SPF, DKIM y DMARC para Microsoft 365 (GoDaddy / IONOS).
Microsoft 365 (Exchange Online) autentica tu dominio con una combinación que montas tú mismo: un include SPF compartido que añades a tu registro raíz, dos registros CNAME de DKIM cuyos destinos exactos generas dentro del portal de Microsoft Defender, y un registro de política DMARC — todo ello publicado en el panel de DNS que aloje tu dominio, aquí GoDaddy o IONOS. La trampa con la que tropiezan la mayoría de los inquilinos (tenants) de M365: tu dominio gratuito *.onmicrosoft.com se firma con DKIM automáticamente, pero tu dominio personalizado (yourdomain.com) NO — tienes que activar su firma DKIM a mano, o tu correo de marca se apoya solo en SPF y falla DMARC en cuanto se reenvía. Esta guía recorre de principio a fin el camino real de GoDaddy/IONOS combinado con M365: el include SPF (y el matiz del revendedor de GoDaddy), la generación de los CNAME de DKIM en Defender, su publicación sin equivocarte en el tipo de registro, y añadir DMARC.
¿Por qué autenticar Microsoft 365 (GoDaddy / IONOS)?
Para un dominio de Microsoft 365, la autenticación no es higiene — es la diferencia entre la bandeja de entrada y la carpeta de correo no deseado. Desde febrero de 2024, Gmail y Yahoo exigen a los remitentes masivos (aproximadamente 5000 o más mensajes al día) pasar SPF, DKIM y DMARC con alineación, y la propia Microsoft empezó a aplicar los mismos requisitos en Outlook.com y Hotmail para remitentes de alto volumen en mayo de 2025 — el correo que no cumple se limita o se rechaza directamente. M365 tiene además una trampa concreta: Microsoft firma con DKIM automáticamente tu dominio onmicrosoft.com, por lo que los inquilinos dan por hecho que DKIM 'funciona sin más' y nunca lo activan para su verdadero dominio de marca. No es así. Hasta que no publiques los dos CNAME de selector y actives el interruptor de firma en Defender, tu correo de dominio personalizado no lleva ninguna firma DKIM alineada con yourdomain.com — pasa DMARC únicamente mediante SPF, que se rompe en cualquier reenvío o lista de correo porque el Return-Path cambia pero la firma que habría sobrevivido nunca estuvo ahí. Activar la firma DKIM del dominio personalizado cierra esa brecha: SPF y DKIM se alinean ambos con yourdomain.com, DMARC pasa de forma fiable, y la reputación que construyes se acumula en tu dominio.
La realidad del SPF con Microsoft 365 (GoDaddy / IONOS)
Microsoft 365 es un auténtico proveedor de tipo include SPF: añades include:spf.protection.outlook.com al único registro raíz SPF TXT de tu dominio, y ese único include autoriza todas las IP salientes de Exchange Online. El registro recomendado por Microsoft es v=spf1 include:spf.protection.outlook.com -all (un fallo estricto; usa ~all solo mientras haces pruebas). Ese include resuelve a una lista plana de rangos ip4/ip6 sin includes anidados, por lo que cuesta exactamente una de tus diez búsquedas DNS de SPF permitidas — barato y estable. Dos peculiaridades del proveedor importan en GoDaddy e IONOS. (1) Si compraste 'Microsoft 365 de GoDaddy', la propia configuración de GoDaddy y su DNS autogestionado prescriben v=spf1 include:secureserver.net -all en su lugar — pero secureserver.net es en realidad el propio include de correo compartido de GoDaddy, no el de Microsoft, así que si tu correo saliente realmente pasa por Exchange Online, spf.protection.outlook.com es el include que de verdad autoriza los servidores de Microsoft. Usa el que especifiquen tus instrucciones actuales de GoDaddy, no apiles ambos, y verifica que el include que conserves resuelve a los rangos de Microsoft. El M365 revendido por IONOS normalmente sigue usando spf.protection.outlook.com. (2) Puede que ya tengas un registro SPF suelto: GoDaddy aparca los dominios con un SPF include:secureserver.net por defecto y el correo de IONOS puede sembrar uno previamente. Un dominio debe tener exactamente UN registro SPF — fusiona el include de Microsoft en la línea v=spf1 existente en lugar de publicar un segundo TXT, o toda comprobación SPF fallará como 'permerror'.
