SPF, DKIM y DMARC para Shopify.
En Shopify, "enviar correo desde tu propio dominio" casi siempre significa que el correo automatizado de tu tienda — confirmaciones de pedido, avisos de envío, notificaciones de carrito abandonado y campañas de marketing enviadas desde la app Shopify Email — salga con una dirección De con tu marca, como orders@yourstore.com, en lugar de una dirección genérica de Shopify. Shopify autentica ese flujo con autenticación de dominio basada en CNAME: un conjunto de registros CNAME (la cantidad exacta varía según la tienda) que configuran DKIM, con SPF gestionado en la propia infraestructura de envío de Shopify — más un registro TXT de DMARC que añades tú mismo. No hay ningún include de SPF compartido que pegar en tu registro raíz, y si compraste tu dominio a través de Shopify, casi todo esto ya está configurado por ti.
¿Por qué autenticar Shopify?
Desde el 1 de febrero de 2024, Gmail y Yahoo exigen que cualquier dominio que les envíe correo esté autenticado con SPF, DKIM y un registro DMARC. Shopify lo impone a nivel de plataforma. Si tu dominio de envío no está autenticado, Shopify añade "via shopifyemail.com" a tu dirección De; si no está ni autenticado ni cubierto por un registro DMARC, Shopify va más allá y reescribe la dirección De por completo, convirtiéndola en una dirección genérica store+123@shopifyemail.com (el número es único de tu tienda) para que tu correo siga llegando a los clientes. Eso mantiene la entrega funcionando, pero borra tu marca — los clientes ven una dirección de Shopify en lugar de la tuya, las respuestas pueden fallar, y los mensajes parecen menos fiables. Completar la autenticación por CNAME más un registro DMARC detiene la reescritura, permite que los correos de pedidos y marketing se envíen con tu dirección real, los firma con DKIM alineado con tu dominio y cumple las reglas de remitentes masivos de Google/Yahoo. También mejora directamente la ubicación en bandeja de entrada del correo transaccional que tus clientes realmente esperan.
La realidad del SPF con Shopify
Shopify no te da un include de SPF para añadir al registro TXT raíz de tu dominio — no hay ningún "include:shopify..." que pegar, ni ningún mecanismo SPF de ningún tipo que debas publicar. Shopify describe sus CNAME como que "gestionan SPF automáticamente"; en la práctica eso significa que SPF se satisface en la propia infraestructura de envío de Shopify — el correo de la tienda sale con un Return-Path (envelope-from) en shopifyemail.com, que lleva el propio registro SPF de Shopify, de modo que la comprobación de SPF pasa allí sin nada en tu DNS. Como ese Return-Path es el dominio de Shopify y no un subdominio del tuyo, SPF no es lo que alinea el correo de la tienda con tu dominio — DKIM sí lo es. Los CNAME que añades son registros de selector DKIM bajo _domainkey, y el valor d= de su firma es tu dominio, que es lo que permite que DMARC pase (tanto dmarcian como Shopify tratan esto como una configuración DKIM-first). Dos consecuencias prácticas. Primera, no intentes "ayudar" añadiendo un mecanismo SPF de Shopify a tu registro raíz — no existe, e inventar uno no hace nada. Segunda, si ya publicas un registro SPF raíz para tus buzones humanos (Google Workspace, Microsoft 365, Zoho) para que you@yourstore.com funcione, déjalo exactamente como está: el correo de tienda de Shopify es un flujo separado autenticado por sus propios CNAME, y el SPF/DKIM de tu proveedor de buzón cubre el correo que envías personalmente. Los dos no se solapan, y la autenticación de Shopify añade cero búsquedas DNS a tu SPF raíz.
