¿Qué es el Servicio de Envío de Correos de Fundanet?
El Servicio de Envío de Correos de Fundanet es una funcionalidad que permite la automatización del envío de correos electrónicos desde la aplicación a los destinatarios definidos por el cliente.
Fundanet no dispone de un servidor propio de envío ni de buzones de correo, por lo que se limita a delegar el envío en servicios externos configurados por el cliente. Asimismo, Fundanet no permite la recepción de correos electrónicos.
Actualmente, el servicio admite dos modelos de autenticación para el envío de correos:
- Autenticación básica (modelo tradicional basado en usuario y contraseña, mediante servicio SMTP)
- Autenticación "moderna" - OAuth:
- Microsoft Graph para entornos Microsoft 365
- Gmail mediante OAuth
Por este motivo, Fundanet recomienda utilizar aquellas opciones de integración que emplean autenticación moderna para garantizar la continuidad del servicio y alinearse con las mejores prácticas de seguridad.
¿Cómo funciona?
El envío de correos se realiza mediante un proceso automático que:
- Ejecuta periódicamente una revisión de la cola de correos pendientes.
- Identifica los mensajes pendientes de envío.
- Lanza el proceso de envío utilizando el proveedor configurado.
El sistema incorpora mecanismos de control para asegurar su correcto funcionamiento:
- Reintentos automáticos ante fallos de envío.
- Control de caducidad de los mensajes.
- Limitación de volumen (correos por minuto y número de destinatarios).
- Prevención de bloqueo por sistemas anti-spam.
Una vez el correo se entrega al proveedor configurado, la responsabilidad de la entrega final al destinatario recae exclusivamente en dicho proveedor (SMTP o Microsoft Graph).
Autenticación básica - Envío mediante SMTP (modelo tradicional que está siendo retirado)
Funciona conectándose a un servidor SMTP proporcionado por el cliente.
En cuanto a los requisitos de configuración, el cliente deberá proporcionar:
- Servidor SMTP (fqdn | dirección IP v4): p. ej., smtp.dominio.com
- Puerto SMTP (25 | 587 | 465): p. ej., 587
- Si se requiere autenticación:
- Nombre de cuenta de usuario: p. ej., no-repaly@dominio.com
- Contraseña de cuenta de usuario: p. ej., ************
- Se requiere el uso de SSL (Sí | No): p. ej., Sí
Se recomienda que la cuenta de envío de correos no sea personal y que esté dedicada exclusivamente a la comunicación de correos desde Fundanet.
La autenticación de la cuenta para el envío de correos soporta únicamente la autenticación básica. No está soportado el uso de MFA (uso de un segundo factor de autenticación: SMS, aplicación móvil, etc.), por lo que la cuenta facilitada no puede contar con esta protección.
Para el envío de correos a dominios externos la cuenta debe tener permisos de reenvío (relay) en el servicio de correo del cliente. No hay impedimento en utilizar cualquier dominio que proponga el cliente, siempre y cuando tenga la capacidad de proporcionar los requisitos indicados.
Autenticación moderna - OAuth (recomendado)
OAuth sustituye el uso directo de contraseñas por tokens temporales emitidos por el proveedor de identidad, proporcionando un modelo más seguro.
Fundanet soporta actualmente dos modalidades basadas en OAuth:
Microsoft Graph para Microsoft 365
Este modelo utiliza autenticación moderna (OAuth), más segura, evitando el uso directo de contraseñas. A diferencia del SMTP tradicional, no se ve afectado por el uso de MFA. Las credenciales de la aplicación las custodia exclusivamente Fundanet en su propio tenant; la organización no genera ni comparte ningún secreto. El envío se realiza sobre Exchange Online, incluido en el licenciamiento de Microsoft 365 de la organización, por lo que no tiene coste adicional.
Fundanet mantiene su propia aplicación registrada en Azure. La organización no necesita crear ninguna aplicación: únicamente debe aprobar la aplicación de Fundanet en su tenant de Microsoft Entra ID y aplicar una restricción de buzón.
Anteriormente, este servicio requería que cada cliente creara su propia App Registration y compartiera las credenciales con Fundanet, si bien ahora ese procedimiento queda obsoleto.
Antes de poner en marcha el servicio, es necesario verificar que la organización dispone de lo siguiente:
- Una cuenta con rol Global Administrator o Privileged Role Administrator en el tenant de Microsoft Entra ID de la organización. Debe ser una cuenta miembro del tenant (no una cuenta invitada).
- El Tenant ID (Directory ID) de la organización.
- Un buzón de envío dedicado (por ejemplo, fundanet-envios@tudominio.com) desde el que se realizarán los envíos. Se recomienda que sea un buzón compartido. Si la organización dispone de tenants separados para producción y pruebas, será necesario un buzón en cada uno de ellos y se deberá completar el proceso en cada tenant por separado.
Paso 1 — Aprobar la aplicación de Fundanet
Fundanet te facilitará una URL personalizada con tu Tenant ID para que puedas aprobar la aplicación. Tendrá este formato: https://login.microsoftonline.com/{tenant-id}/adminconsent?client_id=edef158c-1fbb-48cf-b0c3-228d2e609321
Al acceder a esa URL con tu cuenta de administrador, verás una pantalla titulada "Permisos solicitados — Revisar para su organización" con el nombre de la aplicación (ar-fnet-emails-prod-we-001) y los dos permisos que solicita:
- Sign in and read user profile
- Send mail as any user (Mail.Send): permite enviar correos, no leer ni acceder al contenido del buzón.
Verifica que los permisos listados sean únicamente esos dos y haz clic en Aceptar. Al hacerlo, se creará automáticamente la Enterprise Application en tu tenant.
Es posible que aparezca el aviso "publicador no verificado". Es el comportamiento habitual para aplicaciones B2B privadas que no se publican en el marketplace de Microsoft, y no indica ningún riesgo de seguridad.
Tras aceptar, la URL redirigirá a app.fundanetcloud.com/auth/callback?admin_consent=True. El parámetro admin_consent=True confirma el éxito de la operación, aunque la página no llegue a cargar completamente. Los errores que se pueden desencadenar de este proceso de aprobación se detallan en las FAQs Fundanet Cloud, concretamente en la FAQ ¿Qué hago si encuentro un error durante el proceso de aprobación de la aplicación de Fundanet durante la configuración del servicio de envío de correos?
Paso 2 — Restringir el buzón de envío (obligatorio)
El permiso Mail.Send permite, por defecto, enviar como cualquier buzón del tenant. Es obligatorio aplicar una restricción para limitar el envío exclusivamente al buzón autorizado, como medida de mínimo privilegio. Este paso requiere permisos de administración de Exchange Online.
Los pasos técnicos para aplicar esta restricción se detallan en la sección de preguntas frecuentes FAQs Fundanet Cloud, concretamente en la FAQ ¿Cómo aplico la restricción de buzón técnicamente en la configuración de envío de correos mediante Microsoft Graph?
La restricción puede tardar hasta 30–60 minutos en aplicarse de forma efectiva.
Paso 3 — Verificar la configuración
Antes de notificar a Fundanet, comprueba que todo está en orden:
- En el portal de Azure: accede a Microsoft Entra ID → Enterprise Applications → All Applications y busca ar-fnet-emails-prod-we-001. La aplicación debe aparecer habilitada.
- En el navegador: tras aceptar el consentimiento, la URL habrá redirigido a app.fundanetcloud.com/auth/callback?admin_consent=True. El parámetro admin_consent=True confirma el éxito de la operación, aunque la página no haya llegado a cargar completamente.
Paso 4 — Notificar a Fundanet
Una vez completados los pasos anteriores, comunica a Fundanet los siguientes datos para que el equipo pueda finalizar la configuración:
- Tu Tenant ID (Directory ID).
- La dirección del buzón autorizado para el envío.
Con esa información, el equipo de Fundanet completará la validación del servicio.
Se recomienda revisar la correcta configuración de SPF, DKIM y DMARC del dominio para garantizar la entrega de los correos enviados.
Revocar el acceso
Es posible revocar el acceso en cualquier momento, sin intervención de Fundanet, eliminando la Enterprise Application desde el portal de Azure (Microsoft Entra ID → Enterprise Applications → ar-fnet-emails-prod-we-001 → Properties → Delete). Al eliminarla se revoca el consentimiento y la plataforma deja de poder enviar correos en nombre de la organización.
Para más información técnica sobre el envío de correos mediante Microsoft Graph, puede consultarse la documentación oficial de Microsoft.
Nota sobre SMTP en Microsoft 365Microsoft deshabilitó la autenticación básica para SMTP en las nuevas cuentas de Microsoft 365 a partir del 1 de octubre de 2022. Aunque algunas organizaciones todavía pueden disponer de cuentas existentes compatibles con este modelo, Microsoft promueve el uso de mecanismos de autenticación moderna basados en OAuth.
La documentación de Microsoft sobre SMTP autenticado y OAuth puede consultarse en este artículo.
Microsoft deshabilitó la autenticación básica para SMTP en las nuevas cuentas de Microsoft 365 a partir del 1 de octubre de 2022. Aunque algunas organizaciones todavía pueden disponer de cuentas existentes compatibles con este modelo, Microsoft promueve el uso de mecanismos de autenticación moderna basados en OAuth.
La documentación de Microsoft sobre SMTP autenticado y OAuth puede consultarse en este artículo.
Gmail mediante OAuth
Actualmente, Gmail solo admite la validación mediante OAuth para el envío de correos a través de SMTP. Esto significa que ya no es posible utilizar la autenticación básica mediante contraseñas de aplicación, por lo que no es necesario que se facilite esa información. Para implementar OAuth en cuentas de Gmail, se debe seguir el procedimiento detallado en el siguiente artículo y obtener el fichero de clave privada en formato JSON para configurarlo en Fundanet.
Las configuraciones SMTP actuales seguirán funcionando de forma temporal, pero quedarán obsoletas cuando Microsoft retire definitivamente su soporte.
Fundanet recomienda adoptar las opciones basadas en OAuth, como Microsoft Graph para Microsoft 365 o Gmail mediante OAuth, para garantizar la continuidad del servicio y beneficiarse de los estándares actuales de seguridad.