SPF, DKIM y DMARC en Google Workspace: los tres registros paso a paso
Publicado el 07-10-20268 min de lecturaPor la redacción de SmoothSeen
Para autenticar el correo de Google Workspace publica tres registros TXT en el DNS de tu dominio: SPF en la raíz con v=spf1 include:_spf.google.com ~all, la clave DKIM que genera la consola de administración en google._domainkey y DMARC en _dmarc, empezando por p=none. Activa DKIM con «Iniciar autenticación» y deja 48 horas entre pasos.
Lo esencial
- El SPF de Google Workspace es un único registro TXT en la raíz del dominio con include:_spf.google.com, y Google recomienda terminarlo en ~all.
- La clave DKIM se genera en la consola de administración (Apps > Google Workspace > Gmail > Autenticar correo electrónico), con 2048 bits y el selector google, y no se activa hasta pulsar «Iniciar autenticación».
- DMARC va en _dmarc, empieza con p=none e informes rua, y Google pide esperar 48 horas con SPF y DKIM funcionando antes de publicarlo.
- Desde el 01-02-2024, Gmail exige SPF o DKIM a todos los remitentes, y SPF, DKIM y DMARC a quien envía más de 5.000 mensajes al día a cuentas personales de Gmail.
Para comprobarlo en tu web: Auditoría SEO
En esta página
- ¿Qué se hace en Google Workspace y qué en tu DNS?
- Paso 1: el registro SPF
- Paso 2: DKIM desde la consola de administración
- Paso 3: DMARC, de p=none a p=reject
- Los tres registros de ejemplo para example.com
- ¿Qué exige Gmail a los remitentes?
- Cómo comprobarlo
- Qué hace SmoothSeen con esto
- Qué hacer esta semana
- Preguntas frecuentes
Tres definiciones antes de empezar. SPF es la lista de servidores autorizados a enviar correo con tu dominio. DKIM es una firma criptográfica que el servidor añade a cada mensaje y que el destinatario comprueba con una clave pública publicada en tu DNS. DMARC le dice al servidor que recibe qué hacer con un mensaje que no pasa ni SPF ni DKIM alineados con el dominio del remitente, y a quién mandar informes. Esta guía concreta los tres para Google Workspace, según la ayuda de Google consultada el 07-10-2026.
¿Qué se hace en Google Workspace y qué en tu DNS?
- Registro
- SPF
- Dónde se genera
- Lo escribes tú
- Dónde se publica
- DNS de tu dominio, en la raíz
- ¿Lo activas en la consola?
- No: Google dice que no hay nada que hacer en la consola1
- Registro
- DKIM
- Dónde se genera
- Consola de administración de Google
- Dónde se publica
- DNS de tu dominio, en
google._domainkey - ¿Lo activas en la consola?
- Sí: «Iniciar autenticación»2
- Registro
- DMARC
- Dónde se genera
- Lo escribes tú
- Dónde se publica
- DNS de tu dominio, en
_dmarc - ¿Lo activas en la consola?
- No3
El DNS lo gestionas donde compraste el dominio o donde apuntan sus servidores de nombres (tu registrador, Cloudflare, tu proveedor de alojamiento). Google no da soporte técnico de proveedores de dominio de terceros2. Si tu empresa usa Microsoft 365, los pasos cambian: están en la guía de SPF, DKIM y DMARC en Microsoft 365.
Paso 1: el registro SPF
Si solo envías correo con Google Workspace, el registro es este1:
v=spf1 include:_spf.google.com ~allSe publica como TXT en la raíz del dominio (en el campo de host, @). Las reglas que conviene no saltarse:
- Un solo registro SPF por dominio. Google lo dice así: cada dominio puede tener un registro SPF4. Si ya tienes uno, añade el
include:de Google al existente; no crees otro. Microsoft explica la consecuencia de tener dos: SPF devuelve un error permanente (permerror)5. - Incluye a todos los que envían en tu nombre: la web (formularios), la herramienta de boletines, la tienda, la plataforma de soporte. Google publica ejemplos combinados, como
v=spf1 include:_spf.google.com include:servers.mcsv.net ~allpara Google Workspace y Mailchimp1. - No pases de 10 consultas DNS. Cada
include:cuenta, y losinclude:anidados también. Google pide no superar 10 referencias a otros dominios o servidores4. - Termina en
~all. Es lo que recomienda Google: los servidores no listados se marcan como sospechosos1.
Cada subdominio que envíe correo necesita su propio registro SPF, y SPF puede tardar hasta 48 horas en empezar a funcionar1.
Paso 2: DKIM desde la consola de administración
Necesitas ser superadministrador. Si acabas de activar Gmail en la organización, Google pide esperar entre 24 y 72 horas antes de generar la clave, o puede darte un error2.
- En la consola de administración, ve a Menú > Apps > Google Workspace > Gmail.
- Haz clic en Autenticar correo electrónico y elige el dominio en Dominio seleccionado.
- Pulsa Generar registro nuevo.
