Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para SendGrid.

SendGrid (ahora Twilio SendGrid) autentica tu dominio a través de su asistente de Autenticación del Remitente, no pidiéndote que pegues una línea SPF compartida. El flujo recomendado «Authenticate Your Domain» genera tres registros CNAME en un subdominio de envío dedicado que delegan el SPF y las claves DKIM rotativas a SendGrid. Una vez que esos CNAME se verifican, SendGrid puede enviar como tu dominio, la etiqueta «via sendgrid.net» desaparece y no vuelves a tener que tocar los valores SPF/IP subyacentes nunca más.

Autenticación de dominio por CNAME
Your DNSAdd the CNAME / TXT records
SendGridSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar SendGrid?

Autenticar tu dominio en SendGrid no es un trámite menor: decide si tu correo llega siquiera a la bandeja de entrada. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000 o más mensajes al día) supere SPF, DKIM y DMARC con alineación, y Microsoft empezó a rechazar el correo no conforme en 2025. Hasta que no autentiques, SendGrid envía desde su propio dominio compartido: los destinatarios ven una nota «via sendgrid.net», tu dirección De no se alinea, DMARC no puede pasar y tu reputación se mezcla con la de cualquier otro remitente sin autenticar de esa infraestructura. La autenticación del dominio lo arregla todo de una sola vez: SPF y DKIM se alinean con tu dominio, la etiqueta «via» desaparece, DMARC pasa y la reputación de envío que construyes se acumula en tu propio dominio en lugar de en el fondo compartido.

La realidad del SPF con SendGrid

SendGrid es un proveedor de autenticación de dominio basado en CNAME, así que para la mayoría de la gente NO hay ningún «include:sendgrid.net» que añadir. Cuando ejecutas Authenticate Your Domain con la Seguridad Automatizada activada (la opción por defecto), SendGrid crea un subdominio de envío con tu marca (algo como em1234.tudominio.com) como un CNAME que apunta a sendgrid.net. Ese subdominio se convierte en tu dominio de Return-Path/rebotes y, como el CNAME resuelve dentro del espacio autorizado por SPF de SendGrid, allí el SPF se satisface automáticamente: no publicas include:sendgrid.net en tu dominio raíz, y DMARC sigue pasando gracias a la alineación SPF relajada (el subdominio em se alinea con tu dominio organizativo). El clásico include compartido solo entra en juego en la ruta heredada: si desactivas la Seguridad Automatizada, SendGrid te entrega en su lugar registros TXT, y es ahí donde añadirías v=spf1 include:sendgrid.net ~all. En resumen: la configuración moderna y recomendada de SendGrid es la autenticación de dominio por CNAME sin include SPF compartido; el mecanismo include:sendgrid.net sigue existiendo, pero es la alternativa más antigua y manual.

Dos formas de configurarlo

Recomendado

Seguridad Automatizada — CNAME (recomendado)

  • SendGrid gestiona el SPF y rota tus claves DKIM automáticamente mediante CNAME
  • Añade cero búsquedas DNS a tu SPF raíz: no hay nada que fusionar
  • Las claves rotan solas; nunca vuelves a editar el DNS
  • Los cambios de IP dedicada y de infraestructura se gestionan por ti
Heredado

Manual — include:sendgrid.net (heredado)

  • Añades tú mismo v=spf1 include:sendgrid.net ~all a tu SPF raíz
  • Consume una de tus 10 búsquedas DNS de SPF
  • El DKIM pasa a ser un registro TXT estático sin rotación automática de claves
  • Solo merece la pena si necesitas específicamente registros estáticos autogestionados

Paso a paso

En SendGrid
  1. 1

    Abre Autenticación del Remitente

    Inicia sesión en app.sendgrid.com y ve a Settings → Sender Authentication en el menú de la izquierda.

  2. 2

    Inicia la autenticación del dominio

    En la sección Domain Authentication («Authenticate Your Domain»), haz clic en Get Started.

  3. 3

    Elige tu proveedor de DNS

    Elige tu proveedor de DNS en el desplegable «Which DNS host do you use?» (Cloudflare, GoDaddy, Namecheap…). Solo adapta las instrucciones en pantalla: elige «Other Host / Not Listed» si el tuyo no aparece.

  4. 4

    Aplica tu marca a los enlaces

    Responde «Would you also like to brand the links for this domain?» con Yes, para que los enlaces con seguimiento de clics usen tu dominio en lugar de sendgrid.net (esto añade un par de CNAME más).

  5. 5

    Deja activada la Seguridad Automatizada

    Abre Advanced Settings y deja marcada «Use automated security»: esto permite a SendGrid gestionar el SPF y rotar el DKIM mediante CNAME para que no vuelvas a editar el DNS. Opcionalmente, define un subdominio de envío personalizado; si no, SendGrid asigna uno como em1234.

  6. 6

    Introduce tu dominio de envío

    En «Domain You Send From», introduce tudominio.com (SendGrid deriva de él el subdominio de envío) y haz clic en Next.

En tu DNS
  1. 7

    Añade los registros CNAME

    SendGrid muestra los registros que hay que añadir. Crea cada uno como CNAME: Host = el subdominio que indica SendGrid (em1234, s1._domainkey, s2._domainkey, más los hosts de marca de enlaces url/link si están activados), Value = el nombre de host *.sendgrid.net correspondiente. No cambies el tipo a A ni a TXT.

