Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Zoho Mail.

Zoho Mail authentifie votre domaine via la console d'administration (mailadmin.zoho.com), et non par un assistant en un clic. Vous ajoutez l'include SPF partagé de Zoho à l'unique enregistrement SPF de votre racine, vous générez une clé DKIM sous un sélecteur que vous nommez et vous la publiez sous forme d'enregistrement TXT (puis vous basculez ce sélecteur sur Activé), et vous ajoutez vous-même une politique DMARC. Comme Zoho Mail est un hébergeur de boîtes aux lettres complet qui envoie avec votre propre adresse comme expéditeur d'enveloppe, SPF et DKIM s'alignent tous les deux sur votre domaine organisationnel — un domaine Zoho correctement configuré passe donc DMARC sur les deux mécanismes et affiche dans Gmail les mentions mailed-by et signed-by de votre propre domaine plutôt qu'un indice « via zoho.com ».

Include SPF
Your DNSAdd the CNAME / TXT records
Zoho MailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Zoho Mail ?

Authentifier un domaine Zoho Mail détermine si votre courrier atteint la boîte de réception, tout simplement. Depuis février 2024, Gmail et Yahoo exigent que tout expéditeur en masse (environ 5 000 messages par jour ou plus) passe SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes règles au courrier à fort volume vers Outlook.com/Hotmail/Live en 2025. Zoho Mail est mieux positionné que la plupart des expéditeurs sur ce point — parce qu'il s'agit d'un hébergeur de boîtes aux lettres, le courrier sortant porte votre propre adresse comme expéditeur d'enveloppe, si bien que SPF s'aligne réellement sur votre domaine au lieu de se contenter d'un passage brut. Mais il y a un piège : tant que vous n'avez pas généré de clé DKIM et basculé le sélecteur sur Activé, votre courrier repose sur SPF seul, et SPF se brise dès qu'un message est transféré (listes de diffusion, règles .forward, passerelles de filtrage). Configurer DKIM vous donne un second mécanisme aligné qui survit au transfert, appose une signature signed-by: yourdomain.com sur chaque message, permet à DMARC de passer de façon fiable et garde la réputation d'envoi que vous construisez au bénéfice de votre propre domaine.

La réalité SPF pour Zoho Mail

Zoho Mail est un véritable fournisseur « include » : vous ajoutez un seul mécanisme partagé, include:zohomail.com, à l'unique enregistrement SPF TXT de votre domaine racine. L'enregistrement complet que la console Zoho recommande est v=spf1 include:zohomail.com -all. Contrairement aux ESP (Mailchimp, Klaviyo) qui possèdent le Return-Path, les boîtes aux lettres Zoho Mail envoient avec votre propre adresse comme expéditeur d'enveloppe, si bien qu'ici SPF S'ALIGNE réellement sur votre domaine organisationnel et contribue à un passage DMARC à lui seul — pas seulement à un passage brut. Le coût est léger : include:zohomail.com se résout en un unique include imbriqué et plat (include:spf.zohomail.com, qui ne contient que des plages ip4: et son propre -all), il ne consomme donc que 2 de vos 10 recherches DNS SPF au titre de la RFC 7208. Deux subtilités propres à Zoho comptent. Premièrement, la région du centre de données : Zoho héberge les comptes aux États-Unis, dans l'UE, en Inde, en Australie et dans d'autres régions, et l'include peut différer selon la région — les comptes hébergés dans l'UE utilisent include:zoho.eu, l'Inde utilise include:zoho.in — de sorte que l'include de la mauvaise région manque vos IP d'envoi réelles et échoue à SPF. Copiez toujours la valeur exacte affichée par votre propre console d'administration. Deuxièmement, si le même domaine envoie aussi via d'autres produits Zoho (Campaigns, ZeptoMail, CRM, Desk), Zoho publie un include fourre-tout include:one.zoho.com qui les regroupe tous (il se développe en spf.zoho.com + zeptomail.net + zcsend.net, environ 4 recherches) — utilisez cet include unique plutôt que d'empiler plusieurs includes Zoho. Zoho recommande de terminer par -all (échec strict) lorsque seul Zoho envoie pour le domaine, et il ne doit y avoir qu'un seul enregistrement SPF TXT sur le domaine : si vous envoyez aussi via Google Workspace, Microsoft 365, SendGrid, etc., fusionnez chaque mécanisme dans cette unique ligne v=spf1 plutôt que de publier un second enregistrement (deux enregistrements SPF constituent une PermError).

Deux façons de le configurer

Recommandé

Zoho Mail uniquement — include:zohomail.com

  • L'enregistrement que la console d'administration de Zoho vous remet pour un domaine réservé aux boîtes aux lettres : v=spf1 include:zohomail.com -all
  • Coûte 2 de vos 10 recherches SPF — zohomail.com imbrique un unique include plat include:spf.zohomail.com (ip4 uniquement)
  • SPF s'aligne sur votre domaine parce que les boîtes aux lettres Zoho envoient avec votre propre adresse comme expéditeur d'enveloppe
  • Se termine par -all, l'échec strict recommandé par Zoho, une fois chaque expéditeur listé
Ancienne méthode

Toute la suite Zoho — include:one.zoho.com

  • À utiliser uniquement si le même domaine envoie aussi via Zoho Campaigns, ZeptoMail, CRM, Desk et d'autres
  • one.zoho.com se développe en spf.zoho.com + zeptomail.net + zcsend.net — environ 4 recherches DNS
  • Couvre tous les produits Zoho dans un seul include au lieu d'empiler plusieurs includes Zoho
  • Excessif et gourmand en recherches si vous n'exploitez que des boîtes aux lettres Zoho Mail — tenez-vous-en à zohomail.com

Étape par étape

Dans Zoho
  1. 1

    Ouvrez la console d'administration et sélectionnez votre domaine

    Connectez-vous à mailadmin.zoho.com en tant qu'administrateur ou super administrateur, puis allez dans Domaines dans le menu de gauche et sélectionnez le domaine depuis lequel vous envoyez. Tout ce qui suit se trouve sous l'onglet Configuration de la messagerie de ce domaine.

  2. 2

    Confirmez d'abord que le domaine est vérifié

    Si vous venez d'ajouter le domaine, Zoho vous fait prouver la propriété avant l'authentification — il affiche une méthode de vérification CNAME (un hôte zb…) ou TXT/HTML sous Domaines. Cette étape de propriété est distincte de SPF/DKIM/DMARC et doit être au vert avant de continuer.

Dans votre DNS
  1. 3

    Ajoutez les enregistrements MX (si Zoho héberge vos boîtes aux lettres)

    Chez votre hébergeur DNS, ajoutez trois enregistrements MX : mx.zoho.com (priorité 10), mx2.zoho.com (20) et mx3.zoho.com (50). Le TLD varie selon la région du centre de données (p. ex. .eu, .in) — utilisez les noms d'hôte exacts que la section Configuration/Outils de la console d'administration liste pour votre compte. MX concerne la réception du courrier, pas l'authentification, mais cela fait partie de la même configuration.

  2. 4

    Publiez ou fusionnez l'enregistrement SPF

    Ajoutez un enregistrement TXT sur la racine (hôte @ ou vide) : v=spf1 include:zohomail.com -all. Si un enregistrement SPF existe déjà, fusionnez include:zohomail.com dans cette unique ligne v=spf1 — ne publiez jamais un second enregistrement SPF. Les comptes des centres de données UE/Inde utilisent include:zoho.eu / include:zoho.in à la place ; si le domaine utilise aussi d'autres applications Zoho, utilisez include:one.zoho.com.

Dans Zoho
  1. 5

    Générez le sélecteur DKIM

    Dans Configuration de la messagerie → DKIM, cliquez sur Ajouter. Saisissez un nom de sélecteur (l'exemple de Zoho est zoho, mais n'importe quel libellé fonctionne — p. ex. zmail), choisissez une longueur de clé de 2048 bits si votre hébergeur DNS l'accepte (sinon 1024), et cliquez sur Ajouter. Zoho génère une clé publique et vous montre l'enregistrement TXT à publier.

Dans votre DNS
  1. 6

    Publiez l'enregistrement TXT DKIM

    Créez un enregistrement TXT dont l'hôte est <selector>._domainkey (p. ex. zoho._domainkey) et dont la valeur est la chaîne v=DKIM1; k=rsa; p=… affichée par Zoho. Si votre registraire ajoute automatiquement le domaine, saisissez uniquement le libellé zoho._domainkey. Une clé de 2048 bits peut dépasser la limite TXT de 255 caractères en une seule chaîne et être stockée sous forme de segments fractionnés entre guillemets — c'est normal.

Dans Zoho
  1. 7

    Vérifiez ET activez le sélecteur

    De retour dans l'onglet DKIM, cliquez sur Vérifier à côté du sélecteur une fois le DNS propagé. Lorsque Zoho vous demande « Activer DKIM immédiatement ou plus tard », choisissez Activer. C'est l'étape que les gens oublient : ce n'est qu'une fois le sélecteur Activé que Zoho signe réellement le courrier sortant avec d=yourdomain.com. Un sélecteur vérifié mais non activé ne produit aucun passage DKIM.

Dans votre DNS
  1. 8

    Ajoutez l'enregistrement de politique DMARC

    Zoho ne crée pas DMARC — ajoutez un enregistrement TXT à l'hôte _dmarc : v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Commencez à p=none (surveillance uniquement) afin que rien ne change dans la remise pendant que vous confirmez l'alignement de SPF et DKIM, puis resserrez plus tard. Conservez exactement un enregistrement _dmarc par domaine.

Vérifier
  1. 9

    Envoyez un test et lisez les en-têtes

    Envoyez depuis votre boîte aux lettres Zoho vers un compte Gmail, ouvrez le message et choisissez ⋮ → Afficher l'original. Vous voulez SPF: PASS affichant yourdomain.com, DKIM: PASS avec d=yourdomain.com et votre sélecteur (pas zoho.com), et DMARC: PASS. Confirmez ensuite que chaque enregistrement se résout avec un contrôle de santé du domaine.

Enregistrements à ajouter

Zoho Mail génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
MX@mx.zoho.comPriorité 10. Ajoutez aussi mx2.zoho.com (20) et mx3.zoho.com (50). Ce n'est pas un enregistrement d'authentification ; le TLD varie selon la région du centre de données — copiez les hôtes exacts depuis votre console d'administration.
TXT@v=spf1 include:zohomail.com -allSPF racine — conservez exactement un enregistrement SPF et fusionnez les autres expéditeurs dans cette ligne. Coûte 2 recherches DNS. Les comptes UE/IN utilisent include:zoho.eu / include:zoho.in ; les domaines multi-applications utilisent include:one.zoho.com.
TXTzoho._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(public key from the Admin Console)À titre indicatif — la clé est générée par domaine sous Configuration de la messagerie → DKIM, et l'hôte doit correspondre au sélecteur que vous avez choisi. Cliquez sur Vérifier puis Activer dans Zoho après publication.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous l'ajoutez vous-même — Zoho ne le crée jamais. Un par domaine ; commencez à p=none, puis resserrez vers quarantine/reject.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Zoho Mail sur ce budget.

SPF 10-lookup budget2 used · 8 free

Zoho Mail utilise 2 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

DKIM dans Zoho Mail se génère dans la console d'administration sous un sélecteur que vous nommez — il n'y a pas de valeur fixe à coller. Allez dans Domaines → votre domaine → Configuration de la messagerie → DKIM et cliquez sur Ajouter : saisissez un sélecteur (l'exemple de Zoho est zoho, mais n'importe quel libellé fonctionne, p. ex. zmail), choisissez 1024 ou 2048 bits (optez pour 2048 si votre hébergeur DNS autorise la valeur plus longue), et Zoho génère une clé publique. Publiez-la sous forme d'enregistrement TXT dont l'hôte est <selector>._domainkey (soit zoho._domainkey si vous avez nommé le sélecteur zoho) et dont la valeur est v=DKIM1; k=rsa; p=<public key>. Vient ensuite l'étape cruciale propre à Zoho : de retour dans l'onglet DKIM, cliquez sur Vérifier sur le sélecteur, et lorsque Zoho vous demande « Activer DKIM immédiatement ou plus tard », choisissez Activer. Ce n'est qu'une fois le sélecteur Activé que Zoho signe réellement le courrier sortant avec d=yourdomain.com — vérifier sans activer est la raison la plus courante pour laquelle un enregistrement correctement publié n'affiche toujours aucun passage DKIM. Comme la clé est un enregistrement TXT que vous publiez (et non un CNAME délégué), elle vous appartient ; pour la faire pivoter plus tard, ajoutez un nouveau sélecteur, publiez-le et activez-le, puis supprimez l'ancien. Une clé publique de 2048 bits est plus longue qu'une seule chaîne TXT de 255 caractères, si bien que certains panneaux DNS la stockent sous forme de plusieurs segments entre guillemets dans un seul enregistrement — c'est attendu, et la plupart des registraires la réassemblent correctement.

DMARC

DMARC est un enregistrement de politique distinct que vous ajoutez vous-même — Zoho ne le crée pas, et la propre recommandation de Zoho est de configurer d'abord SPF et DKIM, puis de publier DMARC. Ajoutez un enregistrement TXT à _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance uniquement : il ne change rien à la remise mais demande aux destinataires de vous envoyer des rapports agrégés afin que vous puissiez confirmer que Zoho Mail passe SPF et DKIM alignés sur votre domaine. Comme Zoho aligne les deux mécanismes (SPF via votre propre adresse d'enveloppe, DKIM via votre sélecteur), vous devriez voir des passages propres rapidement. Surveillez les rapports rua pendant une semaine ou deux, assurez-vous que chaque expéditeur légitime s'authentifie, puis resserrez vers p=quarantine et à terme p=reject. Zoho applique ce qu'il prêche — son propre domaine d'entreprise publie p=reject. Conservez exactement un enregistrement _dmarc pour l'ensemble du domaine, quel que soit le nombre d'expéditeurs que vous utilisez ; les sous-domaines héritent de la politique parente, sauf si vous la surchargez avec une balise sp= ou un enregistrement _dmarc dédié.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas aux seuls badges de la console d'administration — confirmez l'authentification sur un vrai message. Envoyez depuis votre boîte aux lettres Zoho vers un autre compte, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original : vous voulez SPF: PASS, DKIM: PASS avec d=yourdomain.com et votre sélecteur (l'indice révélateur d'un échec est une signature sous zoho.com, ce qui signifie que le sélecteur n'est pas encore Activé), et DMARC: PASS — le tout aligné sur votre domaine. Dans la console d'administration, les entrées SPF et DKIM sous Configuration de la messagerie doivent indiquer Vérifié/Activé, et le Toolkit intégré de Zoho contrôle vos MX/SPF/DKIM d'un coup d'œil. Vous pouvez vérifier ponctuellement les enregistrements bruts avec dig TXT zoho._domainkey.yourdomain.com et dig TXT _dmarc.yourdomain.com. Enfin, passez votre domaine dans le contrôle de santé du domaine de Qualisend pour confirmer que chaque enregistrement se résout et que votre SPF reste sous la limite des 10 recherches, et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Zoho devrait apparaître comme une source alignée et conforme.

Pièges courants

  • Casse l'authentification

    Vérifier le sélecteur DKIM ne suffit pas — vous devez cliquer sur Activer. Après la vérification d'un sélecteur, Zoho affiche une invite « Activer DKIM immédiatement ou plus tard » ; tant que vous ne l'activez pas, Zoho ne signe pas votre courrier et DKIM ne s'aligne jamais. C'est l'équivalent chez Zoho de l'étape « Start authentication » de Google et la raison n°1 pour laquelle une clé publiée échoue quand même à un contrôle.

  • Couverture

    Une incohérence de région de centre de données casse SPF. Zoho héberge les comptes aux États-Unis, dans l'UE, en Inde, en Australie et dans d'autres régions, et l'include peut différer selon la région — l'UE utilise include:zoho.eu, l'Inde include:zoho.in, et le TLD des MX change aussi. Copiez les valeurs SPF et MX exactes depuis votre propre console d'administration plutôt qu'un guide générique ; l'include de la mauvaise région manque vos IP d'envoi et échoue à SPF.

  • Couverture

    Zoho recommande -all (échec strict) lorsque seul Zoho envoie, pas ~all. C'est strict — tout expéditeur non listé dans votre unique enregistrement SPF est rejeté. À n'appliquer sereinement qu'une fois chaque source légitime (autres ESP, votre site web, CRM) dans cet enregistrement ; en cas de doute, commencez par ~all et resserrez vers -all plus tard.

  • Casse l'authentification

    Conservez exactement un enregistrement SPF TXT sur le domaine. Si vous envoyez déjà via Google Workspace, Microsoft 365, SendGrid, etc., fusionnez include:zohomail.com dans cette unique ligne v=spf1 — deux enregistrements SPF constituent une PermError.

  • Casse l'authentification

    La vérification de domaine n'est pas l'authentification. Ajouter le domaine à Zoho requiert d'abord un enregistrement de propriété distinct (un CNAME zb…, ou un TXT zoho-verification / un fichier HTML). Cela prouve la propriété et ne fait rien pour SPF/DKIM/DMARC, que vous configurez ensuite.

  • Configuration DNS

    L'hôte DKIM doit correspondre au sélecteur que vous avez choisi. Nommez le sélecteur zoho et l'hôte TXT est zoho._domainkey ; nommez-le zmail et c'est zmail._domainkey. Publier la clé sous le mauvais hôte signifie que Vérifier ne passe jamais.

  • Configuration DNS

    Doublement du champ hôte : les registraires qui ajoutent automatiquement votre domaine transforment zoho._domainkey en zoho._domainkey.yourdomain.com.yourdomain.com. Saisissez uniquement le libellé (zoho._domainkey) si votre panneau ajoute le domaine pour vous.

  • Configuration DNS

    Vous envoyez depuis plusieurs applications Zoho ? N'empilez pas include:zohomail.com + include:zoho.com + include:zcsend.net comme mécanismes distincts — consolidez vers include:one.zoho.com (ou le minimum nécessaire) pour rester sous la limite SPF des 10 recherches.

Construisez votre enregistrement SPF

Zoho Mail est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:zohomail.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Zoho Mail — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification