SPF, DKIM y DMARC para Scaleway Transactional Email.
Scaleway Transactional Email (TEM) autentica tu dominio de envío desde la pestaña de registros DNS de la consola y, a diferencia de los proveedores que delegan por CNAME, es un auténtico proveedor de tipo «include»: pegas su include SPF compartido, una clave DKIM TXT generada por la consola y una política DMARC en tu propia zona DNS, y luego dejas que la consola los verifique. TEM también ofrece un registro MX de agujero negro opcional y, si tu dominio está registrado con Scaleway Domains and DNS, una autoconfiguración con un clic que escribe los cuatro registros (SPF, DKIM, DMARC, MX) por ti. Hasta que el dominio se verifique —Scaleway exige tanto SPF como DKIM antes de aceptar correo—, TEM no te dejará enviar nada, así que esto es lo primerísimo que hay que dejar bien resuelto.
¿Por qué autenticar Scaleway Transactional Email?
Autenticar tu dominio en TEM decide si tu correo llega siquiera a ser aceptado, no solo dónde acaba. Scaleway envía correo transaccional desde rangos de IP franceses compartidos (su include SPF lista actualmente 62.210.3.0/24, 51.159.124.109 y 51.159.124.110, además de bloques IPv6 2001:bc8) y, hasta que publicas SPF y DKIM para tu propio dominio, ese correo solo se te atribuye de forma débil: tu dirección From no es criptográficamente tuya, DMARC no puede pasar y tu reputación queda mezclada con la de cualquier otro remitente sin autenticar en esa infraestructura. Desde febrero de 2024, Gmail y Yahoo exigen a todo remitente masivo (aproximadamente más de 5.000 mensajes al día) que pase SPF, DKIM y DMARC con alineación, y Microsoft empezó en 2025 a rechazar el correo no conforme a Outlook.com. Como TEM te hace colocar el include SPF y el selector DKIM en tu propio dominio, una vez configurados tanto SPF como DKIM se alinean contigo, DMARC pasa y la puntuación de reputación por dominio que TEM registra se acumula en tu dominio en lugar de en el conjunto compartido.
La realidad del SPF con Scaleway Transactional Email
Scaleway TEM es un proveedor «include» real: añades un único mecanismo compartido, include:_spf.tem.scaleway.com, al único registro SPF TXT de tu dominio de envío. Si el dominio aún no tiene registro SPF, la consola te dice que publiques el registro completo v=spf1 include:_spf.tem.scaleway.com -all; si ya tienes un registro SPF, fusionas solo el fragmento include:_spf.tem.scaleway.com en tu línea v=spf1 existente en lugar de publicar un segundo registro (dos registros SPF son un PermError). Importan dos detalles específicos de Scaleway. Primero, el include es barato: _spf.tem.scaleway.com resuelve a un único registro plano que contiene solo rangos ip4:/ip6: sin includes anidados, así que cuesta exactamente una de tus 10 búsquedas DNS permitidas para SPF (RFC 7208) —no las tres o cuatro que cuestan los proveedores con includes apilados—. Segundo, las propias instrucciones de Scaleway terminan el registro con el estricto -all (hardfail), lo cual es inusual —la mayoría de los proveedores sugieren ~all—. Eso está bien si TEM es tu único remitente, pero si además envías a través de Google Workspace, Microsoft 365, Mailchimp, etc., un -all los hará fallar en modo hardfail a todos salvo que cada origen aparezca en ese único registro SPF; añádelos primero, o mantén ~all hasta que todos los remitentes estén fusionados. Fíjate en el guion bajo inicial (es _spf.tem.scaleway.com, no spf.tem.scaleway.com) y copia siempre la cadena include exacta que muestra la pestaña de registros DNS de tu consola.
