---
title: "DKIM gestionado y rotación automática de claves"
description: "Actualiza a DKIM gestionado sin interrumpir el envío de correos. Descubre por qué necesitas dos registros CNAME y cuándo puedes eliminar el antiguo registro DKIM de tipo TXT."
url: "https://lettermint.co/es/base-de-conocimientos/deliverability/dkim-gestionado-y-rotacion-automatica-de-claves"
published: "2026-08-10"
last_updated: "2026-08-10"
---

# DKIM gestionado y rotación automática de claves

> Actualiza a DKIM gestionado sin interrumpir el envío de correos. Descubre por qué necesitas dos registros CNAME y cuándo puedes eliminar el antiguo registro DKIM de tipo TXT.

## Resumen

DKIM gestionado permite que Lettermint rote automáticamente tus claves de
firma. No tienes que cambiar los registros DNS en cada futura rotación de
claves. La actualización no interrumpe el envío. Tu configuración DKIM actual
permanece activa durante la migración.

> **Warning:** **No elimines tu registro DKIM actual de tipo TXT hasta que Lettermint confirme
> que la actualización ha finalizado.** Solo puedes eliminarlo cuando el panel
> muestre **Automatic key rotation enabled** o cuando recibas el correo de
> finalización. **Ready to activate** no significa que la actualización haya
> finalizado.

## Qué cambia

Antes de la actualización, tu dominio usa un registro TXT de
[DKIM](https://lettermint.co/es/base-de-conocimientos/definitions/que-es-dkim)
que contiene una clave pública. Debes cambiar este registro DNS cuando cambia
la clave.

Después de la actualización, tu dominio usa permanentemente estos dos
registros CNAME:

- `lm1._domainkey`
- `lm2._domainkey`

Lettermint aloja las claves públicas detrás de estos registros CNAME y rota las
claves por ti. Ambos registros CNAME deben permanecer en el DNS después de la
actualización.

Tus registros de
[SPF](https://lettermint.co/es/base-de-conocimientos/definitions/que-es-spf),
[DMARC](https://lettermint.co/es/base-de-conocimientos/definitions/que-es-dmarc),
Return-Path y los demás registros DNS no cambian. Tus credenciales de API, tus
credenciales SMTP y la configuración de tu aplicación tampoco cambian.

## Por qué debes actualizar

Las claves de firma necesitan una rotación regular. Con una configuración
basada en TXT, cada cambio de clave requiere una nueva actualización del DNS.
Esto crea más trabajo manual y puede retrasar una rotación de claves.

DKIM gestionado ofrece estas ventajas:

- Lettermint puede rotar tus claves DKIM automáticamente.
- No tienes que actualizar el DNS en cada futura rotación.
- Lettermint puede preparar y verificar una nueva clave antes de activarla.
- Tu configuración DKIM actual permanece activa durante la actualización.
- El panel supervisa los dos registros DKIM gestionados.

La rotación regular de claves reduce el tiempo durante el cual se puede usar
una clave antigua si queda expuesta. También elimina una tarea DNS repetitiva
de tu trabajo de mantenimiento.

## Por qué hay dos registros

Cada registro DKIM usa un selector. El selector indica al servidor de correo
receptor qué clave pública debe usar para verificar la firma de un correo.

Lettermint usa dos selectores. Así, una clave puede permanecer activa mientras
Lettermint prepara y verifica la otra. Después, Lettermint puede cambiar a la
nueva clave de forma segura. No tienes que cambiar el DNS durante este cambio.

> **Note:** Mantén `lm1._domainkey` y `lm2._domainkey` permanentemente en el DNS. No
> elimines el selector que no esté activo en ese momento. Lettermint lo necesita
> para una futura rotación de claves.

## Antes de empezar

Confirma que se cumplen estas condiciones:

- Tienes permiso para actualizar el dominio en Lettermint.
- Tú o un compañero podéis actualizar el dominio en su proveedor de DNS.
- Puedes continuar enviando correos durante la actualización.
- Si otra persona gestiona el DNS, puedes usar **Share instructions** en la
página DNS para enviarle los registros necesarios.
- No has eliminado ni sustituido el registro DKIM actual de tipo TXT.

