Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Groove.

Groove es un help desk de bandeja de entrada compartida, así que el correo que envía es de cara al cliente: cada respuesta a un ticket de soporte sale bajo tu dominio. El «white-labeling» en Groove es exactamente el paso de autenticación que hace que esas respuestas sean demostrablemente tuyas. En lugar de pedirte que pegues una línea SPF compartida, el flujo moderno de Groove genera registros CNAME dentro de la pestaña de configuración SMTP de cada bandeja de entrada: una clave DKIM en el selector groove._domainkey más un CNAME de return-path, junto con un registro DMARC TXT. Añádelos, deja que la comprobación «Test DNS» de Groove se ponga en verde, y tu correo de soporte queda firmado con DKIM como tu propio dominio: DMARC pasa, Gmail elimina el aviso «via groovehq.com» y las respuestas dejan de colarse en las carpetas de spam de tus clientes.

include de SPF
Your DNSAdd the CNAME / TXT records
GrooveSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Groove?

Autenticar Groove no es una tarea de mantenimiento rutinario: para un help desk es la diferencia entre que el cliente vea tu respuesta o que muera en spam, el peor lugar posible donde puede acabar una respuesta de soporte. Desde febrero de 2024, Gmail y Yahoo exigen a todo remitente masivo (aproximadamente 5.000+ mensajes al día, un umbral que una bandeja compartida con mucho movimiento supera solo con las respuestas a tickets y las notificaciones) que pase SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo al correo de consumo de Outlook/Hotmail en 2025. Hasta que hagas el white-labeling, Groove envía sobre su propia infraestructura: los destinatarios ven una nota «via groovehq.com» u «on behalf of», tu dirección From no te pertenece criptográficamente, DMARC no puede pasar y tu reputación queda mezclada con la de cualquier otro remitente de Groove sin autenticar. El white-labeling lo arregla todo de una sola vez: DKIM se alinea con tu dominio, la etiqueta «via» desaparece, DMARC pasa y la reputación que construyes se acumula en tu propio dominio. En soporte, donde la confianza es todo el producto, esa alineación es lo que mantiene a los clientes leyendo y respondiendo en lugar de denunciarte como spam.

La realidad del SPF con Groove

Groove es técnicamente un proveedor de tipo «include» —de verdad existe un mecanismo compartido, include:smtp.groovehq.com—, pero NO es la vía que hace que DMARC pase, y no es lo que recomienda la configuración actual de Groove. Por dos razones. Primera: Groove envía cada mensaje con un Return-Path/envelope en su propio dominio de rebotes (Groove posee y procesa los rebotes), por lo que SPF siempre se evalúa contra el dominio de Groove, nunca contra tu dominio From. include:smtp.groovehq.com hace que la comprobación SPF pura pase para las IP de Groove, pero no se ALINEA con tu dominio organizativo, y DMARC solo cuenta SPF cuando está alineado. La propia documentación de entregabilidad de Groove es tajante al respecto: usa uno de sus propios dominios para el return-path y no proporciona ningún mecanismo que permita que la alineación SPF pase. Segunda: el flujo de white-labeling de Groove no pide el include en absoluto: en la pestaña de configuración SMTP de la bandeja te entrega registros CNAME —una clave DKIM en el selector groove._domainkey más un CNAME de return-path (y un tercer CNAME en cuentas más nuevas)— y un registro DMARC TXT. DKIM firmado como d=yourdomain.com es el mecanismo que se alinea y sostiene tu paso de DMARC. Groove le dice explícitamente a cualquiera que «previamente configuró registros DKIM y SPF para su envío por SMTP» que «migre a la versión CNAME mejorada más reciente». Así que el include sigue existiendo y los tutoriales antiguos aún citan v=spf1 include:smtp.groovehq.com ~all, pero en la configuración moderna es opcional: consume una de tus 10 búsquedas SPF y no aporta ninguna alineación DMARC. Una nota de alcance: el white-labeling solo se aplica a bandejas que envían a través de los propios servidores SMTP de Groove; si conectaste una bandeja mediante OAuth de Gmail/Google Workspace o Microsoft 365, Groove reenvía a través de ese proveedor y autenticas el dominio allí en su lugar.

