SPF, DKIM y DMARC para Intercom.
Intercom es uno de tus canales de envío con más volumen: las respuestas de soporte desde la Bandeja de entrada, las resoluciones de Fin AI, las Series y las campañas salientes, y los mensajes de ciclo de vida salen todos por él. Para que ese correo llegue a la bandeja de entrada y satisfaga a Google, Yahoo y Microsoft, tiene que autenticarse como TU dominio, no como intercom-mail.com. Intercom lo hace mediante autenticación de dominio basada en CNAME: verificas una dirección de envío y, a continuación, publicas un pequeño conjunto de registros CNAME que delegan la firma DKIM y el return-path a Intercom, además de un registro DMARC TXT. Esta guía recorre la configuración moderna exacta: la ruta en el panel, la forma de cada registro, por qué no hay ningún include de SPF que pegar y cómo verificar.
¿Por qué autenticar Intercom?
Si envías correo de Intercom desde una dirección de tu propio dominio sin autenticarla, los receptores ven un mensaje que dice ser tuyo pero que no lleva ninguna firma DKIM alineada con tu dominio ni un return-path alineado: eso falla DMARC y acaba filtrado a spam o rechazado directamente. Dejar la dirección de origen como el remitente predeterminado intercom-mail.com evita eso, pero cede tu marca y tu reputación al dominio compartido de Intercom. Desde febrero de 2024, Google y Yahoo exigen formalmente SPF, DKIM y DMARC a cualquiera que envíe correo masivo (en torno a 5.000 mensajes/día o más), y Microsoft ha seguido el mismo camino. Completar la autenticación de dominio en Intercom te da una firma DKIM que se alinea con tu dominio, un return-path personalizado alineado con SPF y un registro DMARC que lo une todo: la combinación que gana ubicación en la bandeja de entrada.
La realidad del SPF con Intercom
Intercom es un proveedor de CNAME, no un proveedor de include de SPF. NO hay ninguna cadena compartida como "include:intercom.com" que añadir a tu registro SPF raíz (v=spf1): publicarla no aporta nada útil y solo consume tu presupuesto de 10 búsquedas de SPF. En su lugar, Intercom establece un Return-Path personalizado (el dominio del sobre / dominio de rebote) en cada mensaje que envía: un subdominio de TU dominio que delegas a Intercom con un CNAME. Como ese subdominio apunta por CNAME al propio host de return-path de Intercom, la comprobación de SPF sigue la cadena hasta el registro SPF de Intercom y pasa con las IP de envío autorizadas de Intercom; y como el dominio del sobre es un subdominio del tuyo, satisface la alineación SPF relajada de DMARC frente a tu dominio From. Efecto neto: tu registro SPF raíz se queda exactamente como está, e Intercom le añade cero búsquedas de DNS. Si ya envías a través de Google Workspace, Microsoft 365 o un ESP, deja esos includes en paz; Intercom vive por completo en los CNAME de DKIM y de return-path.
Paso a paso
- 1
Verifica la dirección de envío que vas a usar
Antes de poder autenticar un dominio, Intercom necesita confirmar que controlas una dirección de envío en él (por ejemplo help@yourdomain.com o hello@yourdomain.com). Añade o edita la dirección, e Intercom envía por correo un enlace de verificación a ese buzón: haz clic en él y vuelve a Intercom. Solo puedes autenticar dominios para las direcciones que hayas verificado de este modo.
- 2
Abre 'Authenticate your domain' para mostrar tus registros
Con la dirección verificada, selecciona el dominio y haz clic en 'Authenticate your domain' (los workspaces más antiguos muestran 'Finish setup'). Intercom genera los registros exactos para ESTE workspace y dominio: dos CNAME (DKIM + return-path personalizado) y un DMARC TXT. Mantén esta pantalla abierta: copiarás el Name/Host y el Value/Target de cada registro literalmente.
- 3
Publica el CNAME de DKIM
Crea un CNAME cuyo host sea el selector de DKIM de Intercom — intercom._domainkey.yourdomain.com — que apunte al destino de DKIM que muestra Intercom. Esto delega el alojamiento de la clave DKIM a Intercom, de modo que la firma (d=) se alinea con tu dominio e Intercom puede rotar las claves más adelante sin que tú vuelvas a tocar el DNS. Es un CNAME, nunca un registro TXT.
- 4
Publica el CNAME de Return-Path personalizado
Crea el segundo CNAME exactamente como lo indica Intercom: un subdominio de rebote/return-path de tu dominio que apunte al host de return-path de Intercom. Esto es lo que hace que SPF se alinee con tu dominio: Intercom estampa el remitente del sobre en este subdominio, la comprobación de SPF sigue el CNAME hasta la infraestructura autorizada de Intercom y pasa, y DMARC ve un dominio alineado. Omitir esto te deja con autenticación solo de DKIM.
- 5
Deja en paz tu registro SPF raíz
No añadas un include de Intercom ni de SendGrid a tu registro v=spf1: Intercom no usa ninguno para los dominios de sus clientes, y el CNAME de return-path ya se encarga de la alineación de SPF. Si existe un registro SPF raíz para otros remitentes (Google, Microsoft, un ESP), déjalo tal cual. Solo vuelve a él si más adelante un comprobador muestra que superas las 10 búsquedas de SPF por culpa de tus OTROS remitentes.
- 6
Publica o endurece tu registro DMARC
Si aún no tienes registro DMARC, añade un TXT en _dmarc.yourdomain.com. Intercom ofrece un valor inicial de p=none (solo monitorización): publícalo para empezar a recopilar informes, e incluye siempre un buzón rua= para recibir datos agregados. Si ya tienes DMARC, no necesitas la copia de Intercom; basta con confirmar que tu política actual sigue encajando ahora que Intercom es una fuente alineada.
- 7
Gestiona las peculiaridades de DNS específicas del proveedor
En Cloudflare, configura cada CNAME como DNS-only (nube gris, proxy OFF) o la resolución se rompe. En GoDaddy y algunos registradores, introduce el Name sin punto final y sin volver a añadir tu dominio si el panel lo agrega automáticamente; otros paneles necesitan el nombre completo (intercom._domainkey.yourdomain.com). Si ya existe un registro con el mismo host, elimínalo: un CNAME no puede coexistir con otro registro en el mismo nombre.
- 8
Valida en Intercom y confirma la alineación
Vuelve a Domains & addresses y haz clic en 'Validate authentication'. El DNS puede tardar hasta 72 horas en propagar (normalmente mucho menos), así que si falla, espera y reinténtalo en lugar de reeditar registros correctos. Una vez en verde, envía un mensaje de prueba e inspecciona las cabeceras para confirmar DKIM=pass y SPF=pass con dominios que se alineen con el tuyo, y dmarc=pass.
Registros que añadir
Intercom genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | intercom._domainkey.yourdomain.com | dkim.intercom-mail.comIlustrativo. Delegación de DKIM mediante el selector intercom._domainkey. El Value exacto se genera por workspace/dominio y se muestra en tu pantalla Authenticate-your-domain: cópialo literalmente. Los workspaces regionales obtienen destinos distintos: los workspaces de la UE resuelven a intercom-mail.eu, y los de AU a au.intercom-mail.com. |
| CNAME | <intercom-generated-label>.yourdomain.com | custom-return-path.intercom-mail.comSolo ilustrativo. Este es el CNAME de Return-Path (rebote) personalizado que aporta la alineación de SPF. Intercom genera la etiqueta de host exacta Y el destino para tu workspace/dominio concreto: la etiqueta NO es una palabra fija, así que copia ambos de la pantalla Authenticate-your-domain literalmente en lugar de teclear este ejemplo. Es un CNAME, nunca un registro TXT/SPF. |
| TXT | _dmarc.yourdomain.com | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comComplemento de DMARC. Intercom rellena por defecto p=none (solo monitorización). Publícalo si aún no tienes DMARC y, después, endurece a quarantine/reject cuando los informes salgan limpios. Si ya tienes un registro DMARC, conserva el tuyo. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Intercom consume de ese presupuesto.
La configuración recomendada de Intercom añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
Intercom usa DKIM delegado por CNAME en lugar de una clave TXT autoalojada. Publicas un único selector — intercom._domainkey.yourdomain.com — como un CNAME que apunta al host de DKIM de Intercom, e Intercom genera, aloja y rota la clave subyacente. Como el dominio de firma (d=) es tu dominio, cada mensaje va firmado con DKIM y alineado con DKIM, que es la más sólida de las dos vías de alineación de DMARC y sobrevive a la mayoría de los reenvíos. Solo hay un selector que añadir, y nunca tienes que pegar una cadena larga de clave pública ni actualizarla cuando Intercom rota las claves: el CNAME resuelve a la clave que Intercom publique en cada momento.
