autoriza las IP de Marketo y hace que la comprobación SPF cruda PASE — pero pasa para mktomail.com, que NO alinea con tu dominio From visible, y DMARC solo cuenta SPF cuando alinea. Adobe es explícito al respecto: recomienda hacer la alineación de DMARC sobre DKIM en lugar de SPF, y afirma que la alineación estricta de SPF no está soportada ni recomendada dentro de Marketo Engage. Así que añade include:mktomail.com (pertenece a tu registro y autoriza las IP de envío), mantén exactamente un registro SPF, y deja que DKIM haga la alineación. Dos apuntes: el ejemplo de SPF de Adobe también antepone mx ip4:[IP de tu empresa] — esas partes son para tu propio servidor de correo corporativo, no para Marketo, así que quítalas si no gestionas ese servidor; y la única forma de conseguir también alineación de SPF es un Branded Return-Path (envelope_from con marca), que Marketo ofrece gratis en sus IP Shared/Trusted y que mueve el return-path a un subdominio de tu propio dominio.
Dos formas de configurarlo
include:mktomail.com + DKIM personalizado (la configuración documentada de Marketo)
- Añade include:mktomail.com a tu único registro SPF (1 consulta) para que las IP de envío de Marketo queden autorizadas
- Configura DKIM personalizado (m1._domainkey) para que el correo se firme como d=tudominio.com y alinee para DMARC
- DMARC pasa por alineación de DKIM — la vía soportada que Adobe recomienda explícitamente para Marketo Engage
- Funciona en IP Trusted compartidas sin provisión adicional; DKIM por sí solo cumple las reglas de Gmail/Yahoo/Microsoft
Añade un Branded Return-Path para también alinear SPF (opcional)
- Gratis en las IP Shared/Trusted de Marketo; mueve el return-path del sobre a un subdominio de tu propio dominio
- Permite que SPF también alinee, así DMARC puede pasar tanto por SPF como por DKIM (más resistente al reenvío)
- Requiere que Marketo provisione el envelope_from con marca (y un cambio de MX) — no es solo un DNS que pegas tú mismo
- Es un extra deseable, no un bloqueante: configura primero DKIM y luego añade esto si quieres alineación de SPF
Paso a paso
- 1
Abre Admin → Email → SPF/DKIM
Como administrador de Marketo, abre el área Admin y luego Email → SPF/DKIM. Esta única pantalla registra tanto el estado de tu SPF como tus dominios DKIM personalizados. Los propios registros SPF y DMARC se añaden en tu proveedor DNS, no aquí — esta página es donde generas y luego verificas (Check DNS) la clave DKIM.
- 2
Añade o fusiona el include SPF
En tu proveedor DNS, añade include:mktomail.com al único registro TXT de SPF de tu dominio de envío. El ejemplo de Adobe es v=spf1 mx ip4:[IP de tu servidor de correo] include:mktomail.com ~all — pero las partes mx e ip4 son para tu propio servidor corporativo; para Marketo solo necesitas include:mktomail.com. Si ya existe un registro SPF (Google Workspace, Microsoft 365, etc.), fusiona el include en ese único registro justo antes del all final — nunca publiques un segundo registro SPF.
- 3
Añade tu dominio para DKIM
De vuelta en Admin → Email → SPF/DKIM, haz clic en Add Domain e introduce el dominio exacto que usa tu dirección From — tudominio.com, o marketing.tudominio.com si envías desde un subdominio. DKIM se configura por dominio de envío, así que el dominio aquí debe coincidir con tu dirección From visible.
- 4
Elige un selector y un tamaño de clave
Elige un Selector — la mayoría mantiene el predeterminado m1 — y un tamaño de clave de 2048 (la recomendación de Adobe). Si m1._domainkey ya está en uso en el dominio por otra suscripción o herramienta de Marketo, elige m2, a1 o mkto para no colisionar con una clave existente. Haz clic en Add; Marketo genera un Host Record y un TXT Value largo.
- 5
Publica el registro TXT de DKIM
Crea un registro TXT: Host = el host del selector que muestra Marketo (m1._domainkey.tudominio.com), Value = la clave completa v=DKIM1; k=rsa; p=…. Es una clave de 2048 bits, así que el valor supera el límite de 255 caracteres de una cadena TXT — algunos paneles DNS requieren que lo dividas en varios fragmentos entrecomillados dentro de un mismo registro. Pégalo exactamente; no cambies el tipo a CNAME.
- 6
Añade el registro DMARC
Marketo nunca crea DMARC. Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com. p=none es solo de monitorización, así que nada se ve afectado mientras confirmas que el DKIM de Marketo alinea; lo endurecerás más adelante. Mantén un solo registro _dmarc para todo el dominio.
