Soluciona los emails de Amazon SES que van a spam

Con Amazon SES, la causa de que acabes en spam casi siempre es tu configuración, no tu texto. SES es una API de envío en bruto, así que por defecto firma una segunda firma DKIM de amazonses.com, usa un subdominio de amazonses.com como dominio MAIL FROM (que pasa SPF pero nunca se alinea con tu dominio del From para DMARC) y te deja a ti toda la gestión de rebotes y quejas. Esta guía cubre Easy DKIM frente a BYODKIM, el dominio MAIL FROM personalizado, el sandbox y el acceso a producción, las IP compartidas frente a las dedicadas, los configuration sets y los umbrales de rebotes o quejas que pueden pausarte toda la cuenta. Después añade la dirección de prueba de Unspam como destinatario y envía un mensaje real desde SES para ver tu puntuación, SPF, DKIM, DMARC y la ubicación en bandeja de entrada por proveedor.

Por qué los emails de Amazon SES acaban en spam.

01

Tu MAIL FROM sigue siendo un subdominio de amazonses.com, así que SPF nunca se alinea

A menos que configures un dominio MAIL FROM personalizado, SES establece el Return-Path (remitente del sobre) en un subdominio de amazonses.com que varía según la región. SPF pasa, porque se comprueba contra amazonses.com, pero el dominio de la cabecera From no coincide, así que la alineación de SPF falla para DMARC. Si dependes de SPF para DMARC y nunca configuras la alineación de DKIM, todos los mensajes fallan DMARC. Corrígelo en Configuration > Identities > tu dominio > Custom MAIL FROM domain, define un subdominio como mail.yourbrand.com y publica el registro MX y el registro TXT de SPF que te da SES.

02

DKIM está firmando con amazonses.com porque nunca se activó Easy DKIM en el dominio

SES siempre añade su propia firma DKIM d=amazonses.com para los feedback loops, y muchos remitentes la confunden con autenticación real. Hasta que no actives Easy DKIM (o BYODKIM) en la identidad de tu dominio, ninguna firma lleva tu propio dominio d=, así que DKIM no puede alinearse con tu dominio del From. Activa Easy DKIM en Configuration > Identities > tu dominio > Authentication > DomainKeys Identified Mail (DKIM) > Edit, elige RSA 2048-bit y publica los 3 registros CNAME que genera SES (con el nombre token._domainkey.yourbrand.com apuntando a token.dkim.amazonses.com). La firma d=amazonses.com se mantiene y puedes ignorarla sin problema.

03

Verificaste una dirección de email individual, así que se omite el DKIM del dominio

Si configuras Easy DKIM para el dominio example.com pero verificas por separado mary@example.com como su propia identidad, el correo enviado desde mary@example.com sale sin firmar, porque las direcciones verificadas de forma individual usan su propia configuración, no la del dominio. El resultado es un remitente que se autentica y otro en el mismo dominio que no. Elimina la identidad de la dirección de email independiente en Configuration > Identities para que todo el correo herede el DKIM del dominio, o configura DKIM también en esa dirección.

04

Sigues en el sandbox de SES o acabas de salir de él a toda velocidad

Las cuentas nuevas de SES están en sandbox por región: solo puedes enviar a direcciones verificadas o al simulador de buzones, con un límite de 200 mensajes por cada 24 horas y 1 mensaje por segundo. Solicita el acceso a producción desde el Account dashboard en Get set up > Request production access (elige Marketing o Transactional). Una vez aprobado, no pases directamente a todo tu volumen con un dominio y una reputación de IP recién estrenados. Aumenta el volumen de forma gradual durante 2 a 4 semanas, empezando por tus destinatarios más comprometidos, para que los proveedores de correo confíen en tus envíos.

05

Poco volumen en una IP dedicada estándar que nunca calentaste

SES ofrece IP compartidas (la opción por defecto), IP dedicadas estándar que calientas y gestionas tú mismo, e IP dedicadas gestionadas que SES calienta automáticamente por ISP y escala solo según tu volumen. Una IP dedicada estándar sin calentamiento y con volumen bajo e irregular rinde peor que el grupo compartido saludable, porque los ISP apenas ven suficiente correo desde ella para construir una reputación. Si tus envíos son bajos o irregulares, quédate en las IP compartidas o elige las IP dedicadas (gestionadas); toma una IP dedicada estándar solo para un volumen alto y constante que estés preparado para calentar a mano.

