Saltar a contenido

Polyguard PreScreen: Envío de correos de Trust Check desde su dominio

Por defecto, la invitación a la Trust Check que Polyguard envía por correo a sus candidatos sale desde [email protected], con el nombre de su empresa como nombre mostrado. Esta guía configura el envío desde una dirección de su propio dominio, por ejemplo [email protected]. Los candidatos ven su dominio, sus respuestas llegan a su equipo y el correo se autentica como suyo (DKIM, y SPF a través de un subdominio de rebote).

Necesita a alguien que pueda editar los registros DNS de su dominio y a alguien que pueda crear un buzón y configurar el reenvío. El trabajo práctico toma unos 30 minutos; los cambios de DNS suelen surtir efecto en una hora, y Amazon confirma el dominio a los pocos minutos de que los registros resuelvan (hasta 72 horas en casos raros).

A lo largo de esta guía, example.com representa su dominio.

Descargar esta guía en PDF


Cómo funciona

Polyguard envía correo a través de Amazon SES desde la propia cuenta de AWS de Polyguard. Para que SES envíe correo como su dominio, hacen falta tres cosas:

  1. Firma DKIM delegada a SES. Usted publica tres registros CNAME. SES firma entonces cada mensaje con una clave bajo su dominio, de modo que los servidores de correo receptores ven d=example.com en la firma. Esto es lo que satisface su política DMARC.
  2. Un subdominio de rebote (recomendado). Usted publica un registro MX y un registro SPF en un subdominio como bounce.example.com. SES lo usa como remitente del sobre, así que SPF también pasa y se alinea con su dominio, y los fallos de entrega vuelven a ese subdominio (SES los gestiona).
  3. Un buzón real en la dirección remitente, con reenvío a Polyguard. Allí llegan las respuestas de los candidatos, los avisos de entrega y los mensajes de verificación de Amazon.

Nada cambia para su correo existente. Los registros son aditivos: sus registros MX, SPF y DKIM actuales para sus propios servidores de correo se mantienen exactamente igual. No necesita añadir nada al registro SPF raíz de su dominio.


Paso 1: Elegir la dirección remitente

Elija una dirección de rol en su dominio, como [email protected], [email protected] o [email protected].

  • Use un buzón que alguien lea. Los candidatos responden a estos correos. Evite direcciones noreply@.
  • No use la dirección de una persona. El buzón se comparte con Polyguard (Paso 2), y la dirección sobrevive a cualquier empleado.
  • Un subdominio también funciona (por ejemplo [email protected]) si prefiere mantener este correo separado de su dominio principal. Los registros DNS del Paso 3 van entonces en ese subdominio.

Envíe la dirección elegida a su contacto de Polyguard. Polyguard crea la identidad remitente y devuelve los valores de los registros DNS usados en el Paso 3.


Paso 2: Crear el buzón y reenviarlo a Polyguard

Cree la dirección en su sistema de correo (un buzón compartido, un grupo o un alias en un buzón existente funcionan) y reenvíe todo el correo entrante a:

alerts+<your-company-slug>@polyguard.ai

Conserve una copia en su propio buzón si quiere que su equipo de reclutamiento vea las respuestas directamente. La copia reenviada permite a Polyguard ver las respuestas de los candidatos, los problemas de entrega y cualquier mensaje de verificación de Amazon.

Notas para sistemas de correo habituales:

  • Google Workspace. Cree un Grupo de Google para la dirección y añada la dirección de Polyguard como miembro externo (la configuración del grupo debe permitir miembros externos), o cree la dirección como alias de un usuario y añada un filtro de Gmail que reenvíe el correo coincidente. El reenvío a una dirección externa debe estar permitido por su administrador de Workspace.
  • Microsoft 365. Cree un buzón compartido y configure el reenvío a la dirección de Polyguard, conservando una copia. El reenvío externo está bloqueado por defecto: su administrador debe permitirlo en la política de spam saliente para este buzón.

Es posible que se envíe un correo de confirmación al destino del reenvío cuando lo configure. Polyguard lo recibe y completa la confirmación; usted no necesita hacer nada más.


Paso 3: Publicar los registros DNS

Polyguard le envía los valores exactos después de crear la identidad. Los registros siguientes muestran la forma; los valores <token> son únicos para su dominio.

3a. DKIM (obligatorio)

Tres registros CNAME:

Tipo Nombre Valor
CNAME <token1>._domainkey.example.com <token1>.dkim.amazonses.com
CNAME <token2>._domainkey.example.com <token2>.dkim.amazonses.com
CNAME <token3>._domainkey.example.com <token3>.dkim.amazonses.com
  • Muchos proveedores de DNS añaden el nombre de la zona automáticamente. Si el suyo lo hace, introduzca solo <token1>._domainkey como nombre; de lo contrario el registro termina en <token1>._domainkey.example.com.example.com y la verificación nunca se completa.
  • Cloudflare: ponga el estado de proxy en DNS only (nube gris) en cada CNAME. Los CNAME con proxy no resuelven para los servidores de correo.
  • Cualquier TTL sirve.

