Saltar al contenido

SPF, DKIM y DMARC en Google Workspace: los tres registros paso a paso

Publicado el 07-10-20268 min de lecturaPor la redacción de SmoothSeen

Para autenticar el correo de Google Workspace publica tres registros TXT en el DNS de tu dominio: SPF en la raíz con v=spf1 include:_spf.google.com ~all, la clave DKIM que genera la consola de administración en google._domainkey y DMARC en _dmarc, empezando por p=none. Activa DKIM con «Iniciar autenticación» y deja 48 horas entre pasos.

Lo esencial

  • El SPF de Google Workspace es un único registro TXT en la raíz del dominio con include:_spf.google.com, y Google recomienda terminarlo en ~all.
  • La clave DKIM se genera en la consola de administración (Apps > Google Workspace > Gmail > Autenticar correo electrónico), con 2048 bits y el selector google, y no se activa hasta pulsar «Iniciar autenticación».
  • DMARC va en _dmarc, empieza con p=none e informes rua, y Google pide esperar 48 horas con SPF y DKIM funcionando antes de publicarlo.
  • Desde el 01-02-2024, Gmail exige SPF o DKIM a todos los remitentes, y SPF, DKIM y DMARC a quien envía más de 5.000 mensajes al día a cuentas personales de Gmail.

Para comprobarlo en tu web: Auditoría SEO

En esta página

Tres definiciones antes de empezar. SPF es la lista de servidores autorizados a enviar correo con tu dominio. DKIM es una firma criptográfica que el servidor añade a cada mensaje y que el destinatario comprueba con una clave pública publicada en tu DNS. DMARC le dice al servidor que recibe qué hacer con un mensaje que no pasa ni SPF ni DKIM alineados con el dominio del remitente, y a quién mandar informes. Esta guía concreta los tres para Google Workspace, según la ayuda de Google consultada el 07-10-2026.

¿Qué se hace en Google Workspace y qué en tu DNS?

Registro
SPF
Dónde se genera
Lo escribes tú
Dónde se publica
DNS de tu dominio, en la raíz
¿Lo activas en la consola?
No: Google dice que no hay nada que hacer en la consola1
Registro
DKIM
Dónde se genera
Consola de administración de Google
Dónde se publica
DNS de tu dominio, en google._domainkey
¿Lo activas en la consola?
Sí: «Iniciar autenticación»2
Registro
DMARC
Dónde se genera
Lo escribes tú
Dónde se publica
DNS de tu dominio, en _dmarc
¿Lo activas en la consola?
No3

El DNS lo gestionas donde compraste el dominio o donde apuntan sus servidores de nombres (tu registrador, Cloudflare, tu proveedor de alojamiento). Google no da soporte técnico de proveedores de dominio de terceros2. Si tu empresa usa Microsoft 365, los pasos cambian: están en la guía de SPF, DKIM y DMARC en Microsoft 365.

Paso 1: el registro SPF

Si solo envías correo con Google Workspace, el registro es este1:

v=spf1 include:_spf.google.com ~all

Se publica como TXT en la raíz del dominio (en el campo de host, @). Las reglas que conviene no saltarse:

  1. Un solo registro SPF por dominio. Google lo dice así: cada dominio puede tener un registro SPF4. Si ya tienes uno, añade el include: de Google al existente; no crees otro. Microsoft explica la consecuencia de tener dos: SPF devuelve un error permanente (permerror)5.
  2. Incluye a todos los que envían en tu nombre: la web (formularios), la herramienta de boletines, la tienda, la plataforma de soporte. Google publica ejemplos combinados, como v=spf1 include:_spf.google.com include:servers.mcsv.net ~all para Google Workspace y Mailchimp1.
  3. No pases de 10 consultas DNS. Cada include: cuenta, y los include: anidados también. Google pide no superar 10 referencias a otros dominios o servidores4.
  4. Termina en ~all. Es lo que recomienda Google: los servidores no listados se marcan como sospechosos1.

Cada subdominio que envíe correo necesita su propio registro SPF, y SPF puede tardar hasta 48 horas en empezar a funcionar1.

Paso 2: DKIM desde la consola de administración

Necesitas ser superadministrador. Si acabas de activar Gmail en la organización, Google pide esperar entre 24 y 72 horas antes de generar la clave, o puede darte un error2.

  1. En la consola de administración, ve a Menú > Apps > Google Workspace > Gmail.
  2. Haz clic en Autenticar correo electrónico y elige el dominio en Dominio seleccionado.
  3. Pulsa Generar registro nuevo.
  4. Elige la longitud de la clave: 2048 si tu proveedor de DNS la admite (es más segura); 1024 solo si no.
  5. Deja el prefijo selector por defecto, google, salvo que tu dominio ya tenga una clave DKIM con ese prefijo.
  6. Pulsa Generar y copia los dos valores: el nombre del host (google._domainkey) y el valor del TXT, que empieza por v=DKIM1.
  7. No pulses todavía «Iniciar autenticación».