Paso a paso
- 1
Confirma que el dominio está verificado en M365 y averigua tu prefijo de inquilino
En el centro de administración de Microsoft 365 (admin.microsoft.com -> Configuración -> Dominios), asegúrate de que yourdomain.com esté añadido y muestre Correcto/Verificado. Anota el prefijo onmicrosoft.com de tu inquilino (el 'contoso' de contoso.onmicrosoft.com) — aparece en tus destinos DKIM. Necesitarás derechos de Administrador global o Administrador de seguridad para activar DKIM en Defender. Resuelve también una cuestión de antemano: ¿compraste M365 directamente a Microsoft, o como 'Microsoft 365 de GoDaddy' / un plan conectado con IONOS? Eso decide qué include SPF usas y si tu DNS está autogestionado.
- 2
Abre el editor de DNS de GoDaddy o IONOS
GoDaddy: inicia sesión en account.godaddy.com, ve a Dominios, selecciona yourdomain.com, y luego abre Administrar DNS (Configuración del dominio -> DNS). IONOS: inicia sesión, abre Menú -> Dominios y SSL, busca el dominio, haz clic en el control de engranaje/Acciones, y elige DNS. Ambos muestran una tabla de registros existentes con un botón Añadir registro.
- 3
Publica o fusiona el registro SPF
Añade un registro TXT con Host/Nombre = @ (raíz) y valor v=spf1 include:spf.protection.outlook.com -all. Si ya existe un registro SPF (cualquier TXT que empiece por v=spf1), EDÍTALO — inserta include:spf.protection.outlook.com antes del -all/~all — en lugar de crear un segundo. En 'Microsoft 365 de GoDaddy' el flujo del revendedor usa include:secureserver.net; conserva solo un include, y si tu verdadero correo saliente es Exchange Online usa spf.protection.outlook.com. Un TTL de 1 hora está bien.
- 4
Añade los registros MX y autodiscover para que el correo se enrute a Exchange Online
En la página del dominio del centro de administración, Microsoft enumera los registros DNS exactos que debes añadir en tu panel de DNS. Añade el MX (apunta a yourdomain-com.mail.protection.outlook.com, prioridad 0) y el CNAME autodiscover -> autodiscover.outlook.com. Estos gestionan la recepción y la configuración del cliente — SPF/DKIM/DMARC son aparte, pero una configuración real de buzón de M365 también los necesita. En IONOS, ten en cuenta la limitación MX-vs-autodiscover en las advertencias de abajo.
- 5
Genera tus dos destinos CNAME de DKIM
Ve al portal de Defender en security.microsoft.com/authentication (Correo electrónico y colaboración -> Directivas y reglas -> Directivas de amenazas -> Configuración de autenticación de correo electrónico), abre la pestaña DKIM y haz clic en tu dominio personalizado. Intenta deslizar su interruptor a Habilitado (o usa 'Crear claves DKIM' en el panel lateral de detalles) — el primer intento lanza a propósito un cuadro de diálogo de Error de cliente / 'El registro CNAME no existe' y genera tu par de claves. Vuelve a abrir el panel lateral de detalles del dominio: la sección Publicar CNAMEs muestra ahora los dos pares host/valor (Estado = CnameMissing). Los dominios nuevos usan el formato actual que termina en ...<char>-v1.dkim.mail.microsoft; los inquilinos más antiguos pueden mostrar el formato ...onmicrosoft.com. Copia ambos exactamente — o ejecuta Get-DkimSigningConfig en PowerShell de Exchange Online para leer Selector1CNAME/Selector2CNAME.
- 6
Publica los dos registros CNAME de DKIM
De vuelta en GoDaddy/IONOS, añade dos registros CNAME. Host/Nombre = selector1._domainkey y selector2._domainkey (solo el selector — GoDaddy e IONOS añaden automáticamente yourdomain.com, así que no pegues el FQDN completo). 'Apunta a' = los dos destinos del panel lateral de Defender. El tipo de registro DEBE ser CNAME, nunca TXT — este es el fallo más común de todos. Guarda ambos.
- 7
Activa la firma DKIM
Espera unos minutos a que los CNAMEs resuelvan (ocasionalmente hasta unas horas), luego vuelve al panel lateral del dominio en la pestaña DKIM de Defender y desliza 'Firmar mensajes de este dominio con firmas DKIM' a Habilitado. Cuando lo consiga, el Estado cambia a 'Firmando firmas DKIM para este dominio' y Rotar claves DKIM pasa a estar disponible. Si da error, los CNAMEs no se han propagado o el tipo/host del registro es incorrecto — arregla primero el DNS y luego reintenta.
- 8
Añade tu registro de política DMARC
Añade un registro TXT con Host/Nombre = _dmarc y valor v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Empieza en p=none (solo monitorización) para que no se vea afectado nada mientras confirmas que el correo de M365 pasa SPF y DKIM alineados. Mantén exactamente un registro _dmarc para todo el dominio.
