550 5.7.515 en Outlook: qué significa y cómo corregirlo
Mandaron una campaña a Hotmail y Outlook.com y la herramienta devolvió 550 5.7.515. Parece un error de servidor. La búsqueda manda a mirar listas de bloqueo, el panel de Exchange y una herramienta de prueba de Microsoft. Ninguna de esas puertas resuelve este rebote.
La respuesta corta es esta. Microsoft rechazó el correo de una vez. El dominio del From manda bastante volumen, y Outlook.com no aceptó la identidad. Desde el 5 de mayo de 2025, si el dominio manda 5,000 correos o más en un día a Outlook.com, Hotmail, Live o MSN, necesita tres registros funcionando: SPF, DKIM y DMARC. Los dos primeros tienen que pasar. DMARC también, y el nombre que revisa tiene que ser el From que la persona ve. La corrección está en esos registros, no en un botón de Microsoft 365. Esta guía cubre lo que dice el rebote, la diferencia con el 5.7.1 y con un error de contraseña, las tres causas más comunes y el tiempo que tarda el DNS en valer.
Qué significa el rebote 550 5.7.515
La línea completa, en el artículo de soporte de Microsoft, es esta:
550 5.7.515 Access denied, sending domain example.com does not meet
the required authentication level.
550 quiere decir que el correo se acabó. El servidor no lo intenta de nuevo. 5.7.515 es el número de Microsoft para esta regla. El dominio en la línea es el From que la persona ve, no siempre la dirección oculta de rebote. El correo no llegó a ningún buzón. No fue a spam. Outlook.com lo rechazó todavía en el camino.
Ese aviso queda en el registro de la herramienta que envía. Quien lo ve es quien mandó. La persona en Outlook.com nunca vio el correo.
Copien la línea entera antes de tocar cualquier registro. El dominio escrito ahí es el que revisan en el siguiente paso.
Por qué Outlook bloquea con el código 550 5.7.515
Microsoft contó la regla el 2 de abril de 2025 en el blog de Tech Community. El rebote duro para quien manda mucho empezó el 5 de mayo de 2025. Al principio el texto hablaba de mandar a spam y rechazar después. El 29 de abril lo invirtieron. El 550 5.7.515 valió en la fecha original.
Quien manda mucho, en el texto de Microsoft, es el dominio del From que dispara 5,000 correos o más en un día a buzones personales de Outlook, Hotmail, Live o MSN. Pasado eso, quiere que todo correo siguiente de ese From cumpla esto:
- SPF en pass en el dominio oculto de envío.
- DKIM en pass, con una firma de verdad.
- Un registro DMARC en el dominio del From.
p=noneya sirve. - DMARC en pass porque SPF coincide, DKIM coincide, o ambos.
Eso es más duro que la regla básica de Gmail, que acepta SPF o DKIM. El artículo de requisitos de Gmail y Yahoo cubre el otro lado. Microsoft quiere los dos en pass, y el DMARC coincidiendo con el From.
La regla escrita es para el buzón personal. La cuenta de trabajo en Microsoft 365 tiene su propio filtro. El correo puede morir en Hotmail y entrar en una empresa, o al revés. La corrección de quien envía es la misma: los registros en el dominio del From. SaaS y correo de recibos pasan de 5,000 en un solo día de comprobantes o restablecimientos de contraseña.
550 5.7.515 vs 550 5.7.1 vs fallo de autenticación SMTP
Tres códigos distintos. Tres correcciones distintas. La tabla es el atajo:
| Código | Qué es | Dónde está la corrección |
|---|---|---|
550 5.7.515 |
Outlook.com rechazó un envío alto en la prueba de confianza | SPF, DKIM y DMARC coincidiendo en el dominio del From |
550 5.7.1 |
Un grupo mezclado de rebotes duros | El texto después del código |
535 / 5.7.3 |
La herramienta no pudo entrar | Host, puerto y contraseña, antes de cualquier DNS |
El 550 5.7.1 es un grupo, no un diagnóstico. Ya cita el 5.7.515 como primo de Microsoft. Este artículo es ese primo, escrito claro.
Un error de contraseña SMTP ocurre cuando la herramienta no logra entrar al servidor de envío. El 5.7.515 ocurre después, cuando el correo ya salió y Outlook.com rechazó el From. Cambiar la contraseña de SMTP no mueve esto.
El camino de cada uno empieza en el texto después del código. Si la línea no tiene 5.7.515 y authentication level, esta página no es el mapa.
Las tres causas, en orden
Cuando el rebote es de verdad 5.7.515, estas tres cubren casi todo.
1. SPF, DKIM o DMARC faltando o fallando
Es la causa más común en correo honesto. Falta uno de los tres registros en el dominio del From. O el SPF no lista la computadora que salió. O el DKIM está, pero el servidor no firma. Microsoft quiere los dos en pass, no uno.
El DMARC mínimo que acepta su soporte es una línea:
_dmarc.example.com. TXT "v=DMARC1; p=none"
p=none ya sirve para este rebote. Una dirección de reportes (rua=) ayuda a ver quién manda en el dominio. No es eso lo que causa el rechazo. Los pasos de publicación están en las guías de SPF, DKIM y DMARC. La guía de fallas de SPF cubre el caso en el que el registro existe y la IP no.
Ejecuten el email health check en el dominio del From que escribió el rebote. Los tres tienen que aparecer. Un rojo aquí ya es la causa.
2. El nombre del From no coincide con lo que pasó
SPF puede pasar en el dominio de rebote de la herramienta. DKIM puede pasar en el nombre de ella. El From que la persona lee sigue siendo el suyo. DMARC mira ese From. Si los nombres no coinciden, DMARC falla y Microsoft rechaza.
Un encabezado típico de este caso:
Authentication-Results: outlook.com;
spf=pass (sender IP is 203.0.113.10)
smtp.mailfrom=bounce.esp.example;
dkim=pass header.d=esp.example;
dmarc=fail action=oreject
header.from=sudominio.com
Los dos primeros pasan. El tercero falla. El artículo sobre DMARC que falla cuando SPF pasa recorre esa línea. La corrección es una dirección de rebote en su dominio, o una firma DKIM con su dominio, o ambas.
Abran una prueba en el header analyzer y comparen smtp.mailfrom, header.d y header.from. Si los dos primeros son de la herramienta, el health check puede estar en verde y el rebote puede seguir.
3. Otra herramienta envía sin los registros de su dominio
La herramienta de boletín, el help desk, la app de recibos: cada una tiene que aparecer en el SPF y firmar DKIM con el dominio del From. Microsoft lo pide en el artículo de soporte. Un include: que faltó, o un DKIM de dominio propio apagado en el panel, genera exactamente este 5.7.515 en una franja de la lista.
La pista está en el recorte. El correo del propio Microsoft 365 llega. El boletín de la herramienta nueva vuelve. El From es el mismo. La ruta de envío no lo es.
Activen la función que la herramienta llama dominio de envío. Publiquen cada registro que muestre. Recién entonces envíen de nuevo por esa ruta.
La corrección y cómo verificarla
El rebote para cuando un correo nuevo pasa los cuatro puntos de Microsoft. Cambiar el DNS y reenviar el mismo correo no prueba nada.
Quien lleva la empresa solo en Microsoft 365 y quien cuida la cuenta entera hacen el mismo trabajo. No existe un botón 5.7.515 en el panel de Exchange. El DKIM de dominio propio en Microsoft 365 sigue pidiendo los registros selector1 y selector2 en el DNS. Si un conector cambia el From a un dominio sin esos registros, toda la cuenta puede rebotar. La unidad es el dominio del From, no la cuenta de Microsoft 365.
El Remote Connectivity Analyzer prueba si Outlook abre. No lee este rebote. Lo que vale es el health check más un encabezado de una prueba en un buzón propio.
Envíen la prueba después de la espera. En el encabezado, el objetivo es spf=pass, dkim=pass y dmarc=pass en el From que escribió el rebote.
Cuánto tarda el error en desaparecer después del DNS
Internet guarda la respuesta antigua hasta que termina el tiempo del registro. Un tiempo de 3600 segundos es hasta una hora. Uno de 86400 es hasta un día. Ver el valor nuevo en la laptop no significa que Microsoft ya vio lo mismo.
El 5.7.515 no se “limpia”. Solo deja de aparecer. El correo que falló sigue fallido. Solo el siguiente envío, después de la espera, responde.
Si el rebote vuelve después de un día, y el encabezado nuevo está en pass, otra ruta sigue rota. Una herramienta sin el include. Una firma que el servidor no pone. O un From que no es el dominio que editaron.
Qué no es este error
Tres búsquedas comunes llevan a la corrección equivocada.
Lista de bloqueo de Microsoft. Una IP listada, o una nota mala en Outlook, muchas veces manda a spam. O usa otro código 5.7.x. El artículo correos que llegan a spam en Outlook y no en Gmail cubre eso. El hub de diagnóstico cubre cuando varios buzones fallan a la vez. El 5.7.515 es una prueba de confianza. Pasar la tarde en listas de bloqueo con este rebote no mueve el aviso.