Abre [Domains](https://app.lettermint.co/domains) en el panel de Lettermint y
selecciona el dominio que quieres actualizar.

![Iniciar la actualización a DKIM gestionado en Lettermint](https://lettermint.co/content/knowledgebase/lettermint-managed-dkim-start-upgrade.webp)

## Actualización paso a paso

1. Abre la página **DNS** de tu dominio.
2. Selecciona **Start upgrade**.
3. Añade los dos registros CNAME generados en tu proveedor de DNS. Copia cada
nombre, tipo y destino exactamente como aparecen en el panel.
4. Espera hasta que Lettermint verifique ambos registros.
5. Cuando el panel muestre **Ready to activate managed DKIM**, selecciona
**Activate managed DKIM**. Confirma la advertencia de la ventana de
activación.
6. Mantén el antiguo registro TXT y los dos nuevos registros CNAME durante el
periodo de migración.
7. Espera hasta que el panel muestre **Automatic key rotation enabled** o hasta
que el correo de finalización confirme que la actualización ha finalizado.
8. Solo entonces, elimina el antiguo registro DKIM de tipo TXT que Lettermint
identifica. Mantén permanentemente los dos nuevos registros CNAME.

Cuando ambos registros CNAME están verificados, el panel muestra este estado:

![DKIM gestionado está listo para activarse](https://lettermint.co/content/knowledgebase/lettermint-managed-dkim-ready-to-activate.webp)

> **Warning:** **No elimines el antiguo registro DKIM de tipo TXT cuando selecciones Activate
> managed DKIM.** La activación inicia el periodo de migración. Mantén el antiguo
> registro TXT y los dos nuevos registros CNAME hasta que Lettermint confirme la
> finalización.

## Qué ocurre durante la activación

Durante la transición, Lettermint admite temporalmente tu clave actual y DKIM
gestionado. Así, la autenticación DKIM permanece disponible mientras se activa
la nueva configuración.

- El panel muestra la fecha y la hora a partir de las cuales la actualización
puede finalizar automáticamente.
- La actualización finaliza automáticamente si ambos registros CNAME nuevos
permanecen verificados.
- El envío de correos debe continuar con normalidad durante el proceso.
- Después de iniciar la activación, no puedes cancelar el periodo de migración.

Usa las fechas y las duraciones que muestra el panel para tu dominio. Estos
valores pueden cambiar. La fecha y la hora indican el momento más temprano en
el que puede finalizar la actualización. No confirman que haya finalizado. No
elimines el antiguo registro TXT hasta que el panel o el correo de finalización
confirmen que ha finalizado.

## Cancelar una actualización

Puedes cancelar la actualización antes de activar DKIM gestionado. Tu
configuración DKIM actual continúa funcionando.

Después de cancelar, puedes eliminar los registros CNAME temporales `lm1` y
`lm2`. Si inicias otra actualización más tarde, Lettermint puede darte valores
nuevos. Copia siempre los registros de la actualización actual. No uses valores
de un intento anterior que cancelaste.

No puedes cancelar la actualización después de iniciar la activación.

## Problemas comunes con proveedores de DNS

Si los dos registros CNAME no se verifican, comprueba estas causas comunes:

- Algunos proveedores de DNS añaden automáticamente el nombre de dominio. No
crees un nombre como `lm1._domainkey.example.com.example.com`.
- Copia exactamente el destino de cada CNAME. No elimines ninguna parte del
destino.
- Crea registros CNAME. No crees registros TXT cuando el panel solicite
registros CNAME.
- Elimina cualquier registro que use el mismo nombre de host `lm1` o `lm2` y
cause un conflicto. Normalmente, un nombre de host no puede tener un CNAME y
otro tipo de registro al mismo tiempo.
- En Cloudflare, configura ambos registros CNAME como **DNS only**. No uses el
proxy para estos registros.
- Los cambios de DNS pueden tardar en propagarse.
- No elimines un registro solo porque su verificación esté pendiente
temporalmente.

Lettermint vuelve a comprobar los registros de forma automática. También
puedes seleccionar **Verify all** en la página DNS. Para obtener información
general sobre la configuración de dominios, consulta la
[documentación de dominios](https://lettermint.co/docs/platform/domains/introduction).