- 9
Confirma la autenticación en un mensaje real
Envía una prueba desde un buzón de yourdomain.com a una dirección de Gmail, ábrelo y usa Mostrar original: quieres SPF: PASS, DKIM: PASS y DMARC: PASS, todos indicando yourdomain.com (no onmicrosoft.com). Luego pasa el dominio por un verificador para confirmar que cada registro resuelve y que DKIM está firmando.
Registros que añadir
Microsoft 365 (GoDaddy / IONOS) genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:spf.protection.outlook.com -allUn solo registro SPF — fusiónalo en cualquier línea v=spf1 existente. 'Microsoft 365 de GoDaddy' prescribe include:secureserver.net en su lugar; para verdadero correo saliente de Exchange Online, spf.protection.outlook.com es el include que autoriza a Microsoft. |
| MX | @ | yourdomain-com.mail.protection.outlook.comPrioridad 0. El token exacto se muestra en la página del dominio del centro de administración de M365; enruta el correo entrante a Exchange Online. |
| CNAME | autodiscover | autodiscover.outlook.comAutoconfiguración del cliente de Outlook / móvil. Consulta la advertencia de coexistencia con MX de IONOS. |
| CNAME | selector1._domainkey | selector1-yourdomain-com._domainkey.contoso.a-v1.dkim.mail.microsoftIlustrativo — copia el destino exacto del panel lateral de DKIM de Defender (contoso = tu prefijo de inquilino, a = el carácter dinámico asignado por Microsoft). Debe ser CNAME, no TXT. |
| CNAME | selector2._domainkey | selector2-yourdomain-com._domainkey.contoso.a-v1.dkim.mail.microsoftSegundo selector, necesario para la rotación automática de claves. Los inquilinos más antiguos muestran un destino ...contoso.onmicrosoft.com en su lugar — usa el que muestre el portal. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEmpieza en p=none, endurece a quarantine/reject más adelante. Un registro _dmarc por dominio. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Microsoft 365 (GoDaddy / IONOS) consume de ese presupuesto.
Microsoft 365 (GoDaddy / IONOS) añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
El DKIM para un dominio personalizado de Microsoft 365 se entrega mediante dos registros CNAME — selector1._domainkey y selector2._domainkey — que apuntan a claves públicas alojadas por Microsoft, así que nunca pegas una clave en bruto ni un registro TXT. Microsoft guarda las claves privadas y usa los dos selectores para rotarlas automáticamente una vez que la firma está activa. Los destinos exactos son únicos de tu inquilino y debes leerlos del portal de Defender (security.microsoft.com/authentication -> pestaña DKIM -> tu dominio -> el panel lateral de detalles, sección Publicar CNAMEs) o de Get-DkimSigningConfig en PowerShell de Exchange Online. Los dominios personalizados añadidos desde aproximadamente mayo de 2025 obtienen el formato de destino actual selector1-yourdomain-com._domainkey.<tenantprefix>.<dynamicchar>-v1.dkim.mail.microsoft (el carácter dinámico, p. ej. a/n/r, lo asigna Microsoft y no es configurable); los dominios habilitados antes conservan el formato más antiguo selector1-yourdomain-com._domainkey.<tenantprefix>.onmicrosoft.com. Usa el formato que muestre el portal para TU dominio — Microsoft admite ambos, pero no conviertas uno al otro a mano ni mezcles formatos entre tus dos selectores. Dos reglas estrictas en GoDaddy/IONOS: los registros deben ser de tipo CNAME (no TXT — la causa nº 1 de que 'DKIM no se active'), y debes publicarlos ANTES de accionar el interruptor de firma, o Defender informa de CnameMissing y se niega a firmar. Tu dominio onmicrosoft.com se firma automáticamente y no necesita nada de esto — pero esa firma no hace nada por el correo enviado desde tu dominio de marca.
DMARC
DMARC es un único registro TXT de política en _dmarc.yourdomain.com, independiente de SPF y DKIM pero la pieza que los une. Publica v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com para empezar en modo de solo monitorización — no cambia nada en la entrega mientras confirmas que el correo de M365 pasa SPF y DKIM ambos alineados con yourdomain.com. Exchange Online establece el SMTP MAIL FROM (Return-Path) en tu dominio y, una vez activado el DKIM de dominio personalizado, firma con d=yourdomain.com, de modo que ambos métodos de autenticación se alinean y DMARC pasa limpiamente. Vigila los informes agregados (rua) durante una o dos semanas, asegúrate de que Microsoft aparece como una fuente que pasa y está alineada y de que ningún remitente externo legítimo (un CRM, una herramienta de marketing) está fallando, y luego endurece a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc sin importar cuántos servicios envíen como tu dominio — GoDaddy e IONOS te dejarán crear un duplicado sin problema, y tener dos registros _dmarc es una configuración inválida.
