Volver al blog
Guías8 min

Cómo configurar SPF, DKIM y DMARC en Microsoft 365

Por qué SPF, DKIM y DMARC son esenciales

El email sigue siendo el vector de ataque número uno en las organizaciones. El phishing, el spoofing de dominio y el business email compromise (BEC) causan pérdidas millonarias cada año. Los protocolos SPF, DKIM y DMARC trabajan juntos para autenticar los emails legítimos de tu organización y proteger tu dominio contra la suplantación de identidad.

Sin una configuración correcta de estos tres protocolos, cualquier atacante puede enviar emails que parecen provenir de tu dominio — y los servidores de destino los aceptarán como legítimos.

SPF (Sender Policy Framework)

SPF define qué servidores están autorizados a enviar email en nombre de tu dominio. Se configura como un registro TXT en tu DNS.

Configuración para Microsoft 365

El registro SPF básico para Microsoft 365 es:

v=spf1 include:spf.protection.outlook.com -all Errores comunes que detectamos:
  • Demasiados DNS lookups: SPF tiene un límite de 10 lookups DNS. Si usas varios servicios de email (marketing, CRM, ticketing), los include: se acumulan rápidamente. 365toControl ejecuta un análisis SPF recursivo que cuenta los lookups reales, incluyendo los includes anidados.
  • Usar ~all en vez de -all: el soft fail (~all) debería ser temporal durante la migración. En producción, usa hard fail (-all) para rechazar emails no autorizados.
  • Registros SPF duplicados: tener más de un registro SPF en un dominio invalida ambos. Solo debe existir uno.

DKIM (DomainKeys Identified Mail)

DKIM firma criptográficamente los emails salientes, permitiendo al servidor de destino verificar que el mensaje no ha sido modificado en tránsito y que realmente procede de tu dominio.

Activación en Microsoft 365

1. Accede al portal de Microsoft 365 Defender > Email & Collaboration > Policies > DKIM.

2. Selecciona tu dominio y activa la firma DKIM.

3. Microsoft genera automáticamente dos registros CNAME que debes añadir a tu DNS (selector1 y selector2).

Lo que analizamos: 365toControl verifica DKIM con multi-selector, comprobando que los selectores estén correctamente publicados en DNS y que la firma esté activa. Muchas organizaciones activan DKIM en el portal pero olvidan publicar los registros CNAME.

DMARC (Domain-based Message Authentication, Reporting & Conformance)

DMARC une SPF y DKIM, definiendo qué hacer cuando un email falla la autenticación y a dónde enviar los informes.

Configuración recomendada

Un registro DMARC progresivo para Microsoft 365:

Fase 1 (monitorización): v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com; ruf=mailto:dmarc@tudominio.com; pct=100 Fase 2 (cuarentena): v=DMARC1; p=quarantine; sp=quarantine; rua=mailto:dmarc@tudominio.com; pct=100 Fase 3 (rechazo): v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@tudominio.com; pct=100 Errores críticos que detectamos:
  • p=none permanente: muchas organizaciones configuran DMARC en modo monitorización y nunca avanzan a quarantine o reject. Con p=none, los emails falsos se siguen entregando.
  • Sin política de subdominio (sp): si no defines sp=, los subdominios heredan la política del dominio padre. Un atacante podría spoofear facturacion.tudominio.com.
  • Sin reporting (rua/ruf): sin informes, no puedes saber quién está enviando email en nombre de tu dominio ni detectar ataques.

Análisis DNS completo con 365toControl

El módulo de Análisis DNS avanzado de 365toControl ejecuta 8 comprobaciones automáticas que cubren todos estos escenarios:

  • Validación SPF recursiva con conteo real de DNS lookups
  • Verificación DKIM multi-selector (selector1, selector2, y selectores personalizados)
  • Parsing completo de DMARC: política, subdominio, porcentaje, alineación DKIM (adkim), alineación SPF (aspf), y configuración de reporting (rua/ruf)
  • Detección automática del proveedor MX
  • Alertas de misconfiguraciones críticas

Todo esto se ejecuta en menos de 2 minutos y genera hallazgos priorizados con pasos de remediación específicos.

Audita tu Microsoft 365 gratis

Conecta tu tenant con permisos de solo lectura y obtén un diagnóstico completo en menos de 2 minutos.

Lanzar auditoría gratuita