06

Los rebotes o las quejas superaron el umbral de SES y tu cuenta quedó bajo revisión o pausada

SES aplica la reputación del remitente a nivel de cuenta. Una tasa de rebotes del 5% o superior (rebotes duros a dominios no verificados) pone tu cuenta bajo revisión, y del 10% o superior puede pausar los envíos; una tasa de quejas del 0,1% o superior activa la revisión, y del 0,5% o superior puede pausarla. Las tasas se miden sobre un volumen representativo, no sobre una ventana fija, y el Account dashboard muestra Healthy, Under review o Paused. Sin un configuration set que publique los eventos de rebotes y quejas no verás venir los problemas. Suprime los rebotes duros y a quienes se quejan de inmediato, y mantén los rebotes por debajo del 2%.

Cómo autentica Amazon SES tu correo.

SES es una plataforma de envío en crudo, así que la autenticación depende por completo de ti, y viene con dos valores por defecto que rompen DMARC de forma silenciosa: el dominio MAIL FROM amazonses.com y la firma DKIM d=amazonses.com. Los dos ajustes que importan son Easy DKIM en tu identidad de dominio y un dominio MAIL FROM personalizado, ambos en Configuration > Identities.

registro por defecto el problema la solución
DKIM SES siempre añade una firma d=amazonses.com para los bucles de retroalimentación, pero no firma con tu propio dominio hasta que activas Easy DKIM o BYODKIM en la identidad de dominio. Con solo la firma amazonses.com, DKIM no tiene nada alineado con tu dominio From, así que DMARC no tiene ningún identificador alineado con el que pasar (sobre todo cuando dependes de DKIM en lugar de SPF). Configuration > Identities > tu dominio > Authentication > DKIM > Edit > Easy DKIM, elige RSA 2048-bit, actívalo y publica los 3 registros CNAME (token._domainkey.yourbrand.com apuntando a token.dkim.amazonses.com). Usa BYODKIM en su lugar si necesitas controlar la clave: requiere un registro TXT con tu propia clave pública RSA de 1024 o 2048 bits.
SPF El MAIL FROM (Return-Path) es un subdominio de amazonses.com específico de la región, así que SPF pasa, pero contra amazonses.com, no contra tu dominio From. SPF pasa sin alineación, así que DMARC ve un pase de SPF que no cuenta, y por eso los informes muestran SPF pass pero fallo de alineación de SPF en los envíos por defecto de SES. Configura un MAIL FROM personalizado en Configuration > Identities > tu dominio > Custom MAIL FROM domain (por ejemplo mail.yourbrand.com). Publica exactamente un registro MX hacia feedback-smtp.<region>.amazonses.com con prioridad 10 y un registro TXT de SPF v=spf1 include:amazonses.com ~all. Elige Reject message o Use default en caso de fallo del MX, y ten en cuenta que SES puede tardar hasta 72 horas en detectar el MX.
DMARC SES envía sin problemas sin ningún registro DMARC en tu dominio, y muchos remitentes de SES nunca publican uno. Sin un DKIM alineado ni un MAIL FROM personalizado alineado, ningún identificador se alinea, así que una política DMARC de quarantine o reject manda tu propio correo de SES a spam, mientras que Gmail y Yahoo ahora esperan al menos p=none en los dominios From de envíos masivos. Publica v=DMARC1; p=none; rua=mailto:you@yourbrand.com en _dmarc.yourbrand.com, confirma en los informes que Easy DKIM y el MAIL FROM personalizado se alinean, y luego endurece a quarantine o reject. El asesor de SES Virtual Deliverability Manager marcará una configuración DMARC ausente o mal alineada.
MAIL FROM (custom) Por defecto usa un subdominio de amazonses.com; el estado de la configuración del MAIL FROM personalizado es Pending hasta que SES detecta tu MX, y luego pasa a Success. Si el MX falta, tiene varios registros o no se detecta en un plazo de 72 horas, el estado pasa a Failed y SES vuelve a amazonses.com (o rechaza el correo), de modo que la alineación de SPF se revierte en silencio. Publica exactamente un registro MX (varios registros MX hacen que el MAIL FROM personalizado falle) y el TXT de SPF, y luego vigila que el estado llegue a Success en Configuration > Identities. Este es el subdominio que te da la alineación de SPF para DMARC.

