Mail Merge
Guides

DKIM para Gmail: Una guía de configuración completa para 2026

Aprende a configurar DKIM para Gmail con nuestra guía paso a paso. Genera claves, añade registros DNS y verifica tu configuración para mejorar la entregabilidad de tus correos.

Ed
Equipo de Mail Merge for Gmail
#dkim for gmail#google workspace#email authentication#email deliverability#txt record
DKIM para Gmail: Una guía de configuración completa para 2026

Probablemente lo hayas visto ocurrir. Una consulta de un cliente, un seguimiento de presupuesto o una campaña en la que invertiste tiempo termina en spam, y la única pista es que la línea del remitente parece correcta mientras que Gmail sigue tratando el mensaje como si fuera sospechoso. Ahí es exactamente donde DKIM para Gmail es importante, porque le da a Gmail una señal criptográfica de que tu correo realmente proviene de tu dominio y no ha sido alterado en el camino.

Gmail ya no trata la autenticación como un extra opcional. Los propios datos de Google muestran que el 76.9% de los correos electrónicos que recibe Gmail están firmados con DKIM, y Google exige a los remitentes masivos que utilicen SPF, DKIM y DMARC (guía de autenticación de Gmail de Google). Si envías boletines informativos, correos de ventas, actualizaciones de soporte o campañas de combinación de correspondencia, eso convierte a DKIM en parte de la configuración básica, no en una optimización posterior. Para una introducción más amplia sobre la pila de autenticación, consulta conceptos básicos de autenticación de correo electrónico.

Por qué tus mensajes de Gmail necesitan autenticación DKIM

Cuando un cliente dice que nunca vio tu presupuesto, seguimiento o correo de campaña, el problema suele comenzar con la confianza. Gmail tiene que decidir si el mensaje parece provenir genuinamente de tu dominio, y esa decisión afecta si llega a la bandeja de entrada, a la pestaña de promociones o al spam.

DKIM, DomainKeys Identified Mail, le da a Gmail esa prueba. Firma el correo saliente con una clave específica del dominio, y Gmail verifica esa firma cuando llega el mensaje. Si la firma coincide, el mensaje tiene más probabilidades de ser tratado como correo comercial legítimo y es menos probable que sea cuestionado durante el filtrado.

El correo firmado también ayuda a proteger tu dominio contra la suplantación de identidad (spoofing). Sin DKIM, alguien puede enviar un mensaje que parece provenir de tu empresa, y los proveedores de bandeja de entrada tienen menos señales para separar tu correo de una copia falsa. Ese es un riesgo directo para las pequeñas empresas que dependen de Gmail para respuestas a clientes, facturas y campañas de combinación de correspondencia.

Un dominio firmado también te da una señal de reputación más limpia. Gmail considera la autenticación como parte del panorama general de confianza, por lo que un mensaje firmado correctamente respalda tu reputación de remitente en lugar de obligar a Gmail a adivinar si el correo es seguro. Para obtener una visión más amplia de cómo encajan las piezas, consulta esta descripción general de autenticación.

Muchas pequeñas empresas intentan solucionar la entregabilidad cambiando las líneas de asunto, espaciando los envíos o reescribiendo el cuerpo del texto. Esos ajustes pueden ayudar a la interacción, pero no reemplazan la autenticación. Si el mensaje en sí no está firmado correctamente, Gmail todavía tiene una razón para tratarlo con precaución.

Genera tu clave DKIM en Google Workspace

Una infografía paso a paso que muestra cómo generar una clave DKIM dentro de la consola de administración de Google Workspace.

Comienza en la consola de administración de Google Workspace, luego dirígete al área de autenticación de Gmail para el dominio que deseas firmar. El flujo de configuración de Google está diseñado en torno a una idea simple: generar un nuevo registro, publicarlo en el DNS, luego volver a la consola de administración y hacer clic en Iniciar autenticación (secuencia de configuración de DKIM de Google Workspace).

Encuentra la pantalla de autenticación

La ruta suele estar en Apps, luego Google Workspace, luego Gmail y finalmente Autenticar correo electrónico. Ahí es donde Google crea el material DKIM vinculado a tu dominio. Si administras más de un dominio, ten cuidado de elegir el dominio responsable de enviar el correo, en lugar de solo el que posee tu sitio web.