Dos formas de configurarlo

Recomendado

White-labeling con CNAME (recomendado)

  • Groove genera CNAME de DKIM + return-path (selector groove._domainkey) que firman el correo como tu dominio
  • DKIM se alinea, así que DMARC pasa aunque SPF no pueda: Groove posee el return-path
  • Añade cero búsquedas DNS a tu SPF raíz; no hay nada que fusionar
  • Groove guarda y rota las claves detrás de los CNAME, así que nunca vuelves a pegar una clave
Heredado

Include SPF + registro DKIM (heredado)

  • Añades v=spf1 include:smtp.groovehq.com ~all a tu SPF raíz tú mismo
  • Cuesta una de tus 10 búsquedas SPF y aun así no se alinea (el return-path es de Groove)
  • Groove ahora le dice a cualquiera con este método que migre a la versión CNAME
  • Solo relevante para buzones antiguos que aún no se han movido al white-labeling

Paso a paso

En Groove
  1. 1

    Confirma que la bandeja usa los servidores SMTP de Groove

    Ve a Configuración → Canales → Correo electrónico, elige la bandeja y haz clic en el icono del lápiz para editar. El white-labeling solo existe para bandejas que envían a través de los propios servidores SMTP de Groove (la opción «recomendada»). Si esta bandeja está conectada mediante Gmail/Google Workspace o Microsoft 365, Groove reenvía a través de ese proveedor: detente aquí y autentica el dominio en Google/M365 en su lugar.

  2. 2

    Abre la pestaña de configuración SMTP

    En la vista de edición de la bandeja, abre la pestaña de configuración SMTP. Verás los registros CNAME —una clave DKIM en el selector groove._domainkey más un CNAME de return-path (algunas cuentas muestran 2 CNAME, las más nuevas muestran 3)— y un registro DMARC TXT. Cópialos exactamente: los hosts y destinos son únicos de este buzón y no se pueden adivinar.

En tu DNS
  1. 3

    Añade el CNAME de DKIM

    En tu host de DNS, crea un CNAME con host groove._domainkey apuntando al destino que Groove muestra. Mantén el tipo como CNAME: no lo cambies a TXT. Este es el registro que firma el correo como d=yourdomain.com, así que es el que se alinea y sostiene tu paso de DMARC; omitirlo significa que DMARC no puede pasar en absoluto.

  2. 4

    Añade el/los CNAME de return-path

    Añade el segundo CNAME que Groove lista (el host de return-path/rebotes que satisface SPF para las IP de envío de Groove), y el tercero si tu cuenta muestra uno. Copia cada par host/destino textualmente desde la pestaña SMTP. Estos también son CNAME delegados a Groove: deja el tipo tal cual.

  3. 5

    Corrige las etiquetas de host y el proxy de Cloudflare

    Si tu registrador añade automáticamente tu dominio, introduce solo la etiqueta (groove._domainkey, no groove._domainkey.yourdomain.com) para evitar duplicarlo. Google Domains necesita además un punto final en el destino del CNAME. En Cloudflare, configura cada CNAME de Groove como «DNS only» (nube gris): un CNAME con proxy de nube naranja no resolverá y Test DNS seguirá en Invalid.

  4. 6

    Publica el registro DMARC TXT

    Añade un registro TXT en el host _dmarc: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. El flujo de Groove también ofrece un registro DMARC: úsalo, pero solo si aún no tienes uno, porque un dominio debe tener exactamente un registro _dmarc. p=none es solo de monitorización, así que nada cambia mientras confirmas la alineación.

Verifica
  1. 7

    Haz clic en Test DNS

    De vuelta en la pestaña de configuración SMTP, haz clic en el botón Test DNS bajo el listado de CNAME. Pasa de Invalid a Valid una vez que los registros resuelven: la propagación suele ser de minutos, pero puede tardar 48–72 horas. Una vez en Valid, Groove activa el white-labeling y empieza a firmar con el selector groove.