Una vez actualizados estos registros, confirma que pasan con el comprobador de SPF, el comprobador de DKIM y el comprobador de DMARC gratuitos de Unspam.

Cómo probar una campaña de Amazon SES con Unspam.

Unspam no se conecta a la API de SES; las pruebas son manuales por diseño, algo que encaja perfectamente con SES porque la única prueba honesta es un envío real a través de tu configuration set, identidad, MAIL FROM y grupo de IP reales. Usa la API de SES, la interfaz SMTP o el Send test email de la consola, pero envía un mensaje real, no una vista previa de la consola.

  1. 01

    Consigue tu dirección de prueba de Unspam

    Inicia una prueba antispam o una prueba de ubicación en bandeja de entrada en Unspam y copia la dirección de prueba que genera. Las pruebas de ubicación en bandeja de entrada incluyen direcciones de prueba en Gmail, Outlook, Yahoo, Zoho, ProtonMail y AOL para que veas la ubicación real en cada proveedor.

  2. 02

    Convierte la dirección de prueba en un destinatario al que puedas enviar

    Si tu cuenta sigue en el sandbox de SES, solo puedes enviar a destinatarios verificados, así que verifica primero la dirección de prueba de Unspam como identidad en Configuration > Identities, o solicita el acceso a producción desde el Account dashboard. En producción puedes enviarle directamente.

  3. 03

    Envía un mensaje real por tu ruta habitual de SES

    Dispara el envío igual que lo hace tu aplicación, a través de la SES v2 API o del endpoint SMTP, usando la misma identidad From, el mismo configuration set y el mismo dominio MAIL FROM personalizado que usas en producción. Si usas IP pools, envía desde el mismo pool. Evita las direcciones del mailbox simulator, que nunca salen de AWS y no te dicen nada sobre la ubicación.

  4. 04

    Confirma la autenticación en el envío real

    En Unspam, comprueba SPF, DKIM y DMARC en el mensaje recibido. DKIM debería mostrar d=yourbrand.com (la firma de amazonses.com es esperable como segunda firma), SPF debería autenticar tu subdominio MAIL FROM personalizado y DMARC debería pasar con al menos un identificador alineado.

  5. 05

    Lee la puntuación, la ubicación y el heatmap en Unspam

    Revisa la puntuación de spam, la ubicación por proveedor en Inbox, Promotions, Spam o Missing, las previsualizaciones en cada cliente incluido el modo oscuro y el heatmap de seguimiento ocular con IA. El asistente de correcciones con IA señala qué cambiar, por ejemplo un MAIL FROM personalizado que falta o un DKIM no alineado, antes de que envíes a tu lista real.

La misma prueba renderiza tu campaña en más de 50 clientes de correo reales, entre ellos Gmail, Outlook, Apple Mail, iPhone y Android, cada uno en modo claro y oscuro, mediante vistas previas en clientes de correo, para que confirmes la ubicación y el renderizado de una sola vez.

Funciones de Amazon SES que afectan a la entrega sin que lo notes.

Cada mensaje de SES lleva una segunda firma DKIM d=amazonses.com

SES siempre firma con amazonses.com además de con tu propio DKIM, porque esa firma es necesaria para los bucles de retroalimentación de quejas, y no se puede desactivar. Esto es normal y no es un error de configuración. La firma que importa para tu alineación DMARC es la que tiene d=yourbrand.com, así que, al leer un informe o una herramienta, confirma que la firma de tu dominio está presente y alineada en lugar de preocuparte por la de amazonses.com.