El prefijo del selector es parte del nombre del registro que te da Google. Piénsalo como una etiqueta que ayuda a Gmail a saber qué clave DKIM buscar más adelante. Los documentos de Google también muestran que las claves de 2048 bits son la opción preferida cuando tu entorno las admite, lo que refleja un cambio hacia una autenticación criptográfica más sólida en lugar del mínimo indispensable.

Nota operativa: genera la clave en Google primero, luego copia el nombre de host exacto y el valor TXT que te proporciona. Adivinar el nombre del registro es una de las formas más rápidas de arruinar la configuración.

Copia los detalles del registro cuidadosamente

Google mostrará un nombre de host DNS y un valor de registro TXT. Esas dos piezas importan más que el flujo de la pantalla en sí. El nombre de host es lo que usa el DNS para publicar la clave, y el valor TXT es la mitad pública del registro de firma.

Si utilizas una herramienta de correo o un flujo de trabajo de divulgación conectado a Gmail, este es también el punto donde debes asegurarte de configurar el dominio de envío correcto. Para las empresas que usan un dominio en Gmail y otro en una plataforma de envío, la elección incorrecta del dominio es una fuente común de confusión. Si también necesitas el lado SPF, esta guía de SPF para Gmail combina bien con la configuración de DKIM.

Mantén el texto del registro exactamente como lo proporciona Google. Incluso un pequeño error tipográfico en la etiqueta del host o en el valor pegado puede evitar que el dominio se autentique más tarde, y no lo sabrás solo con mirar la pantalla de redacción de Gmail.

Publica el registro DKIM en el DNS de tu dominio

Un usuario mirando una pantalla de computadora que muestra la configuración de administración de DNS para publicar un registro DKIM.

Tu proveedor de DNS es donde la clave DKIM se vuelve activa para el mundo exterior. Google puede generar el registro, pero Gmail no confiará en la firma hasta que esa clave pública exista en la zona DNS del dominio desde el que envías.

Abre el área de administración de DNS para el dominio y añade un registro TXT con el nombre de host y el valor TXT exactos que te da Google. Ese registro es lo que permite a Gmail verificar el correo saliente más tarde. Si tu proveedor utiliza una interfaz simplificada, busca registros DNS, registros de dominio o configuraciones avanzadas de DNS.

La precisión importa más que la velocidad aquí. Copia el texto exactamente como se muestra, porque este no es el lugar para acortar, reformatear o limpiar el valor. Un carácter faltante o un espacio adicional pueden romper la autenticación aunque el registro parezca correcto a simple vista.

Forma de muestra, no para copiar a ciegas:
Nombre de host, el selector DKIM que generó Google.
Tipo, TXT.
Valor, la cadena DKIM completa que te dio Google.

Para herramientas de combinación de correspondencia y flujos de trabajo de divulgación conectados a Gmail, la elección del dominio debe coincidir con el buzón que envía los mensajes. Si tu plataforma de envío utiliza un dominio diferente al de Google Workspace, un registro en la zona incorrecta no hará nada por la entregabilidad. Si también necesitas que el lado SPF se alinee, este recurso de configuración de SPF para Gmail es un compañero útil mientras terminas los registros de autenticación.

Después de publicar el registro, deja tiempo para que el DNS se actualice antes de probar. Algunos proveedores muestran el cambio rápidamente, mientras que otros tardan más en aparecer en todas partes de Internet. La guía de tiempos de propagación de DNS explica por qué los administradores a menudo esperan antes de intentar activar la firma en Google Admin, ya que el lado del DNS suele ser la parte más lenta de la configuración (guía de tiempos de propagación de DNS).

Si ya administras SPF, mantén el conjunto completo de registros consistente en todo el dominio. DKIM, SPF y el dominio de envío deben apuntar en la misma dirección, especialmente si envías desde Gmail y una plataforma de divulgación separada. Un registro publicado en el dominio incorrecto no ayudará a Gmail a confiar en el correo que sale de tu sistema.

