← Todos los artículosEntregabilidad

Autenticación de email DKIM: verifica la firma de tu campaña

5 min de lectura

La autenticación DKIM añade una firma digital que los sistemas receptores pueden comprobar mediante una clave pública publicada en el DNS. La firma abarca partes seleccionadas del mensaje e identifica el dominio firmante. Para el email de marketing de Shopify, verifica que se firme correctamente con el dominio previsto y que la identidad general del remitente esté alineada. Una marca verde en la pantalla de configuración ayuda; una prueba entregada es la siguiente comprobación.

Usa los registros de tu cuenta

Sigue los valores DKIM proporcionados para tu configuración de Sendvio. El selector indica qué clave pública debe buscarse y la entrada DNS debe coincidir con esa configuración. Un registro copiado de otra cuenta no autenticará correctamente tus propios envíos.

Pídele a la persona responsable del dominio que haga los cambios DNS y guarda la configuración anterior antes de editarla. No publiques claves privadas, tokens de acceso ni otras credenciales en el DNS público ni en una captura que envíes a soporte. El registro público requerido es distinto del secreto privado con el que se firman los mensajes.

Relaciona el selector, el dominio y la firma

El dominio firmante identifica el dominio que se responsabiliza de la firma. El selector indica qué registro de clave debe consultarse para ese dominio. Juntos permiten que el sistema receptor encuentre la información pública para verificarla. El selector no es la contraseña del remitente y la clave pública publicada no es la clave privada con la que se firman los mensajes.

La configuración podría usar un valor TXT o una disposición DNS indicada por el proveedor, como un CNAME. Sigue el tipo de registro, el nombre de host y el destino exactos que se proporcionan para la cuenta. No cambies un tipo por otro porque un tutorial distinto lo indique. Comprueba también si la interfaz DNS añade automáticamente tu dominio al nombre de host que escribes.

Publicar una clave es solo la mitad del proceso. El sistema de envío debe usar la configuración de firma correspondiente. Por eso, comprobar que exista el registro y probar un mensaje entregado responden a preguntas distintas: una prueba confirma que está disponible la información para consultarla; la otra, que un mensaje real se firmó y verificó como se esperaba.

Inspecciona un mensaje de prueba real

La pantalla de configuración puede confirmar que existe el registro DNS; una prueba entregada revela qué ocurrió con el mensaje. Examina los resultados de autenticación y el dominio firmante. Si la verificación falla, comprueba el valor del registro, el nombre de host, el selector y si los cambios DNS ya se han propagado.

Algunas situaciones de reenvío o modificación de mensajes pueden afectar la autenticación. No diagnostiques cada resultado aislado como un fallo de campaña sin entender la ruta que siguió el mensaje. Prueba una entrega directa con la configuración que realmente recibirán los clientes.

Investiga cada fallo en orden

Primero comprueba si el mensaje directo de prueba contiene la firma DKIM prevista. Si la incluye, anota el dominio firmante y el selector; después verifica que el registro DNS correspondiente se resuelva correctamente. Si es reciente, ten en cuenta el tiempo de propagación en caché antes de modificarlo repetidamente.

A continuación, revisa si el contenido protegido cambió después de firmarse. Algunas rutas de reenvío o los intermediarios pueden modificar el mensaje y afectar la verificación. Antes de concluir que la configuración original de firma de la campaña está rota, compara una entrega directa con la ruta problemática. Guarda el mensaje de prueba y las cabeceras sin datos personales para el equipo técnico.

Si aparecen varias firmas, que falle una firma no relacionada no indica por sí solo si pasó la firma alineada pertinente. Solicita el resultado de autenticación completo en vez de reaccionar a la primera aparición de la palabra «error».

Mantén coherente la identidad general

DKIM es una parte del sistema de identidad. DMARC también comprueba la alineación con el dominio visible en «De», por lo que el resultado positivo de una firma no responde a todas las preguntas. Si algo no coincide, revisa el resultado completo con quien administra el dominio.

Vuelve a comprobarlo después de cambiar de dominio o de servicio, o al rotar las claves. Documenta quién se ocupa de la configuración y de renovarla para que no quede abandonada. Una firma válida ayuda a verificar el origen y la integridad; no convierte en aceptables un contenido engañoso ni una audiencia sin permiso.

Coordina la rotación de claves con la persona responsable del DNS y el servicio. Publica y verifica la clave de reemplazo según las instrucciones y confirma después que los mensajes nuevos usen la configuración prevista. Retira los datos anteriores mediante el proceso compatible y ten en cuenta la entrega y el almacenamiento en caché. No borres un selector por tu cuenta solo porque parezca antiguo.

Por último, distingue la validez de la firma de la veracidad del mensaje. DKIM ayuda a verificar el contenido protegido y la identidad firmante; no puede confirmar que un descuento sea correcto, que una reseña sea auténtica ni que el suscriptor quiera recibir el email. Conserva las pruebas técnicas en el registro de configuración y realiza las comprobaciones editoriales durante la revisión de la campaña. Ambas son necesarias y ninguna reemplaza a la otra.