Comprueba que de verdad funcionó
No te fíes solo del distintivo 'Firmando firmas DKIM para este dominio' de Defender — confírmalo en un mensaje real. Envía una prueba desde un buzón de yourdomain.com a una cuenta de Gmail, ábrelo, y elige el menú de tres puntos -> Mostrar original: quieres SPF: PASS, DKIM: PASS y DMARC: PASS, con el d= de la firma DKIM mostrando yourdomain.com (no yourtenant.onmicrosoft.com). Para un informe en texto plano también puedes enviar a check-auth@verifier.port25.com y leer la respuesta. Por el lado del DNS, confirma que ambos CNAME de selector realmente resuelven a destinos de Microsoft (dig/nslookup selector1._domainkey.yourdomain.com CNAME) — un error habitual en GoDaddy es que el registro se guarda silenciosamente como TXT, que resuelve a nada. Pasa el dominio por el verificador de SPF/DKIM/DMARC de Qualisend y por la comprobación de estado del dominio para confirmar que SPF tiene exactamente un registro y una búsqueda para el include de Outlook, que ambos selectores DKIM están activos y que DMARC es válido. Una vez que empiecen a llegar los informes agregados, mete uno en el analizador de informes DMARC — Microsoft debería aparecer como una fuente alineada que pasa.
Errores habituales
- Configuración de DNS
Los registros DKIM deben ser de tipo CNAME, no TXT. Tanto GoDaddy como IONOS ponen por defecto otros tipos en el desplegable de Añadir registro, y un selector guardado como TXT resuelve a nada — esta es la razón número uno de que 'DKIM no se active' en Defender.
- Configuración de DNS
Publica los dos CNAME de selector ANTES de accionar el interruptor de firma de Defender. El primer intento del interruptor está pensado para fallar (un cuadro de diálogo de Error de cliente / 'El registro CNAME no existe') — solo genera las claves y te muestra los valores CNAME. Si activas antes de que los CNAMEs resuelvan, el Estado se queda en CnameMissing y la firma no se activará.
- Cobertura
El DKIM de dominio personalizado está DESACTIVADO por defecto. Microsoft firma automáticamente solo tu dominio *.onmicrosoft.com, así que los inquilinos suponen erróneamente que DKIM está resuelto. El correo de yourdomain.com sigue sin firmar — y frágil ante DMARC en los reenvíos — hasta que lo actives.
- Rompe la autenticación
Un dominio solo puede tener UN registro SPF. GoDaddy aparca los dominios con un SPF include:secureserver.net por defecto y el correo revendido por IONOS puede sembrar uno; añadir un segundo TXT v=spf1 para Microsoft provoca un permerror. Fusiona include:spf.protection.outlook.com en la línea existente en su lugar.
- Cobertura
GoDaddy e IONOS añaden automáticamente tu dominio al campo Host/Nombre. Introduce solo selector1._domainkey, @, o _dmarc — nunca el FQDN completo yourdomain.com, o crearás selector1._domainkey.yourdomain.com.yourdomain.com.
- Configuración de DNS
IONOS no permite que un dominio tenga a la vez un registro MX y un CNAME autodiscover de nivel superior — una limitación documentada de Exchange Online. O bien omite el CNAME autodiscover raíz, o créalo en un subdominio según la solución alternativa de IONOS; no afecta a SPF/DKIM/DMARC.
- Cobertura
Si compraste 'Microsoft 365 de GoDaddy', tu DNS probablemente está autogestionado y el include SPF prescrito por GoDaddy es su propio include:secureserver.net, no spf.protection.outlook.com — y las ediciones a mano pueden sobrescribirse. El M365 conectado con IONOS también puede escribir registros automáticamente. Comprueba quién controla tu zona antes de editar a mano, y si tu verdadero correo saliente es Exchange Online, confirma que el include SPF realmente autoriza los servidores de Microsoft.
- Cobertura
No saltes directamente a DMARC p=reject. Empieza en p=none, lee los informes agregados hasta que Microsoft y todos los remitentes legítimos aparezcan como alineados/pasando, y luego sube a quarantine y reject — de lo contrario puedes dejar sin ruta (null-route) tu propio correo.
Crea tu registro SPF
Microsoft 365 (GoDaddy / IONOS) ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Microsoft 365 (GoDaddy / IONOS) — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.