  2. 8

    Desactiva el proxy de Cloudflare

    Si tu DNS está detrás de Cloudflare, pon cada registro en «DNS only» (nube gris): un proxy con nube naranja rompe la resolución del CNAME y la verificación falla.

Verificar
  1. 9

    Haz clic en Verify

    De vuelta en la página Sender Authentication de SendGrid, haz clic en Verify. La propagación suele ser cuestión de minutos, pero puede tardar hasta 48 horas; el dominio aparece como Verified en cuanto resuelven todos los CNAME.

  2. 10

    Envía desde el dominio autenticado

    En tu aplicación o en la configuración SMTP, envía desde una dirección del dominio autenticado (p. ej. no-reply@tudominio.com) para que el correo use realmente el subdominio de envío autenticado.

Registros que añadir

SendGrid genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
CNAMEem1234u1234567.wl123.sendgrid.netSubdominio de envío (Return-Path): esto es lo que satisface el SPF
CNAMEs1._domainkeys1.domainkey.u1234567.wl123.sendgrid.netClave DKIM 1 (rotada automáticamente)
CNAMEs2._domainkeys2.domainkey.u1234567.wl123.sendgrid.netClave DKIM 2 (rotada automáticamente)
CNAMEurl1234sendgrid.netMarca de enlaces (opcional)
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comTu política DMARC: una por dominio

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de SendGrid consume de ese presupuesto.

SPF 10-lookup budget0 used · 10 free

La configuración recomendada de SendGrid añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.

DKIM

El DKIM lo gestionan automáticamente dos de los registros CNAME que crea SendGrid: s1._domainkey.tudominio.com y s2._domainkey.tudominio.com, que apuntan a s1.domainkey.uXXXXXX.wlYYY.sendgrid.net y s2.domainkey.uXXXXXX.wlYYY.sendgrid.net respectivamente (las partes uXXXXXX/wlYYY son únicas de tu cuenta). Como son CNAME delegados a SendGrid —no registros TXT que pegas—, SendGrid conserva las claves privadas y puede rotar las claves DKIM publicadas tras esos dos selectores sin que tengas que volver a editar el DNS nunca más. No creas tú mismo un registro TXT de DKIM y no hay ninguna clave que copiar. Solo añade los dos CNAME s1._domainkey / s2._domainkey exactamente como se muestran (con nube gris/solo DNS si estás en Cloudflare) y haz clic en Verify.

DMARC

DMARC es un registro de política aparte en tu dominio raíz, no uno de los CNAME, aunque el flujo de SendGrid te invita a añadirlo. Publica un registro TXT en _dmarc.tudominio.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com — p=none es solo de monitorización, así que no afectará a la entrega mientras confirmas que el correo de SendGrid supera SPF y DKIM alineados con tu dominio. Vigila los informes agregados (rua) durante una o dos semanas y luego endurece a p=quarantine y, con el tiempo, a p=reject cuando la alineación sea constante. Mantén un único registro _dmarc para todo el dominio por muchos remitentes que uses: no añadas un segundo para SendGrid.

Comprueba que de verdad funcionó

No te fíes solo del distintivo «Verified» del panel: confírmalo con un mensaje real. Envíate una prueba desde una dirección del dominio autenticado, ábrela en Gmail y elige ⋮ → Mostrar original: quieres ver SPF: PASS y DKIM: PASS mostrando ambos tu dominio (no sendgrid.net), además de DMARC: PASS. ¿Prefieres un informe? Envía una prueba a check-auth@verifier.port25.com y te responderá por correo con un desglose completo. También puedes pasar tu dominio por el chequeo de salud de dominio de Qualisend para confirmar que cada registro resuelve y, en cuanto empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC: SendGrid debería aparecer como una fuente alineada y que pasa.

Errores habituales

  • Configuración de DNS

    El proxy de Cloudflare lo rompe: pon cada CNAME de SendGrid en «DNS only» (nube gris). Un CNAME con proxy de nube naranja no resolverá a sendgrid.net y la verificación falla.

  • Configuración de DNS

    Duplicación del campo Host: muchos registradores añaden tu dominio automáticamente, así que introducir em1234.tudominio.com produce em1234.tudominio.com.tudominio.com. Introduce solo la etiqueta del subdominio (em1234, s1._domainkey, s2._domainkey) si el panel te añade el dominio.

  • Cobertura

    La Single Sender Verification no es autenticación de dominio: te permite enviar desde una dirección, pero sigue mostrando «via sendgrid.net» y no te da alineación SPF/DKIM. Debes ejecutar Authenticate Your Domain.

  • Configuración de DNS

    No añadas un include:sendgrid.net redundante a tu SPF raíz cuando hayas usado la configuración por CNAME (Seguridad Automatizada): es innecesario y consume sin motivo una de tus búsquedas SPF.

  • Configuración de DNS

    El límite de 10 búsquedas de SPF (RFC 7208): cada include: de tu SPF raíz cuenta para un límite estricto de 10 búsquedas DNS. El enfoque por CNAME de SendGrid añade cero búsquedas a tu SPF raíz, lo cual es una ventaja real si ya acumulas Google, Microsoft, Mailchimp, etc.

  • Rompe la autenticación

    Mantén exactamente un registro SPF TXT en tu dominio raíz. Si además envías desde otros proveedores, fusiona sus mecanismos en un único registro v=spf1 en lugar de publicar un segundo SPF TXT (tener dos registros SPF es en sí mismo un PermError).

Crea tu registro SPF

SendGrid no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de SendGrid — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar