Un cliente hace un pedido y la confirmación nunca llega. O llega, pero el remitente dice store+12345@shopifyemail.com en lugar del nombre de tu tienda. Los dos problemas tienen la misma causa: tu dominio no está autenticado para el correo que Shopify envía en tu nombre, así que Shopify y los proveedores de correo que reciben se están protegiendo.
Este es el orden en el que trabajo cuando alguien me manda esa captura. Son más o menos treinta minutos de DNS más la espera de propagación, y cada paso viene de la documentación de Shopify, no de lo que se repite en foros.
Qué envía Shopify en tu nombre
Tu tienda es un remitente aunque nunca hagas una campaña. Shopify envía confirmaciones de pedido, avisos de envío y entrega, notas de reembolso, recordatorios de carrito abandonado, invitaciones de cuenta y restablecimientos de contraseña. Si además usas Shopify Email, el volumen sube rápido.
Nada de ese correo sale de tu buzón. Sale de la infraestructura de Shopify con tu dirección en el encabezado From. Mientras tanto, el correo que escribe tu equipo sale de Google Workspace, Microsoft 365 o Zoho. Un solo dominio, al menos dos caminos de envío, y los servidores que reciben juzgan el dominio, no el camino.
Ese es el problema completo en una frase: tu dominio tiene que responder por remitentes que no eres tú.
Por qué tu correo de tienda llega desde shopifyemail.com
Shopify lo documenta sin rodeos. Desde el 1 de febrero de 2024, Gmail y Yahoo exigen que autentiques tu dominio y publiques un registro DMARC para poder enviar desde una dirección con tu marca. Si no haces nada, Shopify reescribe tu remitente a una dirección @shopifyemail.com para que tu correo siga llegando.
La reescritura es una red de seguridad, no un castigo. Aun así te cuesta algo real. El cliente que espera su confirmación ve una dirección que no es la tuya, justo en el momento en que está decidiendo si la compra se completó. El reconocimiento es buena parte de para qué sirve un correo transaccional.
Dos cosas quitan la reescritura: los registros CNAME que Shopify te muestra en el panel y un registro DMARC que publicas tú.
Lo que Shopify te pide son CNAME, no una línea de SPF
Casi todas las guías sobre este tema te dicen que pegues include:shops.shopify.com en tu registro SPF. El centro de ayuda de Shopify dice otra cosa: los registros CNAME configuran tanto DKIM como SPF para el remitente de tu tienda, y no hace falta un registro SPF TXT aparte para ese propósito.
Por dentro, esos CNAME delegan un subdominio tuyo a Shopify. La dirección de rebote del correo de tu tienda vive en ese subdominio, y SPF se evalúa ahí en lugar de en la raíz de tu dominio.
Dos consecuencias que conviene aplicar:
- Agrega todos los registros que te muestre el panel, en el orden en que aparecen. Shopify aclara que la cantidad varía de tienda a tienda. Si falta uno quedas a medio autenticar, que falla igual que no tener ninguno.
- No le agregues un include de Shopify a tu SPF raíz solo porque lo leíste en un blog. Cada
include:cuesta consultas DNS, y SPF devuelve PermError cuando la evaluación pasa de diez, según el RFC 7208 sección 4.6.4. Si ya peleas con ese tope, empieza por la guía de consultas DNS en SPF.
Tu registro SPF raíz existe para el correo que envían tus personas. Si esos buzones están en Google Workspace, Google publica este registro para dominios que envían solo a través de Workspace:
Tipo: TXT
Host: @
Valor: v=spf1 include:_spf.google.com ~all
Microsoft 365 y Zoho documentan sus propios valores de include, así que usa los de ellos en lugar de copiar la línea de arriba. Una regla vale en todos lados: exactamente un registro SPF TXT por dominio. Dos registros no son el doble de seguros, son un error permanente que reprueba todas las revisiones.
DKIM: qué te da la cadena de CNAME
DKIM firma cada mensaje con una llave privada que guarda la plataforma que envía, y la llave pública correspondiente se publica en tu DNS. Los CNAME de Shopify colocan esa llave bajo tu dominio, así que la firma lleva un valor d= con tu dominio. Eso es lo que produce alineación DKIM, y la alineación es lo que DMARC realmente revisa.
Tres detalles que cuestan un día cada uno:
- Shopify indica que los cambios de DNS pueden tardar hasta 48 horas en procesarse. Nada que hagas en el panel lo acelera, y volver a agregar los registros solo gasta tu paciencia.
- Muchos paneles de DNS le agregan tu dominio a lo que escribas en el campo host. Si pegas
shopifyemail.ejemplo.comen uno de esos, terminas conshopifyemail.ejemplo.com.ejemplo.com. Lee el registro después de guardar, no antes. - Si tu proveedor de DNS ofrece proxy o CDN por registro, los registros de correo tienen que quedarse en DNS puro. Un CNAME con proxy responde con el proxy en lugar del destino real, y la autenticación se rompe en silencio.
DMARC: el mínimo y lo que conviene publicar
El mínimo que pide Shopify es v=DMARC1; p=none. Eso cumple el requisito y no te dice nada sobre tu correo. Agrega una dirección de reportes y el mismo registro empieza a servirte:
Tipo: TXT
Host: _dmarc
Valor: v=DMARC1; p=none; rua=mailto:dmarc@ejemplo.com; fo=1
La política p=none le pide a los servidores que no cambien nada y que reporten lo que ven. La dirección rua es donde caen los resúmenes diarios en XML. Todo dominio debería empezar aquí, sin excepciones.