El estado del sandbox y la reputación son por región de AWS

El sandbox, tus límites de envío, las identidades, la configuración de DKIM y la reputación del remitente viven de forma independiente en cada región de AWS. Verifica un dominio y sal del sandbox en us-east-1 y aun así tendrás que repetir toda la configuración en eu-west-1, y una región sin historial de calentamiento empieza en frío. Elige una región y cíñete a ella, y si envías desde varias, configura DKIM y solicita el acceso a producción en cada una.

Varios registros MX rompen la configuración del MAIL FROM personalizado

SES requiere exactamente un registro MX en el subdominio MAIL FROM personalizado (apuntando a feedback-smtp.<region>.amazonses.com, prioridad 10). Si el subdominio ya tiene otros registros MX, la configuración del MAIL FROM personalizado falla, el estado nunca llega a Success y SES recurre a amazonses.com, con lo que tu alineación SPF desaparece silenciosamente. Usa un subdominio dedicado que no se utilice para enviar ni recibir ningún otro correo.

Sin configuration set estás ciego ante rebotes y quejas

SES no te muestra rebotes ni quejas a menos que publiques eventos. Crea un configuration set con un destino de eventos (Amazon SNS, CloudWatch, Amazon Data Firehose o EventBridge) y establécelo como configuration set predeterminado de la identidad, para que se capturen entregas, rebotes, quejas, aperturas y clics. Sin él, la primera señal de problemas es un aviso Under review o Paused en el Account dashboard, cuando el daño ya está hecho.

Con qué se encuentran los remitentes reales de Amazon SES.

Los problemas de entregabilidad que más sufren los remitentes de Amazon SES, cada uno con la solución que lo resuelve.

SES acepta mi envío, dice que fue correcto, pero el email nunca llega a salir

La API de SES devuelve un éxito limpio, pero el mensaje no llega nunca y más tarde aparece como Permanent bounce con subtipo Suppressed. La dirección estaba en una lista de supresión por un rebote duro anterior (tuyo o de otro cliente de SES), así que SES la descarta en silencio en lugar de intentar la entrega, incluso tratándose de un buzón válido y activo.

La solución Confirma la causa: un Permanent bounce con bounceSubType Suppressed tras un éxito limpio de la API significa que la dirección estaba suprimida. Revisa tu lista a nivel de cuenta con GetSuppressedDestination (o ListSuppressedDestinations, o la página Suppression list en Configuration) y, si hay una dirección válida ahí, elimínala con DeleteSuppressedDestination. Puede que en cambio esté en la lista global de SES, que no puedes consultar ni editar; esas entradas caducan por sí solas en un plazo de hasta 14 días. Como tu lista a nivel de cuenta tiene prioridad sobre la global, asegúrate de que la dirección no esté en tu lista a nivel de cuenta y reenvía, pero no desactives la supresión en bloque ni desactives la supresión por quejas, porque volver a escribir a quienes se quejan daña la reputación más rápido que los rebotes.

Un mal envío masivo de marketing nos pausó la cuenta y ahora también fallan los restablecimientos de contraseña y los recibos

SES controla la reputación por rebotes y quejas a nivel de toda la cuenta, así que una sola campaña de marketing de baja calidad que dispare las quejas puede dejar la cuenta Under review o Paused. Eso detiene el correo transaccional (restablecimientos de contraseña, recibos y 2FA) que viaja en esa misma cuenta.

La solución Aísla la reputación, no solo la IP. Tener varios grupos de IP dedicadas separados dentro de una misma cuenta no te protege, porque los estados Under review y Paused se activan por las tasas de rebotes y quejas de toda la cuenta, así que un pico de marketing sigue pausando el correo transaccional de la misma cuenta. Para aislar de verdad el disparador de la pausa, usa Tenant Management (GA agosto de 2025), que controla la reputación por tenant y puede autopausar solo el tenant infractor, o gestiona marketing y transaccional en cuentas de AWS separadas. Dale a cada flujo su propio configuration set con destinos de eventos de rebote y queja para que veas qué flujo se está degradando antes de que AWS pause nada.

Gmail sigue mostrando 'via amazonses.com' junto a nuestro nombre incluso después de configurar el MAIL FROM personalizado

Los remitentes esperan que un dominio MAIL FROM personalizado elimine la etiqueta "via amazonses.com" de Gmail, pero se queda. Gmail oculta esa línea en función de que el dominio d= de DKIM coincida con el dominio del From, no del Return-Path, así que un MAIL FROM personalizado por sí solo no la elimina, y desde febrero de 2024 ese "via" visible también indica que tu dominio del From no está alineado con DKIM.

La solución Activa Easy DKIM en la identidad de dominio y publica los 3 registros CNAME para que el mensaje lleve una firma d=yourbrand.com que se alinee con la cabecera From; entonces Gmail retira la etiqueta "via amazonses.com". Un dominio MAIL FROM personalizado corrige la alineación de SPF y cambia la línea "mailed-by", pero por sí solo no elimina la etiqueta "via". En la vista de detalles de Gmail, "mailed-by" refleja el Return-Path y muestra amazonses.com hasta que además configures un MAIL FROM personalizado como mail.yourbrand.com, mientras que "signed-by" debería mostrar yourbrand.com una vez que Easy DKIM quede alineado. Trata la línea "via" como un síntoma de la falta de alineación de DKIM: corregir la alineación protege la ubicación en bandeja de entrada, y que la etiqueta desaparezca lo confirma.

Nuestro correo va bien en todas partes salvo con los destinatarios corporativos en Proofpoint y Mimecast, que nos rebotan

En el grupo de IP compartidas de SES tu reputación va ligada a la de todos los demás tenants de esa IP, y las pasarelas empresariales como Proofpoint y Mimecast limitan o rechazan rápidamente todo el rango compartido de SES cuando cualquier tenant se comporta mal o el rango entra en lista negra. Ves entrega limpia en Gmail y Yahoo, pero rebotes o correo a la carpeta de spam específicamente en dominios de empresa, y AWS retira las IP compartidas de las listas según sus propios plazos.

La solución Para listas B2B o con mucho peso corporativo, pásate a IP dedicadas de SES para que tu reputación sea solo tuya. Las IP dedicadas gestionadas se calientan automáticamente por cada ISP, pero una IP nueva todavía tiene que construir reputación, así que dale unas semanas de envíos constantes y con interacción antes de que las pasarelas corporativas confíen en ella. Mientras tanto, trabaja las pasarelas directamente: para Proofpoint, solicita una revisión o la retirada de la lista para esa IP concreta (a partir del rebote "554 Blocked") en ipcheck.proofpoint.com; para Mimecast, pide al destinatario o a su administrador que añada los rangos de IP de SES de tu región como una política de Permitted Senders, ya que solo ellos pueden ponerte en la lista de permitidos. Primero confirma que SPF, DKIM y DMARC estén todos alineados, porque estas pasarelas dan mucho peso a la autenticación y seguirán filtrando a un remitente no alineado en cualquier IP.

La entregabilidad en SES se desplomó en una IP compartida situada junto a sitios de citas y para adultos, a pesar de tener métricas impecables

Un remitente que envía 70.000 newsletters al día vio cómo la reputación de su IP compartida se hundía en Google Postmaster Tools aun con una tasa de quejas del 0,05% o inferior, rebotes por debajo del 0,5%, SPF, DKIM y DMARC todos correctos y la baja en un clic activada. Al consultar a los vecinos de esas mismas IP de SES aparecían sobre todo dominios de citas y pornográficos que arrastraban hacia abajo la reputación del grupo.

La solución Cuando tus propias métricas de envío están limpias pero la reputación de la IP compartida cae, el problema son los vecinos, no tu lista. Pásate a una IP dedicada para que ningún otro remitente pueda arrastrar tu reputación, y usa las IP dedicadas gestionadas de SES para que AWS se encargue del calentamiento de unos 45 días trasladando el volumen gradualmente a la nueva IP en lugar de escalarlo tú a mano. Una IP dedicada gestionada suele costar en torno a un 50% más que la compartida y resuelve la caída de reputación y entregabilidad. Reserva las IP compartidas para el correo transaccional de bajo volumen y mantén el marketing masivo en la IP dedicada.

La entregabilidad en Amazon SES, tus dudas resueltas.

¿Por qué mi correo de SES muestra una firma DKIM de amazonses.com en lugar de la de mi dominio?

SES siempre añade su propia firma d=amazonses.com para los bucles de retroalimentación, y esa es la que ves si no has activado Easy DKIM o BYODKIM en la identidad de tu dominio. Activa Easy DKIM en Configuration > Identities > tu dominio > Authentication y publica los 3 registros CNAME. Después tendrás dos firmas: la tuya (d=yourbrand.com, que alinea para DMARC) y la de amazonses.com, que puedes ignorar sin problema.

Mi SPF pasa, pero DMARC sigue fallando. ¿Qué ocurre?

Por defecto, el MAIL FROM es un subdominio de amazonses.com, así que SPF se comprueba contra amazonses.com y pasa, pero no alinea con tu dominio From, por lo que no cuenta para DMARC. Configura un dominio MAIL FROM personalizado (un subdominio como mail.yourbrand.com) con los registros MX y SPF que te da SES, o apóyate en DKIM alineado. Cualquiera de los dos identificadores alineados permite que DMARC pase.

¿Necesito una IP dedicada para no caer en spam con SES?

Normalmente no. Las IP compartidas las gestiona AWS y son la opción correcta para volúmenes bajos o irregulares. Una IP dedicada estándar que nunca calientas rinde peor que el pool compartido. Si de verdad quieres una IP dedicada y tu volumen no es perfectamente constante, las IP dedicadas (gestionadas) van mejor porque SES las calienta por cada ISP y las escala de forma automática. Arregla la autenticación, la higiene de listas y la tasa de quejas antes de recurrir a una IP dedicada.

Mi cuenta de SES está en revisión o pausada. ¿Qué ha pasado?

SES aplica la reputación a nivel de cuenta. Una tasa de rebotes del 5% o superior (rebotes duros a dominios no verificados) o una tasa de quejas del 0,1% o superior te pone en revisión; un 10% de rebotes o un 0,5% de quejas pueden pausar el envío por completo. Suprime de inmediato las direcciones que rebotan y las que se quejan, corrige el problema de captación de listas o de contenido y responde al caso de soporte que SES ha abierto en tu nombre. Mantén los rebotes por debajo del 2% y las quejas por debajo del 0,1% para conservar el estado Healthy.

¿Puede Unspam conectarse a mi cuenta de Amazon SES y probar los envíos de forma automática?

No. Unspam no se integra con la API de SES ni con la API de ningún otro ESP. Las pruebas son manuales por diseño: añades la dirección de prueba de Unspam como destinatario y envías un mensaje real por tu ruta habitual de SES (API, SMTP o la consola), y luego consultas SPF, DKIM, DMARC, la puntuación de spam y la ubicación por proveedor en Unspam. Esa es la única forma de probar el correo exacto que reciben tus destinatarios, a través de tu configuration set y tu dominio MAIL FROM reales.

¿Debería usar Easy DKIM o BYODKIM?

Usa Easy DKIM salvo que tengas un motivo concreto para no hacerlo. Publica 3 registros CNAME, usa RSA de 2048 bits por defecto y rota las claves de forma automática. BYODKIM te deja aportar tu propia clave RSA de 1024 o 2048 bits con un único registro TXT, lo cual resulta útil cuando reutilizas una clave entre proveedores o necesitas controlar tú mismo la rotación. Si migras de BYODKIM a Easy DKIM, hazlo durante una ventana de inactividad o mediante un subdominio intermedio, porque el correo puede salir sin firmar mientras la nueva configuración está pendiente.

Los detalles de la plataforma Amazon SES se verificaron con la documentación disponible públicamente en June 2026 y pueden haber cambiado desde entonces. Amazon SES es una marca comercial de su respectivo propietario. Unspam no está afiliada a Amazon SES ni cuenta con su respaldo.

Prueba tu próxima campaña de Amazon SES antes de que lo hagan tus suscriptores.