- Elige la longitud de la clave: 2048 si tu proveedor de DNS la admite (es más segura); 1024 solo si no.
- Deja el prefijo selector por defecto, google, salvo que tu dominio ya tenga una clave DKIM con ese prefijo.
- Pulsa Generar y copia los dos valores: el nombre del host (
google._domainkey) y el valor del TXT, que empieza porv=DKIM1. - No pulses todavía «Iniciar autenticación».
Después, en tu proveedor de DNS, crea un registro TXT con ese host y ese valor. Algunos proveedores limitan la longitud de los TXT, y una clave de 2048 bits es larga; si el tuyo la corta, Google tiene una página sobre esos límites2. DKIM puede tardar hasta 48 horas en funcionar tras publicar la clave.
Cuando la clave esté publicada, vuelve a Autenticar correo electrónico y pulsa Iniciar autenticación. El estado cambia a «Autenticando el correo electrónico con DKIM»2. La consola puede seguir mostrando el aviso de que debes actualizar los registros DNS hasta 48 horas; si la clave está bien publicada, Google dice que lo ignores2.
Paso 3: DMARC, de p=none a p=reject
Google pide tener SPF y DKIM autenticando al menos 48 horas antes de publicar DMARC3. Antes, crea un grupo o un buzón dedicado para los informes: Google avisa de que puedes recibir muchos cada día y desaconseja usar tu propio correo3.
El registro va como TXT en el host _dmarc (es decir, _dmarc.example.com). Las etiquetas que importan:
- Etiqueta
v- Qué hace
- Versión, obligatoria y la primera
- Valor para empezar
DMARC1
- Etiqueta
p- Qué hace
- Qué hacer con lo que falla:
none,quarantineoreject - Valor para empezar
none
- Etiqueta
rua- Qué hace
- Dirección para los informes agregados
- Valor para empezar
mailto:dmarc@example.com
- Etiqueta
sp- Qué hace
- Política distinta para subdominios
- Valor para empezar
- Sin poner: heredan la del dominio
- Etiqueta
adkim,aspf- Qué hace
- Alineación estricta (
s) o relajada (r, por defecto) - Valor para empezar
- Sin poner
La alineación es lo que hace a DMARC más exigente que SPF o DKIM por separado: el dominio del From: que ve el usuario tiene que coincidir con el dominio que validó SPF o con el que firmó DKIM. Un mensaje pasa DMARC si pasa al menos uno de los dos con alineación3. Google advierte de que la alineación estricta puede mandar a spam o rechazar correo legítimo de subdominios; la relajada suele bastar3.
Gmail no envía informes forenses, así que la etiqueta ruf no sirve con él3. Y un apunte sobre pct: la ayuda de Google la recomienda para el despliegue gradual, pero el RFC 9989, que sustituye desde mayo de 2026 a la especificación original de DMARC, la retiró y la marca como histórica6. En el ejemplo de abajo no la uso.
El despliegue que propone Google: empieza con p=none, lee los informes, corrige los remitentes que fallan y sube con el tiempo a quarantine y después a reject3.
Los tres registros de ejemplo para example.com
Así queda la zona DNS de un dominio que solo envía con Google Workspace. La clave DKIM está recortada: usa la que te da la consola completa.
example.com. 3600 IN TXT "v=spf1 include:_spf.google.com ~all"
google._domainkey.example.com. 3600 IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA" "(sigue la clave completa de la consola)"
_dmarc.example.com. 3600 IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com"Dos detalles de formato. Un TXT de más de 255 caracteres se escribe en varios trozos entre comillas dentro del mismo registro, como la línea de DKIM; muchos paneles de DNS lo hacen solos. Y si tu panel añade el dominio automáticamente, en el host escribe solo google._domainkey o _dmarc3.
¿Qué exige Gmail a los remitentes?
Desde el 01-02-2024, Gmail tiene requisitos para quien envía a cuentas personales (las que terminan en @gmail.com o @googlemail.com)7:
- Requisito
- Autenticación
- Todos los remitentes
- SPF o DKIM
- Más de 5.000 mensajes al día
- SPF y DKIM
- Requisito
- DMARC
- Todos los remitentes
- No exigido
- Más de 5.000 mensajes al día
- Obligatorio; basta con
p=none
- Requisito
- Alineación del
From:con SPF o DKIM - Todos los remitentes
- No exigida
- Más de 5.000 mensajes al día
- Obligatoria
- Requisito
- DNS directo e inverso (PTR) válidos
- Todos los remitentes
- Sí
- Más de 5.000 mensajes al día
- Sí
- Requisito
- Conexión TLS
- Todos los remitentes
- Sí
- Más de 5.000 mensajes al día
- Sí
- Requisito
- Tasa de spam en Postmaster Tools
- Todos los remitentes
- Por debajo del 0,3 %
- Más de 5.000 mensajes al día
- Por debajo del 0,3 %; Google recomienda menos del 0,1 %
- Requisito
- Baja con un clic
- Todos los remitentes
- No exigida
- Más de 5.000 mensajes al día
- Obligatoria en correo de marketing y suscripciones
Aunque envíes poco, Google recomienda configurar siempre SPF, DKIM y DMARC7. Con los tres, el correo de tu dominio es más difícil de suplantar.