Dos formas de configurarlo
Autoconfiguración (dominio en Scaleway Domains & DNS)
- Al añadir un dominio de Scaleway, marca «Configure my Transactional Email DNS records automatically» antes de hacer clic en Validate domain name
- Scaleway escribe SPF, DKIM, DMARC y MX en tu zona DNS por ti (también puedes activarlo más tarde desde la pestaña DNS Verification)
- Sin copiar y pegar nombres ni valores de registros, y sin errores de duplicación del campo host
- La vía más rápida a un dominio validado; te centras en enviar y en vigilar la puntuación de reputación
DNS manual (registrador externo / de terceros)
- Copias tú mismo cada registro desde la pestaña de registros DNS de la consola a tu proveedor DNS
- SPF: v=spf1 include:_spf.tem.scaleway.com -all (o fusiona el include en tu registro existente)
- DKIM: pega el Name (selector) generado por la consola y el valor v=DKIM1 como un registro TXT
- La validación de propiedad puede tardar más; Scaleway vuelve a comprobar los registros periódicamente
Paso a paso
- 1
Abre Transactional Email
Inicia sesión en console.scaleway.com y haz clic en Transactional Email en la sección Domains & Web Hosting del menú lateral. Se muestra la página de resumen de Transactional Email.
- 2
Selecciona un plan y añade tu dominio
Haz clic en Select a plan y elige Essential (pago por uso, un webhook por dominio) o Scale (precio fijo, incluye 100K correos, una IPv4+IPv6 dedicada, webhooks ilimitados y un compromiso de 30 días para el calentamiento de IP). Luego haz clic en Choose a plan y añade un dominio.
- 3
Elige un dominio de Scaleway o externo
Elige Use a Scaleway domain o Add a domain external to Scaleway. Para un dominio de Scaleway también puedes marcar Add a domain prefix para enviar desde un subdominio (p. ej. mail.yourdomain.com); todos los registros vivirán entonces en la zona de ese subdominio.
- 4
(Dominio de Scaleway) Autoconfigura los registros
Si el dominio está registrado con Scaleway Domains and DNS, marca «Configure my Transactional Email DNS records automatically» antes de hacer clic en Validate domain name — Scaleway escribe SPF, DKIM, DMARC y MX por ti. (También puedes activar/desactivar esto más tarde desde la pestaña DNS Verification del dominio.) Luego omite los pasos de DNS manual y ve a la verificación.
- 5
(Dominio externo) Abre la pestaña de registros DNS
Haz clic en el nombre del dominio y abre la pestaña de registros DNS. Desplázate hasta la sección de registros SPF, DKIM y DMARC —aquí es donde la consola muestra el Name/Value exacto de cada registro para copiar—.
- 6
Añade o fusiona el registro SPF
En la raíz de tu dominio de envío, añade un registro TXT. Sin SPF existente: v=spf1 include:_spf.tem.scaleway.com -all. Ya tienes SPF: fusiona include:_spf.tem.scaleway.com en tu línea v=spf1 existente —nunca publiques un segundo registro SPF—.
- 7
Añade el registro TXT de DKIM
Añade un registro TXT en la misma zona. Copia el Name que muestra la consola (un selector único que termina en ._domainkey) en el campo Name, y el valor (v=DKIM1; k=rsa; p=…) en el campo Value, exactamente como se muestra. No inventes el selector.
- 8
Publica el registro DMARC
Añade un registro TXT en _dmarc.yourdomain.com con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Las etiquetas v y p son obligatorias y las etiquetas se separan con punto y coma. p=none es solo de monitorización, así que no se bloquea nada mientras confirmas la alineación.
- 9
(Opcional) Añade el MX de agujero negro de Scaleway
Solo si tu dominio NO tiene servidor de correo entrante: añade un registro MX en la raíz con prioridad 10 y hostname blackhole.tem.scaleway.com. (mantén el punto final). Es un agujero negro —todo lo que se le devuelva se descarta—. Si ya recibes correo en el dominio, conserva tu propio MX y omite este.
- 10
Deja que la consola verifique los registros
De vuelta en el dominio, vigila la pestaña de registros DNS / DNS Verification. Scaleway comprueba los registros automáticamente y vuelve a comprobar periódicamente; la propagación y la validación pueden tardar hasta 48 horas, así que mantén todos los registros en su sitio.
- 11
Envía una prueba y lee las cabeceras
Una vez que el dominio aparezca como verificado, envía desde una dirección del dominio autenticado, ábrelo en Gmail y elige ⋮ → Mostrar original. Confirma SPF: PASS, DKIM: PASS (signed-by yourdomain.com) y DMARC: PASS, todos alineados con tu dominio.
Registros que añadir
Scaleway Transactional Email genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:_spf.tem.scaleway.com -allSPF raíz. Mantén exactamente un registro SPF —si ya tienes uno, fusiona solo include:_spf.tem.scaleway.com en él—. Las instrucciones de Scaleway usan el estricto -all; usa ~all mientras aún estés añadiendo otros remitentes. |
| TXT | <selector>._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…IDAQABIlustrativo. El selector (Name) es una cadena única que Scaleway genera por dominio —copia el Name y el Value exactos de la pestaña de registros DNS de la consola; no adivines el selector—. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEsto lo publicas tú mismo. v y p son obligatorias, etiquetas separadas por punto y coma. Empieza en p=none, luego endurece a quarantine/reject una vez que TEM pase alineado. |
| MX | @ | blackhole.tem.scaleway.com.Opcional, prioridad 10. Un agujero negro que descarta todo lo que se le devuelva —añádelo solo si el dominio no tiene un MX entrante real—. Mantén el punto final. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Scaleway Transactional Email consume de ese presupuesto.
Scaleway Transactional Email añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
DKIM para Scaleway TEM es un registro TXT estático que copias de la consola, no un CNAME delegado. En la pestaña de registros DNS del dominio, Scaleway muestra un registro DKIM cuyo Name es un selector único que generó para tu dominio (una etiqueta de aspecto aleatorio que termina en ._domainkey) y cuyo Value es una clave pública estándar de la forma v=DKIM1; k=rsa; p=<tu clave pública>. Pegas ambos, literalmente, en un registro TXT de la misma zona que el dominio de envío (o el subdominio con prefijo, si configuraste uno); Scaleway conserva la clave privada correspondiente y firma tu correo saliente a través de su relay (smtp.tem.scaleway.com). Dos cosas hacen que esto sea distinto de los proveedores basados en CNAME. Primero, como pegas un valor TXT en lugar de delegar un CNAME, no hay rotación automática de claves en un dominio configurado manualmente —si Scaleway alguna vez rota la clave, debes volver a copiar el nuevo valor, y el dominio puede pasar a invalid en la revisión periódica de Scaleway si el registro ya no coincide (los dominios autoconfigurados con Scaleway-DNS se actualizan por ti)—. Segundo, una clave pública DKIM RSA es lo bastante larga como para superar el límite de 255 caracteres de una única cadena TXT, así que muchos paneles DNS la almacenan como varios fragmentos entrecomillados dentro de un registro; la mayoría la reensamblan correctamente, pero si la verificación informa de que la clave es inválida, una concatenación mal formada suele ser la causa. El selector no es una palabra fija como «scw» que puedas teclear de memoria —copia el Name y el Value exactos tal como se muestran—.
DMARC
DMARC es un registro de política aparte que publicas tú mismo —Scaleway muestra un valor sugerido pero no lo crea salvo que uses la autoconfiguración—. Añade un registro TXT cuyo Name sea _dmarc seguido de tu dominio (p. ej. _dmarc.yourdomain.com) con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. La documentación de Scaleway exige como mínimo las etiquetas v y p y que las etiquetas se separen con punto y coma; p=none es solo de monitorización, así que no cambia nada en la entrega mientras confirmas que el correo de TEM pasa SPF y DKIM alineados con tu dominio. Vigila los informes agregados (rua) durante una o dos semanas, asegúrate de que todos los remitentes legítimos se autentican y luego endurece a p=quarantine y finalmente a p=reject para una protección antisuplantación real —ten en cuenta que bajo p=reject, cualquier correo de un origen que no esté en tu registro SPF o al que le falte una firma DKIM válida se rechaza de plano, así que confirma primero que todos los remitentes están listados—. Un matiz específico de Scaleway: puedes tener más de un registro DMARC para un dominio siempre que cada uno tenga un Name distinto, así que si envías desde un subdominio con prefijo (p. ej. tem.yourdomain.com) puedes publicar _dmarc.tem.yourdomain.com junto a _dmarc.yourdomain.com. Nunca publiques dos registros DMARC con el mismo nombre.