Dos formas de configurarlo
Configuración automática mediante Domain Connect
- Disponible solo si tu DNS está alojado en Cloudflare, GoDaddy o IONOS
- Shopify escribe por ti los registros CNAME de DKIM/SPF una vez que conectas la cuenta
- La vía más rápida, con la menor probabilidad de teclear mal un token por tienda
- Aun así, NO añade tu registro DMARC — debes añadir el TXT de _dmarc tú mismo
Entrada manual de CNAME (cualquier otro host de DNS)
- Necesario para Namecheap, Route 53, Porkbun, Squarespace DNS y la mayoría de los demás
- Copia cada host + destino de CNAME desde el modal Authenticate your domain a tu editor de DNS
- Cada prefijo de host es un token aleatorio por tienda — cópialo tal cual o el registro se rompe
- El registro TXT de DMARC lo añades tú mismo aquí también
Paso a paso
- 1
Comprueba si Shopify ya gestiona tu dominio
Si registraste o transferiste tu dominio a través de Shopify (un dominio gestionado por Shopify), la autenticación de correo — DKIM, SPF y DMARC — se configura automáticamente y no tienes nada que añadir; sáltate hasta la verificación. Solo los dominios de terceros (registrados en Namecheap, GoDaddy, Cloudflare, Route 53, Porkbun, etc.) necesitan el trabajo manual de los pasos siguientes.
- 2
Abre el modal de autenticación del correo de remitente
Busca la sección Sender email, confirma la dirección De con tu marca desde la que quieres que envíe tu tienda (por ejemplo orders@yourstore.com o hello@yourstore.com), y haz clic en Authenticate your domain (etiquetado como "Email domain authentication" en algunas tiendas). Shopify genera un conjunto de registros CNAME únicos de tu tienda y abre un modal que lista el nombre de host y el valor de destino de cada registro. La cantidad de registros varía, así que prevé añadir todos los registros que muestre el modal.
- 3
Elige configuración de DNS automática o manual
Si tu DNS está alojado en Cloudflare, GoDaddy o IONOS, Shopify puede escribir por ti los registros CNAME mediante Domain Connect — conecta la cuenta y Shopify los publica automáticamente. Importante: la configuración automática NO añade tu registro DMARC, así que aun así debes completar el paso de DMARC a mano. Para cualquier otro host de DNS, usa la configuración manual: mantén el modal abierto y copia los registros a tu editor de DNS en una pestaña aparte.
- 4
Añade los registros CNAME que muestra Shopify
Crea cada registro que Shopify liste como tipo CNAME. Para cada uno, introduce el prefijo de host/nombre exactamente como se muestra — solo el prefijo relativo (por ejemplo xk1._domainkey), ya que tu host de DNS añade el dominio — y pega el destino de Shopify como valor/points-to. Estos registros configuran DKIM (y cubren SPF mediante el return-path de Shopify), así que no añadas ningún registro TXT de SPF aparte para Shopify. Cada prefijo contiene un token aleatorio por tienda, así que copia cada valor tal cual; un solo carácter alterado rompe el registro.
- 5
Publica un registro DMARC
Shopify requiere un registro DMARC antes de dejar de reescribir la dirección de remitente — y esto es cierto incluso si usaste la configuración automática de Domain Connect, que nunca añade DMARC. Añade un registro TXT en el host _dmarc con al menos v=DMARC1; p=none; e idealmente una dirección de informes rua= para recibir informes agregados. Publica solo un registro DMARC, y no uses etiquetas de alineación estricta (adkim=s o aspf=s) — la alineación estricta hace que Shopify siga reescribiendo tu dirección De.
- 6
Deja intactos los registros de tu proveedor de buzón
Los CNAME de Shopify autentican solo el correo saliente de tu tienda (notificaciones y la app de marketing Shopify Email). El correo que envías y recibes como persona — a través de Google Workspace, Microsoft 365, Zoho o similar — es un flujo distinto con sus propios registros SPF y DKIM. No los elimines ni los fusiones; ambos flujos coexisten bajo un mismo dominio.