  2. 8

    Envía una respuesta real y lee las cabeceras

    Envía una prueba (o una respuesta real a un ticket) a una dirección de Gmail, ábrela y elige ⋮ → Show original. Quieres DKIM: PASS con d=yourdomain.com y selector groove (no groovehq.com), y DMARC: PASS. SPF puede mostrar el dominio de Groove: eso es esperable; DKIM es lo que se alinea aquí.

  3. 9

    Deja los registros en su sitio

    Groove reejecuta la verificación a diario a medianoche hora del Pacífico y desactiva automáticamente el white-labeling si un registro deja de resolver. No elimines ni «limpies» los CNAME más adelante, y repite toda esta configuración para cada bandeja desde la que envíes: cada buzón tiene su propia pestaña de configuración SMTP y sus propios registros.

Registros que añadir

Groove genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
CNAMEgroove._domainkeygroove.dkim.u1234567.groovehq.comClave DKIM — gestionada por Groove. Destino ilustrativo: copia el valor exacto de tu pestaña de configuración SMTP. Este es el registro que firma como tu dominio y sostiene tu paso de DMARC.
CNAMEemu1234567.groovehq.comCNAME de return-path / rebotes que Groove lista junto al registro DKIM (las cuentas más nuevas muestran también un tercer CNAME). Host y destino ilustrativos: copia el par exacto de la pestaña SMTP. Satisface SPF para las IP de envío de Groove, pero no se alinea con tu dominio From.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comTu política DMARC — el flujo de Groove la proporciona como el «1 TXT record». Uno por dominio; omítelo si ya publicas _dmarc. Empieza en p=none y luego endurece.
TXT@v=spf1 include:smtp.groovehq.com ~allInclude SPF raíz heredado/opcional. Autoriza las IP de Groove pero NO se alinea con tu dominio From (Groove posee el return-path), así que no puede pasar DMARC por sí solo: lo hace el CNAME de DKIM. Cuesta 1 búsqueda SPF; el flujo moderno de CNAME no lo necesita.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Groove consume de ese presupuesto.

SPF 10-lookup budget0 used · 10 free

La configuración recomendada de Groove añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.

DKIM

DKIM es el corazón de la autenticación de Groove, porque es el único mecanismo que puede alinearse con tu dominio: SPF no puede, ya que Groove envía desde su propio dominio de return-path/rebotes. Groove usa DKIM basado en CNAME en el selector groove._domainkey (gestionado por Groove), así que no pegas ninguna clave pública: añades un CNAME con host groove._domainkey apuntando al destino que Groove muestra, y Groove guarda la clave privada. Al ser un CNAME delegado a Groove en lugar de un registro TXT estático, Groove puede rotar la clave publicada detrás de ese selector sin que tengas que volver a editar el DNS nunca. Encuentra el valor en la app: Configuración → Canales → Correo electrónico → selecciona la bandeja → lápiz (editar) → pestaña de configuración SMTP. Las cuentas más antiguas listan 2 CNAME más un DMARC TXT; las más nuevas listan 3 CNAME. Añade cada uno como CNAME (nunca TXT), introduciendo solo la etiqueta groove._domainkey si tu host añade el dominio; Google Domains quiere un punto final en el destino, y en Cloudflare configura el registro como DNS-only (nube gris). Luego haz clic en Test DNS. Una vez que marque Valid, Groove firma el correo de soporte saliente como d=yourdomain.com y DKIM empieza a alinearse, que es lo que en realidad te consigue un paso de DMARC.

DMARC

DMARC es un registro TXT de política independiente en tu dominio. El flujo de white-labeling de Groove ofrece uno cómodamente —el «1 TXT record» que lista junto a los CNAME—, pero publícalo solo si aún no tienes un registro _dmarc, porque un dominio debe tener exactamente uno. Añádelo en _dmarc.yourdomain.com empezando con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega mientras observas los informes agregados (rua) para confirmar que Groove —y cualquier otro remitente de tu dominio— se está autenticando. El punto específico de Groove que hay que interiorizar: como Groove posee el return-path, tu paso de DMARC depende por completo de DKIM (el CNAME groove._domainkey), así que asegúrate de que ese registro muestre Valid y de que en Show original los informes muestren DKIM d=yourdomain.com antes de endurecer. Una vez que la alineación sea consistente durante una o dos semanas, pasa la política a p=quarantine y luego a p=reject. Mantén un solo registro _dmarc para todo el dominio sin importar cuántos remitentes uses —Groove, Google Workspace, una herramienta de marketing—: todos informan al mismo registro.