- 7
Haz clic en Check DNS
Vuelve a Admin → Email → SPF/DKIM, selecciona el dominio y haz clic en Check DNS. Marketo requiere que la clave DKIM se haya propagado a todos los servidores de nombres del dominio, así que si no se verifica de inmediato, dale hasta 24–48 horas en lugar de volver a generar la clave. El estado cambia a Active una vez que el registro resuelve en todas partes.
- 8
(Opcional) Provisiona un Branded Return-Path
Si quieres que SPF también alinee, pídele a Marketo (o a tu consultor/soporte de Marketo) que configure un Branded Return-Path — es gratis en las IP Shared/Trusted y mueve el return-path del sobre a un subdominio de tu propio dominio (también implica un registro SPF en ese subdominio y un cambio de MX). Esto es una mejora: el DKIM personalizado ya cumple DMARC, así que no es necesario para lograr la conformidad.
- 9
Envía una muestra y lee las cabeceras
Envía un correo de muestra/prueba de Marketo a una dirección de Gmail, ábrelo y usa ⋮ → Show original. Quieres ver DKIM: PASS con d=tudominio.com (selector m1) y DMARC: PASS. SPF normalmente mostrará un return-path de mktomail.com que indica pass-pero-no-alineado — eso es esperable a menos que hayas añadido un branded return-path. El fallo revelador es que DKIM siga firmando con un dominio de Marketo, lo que significa que el DKIM personalizado aún no está Active.
Registros que añadir
Marketo genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:mktomail.com ~allSPF raíz — mantén exactamente UN registro SPF; fusiona include:mktomail.com en tu línea v=spf1 existente. Cuesta 1 consulta DNS (mktomail.com es un registro plano solo con ip4, verificado en vivo). El ejemplo de Adobe usa ~all; endurece a -all una vez que todos los remitentes legítimos estén listados. Esto autoriza las IP de Marketo pero no alinea por sí solo. |
| TXT | m1._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(2048-bit public key from Admin → Email → SPF/DKIM)Ilustrativo — el selector (predeterminado m1) y la clave se generan por dominio en Marketo, no son valores fijos. Puede que las claves de 2048 bits deban publicarse como varias cadenas entrecomilladas divididas. Este es el registro que alinea para DMARC (d=tudominio.com). |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEsto lo añades tú mismo — Marketo nunca lo crea. Un registro por dominio; alinea sobre DKIM, empieza en p=none y luego endurece a quarantine/reject. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Marketo consume de ese presupuesto.
Marketo añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
DKIM en Marketo es un registro TXT que publicas tú mismo — no una delegación CNAME como en SendGrid o Mailchimp. En Admin → Email → SPF/DKIM, haz clic en Add Domain, introduce el dominio de tu dirección From, elige un Selector (el predeterminado es m1) y un tamaño de clave (2048 es la recomendación de Adobe), y haz clic en Add. Marketo genera un Host Record — m1._domainkey.tudominio.com — y un TXT Value que contiene v=DKIM1; k=rsa; p=<clave pública>. Publicas ese TXT en tu proveedor DNS; Marketo conserva la clave privada correspondiente y firma tu correo saliente con ella una vez que el registro se verifica. Algunas cosas específicas de Marketo que conviene saber. Como es un TXT autopublicado (Marketo te entrega la clave pública en lugar de poseer un CNAME que pueda rotar silenciosamente), rotar la clave significa generar un nuevo selector/clave en Marketo y volver a publicar — planifica una rotación periódica como higiene. El dominio para el que configuras DKIM debe coincidir exactamente con tu dirección From: un From de news@marketing.tudominio.com necesita DKIM en marketing.tudominio.com, no en el ápice. Si el selector m1 predeterminado ya está en uso en el dominio (una segunda instancia de Marketo, u otra integración), elige m2, a1 o mkto para no sobrescribir una clave existente. Y la verificación Check DNS de Marketo requiere que la clave se haya propagado a todos los servidores de nombres del dominio — una propagación parcial hace que falle incluso cuando tu servidor de nombres principal muestra el registro. Hasta que el DKIM personalizado aparezca como Active, Marketo firma con su propio dominio DKIM predeterminado, así que Gmail muestra un aviso \"via mktomail.com\" / mailed-by y DKIM no alinea; una vez que está Active, el correo se firma como d=tudominio.com y alinea para DMARC.
