Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Zoho CRM.

O Zoho CRM autentica seu domínio de envio a partir de um único lugar — Setup → Channels → Email → Email Deliverability → Email Authentication — onde você adiciona seu domínio, verifica-o com um código enviado por e-mail e o Zoho entrega um registro DKIM (obrigatório) mais um valor SPF (recomendado) para publicar no DNS. O único detalhe que confunde as pessoas: o Zoho CRM envia sua mensagem pela própria infraestrutura transacional do Zoho (transmail.net) com um envelope-from/Return-Path pertencente ao Zoho, então o SPF nunca alinha com o seu domínio. Isso faz do DKIM — um registro TXT com um selector e uma chave pública gerados automaticamente — o mecanismo que de fato carrega o seu DMARC aprovado, que é exatamente por que o Zoho marca o DKIM como obrigatório e o SPF apenas como recomendado. O DMARC é um terceiro registro, separado, que você adiciona por conta própria. Valide o DKIM e publique o DMARC e sua mensagem do CRM autentica como seu próprio domínio em vez de exibir um aviso "via zoho".

SPF include
Your DNSAdd the CNAME / TXT records
Zoho CRMSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Zoho CRM?

Autenticar seu domínio do Zoho CRM decide se sua mensagem de vendas e marketing chega à caixa de entrada. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo à mensagem de alto volume para Outlook.com/Hotmail/Live em 2025. O Zoho CRM está diretamente na linha de fogo porque é, por definição, um remetente em massa — sequências, e-mail em massa, notificações de fluxo de trabalho. Até você autenticar, o Zoho assina sua mensagem de saída com o próprio domínio dele, então os destinatários veem que ela não é criptograficamente sua, seu endereço From não alinha e o DMARC não passa. Há uma peculiaridade específica do Zoho que torna o DKIM inegociável: o Zoho CRM usa um domínio pertencente ao Zoho (em sua infraestrutura de envio transmail.net) como o envelope-from SMTP, então o SPF é sempre avaliado contra o Zoho — nunca contra o seu domínio From — e, portanto, nunca alinha. A própria orientação de solução de problemas do Zoho deixa isso claro: se o DKIM estiver configurado, você passará no DMARC mesmo que o alinhamento de SPF falhe; pule o DKIM e você não terá nenhuma autenticação alinhada. Configurar o DKIM (e uma política DMARC) é o que remove a tag "via", permite que o DMARC passe pelo alinhamento de DKIM e constrói reputação de envio sob o seu próprio domínio.

A realidade do SPF para o Zoho CRM

O Zoho lista o Zoho CRM como um provedor de "include": na página Email Deliverability ele entrega a você um valor SPF do Zoho para mesclar no único registro SPF TXT do seu domínio raiz — a linha do data center dos EUA é v=spf1 include:zoho.com ~all. Publique-o, mas entenda exatamente o que ele faz e o que não faz pela mensagem do CRM. O Zoho CRM envia pela infraestrutura transacional do Zoho (transmail.net) usando um envelope-from/Return-Path pertencente ao Zoho, então a verificação de SPF para a mensagem enviada pelo CRM é avaliada contra o domínio do Zoho e o próprio registro SPF do Zoho — o SPF do seu domínio nem sequer é consultado, e o resultado nunca pode alinhar com o seu domínio From. (É também por isso que algumas configurações do Zoho mostram include:transmail.net; adicioná-lo ao SEU SPF não muda nada para a mensagem do CRM, porque o envelope é um domínio do Zoho, não o seu — e é por isso que a EasyDMARC e outros dizem que "não há necessidade" de adicioná-lo.) O DMARC só conta o SPF quando ele alinha, então, para a mensagem do CRM, o SPF não contribui em nada — precisamente por isso o Zoho torna o DKIM obrigatório e o SPF apenas "recomendado". Então, por que publicar include:zoho.com afinal? Porque o mesmo domínio frequentemente também opera caixas de correio do Zoho Mail (e às vezes do Zoho Campaigns), e para essa mensagem o envelope É o seu domínio — ali o SPF é avaliado contra o seu registro e ALINHA, então o include é o SPF correto e obrigatório. Se, em vez disso, suas caixas de correio ficam no Google Workspace ou Microsoft 365, mescle esses includes em vez do include do Zoho. Duas coisas para observar. Primeira, o data center: include:zoho.com é dos EUA; a UE usa include:zoho.eu, a Índia include:zoho.in, a Austrália include:zoho.com.au, a China include:zoho.com.cn, o Japão include:zoho.jp — combine com a região na URL da sua conta Zoho. Segunda, include:zoho.com NÃO é plano: ele aninha include:spf.zoho.com, include:zcsend.net, include:spf.zohomail.com e include:popspf.zohomail.com, então consome cerca de 5 das suas 10 consultas DNS de SPF (RFC 7208). Se você só opera o Zoho Mail, include:zohomail.com é bem mais enxuto (cerca de 2 consultas); se você opera vários serviços Zoho, include:one.zoho.com os consolida em um único include. Mantenha exatamente um registro SPF TXT no domínio e mescle o include junto de quaisquer outros remetentes — dois registros SPF são, por si só, um PermError.