Panel de Exchange. No existe una regla de flujo con ese número. Buscar 5.7.515 ahí vuelve vacío porque la regla vive en Outlook.com, del lado de quien recibe.
Remote Connectivity Analyzer. La herramienta correcta para “Outlook no abre”. La herramienta equivocada para este rebote.
Si el aviso es otro código, traten ese código. Esta página solo mapea el 5.7.515.
El costo a escala
Un health check en un dominio responde la pregunta de hoy. No cuenta que una herramienta nueva entró el martes sin el include. Ni que la clave de DKIM se murió. Ni que el volumen hacia Outlook.com pasó de 5,000 en un disparo de recibos. El 5.7.515 aparece en el panel como un pedazo de Hotmail y sale de la conversación hasta la campaña siguiente.
Por eso la vigilancia es automática. LitInboxes revisa registros, listas de bloqueo y reputación en cada dominio seguido cada seis horas. Guarda un historial con fecha, para cruzar un pico de rebotes con el día en que cambió el registro. Avisa por email, Slack, Discord o webhook. Hay un recorrido si quieren verlo en un dominio de verdad.
Lista de verificación
- Copien el rebote entero y confirmen
550 5.7.515más el dominio del From. - Ejecuten el email health check en ese dominio. Publiquen lo que falte.
- Envíen una prueba y lean
Authentication-Results. Buscan SPF pass, DKIM pass y DMARC pass con el nombre coincidiendo. - Si el DNS está en verde y DMARC falla, arreglen el nombre en la herramienta que envía.
- Esperen el tiempo del registro antiguo. Después envíen un correo nuevo. El rebote viejo se queda.
- Si el código vuelve en una sola ruta, esa ruta todavía está fuera de SPF o DKIM.
Cómo corregir un rebote 550 5.7.515 en Outlook
- Copien el rebote entero, no solo el códigoTomen todas las líneas del registro de la herramienta o del aviso de rebote. Microsoft escribe el dominio del From que revisó. Ese es el dominio que hay que arreglar.
- Confirmen que es 5.7.515, no otro 550El texto tiene que decir Access denied y required authentication level. Otro 550, incluido el 5.7.1, pide otra corrección. El artículo del 5.7.1 cubre ese grupo.
- Revisen el dominio del FromEl dominio que la persona lee en el From necesita tres registros: SPF, DKIM y DMARC. El email health check muestra los tres de una vez. Las guías de SPF, DKIM y DMARC muestran cómo publicarlos.
- Envíen una prueba y vean si el nombre coincideEnvíen una prueba a un buzón propio. Abran Authentication-Results en el header analyzer. Microsoft quiere SPF pass, DKIM pass y DMARC pass. El nombre que DMARC revisa tiene que ser el del From.
- Arreglen la herramienta o el registro que fallaSi SPF o DKIM pasan en el dominio de la herramienta, y no en el suyo, activen el dominio de envío en su panel y publiquen lo que pida. Un nombre que no coincide es la causa más común después de un registro faltante.
- Esperen y envíen una prueba nuevaEl encabezado de ayer no prueba el registro de hoy. Esperen a que termine el tiempo del registro antiguo, a menudo una hora, a veces un día. Después envíen un correo nuevo. El rebote viejo no cambia.
Preguntas frecuentes
¿Cuánto tarda en irse el 550 5.7.515 después de cambiar el DNS?
Para en el primer correo nuevo enviado cuando termina el tiempo del registro antiguo. Eso va de unos minutos hasta un día. Reenviar el mismo correo de inmediato suele devolver el mismo rebote.
¿Cuál es la diferencia entre 550 5.7.515 y 550 5.7.1?
El 5.7.515 es el código de Microsoft para quien envía mucho y falló la prueba de confianza de Outlook.com. El 5.7.1 es un grupo mezclado de rebotes duros. Dos 5.7.1 pueden pedir correcciones opuestas. El 5.7.515 ya dice qué falló.
¿El 550 5.7.515 es un error de contraseña SMTP o una lista de bloqueo?
No. Un error de inicio de sesión aparece como 535 o 5.7.3, antes de que el correo salga. Una lista de bloqueo de Microsoft suele ir a spam, o salir como otro 5.7.x. El 5.7.515 es una prueba de confianza del dominio del From, en el DNS.
¿Esta regla vale para el Microsoft 365 de la empresa y para quien envía menos de 5,000 correos?
Microsoft escribió la regla para Outlook.com, Hotmail, Live y MSN, los buzones personales, y para el dominio del From que pasó de 5,000 correos en un día. La cuenta de trabajo filtra por su cuenta. Por debajo de esa línea no promete un rebote, pero los mismos tres registros siguen siendo la configuración segura.