Herramienta gratuita · Funciona en tu navegador

Generador de registros DKIM

Genera un par de claves RSA con la Web Crypto API íntegramente en tu dispositivo, obtén el registro TXT de clave pública para selector._domainkey y descarga la clave privada para tu servidor de correo. No nos llega nada.

  • 100 % gratis
  • Sin registro
  • Nada sale de tu navegador

Generador de registros DKIM

Una etiqueta corta que pasa a formar parte del nombre DNS. Usa una nueva para cada clave y podrás rotarlas sin cortes.

Solo se usa para mostrar el nombre DNS completo y para nombrar la clave descargada.

2048 bits es el estándar actual y lo que recomiendan Gmail y Microsoft. Elige 1024 solo si tu proveedor de DNS no puede almacenar valores TXT largos.

Vista previa del nombre DNS: io1._domainkey.tudominio.com

Para quién es esto

Google Workspace y Microsoft 365 crean sus propias claves DKIM dentro de la consola de administración, así que no necesitas esta herramienta para ellos. Úsala para SMTP autoalojado (Postfix con OpenDKIM o rspamd, Exim, Haraka), Amazon SES con BYODKIM, o cualquier proveedor que te deje subir tu propia clave privada.

Tu registro DKIM aparecerá aquí

Pulsa Generar par de claves. Tu navegador crea las claves RSA localmente con la Web Crypto API; no se sube nada.

Cómo funciona

Tres pasos, sin necesidad de cuenta

  1. 1

    Elige un selector y un tamaño de clave

    Introduce un selector corto como io1 y mantén RSA de 2048 bits. El selector pasa a formar parte del nombre DNS, así que usa uno nuevo cada vez que rotes claves.

  2. 2

    Genera en tu navegador

    La Web Crypto API crea el par de claves en tu dispositivo. La clave pública se convierte en un registro TXT y la privada en un archivo PEM que descargas.

  3. 3

    Publica e instala

    Añade el registro TXT en selector._domainkey, instala la clave privada en tu servidor de correo, envía una prueba y confirma dkim=pass con el verificador de DKIM.

Record & Asset Generators

Cómo funciona la firma DKIM

DKIM (DomainKeys Identified Mail) añade una firma criptográfica a cada mensaje saliente. Tu servidor de correo firma ciertas cabeceras y el cuerpo con una clave privada; los receptores obtienen la clave pública correspondiente del DNS en selector._domainkey.tudominio.com y verifican la firma. Una firma válida demuestra que el mensaje no se alteró por el camino y que quien lo firmó controla tu DNS.

El registro DNS contiene tres etiquetas: la versión, el tipo de clave y la clave pública en base64.

io1._domainkey.yourdomain.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."

Quién necesita generar sus propias claves

Los proveedores de buzones alojados generan y gestionan las claves DKIM por ti. En Google Workspace lo activas en Aplicaciones, Gmail, Autenticar correo electrónico; en Microsoft 365, en Defender, Autenticación de correo, DKIM. Este generador solo te hace falta cuando controlas tú mismo el lado de la firma.

  • SMTP autoalojado con Postfix y OpenDKIM o rspamd, Exim, Haraka o similares.
  • Amazon SES con Bring Your Own DKIM, que acepta una clave privada que tú aportas.
  • Cualquier proveedor transaccional que permita subir una clave propia en lugar de un CNAME.
  • Pruebas y entornos de laboratorio donde quieres una clave desechable sin instalar OpenSSL.

Claves de 2048 bits y la división en 255 caracteres

Gmail, Yahoo y Microsoft recomiendan claves de 2048 bits, y las de 1024 bits se consideran débiles. La contrapartida es la longitud: una clave pública de 2048 bits produce un valor TXT de más de 400 caracteres, mientras que una sola cadena TXT del DNS está limitada a 255. La mayoría de proveedores de DNS dividen el valor en varias cadenas entrecomilladas automáticamente. Si el tuyo lo rechaza, usa la forma dividida que muestra la herramienta, que los resolutores vuelven a unir al consultarla.

Algunos paneles de DNS antiguos tienen un límite estricto en el que solo caben claves de 1024 bits. Mover el DNS a un proveedor moderno es mejor solución que rebajar la clave.

Instalar la clave privada y rotarla más adelante

Guarda el archivo PEM en el servidor de envío con permisos restringidos al demonio de correo, y apunta tu software de firma hacia él con el mismo selector y dominio usados en el DNS. Envía una prueba a una dirección de Gmail e inspecciona las cabeceras buscando dkim=pass y que el valor d= coincida con tu dominio. Después confirma el registro con el verificador de DKIM.

Rota las claves periódicamente generando un par nuevo con un selector nuevo, publicándolo, cambiando el servidor y solo entonces borrando el registro antiguo. Quien haga correo en frío y prefiera no gestionar servidores puede dejar que InboxOne aprovisione buzones con DKIM, SPF y DMARC ya configurados.

Preguntas frecuentes

Preguntas frecuentes

¿Sigues atascado? Reserva una llamada de 30 minutos sobre entregabilidad y revisamos tu configuración juntos.

Usa este generador: elige un selector y un tamaño de clave y pulsa Generar. Tu navegador crea un par de claves RSA con la Web Crypto API. Publica la clave pública como registro TXT en selector._domainkey.tudominio.com e instala el PEM de la clave privada en el servidor que firma tu correo.

El selector es una etiqueta que permite a un dominio publicar varias claves DKIM a la vez. Aparece en la etiqueta s= de cada firma y forma el nombre DNS selector._domainkey.tudominio.com. Sirve cualquier cadena alfanumérica corta. Usa un selector nuevo cada vez que rotes claves para que la antigua y la nueva convivan.

Usa 2048 bits. Es lo que recomiendan Gmail, Yahoo y Microsoft, y algunos receptores tratan las claves de 1024 bits como débiles. La única razón para elegir 1024 es un proveedor de DNS incapaz de almacenar un valor TXT de más de 255 caracteres, y aun así cambiar de proveedor de DNS es la mejor solución.

No. El par de claves se genera dentro de tu navegador con la Web Crypto API y solo existe en la memoria de la página hasta que lo copias o lo descargas. No se transmite nada a InboxOne ni a terceros. Si recargas la página se pierde, así que descarga el PEM antes de salir.

No. Ambos generan y gestionan sus propias claves DKIM. En Google Workspace activa DKIM en Aplicaciones, Gmail, Autenticar correo electrónico y publica el registro que te dé. En Microsoft 365 actívalo en el portal de Defender y añade los dos registros CNAME. Usa esta herramienta para SMTP autoalojado o proveedores que acepten una clave propia.

Envía un mensaje a una cuenta de Gmail, abre Mostrar original y busca dkim=pass con d= apuntando a tu dominio. Después pasa el verificador de DKIM con tu selector para confirmar que la clave pública está bien publicada y es lo bastante larga. Si falta el registro, espera a la propagación del DNS y reinténtalo.

Ready to Scale Your Outbound?

Your Cold Email Infrastructure Shouldn't Be the Bottleneck.

Domains, mailboxes, DNS, deliverability, and platform exports — all from one dashboard. Starting at $39/month for 10 production-ready mailboxes.

Inbox One Logo

Cold email infrastructure platform. Buy domains, provision Google Workspace mailboxes, auto-configure DNS, and export to 5 outreach platforms — all from one dashboard.

© 2026 InboxOne. All rights reserved.