Duas maneiras de configurar

Recomendado

Autenticação de domínio por DKIM (obrigatória — carrega o DMARC)

  • Obrigatório no Zoho CRM: um registro TXT com um selector gerado automaticamente + chave pública
  • Assina a mensagem como d=yourdomain.com, então ALINHA e passa no DMARC
  • O único mecanismo alinhado para a mensagem do CRM — o SPF não pode alinhar aqui
  • Valide-o na página Email Deliverability após publicar
Legado

SPF include:zoho.com (recomendado — apenas de apoio)

  • O Zoho entrega a você v=spf1 include:zoho.com ~all para mesclar no seu SPF raiz
  • Para a mensagem do CRM, o SPF do seu domínio nem é avaliado (o Zoho é dono do envelope no transmail.net), então não pode carregar o DMARC ali
  • Ainda é o SPF correto e alinhado para as caixas de correio do Zoho Mail no mesmo domínio
  • Custa ~5 das suas 10 consultas de SPF — use a variante do data center/mais enxuta se necessário

Passo a passo

No Zoho CRM
  1. 1

    Abra o Email Authentication

    Entre como administrador e vá para Setup → Channels → Email → Email Deliverability, depois abra a aba Email Authentication. É aqui que o Zoho gera os registros DKIM (obrigatório) e SPF (recomendado) para você; o DMARC não está aqui — você o adiciona no seu provedor de DNS por conta própria.

  2. 2

    Adicione e verifique seu domínio de envio

    Clique em + Add Domain e insira um endereço de e-mail From no domínio a partir do qual você envia a mensagem do CRM (ex.: sales@yourdomain.com). O Zoho envia um código de verificação por e-mail para esse endereço — insira-o (Enter Code → Verify) para confirmar que você controla o domínio. Uma vez verificado, o Zoho mostra os registros DKIM e SPF para publicar.

  3. 3

    Copie o registro DKIM

    O Zoho exibe um registro DKIM TXT: um Host na forma <selector>._domainkey (o selector é uma longa cadeia gerada por máquina, frequentemente um valor numérico/timestamp como 1522905413783) e um Value começando com v=DKIM1; k=rsa; p=… Copie ambos exatamente. Anote também o valor SPF que o Zoho mostra (include:zoho.com ou a variante do seu data center). Deixe esta página aberta — você voltará para clicar em Validate Records.

No seu DNS
  1. 4

    Publique o registro DKIM TXT

    No seu provedor de DNS, adicione um registro TXT com Host = <selector>._domainkey e Value = a string v=DKIM1; k=rsa; p=… do Zoho. Mantenha o tipo como TXT (o DKIM do Zoho CRM é um registro TXT, não um CNAME). Se o seu registrador anexa automaticamente o domínio, insira apenas <selector>._domainkey, não o FQDN completo.

  2. 5

    Adicione ou mescle o include do SPF

    No domínio raiz (host @ ou em branco) publique v=spf1 include:zoho.com ~all — ou a variante do seu data center (zoho.eu, zoho.in, zoho.com.au, zoho.com.cn, zoho.jp). Se um registro v=spf1 já existe, mescle o include nesse único registro em vez de adicionar um segundo SPF TXT. Lembre-se de que este include custa ~5 consultas em direção ao limite de 10; use include:zohomail.com (~2 consultas) se o domínio só opera o Zoho Mail.

  3. 6

    Publique o registro DMARC

    O Zoho não cria o DMARC. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Comece em p=none (somente monitoramento) para que nada seja afetado enquanto você confirma que o DKIM está assinando e alinhando; você o apertará mais tarde.

No Zoho CRM
  1. 7

    Clique em Validate Records

    Depois que o DNS propagar (geralmente minutos, até 24–48 horas), volte para Email Deliverability e clique em Validate Records para o domínio. O DKIM deve aparecer como validado — até que apareça, o Zoho pode não assinar sua mensagem com a sua chave. Se a validação travar, verifique novamente o host do selector quanto à duplicação do domínio e confirme que o valor TXT não foi truncado.