Después, en tu proveedor de DNS, crea un registro TXT con ese host y ese valor. Algunos proveedores limitan la longitud de los TXT, y una clave de 2048 bits es larga; si el tuyo la corta, Google tiene una página sobre esos límites2. DKIM puede tardar hasta 48 horas en funcionar tras publicar la clave.

Cuando la clave esté publicada, vuelve a Autenticar correo electrónico y pulsa Iniciar autenticación. El estado cambia a «Autenticando el correo electrónico con DKIM»2. La consola puede seguir mostrando el aviso de que debes actualizar los registros DNS hasta 48 horas; si la clave está bien publicada, Google dice que lo ignores2.

Paso 3: DMARC, de p=none a p=reject

Google pide tener SPF y DKIM autenticando al menos 48 horas antes de publicar DMARC3. Antes, crea un grupo o un buzón dedicado para los informes: Google avisa de que puedes recibir muchos cada día y desaconseja usar tu propio correo3.

El registro va como TXT en el host _dmarc (es decir, _dmarc.example.com). Las etiquetas que importan:

Etiqueta
v
Qué hace
Versión, obligatoria y la primera
Valor para empezar
DMARC1
Etiqueta
p
Qué hace
Qué hacer con lo que falla: none, quarantine o reject
Valor para empezar
none
Etiqueta
rua
Qué hace
Dirección para los informes agregados
Valor para empezar
mailto:dmarc@example.com
Etiqueta
sp
Qué hace
Política distinta para subdominios
Valor para empezar
Sin poner: heredan la del dominio
Etiqueta
adkim, aspf
Qué hace
Alineación estricta (s) o relajada (r, por defecto)
Valor para empezar
Sin poner

La alineación es lo que hace a DMARC más exigente que SPF o DKIM por separado: el dominio del From: que ve el usuario tiene que coincidir con el dominio que validó SPF o con el que firmó DKIM. Un mensaje pasa DMARC si pasa al menos uno de los dos con alineación3. Google advierte de que la alineación estricta puede mandar a spam o rechazar correo legítimo de subdominios; la relajada suele bastar3.

Gmail no envía informes forenses, así que la etiqueta ruf no sirve con él3. Y un apunte sobre pct: la ayuda de Google la recomienda para el despliegue gradual, pero el RFC 9989, que sustituye desde mayo de 2026 a la especificación original de DMARC, la retiró y la marca como histórica6. En el ejemplo de abajo no la uso.

El despliegue que propone Google: empieza con p=none, lee los informes, corrige los remitentes que fallan y sube con el tiempo a quarantine y después a reject3.

Los tres registros de ejemplo para example.com

Así queda la zona DNS de un dominio que solo envía con Google Workspace. La clave DKIM está recortada: usa la que te da la consola completa.

example.com.                    3600 IN TXT "v=spf1 include:_spf.google.com ~all"
google._domainkey.example.com.  3600 IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA" "(sigue la clave completa de la consola)"
_dmarc.example.com.             3600 IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com"

Dos detalles de formato. Un TXT de más de 255 caracteres se escribe en varios trozos entre comillas dentro del mismo registro, como la línea de DKIM; muchos paneles de DNS lo hacen solos. Y si tu panel añade el dominio automáticamente, en el host escribe solo google._domainkey o _dmarc3.

¿Qué exige Gmail a los remitentes?

Desde el 01-02-2024, Gmail tiene requisitos para quien envía a cuentas personales (las que terminan en @gmail.com o @googlemail.com)7:

Requisito
Autenticación
Todos los remitentes
SPF o DKIM
Más de 5.000 mensajes al día
SPF y DKIM
Requisito
DMARC
Todos los remitentes
No exigido
Más de 5.000 mensajes al día
Obligatorio; basta con p=none
Requisito
Alineación del From: con SPF o DKIM
Todos los remitentes
No exigida
Más de 5.000 mensajes al día
Obligatoria
Requisito
DNS directo e inverso (PTR) válidos
Todos los remitentes
Sí
Más de 5.000 mensajes al día
Sí
Requisito
Conexión TLS
Todos los remitentes
Sí
Más de 5.000 mensajes al día
Sí
Requisito
Tasa de spam en Postmaster Tools
Todos los remitentes
Por debajo del 0,3 %
Más de 5.000 mensajes al día
Por debajo del 0,3 %; Google recomienda menos del 0,1 %
Requisito
Baja con un clic
Todos los remitentes
No exigida
Más de 5.000 mensajes al día
Obligatoria en correo de marketing y suscripciones

Aunque envíes poco, Google recomienda configurar siempre SPF, DKIM y DMARC7. Con los tres, el correo de tu dominio es más difícil de suplantar.