Comprueba que de verdad funcionó

Groove te da dos capas de verificación, y no deberías fiarte de ninguna por sí sola. En la app: el botón Test DNS bajo el listado de CNAME en la pestaña de configuración SMTP pasa de Invalid a Valid una vez que los registros resuelven (la propagación suele ser de minutos, pero puede tardar 48–72 horas). Groove también reejecuta la verificación automáticamente cada día a medianoche hora del Pacífico, y desactiva silenciosamente el white-labeling si un registro deja de resolver más tarde, así que si el correo vuelve a mostrar de repente «via groovehq.com», casi con seguridad ha cambiado un CNAME. No te detengas en la insignia verde: envía una respuesta real (o una prueba) a una cuenta de Gmail, ábrela y elige ⋮ → Show original. Confirma DKIM: PASS con d=yourdomain.com y selector groove (no groovehq.com), y DMARC: PASS —SPF puede seguir mostrando el dominio de Groove, lo cual es esperable porque DKIM es lo que se alinea aquí—. Luego pasa tu dominio por la comprobación de salud de dominio de Qualisend para confirmar que el CNAME de DKIM, el/los CNAME de return-path y el registro DMARC resuelven todos limpiamente, y en cuanto lleguen los informes agregados, mete uno en el analizador de informes DMARC para ver a Groove aparecer como una fuente alineada y que pasa.

Errores habituales

  • Configuración de DNS

    Aquí DKIM sostiene DMARC, no SPF. Groove posee el dominio de return-path/rebotes, así que SPF pasa contra el dominio de Groove pero no se ALINEA con el tuyo. Añadir include:smtp.groovehq.com no hará que DMARC pase: lo hace el CNAME DKIM groove._domainkey. No lo omitas creyendo que el include SPF te cubre.

  • Configuración de DNS

    El white-labeling solo se aplica a bandejas de SMTP de Groove. Si una bandeja está conectada mediante Gmail/Google Workspace o Microsoft 365, Groove envía a través de ese proveedor: estos CNAME no aplican y autenticas el dominio en Google/M365 en su lugar.

  • Configuración de DNS

    Groove reverifica a diario a medianoche del Pacífico y desactiva silenciosamente el white-labeling si algún registro se rompe. Si el correo vuelve a «via groovehq.com», un CNAME fue cambiado o eliminado (una edición del registrador, un cambio del proxy de Cloudflare): vuelve a añadirlo y haz clic en Test DNS.

  • Configuración de DNS

    El conjunto de registros es por bandeja. Cada buzón conectado tiene su propia pestaña de configuración SMTP y sus propios CNAME: autentica cada bandeja desde la que envíes, no solo la primera que configuraste.

  • Configuración de DNS

    Duplicado del campo host y la peculiaridad de Google Domains: introduce solo groove._domainkey, no groove._domainkey.yourdomain.com; Google Domains requiere además un punto final en el destino del CNAME.

  • Configuración de DNS

    El proxy de Cloudflare rompe la resolución del CNAME. Configura cada CNAME de Groove como «DNS only» (nube gris): un CNAME con proxy de nube naranja no resolverá al host de Groove y Test DNS seguirá en Invalid.

  • Configuración de DNS

    No apiles un include:smtp.groovehq.com redundante cuando usas el flujo de CNAME. Consume una de tus 10 búsquedas SPF y no aporta alineación; el propio Groove les dice a los usuarios de SPF/DKIM heredado que migren a los CNAME.

  • Rompe la autenticación

    Solo un registro DMARC por dominio. Groove ofrece un DMARC TXT en su flujo: omítelo si ya publicas _dmarc, porque dos registros DMARC son inválidos y no se aplicará ninguno.

Crea tu registro SPF

Groove no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Groove — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar