EscudoCorreo con Microsoft 365, paso a paso
La respuesta corta
Para usar EscudoCorreo con Microsoft 365 hay que hacer tres cosas: cambiar el MX del dominio a mx1.escudocorreo.es, crear en Exchange un conector de entrada desde nuestras IP y activar el «filtrado mejorado para conectores» (Enhanced Filtering) sobre ese conector, para que Microsoft evalúe al remitente real y no a nuestro servidor.
Antes de empezar
- Necesitas una cuenta de administrador de Microsoft 365 (o de Exchange).
- Ten a mano el acceso al proveedor donde está el DNS de tu dominio.
- Nuestras direcciones de entrada son 141.94.23.196 (IPv4) y 2001:41d0:305:2100::1:815d (IPv6).
1. Da de alta el dominio en EscudoCorreo
Desde el panel, el asistente detecta que usas Microsoft 365, verifica que el dominio es tuyo y comprueba que podemos entregar en tu servidor de Microsoft (tudominio-es.mail.protection.outlook.com).
2. Crea el conector de entrada
En el Centro de administración de Exchange › Flujo de correo › Conectores › Agregar un conector:
- Origen: organización asociada (Partner organization). Destino: Office 365.
- Identifica al asociado por la dirección IP del servidor que envía: añade las dos IP de arriba.
- Exige TLS si quieres reforzarlo.
[VERIFICAR: nombres exactos de las opciones en la versión actual del centro de administración]
3. Activa el filtrado mejorado para conectores
En Microsoft Defender › Correo electrónico y colaboración › Directivas y reglas › Directivas de amenazas › Filtrado mejorado (Enhanced Filtering for Connectors): selecciona el conector del paso anterior y elige «Detectar y omitir automáticamente la última dirección IP».
Sin este paso, Microsoft ve llegar todo el correo desde nuestra IP, el SPF de los remitentes falla y puede mandar correo legítimo a «Correo no deseado».
4. Cambia el MX
En tu proveedor de DNS, deja un único registro MX: 10 mx1.escudocorreo.es. Te recomendamos bajar antes el TTL a 300 segundos. El asistente comprueba la propagación y te avisa del primer correo filtrado.
5. Cierre recomendado
Para que nadie se salte el filtro enviando directamente a Microsoft, el conector puede rechazar el correo que no llegue desde nuestras IP. Actívalo solo cuando hayas comprobado que todo fluye.
[VERIFICAR: opción del conector que restringe la entrada a las IP del asociado]
Volver atrás
Vuelve a poner el MX que te indicaba Microsoft (tudominio-es.mail.protection.outlook.com) y desactiva el conector.