Cómo comprobarlo

  1. En un mensaje real: envía un correo a una cuenta de Gmail que no sea la tuya (Google avisa de que DKIM no se puede comprobar enviándote un mensaje a ti mismo). En Gmail, junto a Responder, pulsa Más > Mostrar original. En Authentication-Results deberías ver spf=pass, dkim=pass y dmarc=pass2.
  2. En el DNS: la Google Admin Toolbox tiene Check MX, que revisa los registros MX y SPF del dominio, y Dig, para consultar el TXT de _dmarc.example.com o de google._domainkey.example.com.
  3. En los informes DMARC: con p=none, Google los describe como un informe diario que llega a la dirección de rua3. Cualquier origen que falle y no reconozcas es un remitente que olvidaste en el SPF o un intento de suplantación.

Qué hace SmoothSeen con esto

SmoothSeen consulta el DNS del dominio que analizas y comprueba si tiene un registro SPF y un registro DMARC, y con qué política. No comprueba DKIM: la clave pública está en un nombre que depende del selector (google._domainkey en Google Workspace, otro en cada proveedor), y sin conocer el selector no se puede consultar desde fuera. Para DKIM, la prueba es la cabecera de un mensaje real.

Qué hacer esta semana

Mira el TXT de la raíz de tu dominio y comprueba que hay un solo registro SPF con todos tus remitentes. Si DKIM no está en «Autenticando», genera la clave hoy y publica DMARC con p=none dentro de dos días. Si además quieres ver cómo está el resto de tu web, analízala con SmoothSeen.

Preguntas frecuentes

¿Puedo tener dos registros SPF si uso Google Workspace y Mailchimp?

No. Un dominio solo puede tener un registro SPF, y dos registros hacen que la comprobación falle con un error permanente. Junta los dos servicios en una sola línea, con un include: para cada uno: v=spf1 include:_spf.google.com include:servers.mcsv.net ~all. Vigila que la suma de consultas DNS no pase de diez.

¿~all o -all en el SPF de Google Workspace?

Google recomienda ~all, que pide marcar como sospechoso el correo de servidores no listados. Microsoft recomienda -all para sus dominios: explica que, con ~all, la política DMARC queda en la práctica sin efecto sobre los mensajes que fallan SPF y no llevan firma DKIM. Si sigues la guía de Google, asegúrate de que todo tu correo legítimo sale firmado con DKIM.

¿Cuánto tarda en funcionar DKIM en Google Workspace?

Hay dos esperas. Tras activar Gmail en la organización, entre 24 y 72 horas hasta poder generar la clave. Tras publicarla en el DNS, hasta 48 horas para que funcione. La consola puede mostrar durante ese tiempo el aviso de que faltan registros DNS aunque estén bien publicados; compruébalo con Dig y con un mensaje real.

¿Necesito DMARC si envío menos de 5.000 correos al día?

Gmail no lo exige por debajo de ese volumen, pero Google recomienda configurarlo siempre. Sin DMARC, nadie le dice al servidor que recibe qué hacer con un correo que suplanta tu dominio, y no recibes informes para saber quién envía en tu nombre. Empezar con p=none no afecta a la entrega.

Fuentes

  1. 1Set up SPF, Ayuda de Google Workspace, actualizada el 07-10-2026.
  2. 2Set up DKIM, Ayuda de Google Workspace, actualizada el 07-10-2026.
  3. 3Set up DMARC, Ayuda de Google Workspace, actualizada el 07-10-2026.
  4. 4About SPF records, Ayuda de Google Workspace, actualizada el 07-10-2026.
  5. 5Set up SPF to identify valid email sources for your custom cloud domains, Microsoft Learn, actualizada el 03-07-2026.
  6. 6RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance (DMARC), IETF, mayo de 2026.
  7. 7Email sender guidelines, Ayuda de Gmail, consultada el 07-10-2026.

Cómo citar este artículo

SmoothSeen. (2026, 7 de octubre). SPF, DKIM y DMARC en Google Workspace: los tres registros paso a paso. https://smoothseen.com/es/blog/google-workspace-spf-dkim-dmarc/

Quién lo escribe

SmoothSeen es una herramienta de auditoría web que mide el posicionamiento en buscadores y en asistentes de IA y entrega informes con la marca de la agencia.

Este blog es de SmoothSeen: cuando un artículo habla del producto, lo hace sabiendo que es el nuestro. Las cifras de terceros enlazan a su fuente original.

Historial de cambios

  • Primera versión.

Sigue leyendo

SPF, DKIM y DMARC en Google Workspace, paso a paso