3b. Subdominio de rebote (recomendado)

Elija un subdominio sin otros registros ni buzones, como bounce.example.com, y publique:

Tipo Nombre Valor
MX bounce.example.com prioridad 10, feedback-smtp.us-west-2.amazonses.com
TXT bounce.example.com v=spf1 include:amazonses.com ~all

Esto hace que el remitente del sobre (la dirección a la que vuelven los fallos de entrega) esté en su dominio, así que SPF pasa y se alinea con el dominio From bajo DMARC.

Sin este paso, el correo sigue autenticándose mediante DKIM y pasa DMARC, pero el remitente del sobre es una dirección amazonses.com. Añadir include:amazonses.com al registro SPF de su dominio raíz no consigue lo mismo y no es necesario.

3c. Revisar su política DMARC

Consulte su registro DMARC:

dig TXT _dmarc.example.com +short
  • Con p=quarantine o p=reject, los registros DKIM de 3a son lo que hace que el correo de Polyguard pase. No habilite el remitente en Polyguard antes de que DKIM esté verificado (Paso 4), o los servidores receptores rechazarán el correo.
  • adkim=s (alineación DKIM estricta) está bien: el dominio From y el dominio DKIM son el mismo dominio.
  • aspf=s (alineación SPF estricta) significa que la alineación SPF falla cuando se usa el subdominio de rebote, ya que la alineación estricta exige una coincidencia exacta de dominio. La alineación DKIM sigue pasando DMARC, así que no hace falta nada más.
  • Si no tiene registro DMARC, no se requiere ninguno para que esto funcione.

Paso 4: Avisar a Polyguard y verificar juntos

Una vez publicados los registros, avise a su contacto de Polyguard. Polyguard entonces:

  1. Confirma que los registros resuelven y que Amazon informa el dominio como Verified con DKIM Successful.
  2. Configura la dirección remitente en su app de PreScreen.
  3. Le envía una invitación a Trust Check de prueba.

Revise el mensaje de prueba:

  • El encabezado From muestra su dirección y su nombre mostrado.
  • En los encabezados del mensaje (Gmail: "Mostrar original"; Outlook: "Ver origen del mensaje"), Authentication-Results incluye dkim=pass con header.d=example.com, dmarc=pass y, si completó 3b, spf=pass.
  • Responder al mensaje de prueba llega al buzón del Paso 2 y se reenvía a Polyguard.

A partir de este momento, cada invitación y recordatorio de Trust Check para sus candidatos se envía desde su dirección.


Después de la configuración

  • Mantenga los registros en su lugar. Si se eliminan los CNAME de DKIM, Amazon marca el dominio como no verificado. El sistema de Polyguard vuelve entonces a enviar desde [email protected] para que los candidatos sigan recibiendo el correo, y Polyguard se pondrá en contacto con usted para restaurar los registros.
  • Nombre mostrado. El nombre que aparece junto a la dirección lo configuran sus propios administradores en la Consola de Polyguard (Settings > PreScreen > Branding > "Trust Check email sender name").
  • Cambiar la dirección. Otra dirección en el mismo dominio no necesita cambios de DNS; avise a Polyguard y actualice el reenvío del buzón. Un dominio distinto repite los Pasos 1 a 4.
  • Reputación. Como el correo se firma con su dominio, las quejas de spam de los destinatarios cuentan contra la reputación de su dominio además de la de Polyguard. Solo los candidatos que se postularon a uno de sus puestos reciben estos mensajes.

Resumen de registros

Propósito Tipo Nombre Valor
DKIM CNAME <token1>._domainkey.example.com <token1>.dkim.amazonses.com
DKIM CNAME <token2>._domainkey.example.com <token2>.dkim.amazonses.com
DKIM CNAME <token3>._domainkey.example.com <token3>.dkim.amazonses.com
Dominio de rebote MX bounce.example.com 10 feedback-smtp.us-west-2.amazonses.com
Dominio de rebote TXT bounce.example.com v=spf1 include:amazonses.com ~all

Buzón: [email protected] (la dirección que eligió), con reenvío a alerts+<your-company-slug>@polyguard.ai.


Solución de problemas

La verificación sigue pendiente después de un día. Compruebe cada CNAME con dig CNAME <token1>._domainkey.example.com +short; debería devolver <token1>.dkim.amazonses.com. Las causas habituales son el nombre de zona añadido dos veces, un registro con proxy en Cloudflare o un error tipográfico en un token.

dmarc=fail en los encabezados del mensaje de prueba. La firma DKIM no es de su dominio, lo que significa que el remitente se habilitó antes de que DKIM terminara de verificarse, o que un CNAME es incorrecto. Corrija el registro y pida a Polyguard que reenvíe la prueba.

Los candidatos informan que el correo llega a spam. Un dominio que empieza a enviar no tiene historial con los grandes proveedores de buzones. Se estabiliza a medida que los candidatos abren y responden a los mensajes. Asegúrese de que el Paso 3b esté completo para que tanto SPF como DKIM pasen.

Las copias reenviadas fallan DMARC en polyguard.ai. Es lo esperado: el reenvío reescribe el sobre y a menudo el mensaje, lo que rompe la autenticación original. Solo afecta a la copia reenviada a Polyguard y no tiene efecto en la entrega a los candidatos.