SPF, DKIM et DMARC pour Zoho Desk.
Zoho Desk est une plateforme de help-desk : les e-mails que vous authentifiez ici sont les réponses aux tickets, les réponses des agents et les notifications qu'elle envoie depuis une adresse comme support@yourdomain.com via les serveurs de Zoho. Bien faire les choses repose sur un mécanisme vedette et un compagnon : DKIM, que vous activez à l'intérieur de Zoho Desk (Setup → Channels → Email → DKIM Authentication), et une politique DMARC que vous publiez vous-même. La subtilité qui distingue Zoho Desk de Zoho Mail : Desk place son propre domaine dans le Return-Path (envelope-from) pour pouvoir gérer les rebonds, ce qui signifie que SPF ne peut jamais s'aligner sur votre domaine From. DKIM est donc le seul mécanisme qui porte votre validation DMARC pour les e-mails de Desk. Il n'y a aucun include SPF partagé à ajouter sur votre domaine racine pour Desk lui-même — include:zoho.com n'a d'importance que si le même domaine héberge aussi des boîtes Zoho Mail.
Pourquoi authentifier Zoho Desk ?
Authentifier Zoho Desk détermine si les réponses du support atteignent la boîte de réception du client plutôt que son dossier spam — et un ticket qui semble resté sans réponse parce que votre réponse a été filtrée est un échec du support, pas seulement un problème de délivrabilité. Depuis février 2024, Gmail et Yahoo exigent que tout expéditeur en masse (grosso modo 5 000 messages par jour ou plus) passe SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes règles au courrier à fort volume vers Outlook.com/Hotmail/Live en 2025. Zoho Desk présente ici un piège spécifique : parce qu'il utilise son propre domaine Mail-From (de rebond), SPF est toujours évalué par rapport au domaine de Zoho, pas au vôtre, si bien que SPF peut passer brut mais ne s'aligne jamais. DKIM reste donc la seule voie vers une validation DMARC. Sans DKIM, votre courrier Desk n'a aucune authentification alignée du tout — DMARC échoue, Gmail peut l'étiqueter comme envoyé au nom de Zoho, et la réputation d'envoi que vous construisez se retrouve mutualisée avec tous les autres locataires Zoho non authentifiés. Activez le DKIM avec domaine personnalisé et Desk signe en d=yourdomain.com, DMARC passe sur l'alignement DKIM (même sous p=reject), et cette réputation s'accumule au bénéfice de votre propre domaine.
La réalité SPF pour Zoho Desk
Même si Zoho publie un véritable include partagé (include:zoho.com), Zoho Desk se comporte comme un ESP propriétaire du Return-Path, et non comme Zoho Mail — donc, pour le courrier Desk en particulier, il n'y a en pratique rien d'utile à ajouter à votre SPF racine. Voici pourquoi : Zoho Desk envoie chaque message avec un expéditeur d'enveloppe / Return-Path sur son propre domaine de rebond (c'est Zoho qui traite les rebonds, pas vous). SPF est toujours vérifié par rapport à ce domaine d'enveloppe, il se résout donc contre les serveurs de Zoho et ne s'aligne jamais sur votre domaine organisationnel (From). Il peut passer brut, mais DMARC ne compte SPF que lorsqu'il est aligné — ajouter include:zoho.com à votre SPF racine ne fait donc rien pour l'alignement DMARC de Desk. C'est pourquoi le flux DKIM Authentication de Zoho pour Desk est bâti autour de DKIM : même là où la documentation combinée « SPF et DKIM » de Zoho indique une valeur SPF, ce SPF ne peut pas s'aligner pour Desk, si bien que DKIM signé en d=yourdomain.com est le mécanisme qui s'aligne réellement et porte votre validation DMARC. Là où include:zoho.com a bien de l'importance : si le MÊME domaine héberge aussi des boîtes Zoho Mail (très courant chez les clients Desk), Zoho Mail utilise votre domaine comme expéditeur d'enveloppe, donc SPF s'aligne dans ce cas — et pour ce courrier vous ajoutez l'include à votre unique enregistrement SPF racine, par ex. v=spf1 include:zoho.com ~all. Deux choses à savoir si vous le faites. Premièrement, include:zoho.com est un include lourd : il imbrique quatre sous-enregistrements Zoho (spf.zoho.com, zcsend.net, spf.zohomail.com, popspf.zohomail.com), il coûte donc environ 5 de vos 10 requêtes DNS SPF. Si vous n'utilisez que Zoho Mail (pas la suite complète), l'include plus léger include:zohomail.com coûte environ 2 requêtes. Deuxièmement, il dépend du centre de données : les comptes UE utilisent include:zoho.eu, l'Inde include:zoho.in, l'Australie include:zoho.com.au — faites correspondre à la région de votre compte. Et conservez exactement un seul enregistrement SPF TXT sur le domaine ; fusionnez chaque expéditeur dans celui-ci plutôt que d'en publier un second.
Deux façons de le configurer
DKIM — le mécanisme qui authentifie Desk (obligatoire)
- Activé à l'intérieur de Zoho Desk : Setup → Channels → Email → DKIM Authentication → Verify
- Le seul mécanisme qui s'aligne pour Desk, c'est donc lui qui fait passer DMARC au courrier Desk
- Zoho signe en d=yourdomain.com, détient la clé privée et la renouvelle pour vous
- Fonctionne même si SPF ne peut pas s'aligner, et survit au transfert vers des listes de diffusion
SPF include:zoho.com — facultatif, et uniquement pour Zoho Mail
- NE crée PAS d'alignement SPF pour le courrier Zoho Desk (Desk possède le Return-Path)
- À ajouter seulement si le même domaine héberge aussi des boîtes Zoho Mail
- Un include lourd d'environ 5 requêtes (imbrique quatre enregistrements SPF Zoho) sur votre budget de 10 requêtes
- Fusionnez-le dans votre unique ligne SPF racine — ne publiez jamais un second enregistrement SPF TXT
Étape par étape
- 1
Ajoutez et vérifiez votre adresse From
Connectez-vous en tant que Support Administrator, ouvrez Setup (l'icône engrenage) → Channels → Email, et sous l'onglet From Address cliquez sur New From Address. Saisissez le département, l'adresse d'envoi (par ex. support@yourdomain.com) et un nom convivial, puis Save. Zoho envoie une confirmation à cette adresse — cliquez sur le lien (ou collez le code) pour la vérifier. Vous ne pouvez ni authentifier ni envoyer depuis l'adresse tant que ce n'est pas fait.
- 2
Ouvrez DKIM Authentication
Toujours sous Setup → Channels → Email, sélectionnez l'onglet DKIM Authentication. Trouvez votre domaine d'envoi dans la liste et cliquez sur Verify à côté. Seuls les Support Administrators peuvent accéder à ces réglages.
- 3
Copiez le ou les enregistrements DKIM
Zoho Desk affiche le ou les enregistrements DKIM à publier — communément deux enregistrements de type TXT. Chacun a un Host/Name de la forme <selector>._domainkey.yourdomain.com (le sélecteur exemple de Zoho est zoho) et une Value commençant par v=DKIM1; k=rsa; p=<long public key>. Copiez chaque hôte et valeur exactement ; les sélecteurs et la clé sont générés pour votre compte.
- 4
Publiez le ou les enregistrements TXT DKIM
Chez votre hébergeur DNS, créez chacun comme un enregistrement TXT. Host = le libellé du sélecteur que Zoho vous a donné (par ex. zoho._domainkey) ; collez la valeur complète v=DKIM1; k=rsa; p=... . Si votre registrar ajoute automatiquement le domaine, saisissez uniquement le libellé, pas le ...yourdomain.com complet, pour éviter un doublement. Ajoutez les deux enregistrements si Zoho en a affiché deux. Conservez le type TXT.
- 5
Publiez l'enregistrement DMARC
Zoho ne crée pas DMARC. Ajoutez un enregistrement TXT à l'hôte _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Commencez par p=none (surveillance seule) afin que rien ne soit affecté pendant que vous confirmez l'alignement DKIM. Ignorez cette étape si un enregistrement _dmarc existe déjà — un domaine ne doit en avoir qu'un seul.
- 6
(Uniquement si vous utilisez aussi Zoho Mail) ajoutez l'include SPF
Cette étape n'est PAS nécessaire pour le courrier Zoho Desk. Ne la faites que si le même domaine héberge aussi des boîtes Zoho Mail : fusionnez include:zoho.com (ou la variante de votre région — zoho.eu, zoho.in, zoho.com.au) dans votre unique enregistrement SPF racine, par ex. v=spf1 include:zoho.com ~all. Sachez qu'il consomme environ 5 de vos 10 requêtes SPF. Pour un envoi Desk uniquement, laissez votre SPF racine intact.
- 7
Cliquez sur Verify dans Zoho Desk
De retour sur l'onglet DKIM Authentication, cliquez sur Verify une fois l'enregistrement TXT propagé (généralement quelques minutes, jusqu'à 24–48 heures). Le statut bascule sur Verified et Zoho commence à signer le courrier Desk en votre nom de domaine. Notez que Zoho revérifie le TXT DKIM environ tous les deux jours, alors laissez l'enregistrement en place de façon permanente.
- 8
Envoyez une vraie réponse de ticket et lisez les en-têtes
Répondez à un ticket de test pour qu'un véritable message Desk arrive dans une boîte Gmail, ouvrez-le et choisissez le menu à trois points → Show original. Vous voulez DKIM : PASS avec signed-by / d=yourdomain.com et DMARC : PASS. SPF affichera un domaine de rebond Zoho et sera lu comme non aligné ou en échec — c'est attendu pour Desk et ce n'est pas un problème, car DMARC n'a besoin que d'un seul mécanisme aligné (DKIM).
Enregistrements à ajouter
Zoho Desk génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| TXT | zoho._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...(public key from Zoho Desk)À titre indicatif. Zoho Desk génère le ou les sélecteurs exacts et la clé sur la page DKIM Authentication et affiche communément DEUX enregistrements TXT — ajoutez chacun exactement tel qu'affiché. C'est l'enregistrement qui porte votre validation DMARC pour Desk. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous l'ajoutez vous-même — Zoho ne le crée jamais. Un seul par domaine ; commencez par p=none, puis durcissez vers quarantine/reject une fois DKIM vérifié. |
| TXT | @ | v=spf1 include:zoho.com ~allFACULTATIF — uniquement si le même domaine héberge aussi des boîtes Zoho Mail. Il NE crée PAS d'alignement SPF pour le courrier Desk (Desk utilise le Return-Path de Zoho) et coûte environ 5 requêtes DNS. Utilisez l'include de votre région (zoho.eu / zoho.in / zoho.com.au) ; conservez un seul enregistrement SPF. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Zoho Desk sur ce budget.
La configuration recommandée de Zoho Desk ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
DKIM est toute la partie pour Zoho Desk, car c'est le seul mécanisme qui peut s'aligner sur votre domaine (SPF ne le peut pas — Desk possède le Return-Path). Vous l'activez à l'intérieur de Zoho Desk, pas d'abord dans le DNS : Setup → Channels → Email → DKIM Authentication, puis cliquez sur Verify à côté de votre domaine. Zoho provisionne automatiquement la ou les clés et affiche le ou les enregistrements DKIM à publier — généralement deux enregistrements de type TXT avec un hôte du type <selector>._domainkey.yourdomain.com (le sélecteur exemple de Zoho est zoho) et une valeur v=DKIM1; k=rsa; p=<public key>. Comme ce sont des enregistrements TXT que vous collez, Zoho détient la clé privée correspondante et signe avec elle le courrier sortant de Desk. Cela diffère légèrement de la console d'administration de Zoho Mail, où vous choisissez votre propre sélecteur et optez pour 1024 ou 2048 bits avant de générer ; dans Desk, les valeurs vous sont fournies prêtes à copier. Marche à suivre : copiez le ou les enregistrements, publiez chacun comme un enregistrement TXT chez votre hébergeur DNS (saisissez uniquement le libellé du sélecteur si votre registrar ajoute le domaine), attendez la propagation, puis revenez et cliquez sur Verify — le statut bascule sur Verified et Zoho commence à signer en d=yourdomain.com. Deux mises en garde propres à Desk : Zoho revérifie le TXT DKIM dans votre DNS environ tous les deux jours, donc si vous supprimez ou altérez ensuite l'enregistrement, Desk arrête silencieusement de signer et votre courrier commence à échouer à DMARC ; et DKIM (comme SPF) n'est pas appliqué aux adresses From configurées pour envoyer via votre propre serveur SMTP — dans ce mode, vous vous authentifiez plutôt chez votre fournisseur SMTP.
DMARC
DMARC est un enregistrement TXT de politique distinct que vous publiez vous-même ; Zoho Desk ne le crée pas. Ajoutez-le à _dmarc.yourdomain.com en commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule — il ne change rien à la distribution pendant que les rapports agrégés (rua) vous permettent de confirmer que le courrier Desk passe DKIM aligné sur votre domaine. Cela compte davantage pour Desk que pour la plupart des expéditeurs : parce que SPF ne peut jamais s'aligner (Zoho possède l'envelope-from), DMARC repose entièrement sur DKIM, alors ne durcissez pas la politique tant que Show original et vos rapports ne montrent pas tous deux une validation propre et alignée DKIM en provenance de Desk. Une fois que c'est le cas, montez progressivement de p=none à p=quarantine puis, à terme, p=reject — le courrier Desk continue de passer même sous p=reject tant que DKIM est vérifié et signe. Conservez exactement un seul enregistrement _dmarc pour tout le domaine organisationnel ; les sous-domaines héritent automatiquement de la politique parente (surchargez un sous-domaine précis avec son propre enregistrement _dmarc ou le tag sp= si vous envoyez du courrier Desk depuis l'un d'eux). Et attendez-vous à ce que vos rapports affichent SPF comme non aligné pour la source Zoho — c'est normal pour Desk et ce n'est pas à corriger.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au seul badge Verified de Zoho — confirmez-le sur un vrai message. Répondez à un ticket de test pour qu'un véritable e-mail Zoho Desk arrive dans une boîte Gmail, ouvrez-le et choisissez le menu à trois points → Show original. Vous voulez DKIM : PASS avec d=yourdomain.com (le sélecteur que Zoho vous a donné) et DMARC : PASS. SPF affichera un domaine de rebond/Return-Path Zoho et sera lu comme non aligné, voire en échec — c'est attendu pour Desk et cela NE casse PAS DMARC, car DMARC passe sur la seule signature DKIM alignée. Dans vos rapports agrégés DMARC, cherchez la source Zoho affichant DKIM=pass/aligné ; une ligne SPF=fail à côté sur le même message est sans problème. Passez votre domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que le TXT DKIM et votre enregistrement DMARC se résolvent tous deux proprement, et déposez un rapport agrégé dans l'analyseur de rapports DMARC pour voir Zoho Desk apparaître comme une source alignée DKIM et validée.
Pièges courants
- Couverture
SPF ne peut pas s'aligner pour Zoho Desk — il utilise son propre domaine Return-Path/de rebond, donc SPF est évalué par rapport au domaine de Zoho, pas au vôtre. DKIM est le SEUL mécanisme qui porte DMARC pour Desk. Quand les rapports montrent SPF non aligné ou en échec pour la source Zoho, c'est normal, pas un bug à corriger.
- Casse l'authentification
Ajouter include:zoho.com à votre SPF racine ne fait rien pour l'alignement DMARC du courrier Desk. Ne l'ajoutez que si le MÊME domaine héberge aussi des boîtes Zoho Mail — et sachez que c'est un include lourd d'environ 5 requêtes (il imbrique spf.zoho.com, zcsend.net, spf.zohomail.com et popspf.zohomail.com).
- Couverture
Vérifiez d'abord votre adresse From. Zoho Desk ne vous laissera ni authentifier ni envoyer depuis support@yourdomain.com tant que vous n'avez pas cliqué sur le lien de l'e-mail de confirmation — l'ignorer bloque tout le flux DKIM.
- Configuration DNS
Zoho revérifie le TXT DKIM dans votre DNS environ tous les deux jours. Si vous supprimez ou modifiez ensuite cet enregistrement, Desk arrête silencieusement de signer et votre courrier commence à échouer à DMARC — laissez-le publié en permanence.
- Couverture
L'authentification DKIM et SPF n'est pas disponible pour les adresses From configurées pour envoyer via votre propre serveur SMTP. Dans ce mode, Desk relaie via votre serveur, et vous devez vous authentifier chez cet hôte SMTP à la place.
- Configuration DNS
Doublement du champ Host : de nombreux registrars ajoutent automatiquement votre domaine, si bien que saisir zoho._domainkey.yourdomain.com devient zoho._domainkey.yourdomain.com.yourdomain.com. Saisissez uniquement le libellé (zoho._domainkey) si votre panneau DNS ajoute le domaine pour vous.
- Couverture
Faites correspondre votre centre de données. Si votre compte Zoho est hébergé dans la région UE, Inde ou Australie, l'include SPF diffère — include:zoho.eu, include:zoho.in, include:zoho.com.au — et il n'a d'importance que si vous utilisez aussi Zoho Mail ; utiliser le mauvais casse ce SPF.
- Casse l'authentification
Conservez exactement un seul enregistrement SPF TXT. Si vous ajoutez include:zoho.com pour Zoho Mail aux côtés de Google Workspace, Microsoft 365 ou d'un autre expéditeur, fusionnez chaque mécanisme dans une seule ligne v=spf1 — deux enregistrements SPF constituent en soi un PermError.
Construisez votre enregistrement SPF
Zoho Desk n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Zoho Desk — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.