SPF, DKIM y DMARC para Pipedrive.
Pipedrive autentica tu dominio dentro de Campaigns -- su complemento de correo masivo -- mediante un flujo basado en CNAME, no haciendo que pegues una línea SPF compartida. Cuando añades un dominio en Campaigns > Settings > Domain authentication y haces clic en Get DNS records, Pipedrive genera un pequeño conjunto de registros exclusivos de tu dominio: un CNAME de return-path/SPF más dos CNAME de DKIM que delegan la firma de vuelta a la plataforma de envío de Pipedrive (LeaderSend), y te pide que publiques un registro DMARC. Una vez que esos registros resuelven y haces clic en Refresh status, Campaigns puede enviar como tu propio dominio, tu correo supera la comprobación DMARC que ejecutan los destinatarios, y la reputación de envío se acumula para ti en lugar de para el grupo compartido de Pipedrive. Dos cosas que conviene dejar claras de entrada. Primero, esto solo se aplica a Campaigns: el correo cotidiano del CRM -- los mensajes que sincronizas y envías desde un negocio o un contacto -- sale a través de tu buzón conectado de Gmail o Microsoft 365 y se autentica con el propio SPF/DKIM/DMARC de ese buzón, así que no necesita ningún registro DNS de Pipedrive. Segundo, autenticar el dominio no es lo mismo que tener permiso para enviar -- Pipedrive también te obliga a verificar la dirección de remitente (From) individual antes de que salga una campaña.
¿Por qué autenticar Pipedrive?
Autenticar tu dominio de Campaigns es lo que decide si tu correo masivo llega a la bandeja de entrada. Las campañas son, por definición, envíos masivos, y desde febrero de 2024 Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000+ mensajes al día) supere SPF, DKIM y DMARC con alineación; Microsoft empezó a aplicar lo mismo al correo de alto volumen dirigido a Outlook.com/Hotmail en 2025. La trampa propia de Pipedrive es más afilada que la mayoría: si tu dominio ya publica una política DMARC de p=quarantine o p=reject -- lo cual hacen cada vez más dominios -- y envías una campaña sin autenticar, el correo de Pipedrive falla la comprobación DMARC y los destinatarios lo mandan a la carpeta de spam o lo bloquean directamente (la propia documentación de Pipedrive advierte de que el correo cae en la carpeta de spam bajo una política de quarantine, o se bloquea bajo reject). Hasta que autenticas, Campaigns envía desde la infraestructura compartida de Pipedrive con un return-path en el propio dominio de Pipedrive, así que tu dirección From no es criptográficamente tuya, DMARC no puede pasar en tu dominio, y tu reputación queda agrupada con la de todos los demás remitentes de Campaigns sin autenticar. Añadir los CNAME lo soluciona: Pipedrive firma con claves DKIM que se alinean con tu dominio, DMARC pasa, y la reputación de envío que construyes es tuya.
La realidad del SPF con Pipedrive
Pipedrive Campaigns es un proveedor de autenticación de dominio basado en CNAME, así que NO hay ningún include:spf.pipedrive.com que pegar en el registro SPF de tu raíz. Cuando ejecutas la autenticación de dominio, Pipedrive genera un CNAME de return-path/SPF en un subdominio de tu dominio (el registro que sus páginas de ayuda llaman el registro SPF "key and return path") que resuelve hacia el propio espacio autorizado por SPF de Pipedrive -- añades ese único CNAME, no un include compartido. Aquí hay un matiz importante que convierte a DKIM en el mecanismo que sostiene todo: la plataforma de envío de Pipedrive (con marca Pipedrive/LeaderSend) fija el Return-Path del sobre en uno de sus PROPIOS dominios, lo que significa que SPF autentica pero no se alinea con tu dominio organizativo. La plataforma de Pipedrive no ofrece forma de hacer que SPF se alinee, así que tu paso de DMARC depende por completo de que DKIM se alinee -- que es exactamente por lo que los dos CNAME de DKIM que Pipedrive te da son los registros que realmente ganan el paso, y por lo que debes añadir ambos, no solo uno. La ventaja del modelo CNAME: añade CERO búsquedas DNS a tu SPF raíz (no hay nada que fusionar), así que nunca consume el límite de 10 búsquedas del RFC 7208 aunque ya apiles Google Workspace, Microsoft 365 y una herramienta de marketing. Mantén exactamente un registro SPF TXT en tu raíz para esos otros remitentes y no añadas un segundo ni un include:spf.pipedrive.com suelto -- el CNAME se encarga del SPF de Pipedrive por ti.
Dos formas de configurarlo
Autentica tu dominio (recomendado)
- Pipedrive firma con claves DKIM que se alinean con tu dominio, así que las campañas pasan DMARC
- Añade cero búsquedas DNS a tu SPF raíz -- no hay nada que fusionar
- Pipedrive conserva las claves privadas y rota DKIM detrás de los dos CNAME por ti
- Necesario en la práctica si tu dominio publica p=quarantine o p=reject
Enviar sin autenticar (opción por defecto de Pipedrive)
- El correo sale por la infraestructura compartida de Pipedrive con un return-path en el dominio de Pipedrive
- Tu dirección From no se alinea, así que DMARC no puede pasar en tu dominio
- Si tu dominio tiene una política DMARC, las campañas acaban en cuarentena o bloqueadas
- La reputación queda agrupada con la de todos los demás remitentes de Campaigns sin autenticar
Paso a paso
- 1
Confirma que tienes Campaigns configurado
La autenticación de dominio vive en Campaigns, el complemento de pago de correo masivo de Pipedrive -- no en tus ajustes generales de correo. Si solo envías correo del CRM uno a uno que se sincroniza a través de tu buzón de Gmail o Microsoft 365, no necesitas ninguno de estos registros; ese correo lo autentica tu proveedor de buzón. Esta guía es para la función Campaigns.
- 2
Abre Domain authentication
Ve a Campaigns > Settings > Domain authentication y haz clic en + Domain en la parte derecha. Aquí es donde Pipedrive aprovisiona las claves DKIM y el return-path para tu dominio. Puedes autenticar hasta 20 dominios por cuenta de empresa.
- 3
Introduce tu dominio y genera los registros
Escribe tu dominio de envío (yourdomain.com -- usa el dominio de tu dirección From, sin prefijo www ni https://) y haz clic en Get DNS records (etiquetado como Generate DNS records en algunas cuentas). Pipedrive muestra ahora los nombres y valores exactos que añadir: un CNAME de return-path/SPF y dos CNAME de DKIM, todos exclusivos de tu dominio, más el registro DMARC que publicar. Deja esta pantalla abierta.
- 4
Añade el CNAME de return-path / SPF
En tu proveedor de DNS, crea el registro SPF 'key and return path' como CNAME: Host/Name = la etiqueta de subdominio que indica Pipedrive, Value = el destino exacto que muestra. Esto es lo que transporta SPF para el correo de Pipedrive -- no lo cambies a un registro A o TXT.
- 5
Añade los dos CNAME de DKIM
Crea ambos registros de selector de DKIM exactamente como los muestra Pipedrive, cada uno como un CNAME que apunta a su destino de Pipedrive. Añade AMBOS -- son los registros que se alinean con tu dominio y sostienen tu paso de DMARC, y el segundo selector le da a Pipedrive margen para rotar claves. No los pegues como registros TXT; DKIM aquí se delega mediante CNAME, así que nunca copias una clave pública tú mismo.
- 6
Desactiva el proxy de Cloudflare
Si tu DNS está en Cloudflare (o en cualquier host con proxy), configura cada uno de estos CNAME como DNS only -- la nube gris, no la naranja. Un CNAME con proxy (nube naranja) desvía la búsqueda y la verificación falla. Vigila también la duplicación del campo de host: introduce solo la etiqueta de subdominio si tu registrador añade automáticamente yourdomain.com.
- 7
Publica tu registro DMARC
Pipedrive pide DMARC pero no lo crea. Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización, así que no cambia nada mientras confirmas la alineación. Si Pipedrive también muestra un registro TXT de identificador de empresa (un registro anti-suplantación que vincula el dominio con tu empresa de Pipedrive), añádelo también exactamente como aparece listado.
- 8
Actualiza el estado en Pipedrive
El DNS puede tardar hasta 48 horas en propagarse (normalmente mucho menos). De vuelta en la pantalla de Domain authentication, haz clic en Refresh status -- cada registro pasa a una marca de verificación verde a medida que resuelve y el dominio aparece como autenticado. Si algún registro sigue fallando después de 48 horas, casi siempre es un CNAME con proxy, un host duplicado o un registro guardado con el tipo equivocado.
- 9
Verifica la dirección de remitente (From)
Autenticar el dominio es independiente de tener permiso para enviar. En Campaigns también debes verificar el correo de remitente específico desde el que enviarás -- Pipedrive envía una confirmación por correo a esa dirección. Hasta que el remitente aparezca como verificado, el dominio puede figurar como autenticado y aun así no podrás elegirlo en el desplegable de remitente de la campaña.
- 10
Envía una campaña de prueba y lee las cabeceras
Envía una pequeña campaña de prueba a una dirección de Gmail que controles, ábrela y elige el menú de tres puntos > Show original. Confirma DKIM: PASS firmado por yourdomain.com (no pipedrive.com) y DMARC: PASS. Ese dominio de firma es la prueba real de que la configuración está activa.
Registros que añadir
Pipedrive genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | pd-return | psrp.pipedrive.comRegistro de return-path / SPF 'key and return path' -- esto es lo que transporta SPF para el correo de Pipedrive. Solo ilustrativo: copia el nombre y el destino exactos que Pipedrive genera para tu dominio. |
| CNAME | pd1._domainkey | dkim1.yourcompanyid.pipedrive.comClave DKIM 1 -- delegada a Pipedrive. Ilustrativo; el nombre de selector y el destino reales se generan por dominio, así que usa el valor exacto que muestra Pipedrive. |
| CNAME | pd2._domainkey | dkim2.yourcompanyid.pipedrive.comClave DKIM 2 -- el segundo selector permite a Pipedrive rotar claves. Ilustrativo; copia el valor exacto. Añade AMBOS CNAME de DKIM, no solo uno. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEsto lo publicas tú mismo -- Pipedrive lo pide pero nunca lo crea. Un registro DMARC por dominio; empieza en p=none, luego aprieta. |
| TXT | @ | pipedrive-verification=your-company-tokenTXT de identificador de empresa -- a algunas cuentas también se les pide añadir este registro anti-suplantación que vincula el dominio con tu empresa de Pipedrive. Ilustrativo; añádelo solo si la pantalla de Pipedrive lo lista, usando el valor exacto que se muestra. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Pipedrive consume de ese presupuesto.
La configuración recomendada de Pipedrive añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
DKIM es el mecanismo que realmente hace funcionar la autenticación de Pipedrive, porque es lo que se alinea con tu dominio. Pipedrive te da dos registros CNAME de selector (ilustrados como pd1._domainkey y pd2._domainkey, aunque los nombres exactos de los selectores se generan por dominio) que apuntan cada uno a un destino de Pipedrive. Como son CNAME -- no registros TXT que pegues -- Pipedrive conserva las claves privadas y usa los dos selectores para rotar las claves publicadas sin que vuelvas a editar DNS nunca más; nunca creas un registro DKIM TXT ni copias una clave pública tú mismo. Añade ambos selectores exactamente como se muestran. Importan dos puntos específicos de Pipedrive. Primero, DKIM es el que sostiene todo aquí: como el Return-Path de Pipedrive vive en su propio dominio de envío y su plataforma no ofrece forma de alinear SPF, tu paso de DMARC depende de la alineación de DKIM -- si te saltas un CNAME de DKIM, DMARC puede fallar en silencio aunque el dominio aparezca como 'authenticated'. Segundo, si tu DNS está detrás de Cloudflare, configura ambos registros de selector como DNS only (nube gris); un CNAME con proxy de nube naranja no resolverá al host de Pipedrive y la verificación fallará. Una vez que ambos resuelven y haces clic en Refresh status, Campaigns firma tu correo con una firma que dice d=yourdomain.com.
DMARC
DMARC es un registro de política independiente en tu dominio raíz que Pipedrive pide pero no crea -- lo publicas tú mismo en tu proveedor de DNS. Añade un registro TXT en _dmarc.yourdomain.com que empiece con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada sobre la entrega, pero indica a los destinatarios que te envíen informes agregados por correo para que puedas confirmar que el correo de Campaigns está pasando DKIM alineado con tu dominio antes de apretar nada. La razón por la que DMARC importa tanto con Pipedrive es la otra cara: si tu dominio YA publica p=quarantine o p=reject y envías una campaña sin autenticar primero, el correo no alineado de Pipedrive falla tu propia política DMARC y los destinatarios lo mandan a spam o lo bloquean -- así que autentica antes de enviar, no después de que el correo empiece a rebotar. Vigila los informes rua durante una o dos semanas hasta que Pipedrive aparezca como una fuente alineada y que pasa, luego pasa a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes uses -- nunca añadas un segundo registro DMARC específico para Pipedrive.
Comprueba que de verdad funcionó
No confíes solo en las marcas de verificación verdes de la pantalla de Domain authentication de Pipedrive -- confirman que los registros resuelven, no que el correo se alinee. Demuéstralo en un mensaje real: envía una pequeña campaña de prueba a una dirección de Gmail que controles, ábrela y elige el menú de tres puntos > Show original. Quieres ver DKIM: PASS con la firma firmada por yourdomain.com (no pipedrive.com) y DMARC: PASS. Si DKIM muestra d=pipedrive.com o DMARC falla, los CNAME de DKIM aún no están resolviendo en tu dominio. En Pipedrive, la página de Domain authentication debería mostrar cada registro con una marca de verificación verde después de hacer clic en Refresh status. Luego pasa tu dominio por la comprobación de salud del dominio de Qualisend para confirmar que el CNAME de return-path, ambos selectores de DKIM y tu registro DMARC resuelven todos limpiamente y que tu SPF se mantiene por debajo del límite de 10 búsquedas -- y, en cuanto empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC, donde Pipedrive debería aparecer como una fuente alineada y que pasa.
Errores habituales
- Cobertura
Solo Campaigns, no la sincronización de correo del CRM: estos registros son para el complemento de correo masivo Campaigns. El correo uno a uno que sincronizas y envías desde un negocio o contacto pasa por tu buzón conectado de Gmail/Microsoft 365 y lo autentica ese buzón -- no necesita ningún registro de Pipedrive.
- Configuración de DNS
DKIM es el que sostiene todo, así que añade AMBOS CNAME de DKIM. Como el Return-Path de Pipedrive está en su propio dominio y su plataforma no puede alinear SPF, tu paso de DMARC depende por completo de DKIM. Saltarte un selector puede hacer que DMARC falle aunque el dominio aparezca como 'authenticated'.
- Cobertura
Autenticar el dominio no es lo mismo que verificar el remitente. Pipedrive también te obliga a confirmar la dirección From individual en Campaigns (envía por correo un enlace de confirmación) antes de que ese remitente aparezca en el desplegable de la campaña -- un dominio autenticado con un remitente sin verificar sigue sin poder enviar.
- Configuración de DNS
El proxy de Cloudflare rompe la verificación: configura cada CNAME de Pipedrive como DNS only (nube gris). Un CNAME con proxy (nube naranja) desvía la búsqueda y el registro nunca se verifica.
- Cobertura
Si tu dominio ya tiene una política DMARC de p=quarantine o p=reject, una campaña SIN autenticar acaba en spam o bloqueada. Autentica el dominio antes de enviar tu primera campaña, no después de que el correo empiece a rebotar.
- Configuración de DNS
No añadas include:spf.pipedrive.com a tu SPF raíz. Pipedrive es basado en CNAME -- el CNAME de return-path se encarga de SPF. Un include suelto es innecesario, consume sin motivo una de tus 10 búsquedas SPF y no es el camino admitido.
- Configuración de DNS
Duplicación del campo de host: muchos registradores añaden automáticamente tu dominio, convirtiendo pd1._domainkey.yourdomain.com en pd1._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta de subdominio que lista Pipedrive si el panel añade el dominio por ti.
- Configuración de DNS
Dale hasta 48 horas y haz clic en Refresh status -- Pipedrive vuelve a comprobar bajo demanda, no automáticamente. Si los registros siguen fallando tras 48 horas, la causa casi siempre es un CNAME con proxy, un host duplicado o un registro guardado con el tipo equivocado (A/TXT en lugar de CNAME).
- Rompe la autenticación
Mantén exactamente un registro SPF TXT en tu raíz para tus otros remitentes. Dos registros SPF ya son de por sí un PermError -- pero ten en cuenta que el CNAME de Pipedrive no añade nada a ese registro, así que no hay nada que fusionar para Pipedrive.
Crea tu registro SPF
Pipedrive no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Pipedrive — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.