SPF, DKIM y DMARC para Salesforce Marketing Cloud.
Salesforce Marketing Cloud Engagement (antes ExactTarget) no autentica el correo como lo hace un ESP autoservicio. No puedes pegar un registro y pulsar «verificar»: en su lugar, compras un Sender Authentication Package (SAP) o el complemento Private Domain, más ligero, Salesforce aprovisiona un subdominio de envío dedicado (y normalmente una IP dedicada) para tu cuenta, y tú o bien delegas ese subdominio a los servidores de nombres de Salesforce o publicas los registros SPF, DKIM y MX exactos que te entrega su equipo de entregabilidad. Esta guía cubre el flujo real de SAP: el mecanismo SPF include:cust-spf.exacttarget.com, la clave DKIM compartida 200608 frente a la clave dedicada delegada por CNAME que sí se alinea con tu dominio, la delegación del subdominio frente al alojamiento propio, Reply Mail Management y el registro DMARC que debes añadir tú mismo.
¿Por qué autenticar Salesforce Marketing Cloud?
Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo supere SPF, DKIM y una política DMARC: si fallas, los envíos de Marketing Cloud se limitan o van a spam justo en los proveedores de buzón donde vive tu audiencia. Una autenticación SAP correcta también elimina el indicador de dominio compartido / «via», pone tu propia marca en los enlaces de seguimiento de clics, imágenes, Ver como página web y CloudPages, y permite a SFMC enviar desde una IP dedicada sobre la que puedes construir una reputación limpia. Como SAP envía desde un subdominio de tu propio dominio, tanto SPF (envelope/return-path en tu subdominio) como DKIM (una clave dedicada en tu subdominio) pueden alinearse con tu dominio organizativo para DMARC — una posición más fuerte que la de la mayoría de los ESP, pero solo si firmas con la clave DKIM dedicada en lugar del valor por defecto compartido 200608 y publicas todo correctamente.
La realidad del SPF con Salesforce Marketing Cloud
La autorización SPF de SFMC es un include: genuino y en vivo: include:cust-spf.exacttarget.com. Resuélvelo hoy y obtendrás un único registro plano de aproximadamente 50 rangos ip4 que termina en ~all — sin includes anidados — así que cuesta exactamente una de las diez búsquedas DNS de SPF. Dos cosas hacen que SFMC se diferencie de un proveedor normal de «añade este include a tu SPF». Primero, el include pertenece al subdominio de envío dedicado de SAP (p. ej. cloud.yourdomain.com), no a tu dominio raíz/apex — SFMC casi nunca envía como tu dominio pelado, así que ponerlo en la raíz normalmente añade una búsqueda que no hace nada. Segundo, en la configuración recomendada por Salesforce delegas ese subdominio entero a Salesforce mediante registros NS y Salesforce aloja el registro SPF por ti, así que puede que nunca toques la cadena SPF directamente. Solo si alojas el DNS tú mismo publicas v=spf1 include:cust-spf.exacttarget.com ~all en el subdominio por tu cuenta. En cualquier caso vive en el propio registro SPF del subdominio, por lo que nunca consume el presupuesto de búsquedas de tu dominio raíz — razón por la cual este include no debería añadirse por defecto al SPF de tu dominio raíz.
Dos formas de configurarlo
Delega el subdominio de envío a Salesforce (recomendado)
- Añade registros NS que apunten el subdominio de SAP (p. ej. cloud.yourdomain.com) a los servidores de nombres de Salesforce
- Salesforce aloja el SPF (cust-spf.exacttarget.com), la clave DKIM dedicada, el MX de respuestas y los registros de seguimiento por ti
- Salesforce puede rotar la clave DKIM dedicada automáticamente — sin coordinación manual de claves
- Mantenimiento mínimo; menos oportunidades de teclear mal un registro
- NO publiques además SPF/DKIM para ese subdominio en tu zona padre
Aloja los registros de SAP en tu propio DNS
- Mantén el DNS en casa y publica exactamente los registros que proporciona el equipo de entregabilidad de Salesforce
- SPF: añade v=spf1 include:cust-spf.exacttarget.com ~all en el subdominio de envío
- DKIM: publica el CNAME (o TXT) específico de la cuenta que suministra Salesforce — no conviertas un CNAME en un TXT
- MX: añade el registro de Reply Mail Management en tu subdominio de respuestas
- Eres responsable de coordinar la rotación de la clave DKIM — más control, más mantenimiento
Paso a paso
- 1
Confirma que tienes SAP o un Private Domain
La autenticación de SFMC no es autoservicio. Para autenticar en tu propio dominio necesitas el Sender Authentication Package de pago (o el complemento Private Domain, más ligero); Salesforce lo posiciona para remitentes por encima de ~250.000 correos/mes. Sin él envías desde un dominio exacttarget.com compartido para el que no puedes publicar registros. El aprovisionamiento se tramita a través de tu equipo de cuenta — la parte de DNS/configuración suele rondar los cinco días laborables una vez enviado el formulario de solicitud, aunque la contratación y la asignación de IP añaden tiempo de espera, así que empieza aquí.
