SPF, DKIM y DMARC para Zoho Desk.
Zoho Desk es una plataforma de asistencia técnica (help desk), así que el correo que autenticas aquí son las respuestas a los tickets, las respuestas de los agentes y las notificaciones que envía desde una dirección como support@yourdomain.com a través de los servidores de Zoho. Hacerlo bien se reduce a un mecanismo estrella y un acompañante: DKIM, que activas dentro de Zoho Desk (Setup → Channels → Email → DKIM Authentication), y una política DMARC que publicas tú mismo. El matiz que hace a Zoho Desk distinto de Zoho Mail: Desk pone su propio dominio en el Return-Path (envelope-from) para poder gestionar los rebotes, lo que significa que SPF nunca podrá alinearse con tu dominio del From. Por eso DKIM es el único mecanismo que sostiene tu paso de DMARC en el correo de Desk. No hay ningún include de SPF compartido que necesites en tu dominio raíz para el propio Desk — include:zoho.com solo importa si el mismo dominio también aloja buzones de Zoho Mail.
¿Por qué autenticar Zoho Desk?
Autenticar Zoho Desk decide si las respuestas de soporte llegan a la bandeja de entrada del cliente en lugar de a su carpeta de spam — y un ticket que parece sin responder porque tu respuesta se filtró es un fallo de soporte, no solo de entregabilidad. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente más de 5.000 mensajes al día) supere SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo al correo de alto volumen dirigido a Outlook.com/Hotmail/Live en 2025. Zoho Desk tiene aquí una trampa específica: como usa su propio dominio de Mail-From (rebotes), SPF siempre se evalúa contra el dominio de Zoho, no el tuyo, así que SPF puede pasar en crudo pero nunca se alinea. Eso deja a DKIM como la única vía para un paso de DMARC. Sáltate DKIM y tu correo de Desk no tendrá ninguna autenticación alineada — DMARC falla, Gmail puede etiquetarlo como enviado en nombre de Zoho, y la reputación de envío que construyas se mezcla con la de cualquier otro inquilino de Zoho sin autenticar. Activa DKIM con dominio propio y Desk firma como d=yourdomain.com, DMARC pasa por alineación de DKIM (incluso bajo p=reject), y esa reputación se acumula en tu propio dominio.
La realidad del SPF con Zoho Desk
Aunque Zoho publica un include compartido real (include:zoho.com), Zoho Desk se comporta como un ESP que es propietario del Return-Path, no como Zoho Mail — así que, específicamente para el correo de Desk, no hay en la práctica nada útil que añadir a tu SPF raíz. He aquí por qué: Zoho Desk envía cada mensaje con un remitente de sobre / Return-Path en su propio dominio de rebotes (Zoho procesa los rebotes, no tú). SPF siempre se comprueba contra ese dominio del sobre, así que se resuelve contra los servidores de Zoho y nunca se alinea con tu dominio organizativo (el del From). Puede pasar en crudo, pero DMARC solo cuenta SPF cuando se alinea — así que añadir include:zoho.com a tu SPF raíz no hace nada por la alineación de DMARC de Desk. Por eso el flujo de DKIM Authentication de Zoho para Desk se construye en torno a DKIM: incluso donde la documentación combinada de "SPF y DKIM" de Zoho lista un valor de SPF, ese SPF no puede alinearse para Desk, así que DKIM firmado como d=yourdomain.com es el mecanismo que realmente se alinea y sostiene tu paso de DMARC. Dónde sí importa include:zoho.com: si el MISMO dominio también aloja buzones de Zoho Mail (muy común entre los clientes de Desk), Zoho Mail usa tu dominio como remitente del sobre, así que SPF sí se alinea ahí — y para ese correo añades el include a tu único registro SPF raíz, p. ej. v=spf1 include:zoho.com ~all. Dos cosas que conviene saber si lo haces. Primero, include:zoho.com es un include pesado: anida cuatro subregistros de Zoho (spf.zoho.com, zcsend.net, spf.zohomail.com, popspf.zohomail.com), así que cuesta unas 5 de tus 10 búsquedas DNS de SPF. Si solo usas Zoho Mail (no la suite completa), el include:zohomail.com, más ligero, son unas 2 búsquedas. Segundo, depende del centro de datos: las cuentas de la UE usan include:zoho.eu, las de India include:zoho.in, las de Australia include:zoho.com.au — usa el de la región de tu cuenta. Y mantén exactamente un registro TXT de SPF en el dominio; fusiona en él a cada remitente en lugar de publicar un segundo.
Dos formas de configurarlo
DKIM — el mecanismo que autentica Desk (obligatorio)
- Se activa dentro de Zoho Desk: Setup → Channels → Email → DKIM Authentication → Verify
- El único mecanismo que se alinea en Desk, así que es lo que hace que el correo de Desk pase DMARC
- Zoho firma como d=yourdomain.com, conserva la clave privada y la rota por ti
- Funciona aunque SPF no pueda alinearse, y sobrevive al reenvío a listas de correo
SPF include:zoho.com — opcional, y solo para Zoho Mail
- NO crea alineación de SPF para el correo de Zoho Desk (Desk es propietario del Return-Path)
- Solo merece la pena añadirlo si el mismo dominio también aloja buzones de Zoho Mail
- Un include pesado de ~5 búsquedas (anida cuatro registros SPF de Zoho) contra tu presupuesto de 10 búsquedas
- Fusiónalo en tu única línea SPF raíz — nunca publiques un segundo registro TXT de SPF
Paso a paso
- 1
Añade y verifica tu dirección From
Inicia sesión como Support Administrator, abre Setup (el icono del engranaje) → Channels → Email y, en la pestaña From Address, pulsa New From Address. Introduce el departamento, la dirección de envío (p. ej. support@yourdomain.com) y un nombre descriptivo, luego pulsa Save. Zoho envía un correo de confirmación a esa dirección — pulsa el enlace (o pega el código) para verificarla. No podrás autenticar ni enviar desde la dirección hasta que esto esté hecho.
- 2
Abre DKIM Authentication
Aún en Setup → Channels → Email, selecciona la pestaña DKIM Authentication. Encuentra tu dominio de envío en la lista y pulsa Verify junto a él. Solo los Support Administrators pueden acceder a estos ajustes.
- 3
Copia el/los registro(s) DKIM
Zoho Desk muestra el/los registro(s) DKIM a publicar — habitualmente dos registros de tipo TXT. Cada uno tiene un Host/Name con la forma <selector>._domainkey.yourdomain.com (el selector de ejemplo de Zoho es zoho) y un Value que empieza por v=DKIM1; k=rsa; p=<clave pública larga>. Copia cada host y valor exactamente; los selectores y la clave se generan para tu cuenta.
- 4
Publica el/los registro(s) TXT de DKIM
En tu proveedor de DNS, crea cada uno como un registro TXT. Host = la etiqueta del selector que te dio Zoho (p. ej. zoho._domainkey); pega el valor completo v=DKIM1; k=rsa; p=... Si tu registrador añade automáticamente el dominio, introduce solo la etiqueta, no el ...yourdomain.com completo, para evitar duplicarlo. Añade ambos registros si Zoho mostró dos. Mantén el tipo como TXT.
- 5
Publica el registro DMARC
Zoho no crea DMARC. Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Empieza en p=none (solo monitorización) para que nada se vea afectado mientras confirmas que DKIM se alinea. Sáltate esto si ya existe un registro _dmarc — un dominio debe tener exactamente uno.
- 6
(Solo si también usas Zoho Mail) añade el include de SPF
Este paso NO es necesario para el correo de Zoho Desk. Hazlo solo si el mismo dominio también aloja buzones de Zoho Mail: fusiona include:zoho.com (o la variante de tu región — zoho.eu, zoho.in, zoho.com.au) en tu único registro SPF raíz, p. ej. v=spf1 include:zoho.com ~all. Ten en cuenta que consume unas 5 de tus 10 búsquedas de SPF. Para el envío solo con Desk, deja tu SPF raíz intacto.
- 7
Pulsa Verify en Zoho Desk
De vuelta en la pestaña DKIM Authentication, pulsa Verify una vez que el registro TXT se haya propagado (normalmente minutos, hasta 24–48 horas). El estado cambia a Verified y Zoho empieza a firmar el correo de Desk como tu dominio. Ten en cuenta que Zoho vuelve a comprobar el TXT de DKIM aproximadamente cada dos días, así que deja el registro en su sitio de forma permanente.
- 8
Envía una respuesta de ticket real y lee las cabeceras
Responde a un ticket de prueba para que un mensaje real de Desk aterrice en un buzón de Gmail, ábrelo y elige el menú de tres puntos → Show original. Quieres ver DKIM: PASS con signed-by / d=yourdomain.com y DMARC: PASS. SPF mostrará un dominio de rebotes de Zoho y aparecerá como no alineado o fallará — eso es lo esperado en Desk y no es un problema, porque DMARC solo necesita un mecanismo alineado (DKIM).
Registros que añadir
Zoho Desk genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | zoho._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...(public key from Zoho Desk)Ilustrativo. Zoho Desk genera el/los selector(es) y la clave exactos en la página DKIM Authentication y habitualmente muestra DOS registros TXT — añade cada uno exactamente como se muestra. Este es el registro que sostiene tu paso de DMARC en Desk. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comLo añades tú mismo — Zoho nunca lo crea. Uno por dominio; empieza en p=none, luego endurece a quarantine/reject en cuanto DKIM se verifique. |
| TXT | @ | v=spf1 include:zoho.com ~allOPCIONAL — solo si el mismo dominio también aloja buzones de Zoho Mail. NO crea alineación de SPF para el correo de Desk (Desk usa el Return-Path de Zoho) y cuesta ~5 búsquedas DNS. Usa el include de tu región (zoho.eu / zoho.in / zoho.com.au); mantén un único registro SPF. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Zoho Desk consume de ese presupuesto.
La configuración recomendada de Zoho Desk añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
DKIM lo es todo en Zoho Desk, porque es el único mecanismo que puede alinearse con tu dominio (SPF no puede — Desk es propietario del Return-Path). Lo activas dentro de Zoho Desk, no primero en el DNS: Setup → Channels → Email → DKIM Authentication, y luego pulsa Verify junto a tu dominio. Zoho aprovisiona automáticamente la(s) clave(s) y muestra el/los registro(s) DKIM a publicar — normalmente dos registros de tipo TXT con un host de <selector>._domainkey.yourdomain.com (el selector de ejemplo de Zoho es zoho) y un valor de v=DKIM1; k=rsa; p=<clave pública>. Como son registros TXT que tú pegas, Zoho conserva la clave privada correspondiente y firma con ella el correo saliente de Desk. Esto difiere ligeramente de la consola de administración de Zoho Mail, donde eliges tu propio selector y escoges entre 1024 o 2048 bits antes de generar; en Desk los valores se te entregan listos para copiar. Flujo de trabajo: copia el/los registro(s), publica cada uno como un registro TXT en tu proveedor de DNS (introduce solo la etiqueta del selector si tu registrador añade el dominio), espera a la propagación, y luego vuelve y pulsa Verify — el estado cambia a Verified y Zoho empieza a firmar como d=yourdomain.com. Dos precauciones específicas de Desk: Zoho vuelve a comprobar el TXT de DKIM en tu DNS aproximadamente cada dos días, así que si más adelante borras o estropeas el registro, Desk deja de firmar en silencio y tu correo empieza a fallar DMARC; y DKIM (como SPF) no se aplica a las direcciones From configuradas para enviar a través de tu propio servidor SMTP — en ese modo, te autenticas en tu proveedor de SMTP.
DMARC
DMARC es un registro TXT de política aparte que publicas tú mismo; Zoho Desk no lo crea. Añádelo en _dmarc.yourdomain.com empezando por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización — no cambia nada en la entrega mientras los informes agregados (rua) te permiten confirmar que el correo de Desk pasa DKIM alineado con tu dominio. Esto importa más en Desk que en la mayoría de remitentes: como SPF nunca puede alinearse (Zoho es propietario del envelope-from), DMARC descansa por completo en DKIM, así que no endurezcas la política hasta que tanto Show original como tus informes muestren un paso limpio de DKIM alineado desde Desk. Cuando lo hagan, sube de p=none a p=quarantine y, al final, p=reject — el correo de Desk sigue pasando incluso en p=reject mientras DKIM esté verificado y firmando. Mantén exactamente un registro _dmarc para todo el dominio organizativo; los subdominios heredan la política del padre automáticamente (anula un subdominio concreto con su propio registro _dmarc o la etiqueta sp= si envías correo de Desk desde uno). Y ten por seguro que tus informes mostrarán SPF como no alineado para la fuente de Zoho — eso es normal en Desk y no es algo que haya que arreglar.
Comprueba que de verdad funcionó
No confíes solo en el distintivo Verified de Zoho — confírmalo en un mensaje real. Responde a un ticket de prueba para que un correo real de Zoho Desk llegue a un buzón de Gmail, ábrelo y elige el menú de tres puntos → Show original. Quieres ver DKIM: PASS con d=yourdomain.com (el selector que te dio Zoho) y DMARC: PASS. SPF mostrará un dominio de rebotes/Return-Path de Zoho y aparecerá como no alineado o incluso fallará — eso es lo esperado en Desk y NO rompe DMARC, porque DMARC pasa únicamente con la firma DKIM alineada. En tus informes agregados de DMARC, busca que la fuente de Zoho muestre DKIM=pass/aligned; una línea SPF=fail junto a ella en el mismo mensaje no pasa nada. Pasa tu dominio por el {healthCheck} de Qualisend para confirmar que tanto el TXT de DKIM como tu registro DMARC se resuelven limpiamente, y deja caer un informe agregado en el {dmarcAnalyzer} para ver aparecer a Zoho Desk como una fuente alineada por DKIM que pasa.
Errores habituales
- Cobertura
SPF no puede alinearse en Zoho Desk — usa su propio dominio de Return-Path/rebotes, así que SPF se evalúa contra el dominio de Zoho, no el tuyo. DKIM es el ÚNICO mecanismo que sostiene DMARC en Desk. Cuando los informes muestren SPF no alineado o fallando para la fuente de Zoho, eso es normal, no un fallo que arreglar.
- Rompe la autenticación
Añadir include:zoho.com a tu SPF raíz no hace nada por la alineación de DMARC del correo de Desk. Añádelo solo si el MISMO dominio también aloja buzones de Zoho Mail — y ten en cuenta que es un include pesado de ~5 búsquedas (anida spf.zoho.com, zcsend.net, spf.zohomail.com y popspf.zohomail.com).
- Cobertura
Verifica primero tu dirección From. Zoho Desk no te dejará autenticar ni enviar desde support@yourdomain.com hasta que pulses el enlace del correo de confirmación — saltártelo bloquea todo el flujo de DKIM.
- Configuración de DNS
Zoho vuelve a comprobar el TXT de DKIM en tu DNS aproximadamente cada dos días. Si más adelante borras o editas ese registro, Desk deja de firmar en silencio y tu correo empieza a fallar DMARC — déjalo publicado de forma permanente.
- Cobertura
La autenticación DKIM y SPF no está disponible para las direcciones From configuradas para enviar a través de tu propio servidor SMTP. En ese modo, Desk retransmite a través de tu servidor y debes autenticarte en ese host SMTP en su lugar.
- Configuración de DNS
Duplicación del campo host: muchos registradores añaden automáticamente tu dominio, así que introducir zoho._domainkey.yourdomain.com se convierte en zoho._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta (zoho._domainkey) si tu panel de DNS añade el dominio por ti.
- Cobertura
Usa tu centro de datos correcto. Si tu cuenta de Zoho está alojada en la región de la UE, India o Australia, el include de SPF difiere — include:zoho.eu, include:zoho.in, include:zoho.com.au — y solo importa cuando también usas Zoho Mail; usar el equivocado rompe ese SPF.
- Rompe la autenticación
Mantén exactamente un registro TXT de SPF. Si añades include:zoho.com para Zoho Mail junto a Google Workspace, Microsoft 365 u otro remitente, fusiona cada mecanismo en una única línea v=spf1 — dos registros SPF son en sí mismos un PermError.
Crea tu registro SPF
Zoho Desk no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Zoho Desk — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.