Shopify menciona dos trampas por su nombre:
- Publica un solo registro DMARC. Dos registros TXT en
_dmarchacen que la validación falle, y tu remitente vuelve a ser reescrito. Es común en dominios que han pasado por más de una agencia. - Evita la alineación estricta mientras envíes por plataformas. Shopify advierte sobre
adkim=syaspf=s. La alineación estricta exige coincidencia exacta de dominio, y el envío por plataforma firma desde un subdominio, que pasa en relajada y falla en estricta. La alineación relajada es la predeterminada por algo.
Si compraste el dominio a través de Shopify, Shopify configura la autenticación por ti e inserta un registro v=DMARC1; p=none cuando el dominio no tiene ninguno. Verifícalo en lugar de darlo por hecho, sobre todo en un dominio con años encima donde alguien pudo publicar un DMARC y olvidarlo.
Lee dos semanas de reportes antes de endurecer nada
Con rua activo, los reportes agregados llegan a diario desde los receptores grandes. Cada fila agrupa mensajes por fuente de envío y te dice si SPF y DKIM pasaron, y si alguno de los dos se alineó con el dominio del From. La alineación es la columna que importa. Un mensaje puede pasar SPF y aun así reprobar DMARC cuando el dominio que pasó es el de la plataforma y no el tuyo.
Ordena lo que veas en cuatro grupos: el envío de Shopify, tu proveedor de buzones, tu plataforma de marketing y todo lo que no logres identificar. Ese último grupo casi nunca es un atacante. Normalmente es una herramienta de facturación, una app de reseñas, una mesa de ayuda o un plugin de formularios que alguien conectó al dominio hace dos años.
Solo cuando todos los remitentes legítimos alinean subes la política, primero a p=quarantine y después a p=reject. Saltar directo a reject es la forma más rápida de que una tienda deje de recibir sus propias facturas. Los reportes son la forma barata de descubrir qué se te olvidó.
Klaviyo, Mailchimp y el resto del stack en el mismo dominio
Autenticar Shopify no autentica tu plataforma de marketing. Cada una firma con su propia llave y necesita sus propios registros.
- Klaviyo lo llama dominio de envío con marca. Su documentación menciona hasta tres registros CNAME o cuatro registros NS, más un TXT para verificar la propiedad del dominio. DMARC no se configura dentro de Klaviyo, lo publicas en tu proveedor de DNS. Además, el dominio con marca tiene que coincidir con el dominio de tu dirección From, así que un From de
ventas@ejemplo.comnecesita algo comosend.ejemplo.com. - Mailchimp documenta dos registros CNAME para DKIM más un registro TXT para DMARC, con la misma forma.
Fíjate en el patrón. Todo se basa en CNAME y nada toca tu presupuesto de consultas en el SPF raíz. Eso es a propósito, y por eso el consejo de agregar un include más por cada herramienta nueva envejece tan mal.
Una nota de volumen antes de crecer. Las guías para remitentes de Google exigen que los remitentes masivos, es decir quienes envían más de 5,000 mensajes al día a direcciones de Gmail, configuren SPF, DKIM y DMARC, admitan la cancelación de suscripción con un clic en los correos de marketing y de suscripción, y mantengan la tasa de spam que reporta Postmaster Tools por debajo del 0.30 por ciento. Una tienda con una lista sana pasa los 5,000 en una sola campaña, así que conviene cumplir esas reglas antes de chocar con ellas.
El orden en el que trabajo
- Lista cada sistema que envía correo con tu dominio: Shopify, proveedor de buzones, plataforma de marketing, facturación, mesa de ayuda, app de reseñas.
- Publica o repara exactamente un registro SPF TXT, que cubra a tu proveedor de buzones.
- Agrega todos los CNAME que muestre Shopify, en el orden indicado, en DNS puro, y después léelos de vuelta para confirmar que resuelven.
- Publica un solo registro DMARC en
p=nonecon una direcciónruaque funcione. - Autentica cada plataforma de marketing por separado, en su propio subdominio.
- Espera la propagación, haz un pedido de prueba y abre los encabezados originales de la confirmación. Pégalos en el analizador de encabezados y busca SPF pass, DKIM pass y DMARC pass con alineación.
- Lee dos semanas de reportes DMARC, corrige cada remitente legítimo que falle y después pasa a quarantine y luego a reject.
Si un paso falla y no logras identificar cuál, el diagnóstico gratuito revisa tus registros en vivo y te dice qué falta, no qué debería estar.
Cómo ayuda Guanacos Tech
La mayoría de dueños de tienda puede seguir la lista de arriba. Quienes nos llaman suelen estar en medio del problema, con pedidos rebotando, un dominio que ya tiene tres registros TXT en conflicto y cero ganas de pasar una semana dentro de un panel de DNS. Nosotros inventariamos los remitentes, arreglamos los registros en el orden correcto y vigilamos los reportes hasta que la política pueda llegar a reject sin riesgo.
Las herramientas de este sitio cubren el diagnóstico sin costo. Si prefieres que el arreglo quede hecho y monitoreado, mira cómo funciona el trabajo de entregabilidad y cómo trabajamos, o agenda una llamada de 15 minutos. Somos una consultoría independiente y certificada por Google, que trabaja en inglés y español en Norteamérica y Latinoamérica.
Fuentes
- Displaying your store's sending email - Shopify Help Center
- Setting up your email - Shopify Help Center
- Email sender guidelines - Google Workspace Admin Help
- Set up SPF - Google Workspace Admin Help
- RFC 7208, Sender Policy Framework, section 4.6.4 (DNS lookup limits)
- RFC 7489, Domain-based Message Authentication, Reporting and Conformance (DMARC)
- How to set up a branded sending domain - Klaviyo Help Center
- Set Up Email Domain Authentication - Mailchimp