Una vez que el registro esté en su lugar, regresa a Google Admin y prepárate para activar la firma. Si la entrada DNS tiene un formato incorrecto, Google no podrá verificar la clave, y el problema parecerá un problema de Gmail aunque comenzó en el DNS.

Verifica y prueba tu configuración DKIM

Después de que el registro DNS esté activo, regresa a Google Admin y haz clic en Iniciar autenticación. Ese interruptor no crea DKIM por sí solo, le dice a Google que comience a firmar el correo después de que pueda ver la clave pública en el DNS. La configuración se considera completa solo cuando Google muestra el dominio como totalmente autenticado en la consola de administración.

La verificación más limpia sigue siendo un mensaje real enviado a un buzón externo. La propia guía de Gmail dice que se deben inspeccionar los encabezados y buscar una línea de Authentication-Results que muestre explícitamente dkim=pass header.i=@tudominio.com (guía de verificación de DKIM de Google Workspace). Eso te dice que la firma sobrevivió al tránsito y coincidió con el dominio que se suponía que debía representar.

Cómo se ve un resultado exitoso

Una prueba exitosa generalmente muestra el resultado DKIM en los encabezados sin procesar, no en la vista de mensaje normal. También puedes ver campos relacionados que confirman la identidad de firma, pero la línea clave es la que dice que DKIM pasó para tu dominio. Si falta esa línea, trata el mensaje como no verificado hasta que sepas por qué.

Un verificador de terceros puede ayudar, pero debería confirmar lo que el encabezado ya te dice. Úsalo como una verificación rápida de cordura, no como la única fuente de verdad. La prueba más sólida sigue siendo un mensaje externo real con encabezados válidos reconocidos por Gmail.

Si el encabezado dice dkim=pass, la firma está funcionando. Si no, el problema suele ser la ubicación del registro, la propagación o una falta de coincidencia entre el selector y la entrada DNS en vivo.

Muchos administradores se detienen demasiado pronto y confían solo en el estado de la consola de administración. Eso es útil, pero no reemplaza la lectura del encabezado del mensaje desde el lado receptor. El buzón es donde Gmail toma su decisión, así que ahí es donde quieres confirmar el resultado.

Solución de problemas comunes de DKIM

Una infografía de cinco pasos para solucionar problemas comunes de DKIM y problemas de autenticación de correo electrónico.

La mayoría de los problemas de DKIM caen en un pequeño conjunto de categorías predecibles. Cada uno deja un rastro diferente, por lo que generalmente puedes reducirlo sin adivinar, incluso si estás enviando desde una herramienta de combinación de correspondencia y comprobando por qué una campaña aterriza de manera diferente a la siguiente.

Cuando Google dice que la autenticación no está verificada

Si Google todavía muestra el dominio como no verificado, comienza con la propagación. Las actualizaciones de DNS no siempre aparecen en todas partes a la vez, por lo que un registro DKIM nuevo puede parecer correcto en tu panel de control mientras Gmail todavía ve el estado anterior. Algunas guías de configuración aconsejan esperar antes de hacer clic en Iniciar autenticación en Google Admin, que suele ser la medida más segura si el cambio se acaba de publicar.

Si el estado aún no cambia después de esa espera, inspecciona el registro TXT en tu panel de control de DNS línea por línea. Un carácter faltante, un nombre de host incorrecto o un registro añadido bajo la etiqueta incorrecta pueden bloquear la verificación incluso cuando la interfaz parece correcta.

Cuando falla la verificación del encabezado

Un encabezado fallido generalmente significa que el mensaje se envió, pero la firma no coincidió con lo que Gmail esperaba. Eso suele suceder cuando el selector en el correo electrónico no coincide con el selector que publicaste, o cuando existe más de un registro DKIM y el sistema de envío elige el incorrecto.

Para los remitentes que utilizan herramientas de combinación de correspondencia o divulgación, esto a menudo se muestra como un mensaje que se firmó en algún lugar del camino pero que aún no se mantiene en el buzón del destinatario. Si también tienes problemas de ubicación, revisa formas prácticas de evitar problemas de spam en Gmail. DKIM ayuda con la autenticación, pero no soluciona todos los problemas de filtrado por sí solo.