## Después de completar la actualización

El estado final del panel tiene este aspecto:

![Rotación automática de claves activada en Lettermint](https://lettermint.co/content/knowledgebase/lettermint-managed-dkim-automatic-key-rotation-enabled.webp)

> **Warning:** **Elimina el antiguo registro DKIM de tipo TXT solo después de que el panel
> muestre Automatic key rotation enabled o después de que el correo de
> finalización confirme la actualización.** Elimina únicamente el antiguo
> registro TXT que Lettermint identifica.

Después de completar la actualización:

- Elimina únicamente el antiguo registro DKIM de tipo TXT que identifica
Lettermint.
- No elimines registros DKIM que pertenezcan a otro servicio de correo.
- Mantén `lm1._domainkey` y `lm2._domainkey` permanentemente.
- Mantén los registros SPF, DMARC, Return-Path y los demás registros actuales,
salvo que Lettermint te dé instrucciones diferentes.
- Las futuras rotaciones de claves DKIM ocurren automáticamente.
- El panel muestra **Automatic key rotation enabled**.

## Solución de problemas y preguntas frecuentes

### ¿La actualización interrumpirá la entrega de correos?

No. Tu configuración DKIM actual permanece activa durante la actualización.
Lettermint también admite la configuración gestionada durante la transición. Si
mantienes el antiguo registro TXT y los dos nuevos registros CNAME, el envío
debe continuar con normalidad.

### ¿Puedo continuar enviando mientras se propaga el DNS?

Sí. Continúa enviando correos con tu configuración actual. No elimines ni
sustituyas el antiguo registro DKIM de tipo TXT mientras se propagan los nuevos
registros CNAME.

### ¿Por qué no se verifican mis registros CNAME?

Comprueba el tipo, el nombre y el destino de cada registro. Confirma que tu
proveedor de DNS no haya añadido el nombre de dominio dos veces. Elimina los
registros que causen conflictos en el mismo nombre de host. Si usas Cloudflare,
confirma que los registros estén configurados como **DNS only**. La propagación
del DNS también puede retrasar la verificación.

### ¿Puedo usar los registros de un intento anterior que cancelé?

No reutilices los valores antiguos. Inicia de nuevo la actualización y copia
los registros que muestra el panel en ese momento. Un nuevo intento puede tener
destinos CNAME diferentes.

### ¿Cuándo puedo eliminar el antiguo registro TXT?

Elimínalo solo después de que el panel muestre **Automatic key rotation
enabled** o después de que el correo de finalización de Lettermint confirme que
la actualización ha finalizado. El correo identifica el registro antiguo
exacto. No lo elimines cuando el panel muestre **Ready to activate**, cuando
selecciones **Activate managed DKIM** o mientras la migración esté en curso.

### ¿Por qué deben permanecer ambos CNAME?

Lettermint mantiene un selector activo mientras prepara y verifica el otro.
Ambos registros son necesarios para una rotación automática y segura de las
claves. Mantén ambos registros permanentemente.

### ¿Esto cambia SPF o DMARC?

No. DKIM gestionado solo cambia la configuración DKIM. Tus registros SPF,
DMARC y Return-Path, tus credenciales de API y SMTP, y la configuración de tu
aplicación no cambian.

### ¿Puede otra persona hacer los cambios de DNS?

Sí. Selecciona **Share instructions** en la página DNS del dominio. Envía las
instrucciones a la persona que gestiona el proveedor de DNS. Puedes continuar
la actualización después de que Lettermint verifique ambos registros.

### ¿Qué debo hacer si eliminé el registro antiguo demasiado pronto?

Restaura inmediatamente el antiguo registro TXT si puedes. Mantén los dos
nuevos registros CNAME. Después, comprueba la página DNS y espera hasta que se
verifiquen todos los registros necesarios. Contacta con el
[soporte de Lettermint](https://app.lettermint.co/support/tickets) desde el panel
si no puedes restaurar el registro o si falla la autenticación del correo.

### ¿Qué ocurre si elimino más tarde uno de los CNAME gestionados?

Los correos firmados con el selector que falta pueden no superar la
autenticación DKIM. La rotación automática de claves tampoco puede funcionar de
forma segura sin ambos registros. Restaura el CNAME que falta con el valor
exacto del panel y verifícalo lo antes posible.
