← Todos los artículosEntregabilidad

Autentica el dominio de email de Shopify: SPF, DKIM y DMARC

8 min de lectura

La autenticación del dominio ayuda a los sistemas receptores a comprobar quién envió un mensaje y si esa identidad coincide con la dirección que ven los clientes. Para el email de marketing de Shopify, conviene tener en cuenta todos los remitentes legítimos, configurar los registros proporcionados para tu cuenta y revisar un mensaje de prueba entregado. SPF, DKIM y DMARC cumplen funciones distintas. Ninguno garantiza que el mensaje llegue a la bandeja de entrada.

Identifica primero todos los remitentes legítimos

Es posible que tu dominio ya envíe respuestas del servicio al cliente, mensajes del personal y notificaciones de pedidos a través de distintos servicios. Haz una lista de esos remitentes e identifica quién administra el DNS. Antes de cambiar nada, guarda la configuración actual para evitar que una actualización de marketing interrumpa el correo habitual del negocio.

Utiliza los registros exactos que se proporcionan para tu cuenta de Sendvio. No copies valores de una captura de pantalla ni de otra tienda. SPF identifica la infraestructura autorizada para enviar. DKIM permite a los sistemas receptores verificar la firma del mensaje. DMARC comprueba la alineación con el dominio visible en el campo «De» e indica cómo gestionar los fallos de autenticación.

Entiende qué identidad comprueba cada mecanismo

La dirección que ve el cliente en el campo «De» no es la única identidad que interviene en la entrega. SPF comprueba el dominio utilizado en la transacción de envío subyacente. DKIM verifica una firma asociada a un dominio firmante. DMARC vincula el resultado de autenticación con el dominio visible en «De» mediante la alineación. Por eso, un mensaje puede pasar una comprobación de autenticación y aun así no cumplir la alineación que necesitas.

En la práctica, pídele a quien administra el dominio que anote tres datos de una prueba real: el dominio visible en «De», el dominio que pasa SPF y el dominio de una firma DKIM válida. Después, debe confirmar el resultado de alineación que corresponda en DMARC. Que los nombres se parezcan o que la pantalla de configuración muestre una marca verde no sustituye la comprobación del mensaje recibido.

La dirección de respuesta tiene otra función: indica a la aplicación de correo del destinatario dónde debe enviar sus respuestas. Elegir una dirección útil importa para el servicio al cliente, pero no corrige la alineación de SPF, DKIM o DMARC. Incluye la gestión de respuestas y la autenticación como puntos distintos en la lista previa al lanzamiento.

Investiga por qué una autenticación válida puede no estar alineada

Imagina un mensaje de ejemplo cuya dirección visible es actualizaciones@sendvio.com. DKIM pasa, pero el dominio firmante pertenece a otro servicio de envío. La firma válida verifica una identidad, pero eso no significa que esté alineada automáticamente con sendvio.com. La persona responsable debe revisar el dominio firmante real y las reglas de alineación aplicables, no limitarse a ver la palabra «válido» junto a DKIM.

Supongamos ahora que otra firma DKIM válida utiliza un dominio alineado de forma adecuada. Esa vía de DKIM puede satisfacer el requisito de DMARC aunque la vía de SPF no esté alineada. Por eso conviene seguir cada identificador autenticado hasta el dominio visible en «De», en lugar de exigir que todos los campos de la cabecera sean idénticos. La alineación estricta y la relajada tienen requisitos distintos; la configuración determina cuál se aplica.

Usa este ejemplo para preparar una pregunta dirigida a quien administra el dominio, no como receta para modificar el DNS. Pregunta qué flujo de envío legítimo se está autenticando, qué identificador está alineado y qué informa un servidor receptor real. Registra los resultados de marketing, soporte y cualquier otro flujo afectado. Una prueba de marketing correcta no demuestra que el correo del personal, que no está relacionado, vaya a seguir funcionando tras cambiar una política.

Realiza los cambios de forma controlada

Añade o actualiza los registros con la persona responsable del dominio. Evita crear varios registros SPF incompatibles para el mismo nombre de host o eliminar entradas que utilice otro remitente legítimo. El DNS puede tardar en mostrar los cambios; una comprobación que falla justo después no significa necesariamente que el valor sea incorrecto.

Revisa la política y los informes de DMARC antes de endurecer la aplicación. Una política estricta, aplicada antes de alinear todos los remitentes legítimos, puede interrumpir su correo. Pídele al propietario del dominio o a una persona administradora cualificada que evalúe el tráfico existente; no lo trates como una solución de entregabilidad de un solo clic.

Asigna una persona responsable a cada problema de configuración

La persona que administra el DNS debe modificar los registros; quien gestiona marketing debe elegir la identidad del remitente y probar la campaña; y el servicio de soporte de Sendvio puede ayudar a investigar la configuración de envío. Define estas responsabilidades antes de un lanzamiento con mucho volumen para que varias personas no editen los registros a la vez ante un error.

Si falla una comprobación, compara el nombre de host y el valor solicitados con los que publica el DNS. Entre los errores habituales están introducir el nombre de host completo en un campo que añade el dominio automáticamente, publicar el registro en el subdominio equivocado o dejar un registro en conflicto. Si los valores coinciden pero el cambio es reciente, espera a que se actualice la información en caché y vuelve a comprobar antes de modificarlo otra vez.

Guarda un registro fechado de la configuración anterior y del motivo del cambio. Si después dejan de funcionar los correos de soporte, esa información ayudará a la persona administradora a investigar el impacto. No reviertas los cambios eliminando a ciegas todos los registros nuevos: otro servicio legítimo podría depender ya de esa configuración.

Usa los informes para decidir cuál es el siguiente cambio

Si tienes configurados informes de DMARC, revisa los datos agregados disponibles para identificar los remitentes y los patrones de autenticación. Investiga los remitentes desconocidos: podrían ser servicios legítimos que habías pasado por alto, actividad no autorizada o una ruta que requiere un análisis más detallado. No los autorices solo para que el informe parezca más limpio.

La cobertura y los tiempos de los informes varían, y un informe agregado no garantiza que el mensaje llegue a la bandeja de entrada. Úsalo junto con las pruebas de mensajes reales y el inventario de remitentes legítimos. Antes de endurecer la política, resuelve los fallos relevantes de remitentes legítimos con sus responsables y entiende el posible impacto. Después de cambiarla, sigue supervisando el correo: publicar el registro no termina el trabajo.

Deja establecido un procedimiento para futuros cambios. Si añades una herramienta de soporte o retiras un servicio, vuelve a revisar las autorizaciones y la alineación correspondientes. Este hábito evita que una configuración que antes era correcta se convierta en un conjunto de registros sin documentar que nadie se atreva a modificar.

Verifica un mensaje real, no solo la pantalla de configuración

Envía una prueba controlada y examina sus resultados de autenticación. Confirma el dominio visible en «De», los dominios autenticados y la alineación prevista. Después prueba una campaña con su configuración habitual, incluida la dirección de respuesta y los enlaces, antes de enviarla a una audiencia más amplia.

Mantén la autenticación separada de la calidad de la lista. Un mensaje autenticado correctamente todavía puede ser inoportuno, engañoso o demasiado frecuente. Las herramientas de validación y calentamiento de Sendvio ayudan con el proceso de envío, pero el permiso, una identidad reconocible y el contenido útil siguen siendo tu responsabilidad. Vuelve a comprobar la configuración cuando cambies de dominio o de servicio de envío, e incluye el resultado en la lista de lanzamiento.

Una revisión completa de la configuración debe dejar pruebas, no solo una casilla marcada: los valores de los registros de la cuenta, los dominios utilizados en el mensaje enviado, un resultado correcto de alineación cuando corresponda y una vía de respuesta que funcione. Guarda estas pruebas con las notas operativas de la campaña para compararlas en futuras migraciones o cambios de dominio.

Si la autenticación pasa pero la entrega sigue siendo deficiente, investiga otros factores: los permisos de la audiencia, el historial de quejas, el volumen de envío, el contenido y las respuestas de los servidores receptores. Cambiar el DNS repetidamente cuando el mensaje ya se autentica puede crear otro problema sin resolver el original. La autenticación establece una identidad verificable; mantener una relación que los destinatarios quieran conservar es lo que hace que valga la pena confiar en ella.