- 7
Espera la propagación y confirma dentro de Shopify
Los cambios de DNS pueden tardar hasta 48 horas en propagarse por completo, aunque a menudo están activos en una hora o dos. Vuelve a la sección Sender email; una vez que Shopify detecta los registros, marca el dominio como Authenticated y deja de reescribir tu dirección De, de modo que el correo de la tienda se envía con tu dirección real y con tu marca.
- 8
Verifica externamente y luego escala la aplicación de DMARC
Confirma desde fuera de Shopify que DKIM y DMARC se resuelven para tu dominio (y que SPF pasa para el flujo de envío) usando un verificador público de registros, y envíate a ti mismo un pedido de prueba o un Shopify Email para confirmar que se firma correctamente. Luego mueve DMARC a través de su despliegue: quédate en p=none mientras lees los informes agregados, y solo sube a p=quarantine y finalmente a p=reject una vez que todo flujo legítimo — Shopify más tu host de buzón — esté pasando y alineado.
Registros que añadir
Shopify genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | xk1._domainkey | dkim1.xk1.shopifyemail.comSelector DKIM ilustrativo. El prefijo de host real de tu tienda es un token aleatorio por tienda (las tiendas reales muestran algo como err._domainkey), y tanto el prefijo como el destino vienen directamente del modal Authenticate your domain — cópialos tal cual. |
| CNAME | xk2._domainkey | dkim2.xk1.shopifyemail.comSegundo selector DKIM ilustrativo. Shopify publica varios selectores para que las claves puedan rotar; la cantidad exacta de registros varía según la tienda, así que añade todos los que liste el modal. |
| CNAME | xk3._domainkey | dkim3.xk1.shopifyemail.comTercer selector DKIM ilustrativo. No hay ningún registro SPF o de rebote aparte que debas añadir — SPF se gestiona en el return-path de Shopify (shopifyemail.com), por lo que no se necesita ningún include de SPF raíz. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourstore.comEste lo añades tú mismo — Shopify nunca lo crea, ni siquiera durante la configuración automática de Domain Connect. Publica exactamente un registro DMARC y evita adkim=s / aspf=s, o Shopify seguirá reescribiendo tu dirección de remitente. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Shopify consume de ese presupuesto.
La configuración recomendada de Shopify añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
El DKIM de Shopify está delegado por CNAME, no es una clave pública que pegas. Cuando autenticas, Shopify publica varios registros DKIM como CNAME en hosts con formato de selector bajo _domainkey — la cantidad exacta varía según la tienda, y cada prefijo de host es un token aleatorio por tienda (las tiendas reales ven prefijos como err._domainkey, err2._domainkey o mailererr._domainkey en lugar de nombres ordenados como shopify1/shopify2). Cada uno apunta a una clave que Shopify aloja en shopifyemail.com. Como la clave real vive del lado de Shopify, Shopify puede rotarla sin que tú vuelvas a tocar el DNS jamás — nunca manejas una cadena v=DKIM1; p=... tú mismo. Estos selectores firman el correo saliente de tu tienda, y como los CNAME están en tu dominio, el valor d= de la firma DKIM se alinea con tu dominio — que, en una configuración de Shopify, es la alineación de la que DMARC realmente depende (SPF pasa en el propio return-path de Shopify pero no está alineado contigo). Lo único que debes hacer bien es copiar cada prefijo de host y destino exactamente como los muestra el modal; esos tokens por tienda no coincidirán con ningún ejemplo.
DMARC
DMARC es el único registro que Shopify no crea por ti — ni siquiera durante la configuración automática de Domain Connect — y es obligatorio: sin él, Shopify reescribe tu dirección De incluso después de que los CNAME estén en su sitio. Añade un único registro TXT en _dmarc. El mínimo que Shopify acepta es v=DMARC1; p=none; pero incluye una dirección rua=mailto: para que realmente recibas los informes agregados que te dicen qué flujos están pasando. Dos reglas específicas de Shopify: publica solo un registro DMARC (un segundo TXT en _dmarc hace fallar la validación y vuelve a activar la reescritura del remitente), y no configures alineación estricta — adkim=s o aspf=s harán que Shopify siga reescribiendo tu dirección, porque el correo de la tienda se autentica mediante DKIM (su d= es tu dominio organizativo) y un return-path SPF en shopifyemail.com que no puede alinearse de forma estricta. Empieza en p=none, vigila los informes hasta que tanto Shopify como tu proveedor de buzón autentiquen de forma limpia, y luego endurece a p=quarantine y finalmente p=reject. Saltar directamente a la aplicación estricta arriesga enterrar correo legítimo de pedidos y marketing.