- 2
Decide tu subdominio de envío dedicado
SAP aprovisiona un dominio privado que es un subdominio de tu marca — normalmente cloud.yourdomain.com, email.yourdomain.com o mkt.yourdomain.com. Cada dirección From, URL de seguimiento de enlaces/imágenes, enlace de Ver como página web y CloudPage de la cuenta lo usará, así que elige un subdominio que te alegre ver en bandejas de entrada y navegadores a largo plazo.
- 3
Elige delegación frente a alojar el DNS tú mismo
Preferido: delega el subdominio de envío a los servidores de nombres de Salesforce mediante registros NS para que Salesforce aloje SPF, DKIM, seguimiento y registros de respuesta desde un fichero de zona que gestiona, y pueda rotar las claves DKIM por ti. Alternativa: mantén el DNS en casa y publica los registros exactos que proporciona Salesforce. La delegación es de menor mantenimiento; alojarlo tú mismo mantiene el control pero significa que eres responsable de coordinar la rotación de claves.
- 4
Vía de delegación — añade registros NS para el subdominio
Crea registros NS para el subdominio de envío que apunten a los servidores de nombres de Salesforce/ExactTarget que proporcione tu equipo (p. ej. cloud.yourdomain.com NS -> los hosts del fichero de zona de Salesforce). No publiques además SPF ni DKIM para ese subdominio en tu zona padre — la zona hija delegada pasa a ser autoritativa y los registros del padre se ignoran.
- 5
Vía de alojamiento propio — publica el registro SPF en el subdominio
Si no vas a delegar, añade un registro TXT en el subdominio de envío: v=spf1 include:cust-spf.exacttarget.com ~all. Este es el valor documentado de Salesforce; endurece ~all a -all solo después de haber confirmado que nada más envía como ese subdominio. Mantenlo como un único registro SPF TXT — nunca dos.
- 6
Publica la clave DKIM
SAP aprovisiona una clave DKIM dedicada que Salesforce normalmente delega como un CNAME en tu subdominio de envío — un selector específico de cuenta/stack como [stack]dkim1._domainkey.cloud.yourdomain.com que apunta a [stack]dkim1._domainkey.sNN.exacttarget.com — de modo que Salesforce guarda y rota la clave privada y la firma se alinea con tu dominio. Las configuraciones más antiguas te entregan una clave pública TXT en bruto para publicar en su lugar. El selector compartido 200608 es la clave heredada en exacttarget.com y NO se alinea con tu dominio. Publica exactamente lo que suministra Salesforce — nunca generas la clave tú mismo (a diferencia del Setup > DKIM Keys del Salesforce principal).
- 7
Configura Reply Mail Management
Configura el dominio de respuesta autenticado para que las respuestas de los suscriptores, los rebotes de fuera de la oficina y las solicitudes manuales de baja se enruten de vuelta a través de SFMC. Esto publica un registro MX en un subdominio de respuestas (y un subdominio de rebotes paralelo) que apunta a la infraestructura de entrada de Salesforce. Sáltatelo y las respuestas a tus campañas no irán a ningún sitio útil.
- 8
Añade DMARC, luego verifica y activa
SAP no crea DMARC — añade tú mismo el TXT en _dmarc.yourdomain.com, empezando en v=DMARC1; p=none con un buzón rua. Confirma que el dominio privado aparece como Active/autenticado en SFMC Setup, envía un correo de prueba (seed) y comprueba que las cabeceras muestran spf=pass y dkim=pass con los dominios d= y del envelope alineados con tu subdominio (no exacttarget.com). Una vez que los informes agregados se vean limpios, mueve la política a quarantine y luego a reject.
