Ir al contenido
Entregabilidad

DKIM gestionado y rotación automática de claves

Última actualización:

Resumen

DKIM gestionado permite que Lettermint rote automáticamente tus claves de firma. No tienes que cambiar los registros DNS en cada futura rotación de claves. La actualización no interrumpe el envío. Tu configuración DKIM actual permanece activa durante la migración.

No elimines tu registro DKIM actual de tipo TXT hasta que Lettermint confirme que la actualización ha finalizado. Solo puedes eliminarlo cuando el panel muestre Automatic key rotation enabled o cuando recibas el correo de finalización. Ready to activate no significa que la actualización haya finalizado.

Qué cambia

Antes de la actualización, tu dominio usa un registro TXT de DKIM que contiene una clave pública. Debes cambiar este registro DNS cuando cambia la clave.

Después de la actualización, tu dominio usa permanentemente estos dos registros CNAME:

  • lm1._domainkey
  • lm2._domainkey

Lettermint aloja las claves públicas detrás de estos registros CNAME y rota las claves por ti. Ambos registros CNAME deben permanecer en el DNS después de la actualización.

Tus registros de SPF, DMARC, Return-Path y los demás registros DNS no cambian. Tus credenciales de API, tus credenciales SMTP y la configuración de tu aplicación tampoco cambian.

Por qué debes actualizar

Las claves de firma necesitan una rotación regular. Con una configuración basada en TXT, cada cambio de clave requiere una nueva actualización del DNS. Esto crea más trabajo manual y puede retrasar una rotación de claves.

DKIM gestionado ofrece estas ventajas:

  • Lettermint puede rotar tus claves DKIM automáticamente.
  • No tienes que actualizar el DNS en cada futura rotación.
  • Lettermint puede preparar y verificar una nueva clave antes de activarla.
  • Tu configuración DKIM actual permanece activa durante la actualización.
  • El panel supervisa los dos registros DKIM gestionados.

La rotación regular de claves reduce el tiempo durante el cual se puede usar una clave antigua si queda expuesta. También elimina una tarea DNS repetitiva de tu trabajo de mantenimiento.

Por qué hay dos registros

Cada registro DKIM usa un selector. El selector indica al servidor de correo receptor qué clave pública debe usar para verificar la firma de un correo.

Lettermint usa dos selectores. Así, una clave puede permanecer activa mientras Lettermint prepara y verifica la otra. Después, Lettermint puede cambiar a la nueva clave de forma segura. No tienes que cambiar el DNS durante este cambio.

Mantén lm1._domainkey y lm2._domainkey permanentemente en el DNS. No elimines el selector que no esté activo en ese momento. Lettermint lo necesita para una futura rotación de claves.

Antes de empezar

Confirma que se cumplen estas condiciones:

  • Tienes permiso para actualizar el dominio en Lettermint.
  • Tú o un compañero podéis actualizar el dominio en su proveedor de DNS.
  • Puedes continuar enviando correos durante la actualización.
  • Si otra persona gestiona el DNS, puedes usar Share instructions en la página DNS para enviarle los registros necesarios.
  • No has eliminado ni sustituido el registro DKIM actual de tipo TXT.

Abre Domains (se abre en una ventana nueva) en el panel de Lettermint y selecciona el dominio que quieres actualizar.

Actualización paso a paso

  1. Abre la página DNS de tu dominio.
  2. Selecciona Start upgrade.
  3. Añade los dos registros CNAME generados en tu proveedor de DNS. Copia cada nombre, tipo y destino exactamente como aparecen en el panel.
  4. Espera hasta que Lettermint verifique ambos registros.
  5. Cuando el panel muestre Ready to activate managed DKIM, selecciona Activate managed DKIM. Confirma la advertencia de la ventana de activación.
  6. Mantén el antiguo registro TXT y los dos nuevos registros CNAME durante el periodo de migración.
  7. Espera hasta que el panel muestre Automatic key rotation enabled o hasta que el correo de finalización confirme que la actualización ha finalizado.
  8. Solo entonces, elimina el antiguo registro DKIM de tipo TXT que Lettermint identifica. Mantén permanentemente los dos nuevos registros CNAME.

Cuando ambos registros CNAME están verificados, el panel muestra este estado:

No elimines el antiguo registro DKIM de tipo TXT cuando selecciones Activate managed DKIM. La activación inicia el periodo de migración. Mantén el antiguo registro TXT y los dos nuevos registros CNAME hasta que Lettermint confirme la finalización.

Qué ocurre durante la activación

Durante la transición, Lettermint admite temporalmente tu clave actual y DKIM gestionado. Así, la autenticación DKIM permanece disponible mientras se activa la nueva configuración.

  • El panel muestra la fecha y la hora a partir de las cuales la actualización puede finalizar automáticamente.
  • La actualización finaliza automáticamente si ambos registros CNAME nuevos permanecen verificados.
  • El envío de correos debe continuar con normalidad durante el proceso.
  • Después de iniciar la activación, no puedes cancelar el periodo de migración.

Usa las fechas y las duraciones que muestra el panel para tu dominio. Estos valores pueden cambiar. La fecha y la hora indican el momento más temprano en el que puede finalizar la actualización. No confirman que haya finalizado. No elimines el antiguo registro TXT hasta que el panel o el correo de finalización confirmen que ha finalizado.

Cancelar una actualización

Puedes cancelar la actualización antes de activar DKIM gestionado. Tu configuración DKIM actual continúa funcionando.