Cómo comprobarlo
- En un mensaje real: envía un correo a una cuenta de Gmail que no sea la tuya (Google avisa de que DKIM no se puede comprobar enviándote un mensaje a ti mismo). En Gmail, junto a Responder, pulsa Más > Mostrar original. En
Authentication-Resultsdeberías verspf=pass,dkim=passydmarc=pass2. - En el DNS: la Google Admin Toolbox tiene Check MX, que revisa los registros MX y SPF del dominio, y Dig, para consultar el TXT de
_dmarc.example.como degoogle._domainkey.example.com. - En los informes DMARC: con
p=none, Google los describe como un informe diario que llega a la dirección derua3. Cualquier origen que falle y no reconozcas es un remitente que olvidaste en el SPF o un intento de suplantación.
Qué hace SmoothSeen con esto
SmoothSeen consulta el DNS del dominio que analizas y comprueba si tiene un registro SPF y un registro DMARC, y con qué política. No comprueba DKIM: la clave pública está en un nombre que depende del selector (google._domainkey en Google Workspace, otro en cada proveedor), y sin conocer el selector no se puede consultar desde fuera. Para DKIM, la prueba es la cabecera de un mensaje real.
Qué hacer esta semana
Mira el TXT de la raíz de tu dominio y comprueba que hay un solo registro SPF con todos tus remitentes. Si DKIM no está en «Autenticando», genera la clave hoy y publica DMARC con p=none dentro de dos días. Si además quieres ver cómo está el resto de tu web, analízala con SmoothSeen.
Preguntas frecuentes
¿Puedo tener dos registros SPF si uso Google Workspace y Mailchimp?
No. Un dominio solo puede tener un registro SPF, y dos registros hacen que la comprobación falle con un error permanente. Junta los dos servicios en una sola línea, con un include: para cada uno: v=spf1 include:_spf.google.com include:servers.mcsv.net ~all. Vigila que la suma de consultas DNS no pase de diez.
¿~all o -all en el SPF de Google Workspace?
Google recomienda ~all, que pide marcar como sospechoso el correo de servidores no listados. Microsoft recomienda -all para sus dominios: explica que, con ~all, la política DMARC queda en la práctica sin efecto sobre los mensajes que fallan SPF y no llevan firma DKIM. Si sigues la guía de Google, asegúrate de que todo tu correo legítimo sale firmado con DKIM.
¿Cuánto tarda en funcionar DKIM en Google Workspace?
Hay dos esperas. Tras activar Gmail en la organización, entre 24 y 72 horas hasta poder generar la clave. Tras publicarla en el DNS, hasta 48 horas para que funcione. La consola puede mostrar durante ese tiempo el aviso de que faltan registros DNS aunque estén bien publicados; compruébalo con Dig y con un mensaje real.
¿Necesito DMARC si envío menos de 5.000 correos al día?
Gmail no lo exige por debajo de ese volumen, pero Google recomienda configurarlo siempre. Sin DMARC, nadie le dice al servidor que recibe qué hacer con un correo que suplanta tu dominio, y no recibes informes para saber quién envía en tu nombre. Empezar con p=none no afecta a la entrega.
Fuentes
- 1Set up SPF, Ayuda de Google Workspace, actualizada el 07-10-2026.
- 2Set up DKIM, Ayuda de Google Workspace, actualizada el 07-10-2026.
- 3Set up DMARC, Ayuda de Google Workspace, actualizada el 07-10-2026.
- 4About SPF records, Ayuda de Google Workspace, actualizada el 07-10-2026.
- 5Set up SPF to identify valid email sources for your custom cloud domains, Microsoft Learn, actualizada el 03-07-2026.
- 6RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance (DMARC), IETF, mayo de 2026.
- 7Email sender guidelines, Ayuda de Gmail, consultada el 07-10-2026.
Cómo citar este artículo
SmoothSeen. (2026, 7 de octubre). SPF, DKIM y DMARC en Google Workspace: los tres registros paso a paso. https://smoothseen.com/es/blog/google-workspace-spf-dkim-dmarc/
Sigue leyendo
Posicionamiento web (SEO): qué es, cómo funciona y cómo mejorarlo en 2026
Qué es el posicionamiento web, cómo decide Google qué páginas muestra y una checklist priorizada para mejorarlo con herramientas gratuitas.
.htaccess y caché: activar gzip y Brotli, la caché del navegador y bloquear bots de IA en Apache
Cómo activar gzip y Brotli, configurar la caché del navegador y vetar bots de IA de entrenamiento en el .htaccess de Apache sin salir de ChatGPT. Probado.
.htaccess y HTTPS: redirigir http a https, activar HSTS y cabeceras de seguridad en Apache
Cómo redirigir http a https en .htaccess o en el VirtualHost de Apache, activar HSTS sin riesgos y añadir cabeceras de seguridad. Configuración probada.