Comprueba que de verdad funcionó
No te fíes solo de la insignia de la consola —la verificación puede tardar hasta 48 horas y Scaleway vuelve a comprobar periódicamente, así que la pestaña de registros DNS / verificación DNS es la fuente de verdad sobre si SPF, DKIM, DMARC y MX resuelven cada uno—. Una vez que el dominio aparezca como verificado, confírmalo en un mensaje real: envía desde una dirección del dominio autenticado, ábrelo en Gmail y elige ⋮ → Mostrar original. Buscas SPF: PASS, DKIM: PASS con signed-by: yourdomain.com (tu selector único) y DMARC: PASS —todos alineados con tu dominio y no con scaleway.com—. Puedes hacer una comprobación puntual de los registros en bruto con dig TXT _spf.tem.scaleway.com (deberías ver un único registro plano ip4/ip6, confirmando el coste de una sola búsqueda), dig TXT <selector>._domainkey.yourdomain.com y dig TXT _dmarc.yourdomain.com. Por último, pasa el dominio por la comprobación de salud del dominio de Qualisend para confirmar que todos los registros resuelven y que tu SPF se mantiene dentro del límite de 10 búsquedas, usa el comprobador de SPF/DKIM/DMARC para validar los tres registros juntos y, en cuanto empiecen a llegar los informes agregados, mete uno en el analizador de informes DMARC —Scaleway debería aparecer como un origen alineado y que pasa—.
Errores habituales
- Configuración de DNS
El SPF por defecto de un dominio nuevo en Scaleway termina en -all (hardfail estricto), no en el habitual ~all. Si además envías a través de Google Workspace, Microsoft 365, Mailchimp o cualquier otra herramienta, -all hará fallar en modo hardfail a todos salvo que cada origen esté en ese único registro SPF. Añade primero todos los remitentes, o mantén ~all hasta estar seguro de que la lista está completa.
- Cobertura
Fíjate en el guion bajo inicial: el mecanismo es include:_spf.tem.scaleway.com, no spf.tem.scaleway.com. Copia siempre la cadena exacta que muestra la pestaña de registros DNS de la consola.
- Cobertura
Tutoriales antiguos de Scaleway (y un alias heredado que sigue activo) referencian include:_spf.scw-tem.cloud en lugar de _spf.tem.scaleway.com. Hoy ambos resuelven al mismo registro plano ip4/ip6, pero copia el include exacto que muestra tu consola ahora —no pegues uno de una entrada de blog en caché—.
- Rompe la autenticación
Mantén exactamente un registro SPF TXT en el dominio. Si ya tienes SPF, fusiona solo el fragmento include:_spf.tem.scaleway.com en él —publicar un segundo registro v=spf1 es un PermError que rompe SPF por completo—.
- Configuración de DNS
El Name de DKIM es un selector único generado por la consola que termina en ._domainkey —no una palabra fija que puedas teclear de memoria—. Copia el Name y el Value literalmente, y vigila la duplicación del campo host, donde un registrador añade tu dominio al nombre ._domainkey.
- Cobertura
El MX de agujero negro (blackhole.tem.scaleway.com.) descarta todo lo que se le devuelva sin recuperación posible. Añádelo solo si el dominio no tiene un servidor de correo entrante real —si recibes correo en el dominio, conserva tu MX existente y omite el de Scaleway—. Y mantén el punto final, o el registrador añadirá tu dominio al hostname.
- Cobertura
La verificación puede tardar hasta 48 horas y Scaleway realiza revisiones periódicas. Si más tarde se cambia, se trunca o se elimina un registro, el dominio puede volver a invalid y el envío se detiene —trata estos registros como permanentes—.
- Cobertura
La autoconfiguración solo funciona cuando el dominio está registrado con Scaleway Domains and DNS. Los dominios externos deben configurarse manualmente, y la validación de propiedad puede tardar más.
- Configuración de DNS
Las claves DKIM RSA largas superan el límite de 255 caracteres de una única cadena TXT y se almacenan como fragmentos entrecomillados separados. Si la verificación informa de que la clave es inválida, una concatenación rota por tu panel DNS es la causa más probable.
Crea tu registro SPF
Scaleway Transactional Email ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Scaleway Transactional Email — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.