Después de cancelar, puedes eliminar los registros CNAME temporales lm1 y lm2. Si inicias otra actualización más tarde, Lettermint puede darte valores nuevos. Copia siempre los registros de la actualización actual. No uses valores de un intento anterior que cancelaste.

No puedes cancelar la actualización después de iniciar la activación.

Problemas comunes con proveedores de DNS

Si los dos registros CNAME no se verifican, comprueba estas causas comunes:

  • Algunos proveedores de DNS añaden automáticamente el nombre de dominio. No crees un nombre como lm1._domainkey.example.com.example.com.
  • Copia exactamente el destino de cada CNAME. No elimines ninguna parte del destino.
  • Crea registros CNAME. No crees registros TXT cuando el panel solicite registros CNAME.
  • Elimina cualquier registro que use el mismo nombre de host lm1 o lm2 y cause un conflicto. Normalmente, un nombre de host no puede tener un CNAME y otro tipo de registro al mismo tiempo.
  • En Cloudflare, configura ambos registros CNAME como DNS only. No uses el proxy para estos registros.
  • Los cambios de DNS pueden tardar en propagarse.
  • No elimines un registro solo porque su verificación esté pendiente temporalmente.

Lettermint vuelve a comprobar los registros de forma automática. También puedes seleccionar Verify all en la página DNS. Para obtener información general sobre la configuración de dominios, consulta la documentación de dominios.

Después de completar la actualización

El estado final del panel tiene este aspecto:

Elimina el antiguo registro DKIM de tipo TXT solo después de que el panel muestre Automatic key rotation enabled o después de que el correo de finalización confirme la actualización. Elimina únicamente el antiguo registro TXT que Lettermint identifica.

Después de completar la actualización:

  • Elimina únicamente el antiguo registro DKIM de tipo TXT que identifica Lettermint.
  • No elimines registros DKIM que pertenezcan a otro servicio de correo.
  • Mantén lm1._domainkey y lm2._domainkey permanentemente.
  • Mantén los registros SPF, DMARC, Return-Path y los demás registros actuales, salvo que Lettermint te dé instrucciones diferentes.
  • Las futuras rotaciones de claves DKIM ocurren automáticamente.
  • El panel muestra Automatic key rotation enabled.

Solución de problemas y preguntas frecuentes

¿La actualización interrumpirá la entrega de correos?

No. Tu configuración DKIM actual permanece activa durante la actualización. Lettermint también admite la configuración gestionada durante la transición. Si mantienes el antiguo registro TXT y los dos nuevos registros CNAME, el envío debe continuar con normalidad.

¿Puedo continuar enviando mientras se propaga el DNS?

Sí. Continúa enviando correos con tu configuración actual. No elimines ni sustituyas el antiguo registro DKIM de tipo TXT mientras se propagan los nuevos registros CNAME.

¿Por qué no se verifican mis registros CNAME?

Comprueba el tipo, el nombre y el destino de cada registro. Confirma que tu proveedor de DNS no haya añadido el nombre de dominio dos veces. Elimina los registros que causen conflictos en el mismo nombre de host. Si usas Cloudflare, confirma que los registros estén configurados como DNS only. La propagación del DNS también puede retrasar la verificación.

¿Puedo usar los registros de un intento anterior que cancelé?

No reutilices los valores antiguos. Inicia de nuevo la actualización y copia los registros que muestra el panel en ese momento. Un nuevo intento puede tener destinos CNAME diferentes.

¿Cuándo puedo eliminar el antiguo registro TXT?

Elimínalo solo después de que el panel muestre Automatic key rotation enabled o después de que el correo de finalización de Lettermint confirme que la actualización ha finalizado. El correo identifica el registro antiguo exacto. No lo elimines cuando el panel muestre Ready to activate, cuando selecciones Activate managed DKIM o mientras la migración esté en curso.

¿Por qué deben permanecer ambos CNAME?

Lettermint mantiene un selector activo mientras prepara y verifica el otro. Ambos registros son necesarios para una rotación automática y segura de las claves. Mantén ambos registros permanentemente.

¿Esto cambia SPF o DMARC?

No. DKIM gestionado solo cambia la configuración DKIM. Tus registros SPF, DMARC y Return-Path, tus credenciales de API y SMTP, y la configuración de tu aplicación no cambian.

¿Puede otra persona hacer los cambios de DNS?

Sí. Selecciona Share instructions en la página DNS del dominio. Envía las instrucciones a la persona que gestiona el proveedor de DNS. Puedes continuar la actualización después de que Lettermint verifique ambos registros.

¿Qué debo hacer si eliminé el registro antiguo demasiado pronto?

Restaura inmediatamente el antiguo registro TXT si puedes. Mantén los dos nuevos registros CNAME. Después, comprueba la página DNS y espera hasta que se verifiquen todos los registros necesarios. Contacta con el soporte de Lettermint (se abre en una ventana nueva) desde el panel si no puedes restaurar el registro o si falla la autenticación del correo.

¿Qué ocurre si elimino más tarde uno de los CNAME gestionados?

Los correos firmados con el selector que falta pueden no superar la autenticación DKIM. La rotación automática de claves tampoco puede funcionar de forma segura sin ambos registros. Restaura el CNAME que falta con el valor exacto del panel y verifícalo lo antes posible.

¿Necesitas más ayuda?

¿No encuentras lo que buscas?

Si no pudiste encontrar la información que buscabas, no dudes en contactarnos. Nuestro equipo está aquí para ayudarte con todas tus preguntas.