Deliverability
Nuevos requisitos de remitente de Microsoft Outlook: Qué debes hacer antes del 5 de mayo
Si pensabas que por fin podrías descansar de la conversación sobre los requisitos para remitentes tras el cambio que Google y Yahoo introdujeron en el sector el año pasado, te equivocabas. Microsoft ha decidido tomar cartas en el asunto. En su blog del 2 de abril, Microsoft anunció nuevos requisitos para los remitentes de gran volumen que envíen emails a direcciones de Outlook.com, Hotmail.com y Live.com.
Si envías más de 5000 mensajes al día a dominios de usuarios de Microsoft, sigue leyendo. Estos cambios tienen como objetivo proteger a los destinatarios, tomar medidas contra el spoofing o suplantación y subir el listón de la autenticación de remitentes.
Analicemos qué va a cambiar y qué acciones debes tomar.
¿Cuáles son los requisitos para remitentes de Microsoft?
A partir del 5 de mayo de 2025, Microsoft empezará a filtrar (e incluso rechazar) los mensajes que no cumplan con sus estándares de autenticación. La buena noticia es que, si ya cumples con los estándares de Gmail y Yahoo, tienes todo listo. Esto es lo que debes tener preparado:
- SPF (Sender Policy Framework): Tu dominio debe superar las comprobaciones de SPF. Esto significa que tus registros DNS deben definir claramente quién tiene permiso para enviar emails en tu nombre.
- DKIM (DomainKeys Identified Mail): Se requiere DKIM para verificar la integridad del mensaje. Microsoft exigirá mensajes firmados que confirmen que el remitente es quien dice ser.
- DMARC (Domain-based Message Authentication, Reporting, and Conformance): Contar con una política DMARC válida es ahora obligatorio. Como mínimo, necesitas una política de p=none, y debe estar alineada con SPF o DKIM (lo ideal es que sea con ambos).
¿Qué ocurre con los mensajes que no cumplen estos requisitos? Al principio, se enviarán a la carpeta de correo no deseado y, si no se soluciona el problema, acabarán siendo bloqueados por completo.
¿Qué más deberían hacer los remitentes?
Microsoft también insta a los remitentes a seguir algunas mejores prácticas fundamentales para garantizar la “calidad y confianza”. Estas directrices sirven de asistencia para la entregabilidad y ayudan a proteger a los destinatarios.
- Utiliza direcciones de remitente o de respuesta (“From” o “Reply-To”) reales y que admitan respuestas.
- Incluye un enlace para darse de baja visible y funcional, especialmente en los envíos masivos y en los emails de marketing.
- Mantén limpia tu lista. Elimina periódicamente los contactos no válidos y supervisa las tasas de rebote.
- Sé transparente en tus líneas de asunto y encabezados. El contenido engañoso no ayuda a nadie.
Microsoft lo ha dejado claro: si no sigues estas prácticas (Microsoft ha hecho especial hincapié en la autenticación y en la higiene de listas) y los problemas de entregabilidad persisten, tus mensajes podrían ser filtrados o bloqueados (sin necesidad de ningún requisito formal).
¿Qué ocurre con la baja en un clic (RFC 8058)?
A diferencia de Gmail y Yahoo, Microsoft no ha exigido de forma explícita asistencia para RFC 8058 ni para la baja en un clic. Dicho esto, sí es obligatorio ofrecer una experiencia de opt out sencilla mediante “enlaces para darse de baja funcionales” que sean claros y visibles.
Plazos y aplicación
Así es como se desarrollarán los acontecimientos:
- Ahora: audita tus registros SPF, DKIM y DMARC. Asegúrate de que están alineados y funcionan correctamente.
- 5 de mayo de 2025 Se rechazarán los mensajes que no superen los requisitos de autenticación necesarios que se han detallado anteriormente (SPF, DKIM y DMARC). Los mensajes rechazados se etiquetarán como “550; 5.7.515 Access denied, sending domain [SendingDomain] does not meet the required authentication level.” (Actualizado el 1 de mayo de 2025)
- Más adelante (fecha por confirmar): se producirán rechazos completos para los remitentes que sigan sin cumplir los requisitos.
¿Por qué son importantes estos requisitos del sector?
