• Guía de autenticación por correo electrónico de Attendance on Demand: SPF, DKIM y DMARC

Guía de autenticación por correo electrónico de Attendance on Demand: SPF, DKIM y DMARC

por

Última actualización:
Tiempo de lectura: 5 minutos
Guía de autenticación por correo electrónico de Attendance on Demand: SPF, DKIM y DMARC

Puntos clave

  • Una configuración adecuada de SPF, DKIM y DMARC garantiza que los informes automáticos, los horarios de turnos y las alertas a los empleados que se envían desde Attendance on Demand lleguen a la bandeja de entrada en lugar de a la carpeta de correo no deseado.
  • Attendance on Demand no publica un «include» SPF universal ni un selector DKIM en su documentación pública. Debes ponerte en contacto con tu socio o con un representante del servicio de asistencia para obtener los valores DNS específicos de tu tenant.
  • Nunca publiques más de un registro TXT de SPF en tu dominio. Incorpora siempre el mecanismo proporcionado por el proveedor en tu registro existente.
    DKIM suele ser la vía principal para la alineación con DMARC en esta plataforma.
  • Asegúrate de obtener un selector DKIM personalizado para firmar criptográficamente tus notificaciones salientes.
  • DMARC debe implantarse por fases. Empieza con una política «p=none» (de supervisión) durante al menos dos ciclos de trabajo para detectar los correos electrónicos poco frecuentes (como los informes mensuales de nóminas) antes de pasar a una aplicación estricta.

Cuando tu organización utiliza Attendance on Demand para enviar mensajes automáticos (como alertas de control de horarios, notificaciones de excepciones o horarios) a través de tu dominio corporativo (por ejemplo, [email protected]), esos correos electrónicos se envían desde la infraestructura del proveedor, no desde tus servidores de correo internos.

Sin una autorización criptográfica del DNS, es probable que los proveedores de correo electrónico reciban este comportamiento como una suplantación de dominio. La implementación de SPF, DKIM y DMARC permite salvar esta brecha de confianza, lo que reduce significativamente las tasas de rebote y protege la identidad de tu marca.

(Nota: Si tus mensajes automáticos se envían utilizando la dirección predeterminada del proveedor, como [email protected], es el propio proveedor quien se encarga de gestionar la autenticación. Los pasos que se indican a continuación solo son aplicables si deseas utilizar una dirección de «Remitente» personalizada que coincida con tu propio dominio).

Paso 1: Solicita tus valores DNS personalizados

La documentación pública para desarrolladores de Attendance on Demand se centra exclusivamente en los servicios web y las API, y no en la autenticación por correo electrónico. Dado que la plataforma asigna identificadores únicos a cada cliente, no es posible utilizar instrucciones de configuración genéricas ni copiar registros de otro inquilino.

1. Abre una solicitud de asistencia: Ponte en contacto con tu socio de canal de Attendance on Demand o con tu persona de contacto de asistencia. Solicita que se active el «envío desde un dominio personalizado» para tu inquilino.

2. Solicitar los valores DNS explícitos: Solicita todos los parámetros de autenticación necesarios:

  • Para SPF: el nombre de host o destino exacto de «Return-Path» (envelope-from), o la instrucción «include:» específica generada para tu inquilino.
  • Para DKIM: el nombre del selector DKIM, el dominio de firma previsto (valor «d=»), el tipo de registro DNS (CNAME o TXT) y la clave pública o de destino.

3. No realices cambios en el DNS: Espera hasta que recibas estos valores exactos. Adivinar los mecanismos de autenticación o publicar registros no autorizados aumenta los riesgos de seguridad y provocará fallos en DMARC.

Paso 2: Configurar el SPF de «Attendance on Demand»

SPF verifica la infraestructura autorizada para enviar correo en tu nombre. Para que DMARC se valide a través de SPF, el dominio que figura en el encabezado oculto «Return-Path» debe coincidir con tu dirección visible «De».

Warning: Attendance on Demand publishes a list of IP addresses online for firewall configurations (HTTP/HTTPS/SMTP). Do not use these IP ranges to build your own SPF record. Outbound mail may utilize entirely different routing. Only use the specific SPF mechanism provided by your support partner.

Opción A: Uso de un subdominio de «Return-Path» (recomendado)

Si tu socio te proporciona un subdominio específico para gestionar la ruta de retorno (Return-Path) (por ejemplo, notify.tudominio.com), publica el registro CNAME o TXT siguiendo al pie de la letra las instrucciones. De este modo, se aísla el enrutamiento de la autenticación sin interferir con tu correo electrónico corporativo habitual.
(Solo es un ejemplo de estructura; sustituye los marcadores de posición por los valores que te hayan facilitado):

  • Tipo: CNAME
  • Servidor: notify (o el subdominio delegado)
  • Value: <return-path-target-from-aod>

Opción B: Combinar una instrucción «include»

Si tu socio establece un mecanismo «include:» específico para tu dominio raíz, debes incorporarlo a tu registro SPF actual. Nunca crees varios registros SPF.

  • Antes:

v=spf1 include:spf.protection.outlook.com ~all

  • Después de (Ejemplo):

v=spf1 include:spf.protection.outlook.com include: ~all

Consejo profesional: No pierdas de vista tu límite de consultas SPF 10. Si al añadir este proveedor superas dicho límite, plantéate utilizar el servicio SPF alojado de PowerDMARC para simplificar automáticamente tus registros. También puedes comprobar tu configuración actual con el verificador de SPF de PowerDMARC.

Verificador SPF

Paso 3: Configurar DKIM personalizado

DKIM suele ser la capa de autenticación más importante para Attendance on Demand, sobre todo si no se dispone de un enrutamiento personalizado de Return-Path para determinados tipos de alertas automáticas. Aplica una firma criptográfica que verifica que el contenido del correo electrónico no haya sido manipulado.

Inicia sesión en tu consola de gestión de DNS y crea el registro tal y como te lo haya facilitado tu socio.

(Solo a modo de ejemplo; sustituye los marcadores de posición por los valores que te hayan facilitado):

  • Tipo: CNAME (o TXT)
  • Host Record / Name: <selector-provided>._domainkey
  • Value: <tenant-dkim-target-from-aod>

Siguiente paso fundamental: la publicación del registro DNS no inicia inmediatamente el proceso de firma. Debes ponerte en contacto con tu socio de Attendance on Demand para que active la firma DKIM por su parte. Además, debes enviar un mensaje nuevo para probarlo; los correos electrónicos enviados anteriormente no pueden adquirir la nueva firma de forma retroactiva. A continuación, puedes comprobar si tus claves ya están activas utilizando el verificador DKIM de PowerDMARC.

Comprobador DKIM

Paso 4: Configurar el registro DMARC

DMARC establece cómo deben gestionar los servidores receptores los mensajes que no superan la autenticación. Para que DMARC se supere, un mensaje debe tener al menos una autenticación alineada, lo que significa que SPF o DKIM deben superar la autenticación utilizando un dominio que coincida con tu dirección «De» visible.
Utiliza el generador gratuito de registros DMARC de PowerDMARC para crear tu política de forma segura.

Generador de registros DMARC

1. Accede a la configuración de tu DNS y crea un nuevo registro.

2. Empieza en modo de solo supervisión para obtener visibilidad sin bloquear el correo legítimo:

  • Tipo: TXT
  • Servidor/Nombre: _dmarc
  • Valor: v=DMARC1; p=none; rua=mailto:[email protected];

3. Guarda tu nuevo registro TXT.

Paso 5: Verificar, solucionar problemas y aplicar

Para comprobar que tu configuración protege efectivamente tu tráfico, debes realizar una prueba en tiempo real.

Envío de un mensaje de prueba

Dependiendo de tus permisos, es posible que necesites que tu socio de canal realice esta acción. Si tienes acceso de administrador, ve a «Configuración global» > «Procesos», crea o selecciona un proceso de «Informes por correo electrónico» y ejecuta un informe de operador (por ejemplo, configurando una programación para «Ejecutar ahora» y enviándolo a una bandeja de entrada que controles).

Análisis de los encabezados

Una vez que recibas el mensaje de prueba, consulta los encabezados del correo electrónico sin procesar, ya sea manualmente o mediante nuestra herramienta gratuita «Email Header Analyzer», para obtener información instantánea y fácil de entender.

analizador de encabezados de correo electrónico

  1. Comprueba el SPF: busca «spf=pass». Comprueba que el dominio «smtp.mailfrom» (Return-Path) coincida con tu dirección de remitente visible.
  2. Comprueba DKIM: busca «dkim=pass». Comprueba que la etiqueta «d=» (dominio de firma) coincida con el dominio de tu organización.
  3. Comprueba el DMARC: busca «dmarc=pass» en el encabezado «Authentication-Results». Para solucionar los errores de tu registro DMARC, utiliza el verificador de registros DMARC gratuito de PowerDMARC, que te proporcionará información detallada sobre los errores.

Verificador de registros DMARC

Si la prueba falla: cuando comuniques un problema a tu socio, no te limites a indicar que «DMARC ha fallado». Facilítale los encabezados completos y sin procesar del correo electrónico, la hora de envío en UTC, la dirección del destinatario y la línea exacta de «Authentication-Results» en la que se ha producido el error, para que pueda identificar con precisión el problema de enrutamiento.

Pasar a la fase de ejecución (p = rechazar)

No te precipites a aplicar una política de «p=reject». Recomendamos encarecidamente mantener la opción «p=none» durante al menos dos ciclos económicos completos. Este periodo de espera garantiza que los mensajes automáticos poco frecuentes, como los resúmenes de nóminas de fin de mes o las alertas trimestrales del sistema, tengan tiempo de activarse, lo que te permitirá verificar su estado de autenticación en tus informes agregados antes de aplicar normas de bloqueo estrictas.

Palabras finales

¿Estás listo para maximizar la seguridad de tu correo electrónico? El equipo de PowerDMARC puede ayudarte a supervisar con confianza el tráfico de Attendance on Demand mediante informes agregados detallados en formato XML, a pasar de forma segura por las distintas fases de la aplicación de DMARC y a simplificar la seguridad de tu dominio.

¡Ponte en contacto con nuestro equipo o reserva hoy mismo una demostración de PowerDMARC para proteger las comunicaciones de tu empresa!

CTA