SPF, DKIM y DMARC para Zoho CRM.
Zoho CRM autentica tu dominio de envío desde un único sitio — Configuración → Canales → Correo → Capacidad de entrega del correo → Autenticación del correo — donde añades tu dominio, lo verificas con un código enviado por correo y Zoho te entrega un registro DKIM (obligatorio) más un valor SPF (recomendado) para publicar en DNS. El detalle que suele confundir a la gente: Zoho CRM envía tu correo a través de la propia infraestructura transaccional de Zoho (transmail.net) con un envelope-from/Return-Path propiedad de Zoho, de modo que el SPF nunca se alinea con tu dominio. Eso convierte a DKIM — un registro TXT con un selector y una clave pública autogenerados — en el mecanismo que realmente carga tu aprobación de DMARC, que es exactamente por lo que Zoho marca DKIM como obligatorio y SPF solo como recomendado. DMARC es un tercer registro, independiente, que añades tú mismo. Consigue que DKIM se valide y que DMARC quede publicado y tu correo del CRM se autenticará como tu propio dominio en lugar de mostrar un aviso "via zoho".
¿Por qué autenticar Zoho CRM?
Autenticar tu dominio de Zoho CRM decide si tu correo de ventas y marketing llega siquiera a la bandeja de entrada. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000+ mensajes al día) pase SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo al correo de alto volumen dirigido a Outlook.com/Hotmail/Live en 2025. Zoho CRM está de lleno en el punto de mira porque es un remitente masivo por diseño — secuencias, correo masivo, notificaciones de flujos de trabajo. Hasta que no lo autentiques, Zoho firma tu correo saliente con su propio dominio, así que los destinatarios ven que no procede criptográficamente de ti, tu dirección From no se alinea y DMARC no puede pasar. Hay un matiz específico de Zoho que hace que DKIM sea innegociable: Zoho CRM usa un dominio propiedad de Zoho (en su infraestructura de envío transmail.net) como envelope-from de SMTP, de modo que SPF siempre se evalúa contra Zoho — nunca contra tu dominio From — y por tanto nunca se alinea. La propia guía de resolución de problemas de Zoho lo deja claro: si DKIM está configurado, pasarás DMARC aunque la alineación de SPF falle; si te saltas DKIM, no tienes ninguna autenticación alineada. Configurar DKIM (y una política DMARC) es lo que elimina la etiqueta "via", permite que DMARC pase por alineación de DKIM y construye reputación de envío bajo tu propio dominio.
La realidad del SPF con Zoho CRM
Zoho incluye a Zoho CRM como proveedor de tipo "include": en la página de Capacidad de entrega del correo te entrega un valor SPF de Zoho para fusionar en el único registro SPF TXT de tu dominio raíz — la línea del centro de datos de EE. UU. es v=spf1 include:zoho.com ~all. Publícalo, pero entiende exactamente qué hace y qué no hace para el correo del CRM. Zoho CRM envía a través de la infraestructura transaccional de Zoho (transmail.net) usando un envelope-from/Return-Path propiedad de Zoho, así que la comprobación SPF para el correo enviado por el CRM se evalúa contra el dominio de Zoho y el propio registro SPF de Zoho — el SPF de tu dominio ni siquiera se consulta, y el resultado nunca puede alinearse con tu dominio From. (Por eso también algunas configuraciones de Zoho muestran include:transmail.net; añadirlo a TU SPF no cambia nada para el correo del CRM, porque el envelope es un dominio de Zoho, no el tuyo — que es por lo que EasyDMARC y otros dicen que "no hace falta" añadirlo.) DMARC solo cuenta SPF cuando se alinea, así que para el correo del CRM el SPF no aporta nada — precisamente por lo que Zoho hace DKIM obligatorio y SPF meramente "recomendado". Entonces, ¿por qué publicar include:zoho.com? Porque el mismo dominio a menudo ejecuta también buzones de Zoho Mail (y a veces Zoho Campaigns), y para ese correo el envelope SÍ es tu dominio — ahí SPF se evalúa contra tu registro y SÍ se alinea, así que el include es el SPF correcto y obligatorio. Si tus buzones viven en cambio en Google Workspace o Microsoft 365, fusiona esos includes en lugar del de Zoho. Dos cosas a vigilar. Primero, el centro de datos: include:zoho.com es EE. UU.; la UE usa include:zoho.eu, la India include:zoho.in, Australia include:zoho.com.au, China include:zoho.com.cn, Japón include:zoho.jp — haz coincidir la región con la URL de tu cuenta de Zoho. Segundo, include:zoho.com NO es plano: anida include:spf.zoho.com, include:zcsend.net, include:spf.zohomail.com e include:popspf.zohomail.com, de modo que consume unas 5 de tus 10 búsquedas DNS de SPF (RFC 7208). Si solo usas Zoho Mail, include:zohomail.com es mucho más ligero (unas 2 búsquedas); si usas varios servicios de Zoho, include:one.zoho.com los consolida en un único include. Mantén exactamente un registro SPF TXT en el dominio y fusiona el include junto con cualquier otro remitente — dos registros SPF son en sí mismos un PermError.
Dos formas de configurarlo
Autenticación de dominio DKIM (obligatoria — carga DMARC)
- Obligatorio en Zoho CRM: un registro TXT con un selector autogenerado + clave pública
- Firma el correo como d=yourdomain.com, así que SE ALINEA y pasa DMARC
- El único mecanismo alineado para el correo del CRM — aquí SPF no puede alinearse
- Valídalo en la página Capacidad de entrega del correo tras publicarlo
SPF include:zoho.com (recomendado — solo de apoyo)
- Zoho te entrega v=spf1 include:zoho.com ~all para fusionar en tu SPF raíz
- Para el correo del CRM el SPF de tu dominio ni siquiera se evalúa (Zoho es dueño del envelope en transmail.net), así que ahí no puede cargar DMARC
- Sigue siendo el SPF correcto y alineado para los buzones de Zoho Mail en el mismo dominio
- Cuesta ~5 de tus 10 búsquedas SPF — usa la variante del centro de datos/más ligera si hace falta
Paso a paso
- 1
Abre Autenticación del correo
Inicia sesión como administrador y ve a Configuración → Canales → Correo → Capacidad de entrega del correo, luego abre la pestaña Autenticación del correo. Aquí es donde Zoho genera los registros DKIM (obligatorio) y SPF (recomendado) por ti; DMARC no está aquí — lo añades tú mismo en tu proveedor de DNS.
- 2
Añade y verifica tu dominio de envío
Haz clic en + Añadir dominio e introduce una dirección de correo From del dominio desde el que envías el correo del CRM (p. ej. sales@yourdomain.com). Zoho envía un código de verificación a esa dirección — introdúcelo (Introducir código → Verificar) para confirmar que controlas el dominio. Una vez verificado, Zoho muestra los registros DKIM y SPF para publicar.
- 3
Copia el registro DKIM
Zoho muestra un registro DKIM TXT: un Host de la forma <selector>._domainkey (el selector es una larga cadena generada por máquina, a menudo un valor numérico/de marca temporal como 1522905413783) y un Valor que empieza por v=DKIM1; k=rsa; p=… Copia ambos exactamente. Anota también el valor SPF que Zoho muestra (include:zoho.com o la variante de tu centro de datos). Deja esta página abierta — volverás para hacer clic en Validar registros.
- 4
Publica el registro DKIM TXT
En tu proveedor de DNS añade un registro TXT con Host = <selector>._domainkey y Valor = la cadena v=DKIM1; k=rsa; p=… de Zoho. Mantén el tipo como TXT (el DKIM de Zoho CRM es un registro TXT, no un CNAME). Si tu registrador añade el dominio automáticamente, introduce solo <selector>._domainkey, no el FQDN completo.
- 5
Añade o fusiona el include de SPF
En el dominio raíz (host @ o en blanco) publica v=spf1 include:zoho.com ~all — o la variante de tu centro de datos (zoho.eu, zoho.in, zoho.com.au, zoho.com.cn, zoho.jp). Si ya existe un registro v=spf1, fusiona el include en ese único registro en lugar de añadir un segundo SPF TXT. Recuerda que este include cuesta ~5 búsquedas del límite de 10; usa include:zohomail.com (~2 búsquedas) si el dominio solo ejecuta Zoho Mail.
- 6
Publica el registro DMARC
Zoho no crea DMARC. Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Empieza en p=none (solo monitorización) para que nada se vea afectado mientras confirmas que DKIM está firmando y alineando; lo endurecerás más adelante.
- 7
Haz clic en Validar registros
Tras la propagación del DNS (normalmente minutos, hasta 24–48 horas), vuelve a Capacidad de entrega del correo y haz clic en Validar registros para el dominio. DKIM debe aparecer como validado — hasta que lo haga, Zoho puede no firmar tu correo con tu clave. Si la validación se atasca, vuelve a revisar el host del selector por si hay duplicación de dominio y confirma que el valor TXT no se truncó.
- 8
Envía una prueba y lee las cabeceras
Envía un correo del CRM a una cuenta de Gmail, ábrelo y elige ⋮ → Mostrar original. Quieres ver DKIM: PASS con d=yourdomain.com y DMARC: PASS. SPF normalmente mostrará el dominio de envelope de Zoho en lugar del tuyo (no alineado) — eso es lo esperado en Zoho CRM y está bien porque la alineación de DKIM carga DMARC.
- 9
Usa direcciones From verificadas
Asegúrate de que las direcciones From desde las que envían tus usuarios y flujos de trabajo estén en el dominio autenticado y configuradas como direcciones From verificadas en el CRM. El correo enviado desde una dirección gratuita (gmail.com) o un dominio sin autenticar no se firmará con DKIM como tú y no se beneficiará de esta configuración.
Registros que añadir
Zoho CRM genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | 1522905413783._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…(public key from Zoho's Email Deliverability page)Obligatorio. Ilustrativo — el selector (el número antes de ._domainkey) y la clave los autogenera Zoho CRM por dominio. Copia el Host y el Valor exactos de Autenticación del correo. Este es un registro TXT, no un CNAME. |
| TXT | @ | v=spf1 include:zoho.com ~allSPF raíz — recomendado. Usa la variante de tu centro de datos (zoho.eu, zoho.in, zoho.com.au, zoho.com.cn, zoho.jp). Mantén UN registro SPF y fusiona este include. Cuesta ~5 búsquedas DNS. Nota: para el correo enviado por el CRM el SPF de tu dominio ni siquiera se evalúa (Zoho es dueño del envelope en transmail.net) — DKIM carga DMARC; el include solo se alinea para Zoho Mail en el mismo dominio. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comLo añades tú mismo — Zoho nunca lo crea. Uno por dominio; empieza en p=none. Para el correo del CRM pasa por alineación de DKIM, así que valida DKIM antes de endurecer a quarantine/reject. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Zoho CRM consume de ese presupuesto.
Zoho CRM añade 5 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
DKIM es el registro que más importa para Zoho CRM, porque es el único mecanismo que se alinea con tu dominio. En la página Capacidad de entrega del correo → Autenticación del correo, Zoho genera un registro DKIM por ti: un registro TXT (no un CNAME, a diferencia de Google Workspace o Microsoft 365) cuyo Host es <selector>._domainkey.yourdomain.com y cuyo Valor es v=DKIM1; k=rsa; p=<public key>. El selector es una larga cadena generada por máquina que Zoho asigna (a menudo un valor numérico/de marca temporal como 1522905413783), así que no esperes un nombre amigable como "zoho" — copia lo que Zoho muestre. Publica ese TXT en tu proveedor de DNS exactamente como se te da; si tu registrador añade tu dominio automáticamente, introduce solo la etiqueta <selector>._domainkey para evitar duplicarlo. Luego — y este es el paso que la gente se salta — vuelve a Zoho y haz clic en Validar registros para que Zoho confirme la clave y empiece a firmar. Zoho guarda la clave privada correspondiente y firma con ella el correo saliente del CRM, así que una vez validado, los mensajes llevan una firma DKIM de d=yourdomain.com. Como Zoho CRM usa su propio envelope-from y SPF no puede por tanto alinearse, esta firma DKIM es la que carga tu aprobación de DMARC — el propio Zoho documenta que una configuración de DKIM completada pasará DMARC aunque la alineación de SPF falle. Dos modos de fallo a vigilar: una clave pública de 2048 bits puede superar el límite de 255 caracteres de una única cadena TXT y debe almacenarse como fragmentos entrecomillados y divididos (la mayoría de los paneles lo gestionan), y una clave mutilada/truncada es la razón habitual de que un registro publicado siga sin validar.
DMARC
DMARC es un registro de política independiente que publicas tú mismo — Zoho CRM nunca lo crea. Añade un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada de la entrega mientras los receptores te envían por correo informes agregados (rua) para que puedas confirmar que tu correo de Zoho CRM está pasando DKIM alineado con tu dominio. Esto importa más en Zoho que en la mayoría de remitentes: como SPF no puede alinearse (Zoho es dueño del envelope-from), aquí DMARC se apoya por completo en la alineación de DKIM, así que no endurezcas la política hasta que hayas visto tu correo del CRM pasando por DKIM en los informes. Vigila el flujo rua durante una o dos semanas, asegúrate de que todo remitente legítimo del dominio — Zoho CRM, Zoho Mail y cualquier herramienta de terceros — se está autenticando, y luego sube a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio organizativo sin importar cuántos remitentes tengas; nunca añadas un segundo registro DMARC solo para Zoho. Ten en cuenta que las reglas de remitente masivo de Google y Yahoo solo exigen p=none como mínimo, pero p=reject es lo que de verdad impide que los atacantes suplanten tu dominio.
Comprueba que de verdad funcionó
No confíes solo en la insignia de "validado" de Zoho — confírmalo en un mensaje real. Envía un correo del CRM a una cuenta de Gmail, ábrelo y elige ⋮ → Mostrar original. Quieres ver DKIM: PASS con signed-by / d=yourdomain.com y DMARC: PASS. Espera que SPF muestre el propio dominio de envelope de Zoho en lugar del tuyo y que se informe como no alineado — eso es normal en Zoho CRM y no es un fallo, porque la alineación de DKIM es lo que satisface DMARC. En el lado de Zoho, la página Capacidad de entrega del correo debería listar el dominio como validado. Puedes comprobar puntualmente los registros en bruto con dig TXT <selector>._domainkey.yourdomain.com y dig TXT _dmarc.yourdomain.com. Luego pasa tu dominio por el chequeo de salud del dominio de Qualisend para confirmar que los registros DKIM, SPF y DMARC resuelven todos y que tu SPF se mantiene por debajo del límite de 10 búsquedas (include:zoho.com por sí solo consume unas 5), y una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC — Zoho debería aparecer como una fuente alineada por DKIM que pasa, aunque SPF aparezca como no alineado.
Errores habituales
- Configuración de DNS
DKIM es obligatorio, no opcional. Como Zoho CRM envía con su propio dominio de envelope-from (en transmail.net), SPF nunca se alinea con tu dominio — DKIM firmado como d=yourdomain.com es el ÚNICO mecanismo que carga tu aprobación de DMARC. Publicar SPF pero saltarse DKIM te deja sin ninguna autenticación alineada.
- Rompe la autenticación
Para el correo puro del CRM, el SPF de tu dominio es irrelevante. La comprobación SPF se ejecuta contra el dominio de envelope de Zoho y el SPF de Zoho, no el tuyo — así que añadir include:zoho.com (o include:transmail.net) no hace nada para el correo del CRM. Solo se gana su sitio si el mismo dominio también envía vía Zoho Mail o Zoho Campaigns, donde el envelope SÍ es tu dominio y SPF se alinea.
- Configuración de DNS
include:zoho.com NO es una única búsqueda DNS — anida include:spf.zoho.com, include:zcsend.net, include:spf.zohomail.com e include:popspf.zohomail.com, de modo que consume unas 5 de tus 10 búsquedas SPF. Si solo usas Zoho Mail (no Zoho Campaigns), include:zohomail.com es más ligero (~2 búsquedas); para varios servicios de Zoho, include:one.zoho.com los consolida.
- Cobertura
Tu centro de datos cambia el include. Las cuentas de EE. UU. usan include:zoho.com, pero la UE usa include:zoho.eu, la India include:zoho.in, Australia include:zoho.com.au, China include:zoho.com.cn y Japón include:zoho.jp. Usar el include de la región equivocada no autorizará los servidores correctos — haz coincidir el dominio de la URL de tu cuenta de Zoho.
- Configuración de DNS
El DKIM de Zoho CRM es un registro TXT, no un CNAME. A diferencia de Google Workspace y Microsoft 365 (que usan CNAME de selector), pegas la clave pública de Zoho en un registro TXT en <selector>._domainkey. Añadirlo como CNAME romperá la validación.
- Configuración de DNS
Duplicación del campo Host: muchos registradores añaden tu dominio automáticamente, así que introducir <selector>._domainkey.yourdomain.com produce <selector>._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta <selector>._domainkey si el panel añade el dominio por ti.
- Configuración de DNS
Publicar el registro DKIM no basta — debes volver a la página Capacidad de entrega del correo de Zoho y hacer clic en Validar registros. Hasta que Zoho muestre el dominio como validado, puede no firmar tu correo con tu clave.
- Cobertura
La dirección From debe ser una dirección verificada en el dominio autenticado. El correo enviado desde una dirección gratuita (gmail.com, outlook.com) o un dominio distinto no se firmará con DKIM como tú y no obtiene ningún beneficio.
Crea tu registro SPF
Zoho CRM ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Zoho CRM — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.