Registros que añadir
Salesforce Marketing Cloud genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | cloud.yourdomain.com | v=spf1 include:cust-spf.exacttarget.com ~allSPF en el subdominio de envío de SAP (método de alojamiento propio). En el modelo de delegación recomendado Salesforce lo aloja por ti; se muestra aquí para cuentas que mantienen el DNS en casa. El nombre del subdominio de envío se aprovisiona por cuenta — ilustrativo. Vive en el propio SPF del subdominio, así que nunca toca el presupuesto de 10 búsquedas de tu dominio raíz. |
| CNAME | s10dkim1._domainkey.cloud.yourdomain.com | s10dkim1._domainkey.s10.exacttarget.comClave DKIM dedicada de SAP, delegada por CNAME para que Salesforce pueda rotarla — esta es la clave que se alinea con tu dominio para DMARC. El selector (p. ej. [stack]dkim1) y el número de stack (sNN) son específicos de la cuenta; publica exactamente como suministra Salesforce. No conviertas un CNAME en un TXT ni acortes el hostname. |
| TXT | <selector>._domainkey.cloud.yourdomain.com | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...Forma DKIM alternativa — algunas configuraciones de SAP te entregan una clave pública TXT en bruto en lugar de un CNAME. El selector es específico de la cuenta y lo suministra Salesforce (el valor por defecto compartido y no alineado es 200608 en exacttarget.com, no tu dominio). Clave ilustrativa — no la copies literalmente. |
| MX | reply.yourdomain.com | reply.s10.exacttarget.comMX de Reply Mail Management para que las respuestas de los suscriptores, los OOO y las solicitudes de baja se enruten a través de SFMC. También se aprovisiona un MX de subdominio de rebotes paralelo (bounce.sNN.exacttarget.com). El subdominio de respuestas, el stack (sNN) y el host MX son por cuenta — ilustrativos. |
| TXT | _dmarc.yourdomain.com | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDMARC lo añades tú — SAP nunca lo crea. Empieza en p=none, luego endurece a quarantine/reject una vez que los informes estén limpios. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Salesforce Marketing Cloud consume de ese presupuesto.
Salesforce Marketing Cloud añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
Por Salesforce Marketing Cloud corren dos historias DKIM distintas. El valor por defecto heredado es una única clave compartida con el selector 200608 — creada allá por 2006 y usada por cada cuenta SFMC que no sea de dominio privado. Está publicada en exacttarget.com, firma como d=exacttarget.com y, por tanto, NO se alinea con tu dominio From para DMARC; al ser un selector TXT fijo, también es incómoda de rotar. Cuando aprovisionas SAP / un dominio privado, Salesforce en su lugar emite una clave DKIM dedicada y normalmente la delega mediante un CNAME en tu subdominio de envío — un selector específico de cuenta/stack como s10dkim1._domainkey.cloud.yourdomain.com que apunta a s10dkim1._domainkey.s10.exacttarget.com — de modo que Salesforce guarda y rota la clave privada mientras la firma se alinea con tu dominio organizativo. Algunas configuraciones todavía te entregan una clave pública TXT en bruto para publicar en su lugar. En cualquier caso Salesforce siempre proporciona el registro exacto; nunca generas la clave tú mismo, a diferencia de Salesforce Sales/Service Cloud, donde la creas en Setup > DKIM Keys. Dado que una clave SAP dedicada firma con un subdominio de tu propio dominio, es la vía más fiable para superar DMARC — confirma que tu paquete incluye una clave dedicada y alineada con el dominio en lugar de apoyarse en el valor por defecto compartido 200608.
DMARC
SAP no crea ni gestiona DMARC — lo publicas tú. Añade un registro TXT en _dmarc.yourdomain.com: empieza con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com para recopilar informes agregados sin afectar la entrega. Como SAP envía desde un subdominio de tu dominio, SPF puede alinearse mediante el envelope/return-path en ese subdominio y DKIM puede alinearse mediante la clave SAP dedicada — así que DMARC puede pasar por cualquiera de los dos, siendo DKIM el alineador más sólido. La clave compartida 200608 por sí sola no se alinea (firma como exacttarget.com), así que asegúrate de que tu cuenta esté firmando con la clave dedicada antes de aplicar la política. Vigila la política de subdominio: si estableces p=reject, añade sp= deliberadamente y confirma primero que el subdominio de envío de SAP está totalmente autenticado. Pasa de p=none -> quarantine -> reject solo después de que los informes confirmen que todo tu correo legítimo de SFMC (y de otros) pasa alineado.
Comprueba que de verdad funcionó
Consulta el SPF del subdominio de envío (dig +short TXT cloud.yourdomain.com) y confirma que resuelve a include:cust-spf.exacttarget.com, luego comprueba el selector DKIM que te dio Salesforce (p. ej. dig +short CNAME s10dkim1._domainkey.cloud.yourdomain.com, o una consulta TXT si te entregaron una clave en bruto — no el selector compartido 200608). Envía una campaña de prueba/seed a un buzón que controles e inspecciona las cabeceras: Authentication-Results debería mostrar spf=pass y dkim=pass, y el dominio DKIM d= y el dominio del envelope SPF deberían ser ambos tu propio subdominio (alineados), no exacttarget.com. En Marketing Cloud Setup, confirma que el dominio privado / SAP aparece como Active y autenticado (no Pending). Después pasa el subdominio de envío y tu registro _dmarc por el verificador SPF, DKIM y DMARC de Qualisend y por la comprobación de salud del dominio para detectar erratas, registros proxeados o una política DMARC ausente antes de escalar el volumen.
Errores habituales
- Configuración de DNS
No es autoservicio. No puedes simplemente publicar registros y empezar a enviar — SAP / Private Domain es un complemento de pago que aprovisiona el equipo de Salesforce (unos cinco días laborables para el DNS una vez enviado tu formulario, más el tiempo de espera de la contratación) y está posicionado para remitentes por encima de ~250.000 correos/mes. Sin SAP envías desde un dominio exacttarget.com compartido que no puedes autenticar.
- Configuración de DNS
Producto correcto, registros correctos. include:cust-spf.exacttarget.com y el selector 200608 son SOLO de Marketing Cloud Engagement (ExactTarget). El Salesforce Sales/Service Cloud principal usa include:_spf.salesforce.com con claves que generas en Setup > DKIM Keys, y Account Engagement (Pardot) usa sus propios CNAME de seguimiento — nunca los mezcles en un solo registro SPF.
- Rompe la autenticación
Subdominio, no raíz. SAP envía desde un subdominio dedicado (p. ej. cloud.yourdomain.com), y el include/DKIM/MX viven allí. No añadas cust-spf.exacttarget.com a tu SPF raíz/apex a menos que tu dirección From de SFMC esté realmente en el dominio raíz — para la mayoría de las cuentas eso solo añade una búsqueda que no hace nada.
- Configuración de DNS
200608 es la clave compartida — y no se alinea. El selector 200608 es la única clave DKIM compartida de Marketing Cloud (de 2006), publicada en exacttarget.com; firma como exacttarget.com, así que no te da DKIM alineado con el dominio para DMARC, y al ser un selector TXT fijo es difícil de rotar. La alineación de dominio viene de la clave SAP dedicada que Salesforce delega mediante CNAME — confirma que tu paquete incluye una.
- Configuración de DNS
La delegación y los registros manuales entran en conflicto. Si delegas el subdominio mediante NS a Salesforce, NO publiques además SPF/DKIM para ese subdominio en tu zona padre — la zona hija delegada es autoritativa y tus registros del padre se ignoran silenciosamente.
- Configuración de DNS
Publica los registros exactamente. No conviertas un CNAME de Salesforce en un TXT, no acortes los hostnames y no proxees los registros (nada de nube naranja de Cloudflare) — cualquiera de estas cosas rompe DKIM, el enrutamiento de respuestas o la resolución del return-path.
- Configuración de DNS
Presupuesto SPF y cualificador. cust-spf.exacttarget.com es un único registro plano solo con ip4 = una sola búsqueda (sin anidamiento), pero es grande. El valor documentado de Salesforce termina en ~all; endurece a -all solo cuando estés seguro de que nada más envía como ese subdominio.
- Configuración de DNS
DMARC depende de ti. SAP no creará _dmarc — sin una política DMARC publicada, la aplicación de la norma de remitentes masivos de Gmail y Yahoo limitará o mandará a la basura tus envíos de Marketing Cloud.
Crea tu registro SPF
Salesforce Marketing Cloud no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Salesforce Marketing Cloud — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.