Cuando el registro DNS parece correcto pero sigue fallando

A veces el registro está ahí y sigue estando mal. El valor TXT debe coincidir exactamente con el texto generado por Google, incluida la etiqueta de versión DKIM y el material de la clave. Si tu proveedor de DNS envuelve el valor de una manera que cambia la cadena, vuelve a ingresarlo para que el registro completo permanezca intacto.

Si el proveedor no maneja el formato de clave que elegiste, puede ser más fácil trabajar con una configuración DNS diferente. En la práctica, los errores de copiar y pegar causan más fallas que los límites del proveedor, así que comienza verificando el registro contra lo que generó Google.

Orden de solución de problemas: verifica que el registro exista, confirma que el selector coincida, espera la propagación y luego vuelve a probar el encabezado.

Esa secuencia evita que cambies demasiadas variables a la vez. Si editas el registro, el selector y la herramienta de envío al mismo tiempo, no sabrás qué cambio solucionó el problema.

Si tu equipo también quiere mantener el correo saliente fuera del spam, estas formas prácticas de evitar problemas de spam en Gmail te brindan una verificación útil después de que DKIM esté en su lugar.

Consejos avanzados para combinación de correspondencia y mantenimiento

Un pase de DKIM no significa automáticamente que cada mensaje se comportará de la misma manera. La guía de Google apunta hacia la alineación DMARC, donde el dominio de firma DKIM, el valor d=, coincide con el dominio From visible. Si no se alinean, un mensaje aún puede parecer autenticado en un sentido mientras falla la verificación de alineación que importa para la entrega y la confianza (guía DKIM de Google Workspace).

Eso importa mucho para los flujos de trabajo de combinación de correspondencia, envíos de CRM y herramientas de soporte. Una campaña puede estar firmada correctamente por el servicio de envío pero aún parecer desalineada desde el punto de vista del destinatario si el remitente visible y el dominio autenticado se separan. Para los equipos que evalúan herramientas de divulgación más amplias, los recursos para marketing digital de pequeñas empresas pueden ayudar a enmarcar la autenticación como parte de la pila completa, no como una solución independiente.

Si utilizas un producto como Mail Merge for Gmail, la pregunta clave es si los mensajes salen del dominio que ya has autenticado y si la dirección From visible coincide con ese dominio. Esa es la línea práctica entre un mensaje técnicamente firmado y uno que está configurado para una alineación más limpia en Gmail y otras bandejas de entrada.

Mantén el mantenimiento simple

Trata a DKIM como un activo continuo, no como una tarea única. Comprueba que el selector todavía coincida con el registro en vivo después de cualquier cambio de DNS, migración de dominio o cambio de plataforma. Si alguna vez rotas las claves, actualiza la entrada DNS primero, luego confirma la nueva firma antes de retirar la anterior.

También vigila las otras capas de autenticación. SPF y DMARC no son sustitutos de DKIM, pero hacen que la configuración general sea mucho más resistente. En un entorno de pequeña empresa, esa combinación suele ser más fácil de mantener saludable que intentar diagnosticar problemas de bandeja de entrada más tarde.

Si administras varios remitentes, haz un breve inventario de cada sistema que envía correo en nombre de tu empresa. Las herramientas de boletines, los servicios de asistencia, las plataformas de facturación y los envíos manuales de Gmail pueden comportarse de manera diferente. Las personas que evitan los peores problemas de entregabilidad son las que saben exactamente qué sistema firma qué mensaje.


Si estás configurando esto para actualizaciones de clientes, divulgación o campañas de combinación de correspondencia, termina el trabajo comprobando tanto el encabezado de Gmail como el dominio From visible, luego mantén SPF y DMARC sincronizados con la misma identidad de envío. Si deseas un flujo de trabajo de envío basado en Gmail que se mantenga cerca de la bandeja de entrada mientras administras la personalización desde Sheets, echa un vistazo a Mail Merge for Gmail.

¿Listo para enviar tu primera campaña?

Instala Mail Merge for Gmail desde Google Workspace Marketplace y envía hasta 50 correos electrónicos personalizados al día de forma gratuita.

Instalar en Google Workspace