Gmail y Yahoo dieron el primer paso, pero ya sabíamos que los estándares de las bandejas de entrada se iban a volver más estrictos a nivel general. Y, de hecho, esto también beneficia a los remitentes. Si tu configuración de autenticación no está ajustada correctamente, puede que tus emails nunca lleguen a la bandeja de entrada, aunque tu contenido sea excelente y tu audiencia quiera recibir tus mensajes.
“Se puede filosofar mucho sobre por qué se ha decidido hacerlo ahora. Recuerdo hablar de estos cambios hace diez años con un grupo y decíamos “sin autenticación, no hay acceso”. Hacia ahí es hacia donde debemos avanzar, porque tiene todo el sentido del mundo poder identificar a quién envía un email. Nos ayuda a vincular tu reputación con tu identidad. El volumen de emails no deja de aumentar, hay mucho ruido y un montón de atacantes que se aprovechan de la buena reputación de los remitentes. Llegado a un punto, como proveedores de servicios de email, teníamos que decir ‘vale, ya es suficiente’”.
¿Cuáles son las diferencias entre los requisitos para remitentes de cada proveedor?
| Requisito | Gmail | Microsoft (Outlook.com) |
|---|---|---|
| Umbral de volumen para la autenticación | Más de 5000 mensajes al día para Gmail; Yahoo no se ciñe a una cifra estricta, pero ronda los 5000. | Más de 5000 mensajes al día para Outlook.com, Hotmail.com y Live.com |
| SPF (Sender Policy Framework) | Obligatorio | Obligatorio |
| DKIM (DomainKeys Identified Mail) | Obligatorio | Obligatorio |
| Política DMARC | Obligatoria. Política mínima: p=none. Debe estar alineada con SPF o DKIM. | Obligatoria. Política mínima: p=none. Debe estar alineada con SPF o DKIM. |
| Baja en un clic (RFC 8058) | Obligatoria. Los remitentes de envíos masivos deben incluir una opción de baja compatible con la RFC 8058. | Enlace para darse de baja obligatorio. No se exige la RFC 8058 |
| Encabezado List-Unsubscribe | Obligatoria. Debe admitir el encabezado List-Unsubscribe con mailto: y URL. | No se exige de forma explícita. |
| Umbral de la tasa de spam | Obligatoria. Debe mantenerse por debajo del umbral de quejas por spam de Gmail/Yahoo del 0,3 % | No se ha definido ningún umbral, pero es obligatorio tener listas limpias y aplicar las mejores prácticas. Los remitentes que no cumplan los requisitos pueden sufrir consecuencias negativas. |
| TLS (Transport Layer Security) | Obligatoria. Los emails se deben enviar mediante TLS. | No se menciona en las últimas actualizaciones de la política de Microsoft. |
| HELO/EHLO válido | Obligatoria. No debe utilizarse una dirección IP dinámica ni un nombre de host mal formado. | No se exige de forma explícita. |
| Detección de reenvío o proxy | Gmail penaliza el reenvío no alineado y el comportamiento de proxy. | No se proporcionan directrices explícitas. |
| Alineación del encabezado From: | Debe estar alineado con el dominio de DKIM o DMARC. | Recomendada |
| Gestión de usuarios inactivos o no válidos | Se aplica indirectamente mediante la tasa de spam y los umbrales de quejas. | Recomendada |
| Dirección de respuesta (Reply-To) funcional | Recomendada | Recomendada |
| Transparencia (líneas de asunto, encabezados) | Recomendada para evitar información engañosa. | Recomendada para evitar información engañosa. |
| Plazos de aplicación | La aplicación completa comenzó en febrero de 2024. | La aplicación comienza el 5 de mayo de 2025 (los rechazos se aplicarán en una fecha por confirmar). |
Qué hacer a continuación
- Empieza con una auditoría de entregabilidad: confirma que tus registros SPF, DKIM y DMARC están correctamente implementados y alineados.
- Limpia tu lista: asegúrate de validar tus listas de contactos para no aumentar tu tasa de quejas por spam.
En Mailgun, estamos aquí para ayudarte a navegar por cambios como este y mantener tus mensajes en la bandeja de entrada, que es donde deben estar.