DMARC
DMARC es el registro que convierte la alineación de SPF y DKIM de Intercom en una política aplicada y te da informes. Intercom ofrece un TXT inicial en _dmarc.yourdomain.com con p=none: publícalo (con una dirección rua=) si aún no tienes DMARC, así empiezas a recibir informes agregados sin arriesgar el correo legítimo. Una vez que Intercom valida en verde y tus informes confirman que tanto la firma DKIM como el return-path se alinean con tu dominio, endurece la política: de p=none a p=quarantine, y luego a p=reject cuando el resto de remitentes legítimos (Google, Microsoft, ESP) también pasen. Si envías más de ~5.000 mensajes/día en tu dominio, Google y Yahoo exigen al menos una política DMARC publicada. Un único registro DMARC organizativo cubre Intercom y todos los demás remitentes: no añades uno aparte para Intercom.
Comprueba que de verdad funcionó
Haz clic en 'Validate authentication' en Intercom > Domains & addresses; un estado verde significa que ambos CNAME resolvieron y que DKIM/return-path están activos. Después verifica de forma independiente: envíate a ti mismo un mensaje de prueba desde Intercom y consulta el original/las cabeceras; quieres ver DKIM=pass con d=yourdomain.com, SPF=pass con un sobre/return-path que sea un subdominio de yourdomain.com y dmarc=pass. También puedes pasar tu dominio por un comprobador externo de SPF/DKIM/DMARC para confirmar que el CNAME intercom._domainkey y el TXT _dmarc son visibles en el DNS público. Como la propagación puede tardar hasta 72 horas, trata un fallo temprano como 'aún no ha propagado' en lugar de como una mala configuración si los registros se copiaron correctamente.
Errores habituales
- Rompe la autenticación
NO añadas un include de SPF para Intercom. Los dominios de cliente no tienen ninguna cadena include:intercom: Intercom alinea SPF a través del CNAME de Return-Path personalizado. Añadir un include falso (o copiar el propio include de SendGrid de intercom.com) no hace nada y consume tu presupuesto de 10 búsquedas de SPF.
- Configuración de DNS
Todos los registros de envío son CNAME, no TXT. Solo el registro DMARC es un TXT. Si tu panel de DNS te obliga a elegir un tipo, escoge CNAME para el selector de DKIM y para el host de return-path: pegarlos como TXT fallará la validación.
- Configuración de DNS
En Cloudflare, apaga el proxy (nube gris / DNS-only) en ambos CNAME. Un CNAME con proxy (nube naranja) resuelve a Cloudflare en lugar de al host de correo de Intercom y rompe las búsquedas de DKIM y de return-path.
- Configuración de DNS
Fíjate en cómo gestiona tu registrador el campo host. Algunos paneles (GoDaddy, Namecheap) añaden tu dominio automáticamente, así que introduces solo intercom._domainkey; otros necesitan el nombre completo intercom._domainkey.yourdomain.com. No añadas puntos finales en GoDaddy y no dupliques el dominio.
- Configuración de DNS
Omitir el CNAME de return-path te deja solo con DKIM. El correo aún puede pasar DMARC solo con DKIM, pero pierdes la redundancia de alineación de SPF, y el correo reenviado que elimine el DKIM fallará entonces. Publica ambos CNAME.
- Configuración de DNS
Un CNAME no puede coexistir con otro registro en el mismo host. Si existe un registro antiguo intercom._domainkey o de subdominio de rebote (de una configuración anterior u otra herramienta), bórralo primero o el nuevo CNAME no cuajará.
- Cobertura
El DMARC por defecto de Intercom es p=none: solo monitorización. Te da informes pero cero protección contra la suplantación. Una vez confirmada la alineación, pasa a p=quarantine y luego a p=reject.
- Configuración de DNS
La región importa. Los workspaces de EE. UU., la UE (intercom-mail.eu) y AU (au.intercom-mail.com) obtienen destinos de CNAME distintos. Copia siempre el Value exacto de tu propio panel en lugar de reutilizar un valor de una guía.
Crea tu registro SPF
Intercom no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Intercom — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.