Verificação
  1. 8

    Envie um teste e leia os cabeçalhos

    Envie um e-mail do CRM para uma conta do Gmail, abra-o e escolha ⋮ → Show original. Você quer DKIM: PASS com d=yourdomain.com e DMARC: PASS. O SPF normalmente mostrará o domínio de envelope do Zoho em vez do seu (não alinhado) — isso é esperado para o Zoho CRM e está tudo bem porque o alinhamento de DKIM carrega o DMARC.

  2. 9

    Use endereços From verificados

    Certifique-se de que os endereços From a partir dos quais seus usuários e fluxos de trabalho enviam estão no domínio autenticado e configurados como endereços From verificados no CRM. A mensagem enviada de um endereço gratuito (gmail.com) ou de um domínio não autenticado não será assinada por DKIM como você e não se beneficiará desta configuração.

Registros a adicionar

O Zoho CRM gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXT1522905413783._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…(public key from Zoho's Email Deliverability page)Obrigatório. Ilustrativo — o selector (o número antes de ._domainkey) e a chave são gerados automaticamente por domínio pelo Zoho CRM. Copie o Host e o Value exatos de Email Authentication. Este é um registro TXT, não um CNAME.
TXT@v=spf1 include:zoho.com ~allSPF raiz — recomendado. Use a variante do seu data center (zoho.eu, zoho.in, zoho.com.au, zoho.com.cn, zoho.jp). Mantenha UM registro SPF e mescle este include. Custa ~5 consultas DNS. Nota: para a mensagem enviada pelo CRM, o SPF do seu domínio nem é avaliado (o Zoho é dono do envelope no transmail.net) — o DKIM carrega o DMARC; o include alinha apenas para o Zoho Mail no mesmo domínio.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona isto por conta própria — o Zoho nunca o cria. Um por domínio; comece em p=none. Para a mensagem do CRM, ele passa pelo alinhamento de DKIM, então valide o DKIM antes de apertar para quarantine/reject.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Zoho CRM consome desse limite.

SPF 10-lookup budget5 used · 5 free

O Zoho CRM usa 5 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O DKIM é o registro que mais importa para o Zoho CRM, porque é o único mecanismo que alinha com o seu domínio. Na página Email Deliverability → Email Authentication, o Zoho gera um registro DKIM para você: um registro TXT (não um CNAME, ao contrário do Google Workspace ou do Microsoft 365) cujo Host é <selector>._domainkey.yourdomain.com e cujo Value é v=DKIM1; k=rsa; p=<public key>. O selector é uma longa cadeia gerada por máquina que o Zoho atribui (frequentemente um valor numérico/timestamp como 1522905413783), então não espere um nome amigável como "zoho" — copie o que quer que o Zoho mostre. Publique esse TXT no seu provedor de DNS exatamente como fornecido; se o seu registrador anexa automaticamente o seu domínio, insira apenas o rótulo <selector>._domainkey para evitar duplicá-lo. Então — e este é o passo que as pessoas pulam — volte ao Zoho e clique em Validate Records para que o Zoho confirme a chave e comece a assinar. O Zoho guarda a chave privada correspondente e assina a mensagem de saída do CRM com ela, então, uma vez validada, as mensagens carregam uma assinatura DKIM de d=yourdomain.com. Como o Zoho CRM usa o próprio envelope-from e, portanto, o SPF não pode alinhar, essa assinatura DKIM é o que carrega o seu DMARC aprovado — o próprio Zoho documenta que uma configuração DKIM concluída passará no DMARC mesmo que o alinhamento de SPF falhe. Dois modos de falha para observar: uma chave pública de 2048 bits pode exceder o limite de 255 caracteres de uma única string TXT e precisa ser armazenada como blocos entre aspas divididos (a maioria dos painéis lida com isso), e uma chave truncada/corrompida é o motivo usual de um registro publicado ainda não validar.

DMARC

O DMARC é um registro de política separado que você publica por conta própria — o Zoho CRM nunca o cria. Adicione um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é somente monitoramento: não muda nada na entrega enquanto os destinatários enviam a você relatórios agregados (rua) para que você possa confirmar que sua mensagem do Zoho CRM está passando no DKIM alinhado ao seu domínio. Isso importa mais para o Zoho do que para a maioria dos remetentes: como o SPF não pode alinhar (o Zoho é dono do envelope-from), o DMARC se apoia inteiramente no alinhamento de DKIM aqui, então não aperte a política até ter visto sua mensagem do CRM passando no DKIM nos relatórios. Acompanhe o feed rua por uma ou duas semanas, certifique-se de que todo remetente legítimo do domínio — Zoho CRM, Zoho Mail e quaisquer ferramentas de terceiros — está autenticando, e então avance para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio organizacional, não importa quantos remetentes você opere; nunca adicione um segundo registro DMARC só para o Zoho. Note que as regras de remetente em massa do Google e do Yahoo exigem apenas p=none como piso, mas p=reject é o que de fato impede que atacantes falsifiquem o seu domínio.