DMARC
DMARC es un registro TXT de política independiente que Marketo no crea — lo añades en tu proveedor DNS. Publícalo en _dmarc.tudominio.com empezando por v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com. p=none es solo de monitorización: no cambia nada sobre la entrega mientras observas los informes agregados (rua) para confirmar que tus remitentes pasan alineados. Con Marketo hay algo concreto que vigilar: como el return-path permanece en mktomail.com, SPF no alineará por defecto, así que busca que Marketo pase por alineación de DKIM (d=tudominio.com) en los informes — Adobe recomienda explícitamente alinear DMARC sobre DKIM en lugar de SPF para Marketo Engage. Una vez que Marketo y todos los demás remitentes legítimos pasen alineados, endurece la política a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio organizativo; los subdominios heredan la política del padre automáticamente a menos que sobrescribas uno concreto con su propio registro o con la etiqueta sp=. Si además provisionaste un Branded Return-Path, verás adicionalmente que SPF alinea en los informes, lo que le da a DMARC dos formas de pasar y hace que tu correo de Marketo sea resistente al reenvío.
Comprueba que de verdad funcionó
No confíes solo en el estado \"verified\" de Check DNS de Marketo — confírmalo en un mensaje real. Envía un correo de muestra de Marketo a un buzón de Gmail, ábrelo y elige ⋮ → Show original: quieres ver DKIM: PASS con d=tudominio.com y selector m1, además de DMARC: PASS. El fallo revelador es que DKIM firme con un dominio de Marketo (el DKIM predeterminado sigue activo, el DKIM personalizado no está Active) — entonces DMARC no tiene nada alineado sobre lo que pasar. SPF mostrará un pass contra un return-path de mktomail.com pero indicará \"not aligned\", lo cual es esperable a menos que configures un branded return-path. Después pasa tu dominio por el {healthCheck} de Qualisend para confirmar que el registro SPF (sigue siendo 1 consulta), el TXT m1._domainkey y el registro _dmarc resuelven todos limpiamente, usa el {generator} para una lectura rápida del registro, y una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el {dmarcAnalyzer} — Marketo (mktomail) debería aparecer como una fuente alineada por DKIM y aprobada.
Errores habituales
- Cobertura
La trampa nº1 de Marketo: include:mktomail.com pasa SPF pero NO alinea, porque el return-path de Marketo es un dominio de rebotes *.mktomail.com. DKIM es el único mecanismo que alinea por defecto — SPF por sí solo fallará DMARC. Adobe incluso afirma que la alineación estricta de SPF no está soportada en Marketo Engage; alinea sobre DKIM.
- Cobertura
No copies a ciegas el ejemplo completo de SPF de Adobe (v=spf1 mx ip4:[IPcorp] include:mktomail.com ~all). Las partes mx e ip4:[IPcorp] autorizan tu propio servidor de correo corporativo, no Marketo — si no gestionas ese servidor, quítalas. Para Marketo solo necesitas include:mktomail.com.
- Cobertura
Colisiones de selector: el selector DKIM predeterminado es m1. Si m1._domainkey ya está en uso en el dominio (una segunda suscripción de Marketo u otra herramienta), elige m2, a1 o mkto — de lo contrario sobrescribirás una clave existente.
- Rompe la autenticación
El DKIM de Marketo es un registro TXT, no un CNAME — y una clave de 2048 bits supera el límite de 255 caracteres de una cadena TXT, así que algunos paneles la almacenan como varios fragmentos entrecomillados. Una división mal hecha es un motivo habitual de que Check DNS falle en un registro que parece correcto.
- Cobertura
Check DNS necesita propagación completa: Marketo requiere que la clave DKIM sea visible en todos los servidores de nombres del dominio. Un servidor de nombres secundario desactualizado o una propagación parcial hacen que la verificación falle incluso cuando tu NS principal muestra el registro — espera hasta 24–48 horas antes de investigar.
- Cobertura
DKIM (y SPF) deben coincidir con el dominio From y configurarse por dominio de envío. Un From en marketing.tudominio.com necesita su propio DKIM y SPF en ese subdominio; los registros del ápice no lo cubren.
- Rompe la autenticación
Mantén exactamente UN registro TXT de SPF. Las tiendas de Marketo suelen enviar también vía Google Workspace, Microsoft 365 o un relay transaccional — fusiona include:mktomail.com en la única línea v=spf1 en lugar de publicar un segundo registro SPF (dos es un PermError), y vigila el límite de 10 consultas.
- Rompe la autenticación
Los enlaces de seguimiento con marca son algo aparte: el CNAME que usan los enlaces de tu correo de Marketo (un subdominio de seguimiento que apunta al dominio de branding de Marketo) tiene que ver con el branding de enlaces y la reputación, no con la autenticación — no lo confundas con tus registros SPF/DKIM/DMARC.
Crea tu registro SPF
Marketo ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Marketo — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.