Comprueba que de verdad funcionó
No juzgues el éxito solo desde la pantalla de Shopify — confirma que los registros se resuelven en la internet pública. Después de dar tiempo a la propagación (hasta 48 horas), pasa tu dominio por un verificador externo de SPF/DKIM/DMARC: debería encontrar las claves DKIM en los selectores de Shopify, confirmar que SPF pasa para el flujo de envío, y mostrar un único registro DMARC válido. Dentro de Shopify, la sección Sender email debería indicar Authenticated, y una notificación de prueba (haz un pedido de prueba, o envíate a ti mismo un Shopify Email) debería llegar desde tu dirección con tu marca — no desde una reescritura store+123@shopifyemail.com ni con una etiqueta "via shopifyemail.com". Si sigue reescribiéndose, las causas habituales son registros que aún no se han propagado, un registro DMARC ausente o duplicado, o alineación estricta de DMARC. Una vez que empiecen a llegar los informes de DMARC, úsalos para confirmar que toda fuente legítima está alineada antes de subir la política.
Errores habituales
- Configuración de DNS
La dirección De se reescribe a store+123@shopifyemail.com si te saltas cualquiera de las dos mitades de la configuración. Se requieren TANTO los registros CNAME COMO un registro DMARC — autenticar el dominio pero olvidar DMARC te deja igualmente reescrito.
- Configuración de DNS
La configuración automática (Domain Connect) se salta DMARC. Si tu DNS está en Cloudflare, GoDaddy o IONOS y dejas que Shopify escriba los CNAME por ti, aun así no añade el registro _dmarc — debes añadir ese a mano o la reescritura continúa.
- Rompe la autenticación
No hay ningún include de SPF de Shopify que añadir a tu registro raíz. SPF se gestiona en el propio return-path de Shopify (shopifyemail.com), así que pegar un include:shopify... inventado en tu SPF raíz no hace nada.
- Cobertura
La alineación estricta de DMARC lo rompe. Si tu registro DMARC contiene adkim=s o aspf=s, Shopify sigue reescribiendo tu dirección de remitente — usa alineación relajada (la predeterminada).
- Configuración de DNS
Solo se permite un registro DMARC. Un segundo TXT en _dmarc (quizá dejado por otra herramienta o un host anterior) falla la validación y vuelve a activar la reescritura.
- Cobertura
Los curiosos prefijos de host de tres letras son normales. Shopify genera selectores con tokens aleatorios como err._domainkey o mailererr._domainkey — 'err' no es un error, solo un prefijo por tienda. Añádelos exactamente como se muestran.
- Cobertura
Introduce solo el prefijo de host, no el dominio completo. La mayoría de los editores de DNS añaden tu dominio automáticamente, así que teclear err._domainkey.yourstore.com en lugar de err._domainkey crea un registro roto.
- Configuración de DNS
No confundas el correo de la tienda con tu buzón. Los CNAME de Shopify cubren solo las notificaciones de la tienda y la app Shopify Email; el correo que envías personalmente desde you@yourstore.com sigue necesitando su propio SPF/DKIM de Google Workspace, Microsoft 365 o Zoho.
- Cobertura
La propagación puede tardar hasta 48 horas. Shopify no cambiará el dominio a Authenticated hasta que detecte los registros, así que una configuración que parece incompleta puede que solo necesite tiempo antes de volver a comprobarla.
Crea tu registro SPF
Shopify no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Shopify — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.