Confirme que funcionou de verdade

Não confie apenas no selo "validated" do Zoho — confirme-o em uma mensagem real. Envie um e-mail do CRM para uma conta do Gmail, abra-o e escolha ⋮ → Show original. Você quer DKIM: PASS com signed-by / d=yourdomain.com e DMARC: PASS. Espere que o SPF mostre o próprio domínio de envelope do Zoho em vez do seu e que seja reportado como não alinhado — isso é normal para o Zoho CRM e não é uma falha, porque o alinhamento de DKIM é o que satisfaz o DMARC. No lado do Zoho, a página Email Deliverability deve listar o domínio como validado. Você pode conferir os registros brutos com dig TXT <selector>._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Depois passe seu domínio pela verificação de saúde do domínio da Qualisend para confirmar que os registros DKIM, SPF e DMARC todos resolvem e que seu SPF permanece abaixo do limite de 10 consultas (include:zoho.com sozinho consome cerca de 5) e, assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Zoho deve aparecer como uma fonte alinhada por DKIM e aprovada, mesmo que o SPF apareça não alinhado.

Pegadinhas comuns

  • Configuração de DNS

    O DKIM é obrigatório, não opcional. Como o Zoho CRM envia com o próprio domínio de envelope-from (no transmail.net), o SPF nunca alinha com o seu domínio — o DKIM assinado como d=yourdomain.com é o ÚNICO mecanismo que carrega o seu DMARC aprovado. Publicar o SPF mas pular o DKIM deixa você sem nenhuma autenticação alinhada.

  • Quebra a autenticação

    Para a mensagem exclusivamente do CRM, o SPF do seu domínio é irrelevante. A verificação de SPF roda contra o domínio de envelope do Zoho e o SPF do Zoho, não o seu — então adicionar include:zoho.com (ou include:transmail.net) não faz nada pela mensagem do CRM. Ele só se justifica se o mesmo domínio também enviar via Zoho Mail ou Zoho Campaigns, onde o envelope É o seu domínio e o SPF alinha.

  • Configuração de DNS

    include:zoho.com NÃO é uma única consulta DNS — ele aninha include:spf.zoho.com, include:zcsend.net, include:spf.zohomail.com e include:popspf.zohomail.com, então consome cerca de 5 das suas 10 consultas de SPF. Se você só usa o Zoho Mail (não o Zoho Campaigns), include:zohomail.com é mais enxuto (~2 consultas); para múltiplos serviços Zoho, include:one.zoho.com consolida.

  • Cobertura

    Seu data center muda o include. Contas dos EUA usam include:zoho.com, mas a UE usa include:zoho.eu, a Índia include:zoho.in, a Austrália include:zoho.com.au, a China include:zoho.com.cn e o Japão include:zoho.jp. Usar o include da região errada não autorizará os servidores certos — combine com o domínio na URL da sua conta Zoho.

  • Configuração de DNS

    O DKIM do Zoho CRM é um registro TXT, não um CNAME. Ao contrário do Google Workspace e do Microsoft 365 (que usam CNAMEs de selector), você cola a chave pública do Zoho em um registro TXT em <selector>._domainkey. Adicioná-lo como um CNAME quebrará a validação.

  • Configuração de DNS

    Duplicação no campo Host: muitos registradores anexam automaticamente o seu domínio, então inserir <selector>._domainkey.yourdomain.com produz <selector>._domainkey.yourdomain.com.yourdomain.com. Insira apenas o rótulo <selector>._domainkey se o painel adiciona o domínio por você.

  • Configuração de DNS

    Publicar o registro DKIM não é suficiente — você precisa voltar à página Email Deliverability do Zoho e clicar em Validate Records. Até o Zoho mostrar o domínio validado, ele pode não assinar sua mensagem com a sua chave.

  • Cobertura

    O endereço From precisa ser um endereço verificado no domínio autenticado. A mensagem enviada de um endereço gratuito (gmail.com, outlook.com) ou de um domínio diferente não será assinada por DKIM como você e não recebe nenhum benefício.

Monte seu registro SPF

O Zoho CRM já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:zoho.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Zoho CRM — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar