SPF, DKIM & DMARC para Zoho CRM.
O Zoho CRM autentica seu domínio de envio a partir de um único lugar — Setup → Channels → Email → Email Deliverability → Email Authentication — onde você adiciona seu domínio, verifica-o com um código enviado por e-mail e o Zoho entrega um registro DKIM (obrigatório) mais um valor SPF (recomendado) para publicar no DNS. O único detalhe que confunde as pessoas: o Zoho CRM envia sua mensagem pela própria infraestrutura transacional do Zoho (transmail.net) com um envelope-from/Return-Path pertencente ao Zoho, então o SPF nunca alinha com o seu domínio. Isso faz do DKIM — um registro TXT com um selector e uma chave pública gerados automaticamente — o mecanismo que de fato carrega o seu DMARC aprovado, que é exatamente por que o Zoho marca o DKIM como obrigatório e o SPF apenas como recomendado. O DMARC é um terceiro registro, separado, que você adiciona por conta própria. Valide o DKIM e publique o DMARC e sua mensagem do CRM autentica como seu próprio domínio em vez de exibir um aviso "via zoho".
Por que autenticar o Zoho CRM?
Autenticar seu domínio do Zoho CRM decide se sua mensagem de vendas e marketing chega à caixa de entrada. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo à mensagem de alto volume para Outlook.com/Hotmail/Live em 2025. O Zoho CRM está diretamente na linha de fogo porque é, por definição, um remetente em massa — sequências, e-mail em massa, notificações de fluxo de trabalho. Até você autenticar, o Zoho assina sua mensagem de saída com o próprio domínio dele, então os destinatários veem que ela não é criptograficamente sua, seu endereço From não alinha e o DMARC não passa. Há uma peculiaridade específica do Zoho que torna o DKIM inegociável: o Zoho CRM usa um domínio pertencente ao Zoho (em sua infraestrutura de envio transmail.net) como o envelope-from SMTP, então o SPF é sempre avaliado contra o Zoho — nunca contra o seu domínio From — e, portanto, nunca alinha. A própria orientação de solução de problemas do Zoho deixa isso claro: se o DKIM estiver configurado, você passará no DMARC mesmo que o alinhamento de SPF falhe; pule o DKIM e você não terá nenhuma autenticação alinhada. Configurar o DKIM (e uma política DMARC) é o que remove a tag "via", permite que o DMARC passe pelo alinhamento de DKIM e constrói reputação de envio sob o seu próprio domínio.
A realidade do SPF para o Zoho CRM
O Zoho lista o Zoho CRM como um provedor de "include": na página Email Deliverability ele entrega a você um valor SPF do Zoho para mesclar no único registro SPF TXT do seu domínio raiz — a linha do data center dos EUA é v=spf1 include:zoho.com ~all. Publique-o, mas entenda exatamente o que ele faz e o que não faz pela mensagem do CRM. O Zoho CRM envia pela infraestrutura transacional do Zoho (transmail.net) usando um envelope-from/Return-Path pertencente ao Zoho, então a verificação de SPF para a mensagem enviada pelo CRM é avaliada contra o domínio do Zoho e o próprio registro SPF do Zoho — o SPF do seu domínio nem sequer é consultado, e o resultado nunca pode alinhar com o seu domínio From. (É também por isso que algumas configurações do Zoho mostram include:transmail.net; adicioná-lo ao SEU SPF não muda nada para a mensagem do CRM, porque o envelope é um domínio do Zoho, não o seu — e é por isso que a EasyDMARC e outros dizem que "não há necessidade" de adicioná-lo.) O DMARC só conta o SPF quando ele alinha, então, para a mensagem do CRM, o SPF não contribui em nada — precisamente por isso o Zoho torna o DKIM obrigatório e o SPF apenas "recomendado". Então, por que publicar include:zoho.com afinal? Porque o mesmo domínio frequentemente também opera caixas de correio do Zoho Mail (e às vezes do Zoho Campaigns), e para essa mensagem o envelope É o seu domínio — ali o SPF é avaliado contra o seu registro e ALINHA, então o include é o SPF correto e obrigatório. Se, em vez disso, suas caixas de correio ficam no Google Workspace ou Microsoft 365, mescle esses includes em vez do include do Zoho. Duas coisas para observar. Primeira, o data center: include:zoho.com é dos EUA; a UE usa include:zoho.eu, a Índia include:zoho.in, a Austrália include:zoho.com.au, a China include:zoho.com.cn, o Japão include:zoho.jp — combine com a região na URL da sua conta Zoho. Segunda, include:zoho.com NÃO é plano: ele aninha include:spf.zoho.com, include:zcsend.net, include:spf.zohomail.com e include:popspf.zohomail.com, então consome cerca de 5 das suas 10 consultas DNS de SPF (RFC 7208). Se você só opera o Zoho Mail, include:zohomail.com é bem mais enxuto (cerca de 2 consultas); se você opera vários serviços Zoho, include:one.zoho.com os consolida em um único include. Mantenha exatamente um registro SPF TXT no domínio e mescle o include junto de quaisquer outros remetentes — dois registros SPF são, por si só, um PermError.
Duas maneiras de configurar
Autenticação de domínio por DKIM (obrigatória — carrega o DMARC)
- Obrigatório no Zoho CRM: um registro TXT com um selector gerado automaticamente + chave pública
- Assina a mensagem como d=yourdomain.com, então ALINHA e passa no DMARC
- O único mecanismo alinhado para a mensagem do CRM — o SPF não pode alinhar aqui
- Valide-o na página Email Deliverability após publicar
SPF include:zoho.com (recomendado — apenas de apoio)
- O Zoho entrega a você v=spf1 include:zoho.com ~all para mesclar no seu SPF raiz
- Para a mensagem do CRM, o SPF do seu domínio nem é avaliado (o Zoho é dono do envelope no transmail.net), então não pode carregar o DMARC ali
- Ainda é o SPF correto e alinhado para as caixas de correio do Zoho Mail no mesmo domínio
- Custa ~5 das suas 10 consultas de SPF — use a variante do data center/mais enxuta se necessário
Passo a passo
- 1
Abra o Email Authentication
Entre como administrador e vá para Setup → Channels → Email → Email Deliverability, depois abra a aba Email Authentication. É aqui que o Zoho gera os registros DKIM (obrigatório) e SPF (recomendado) para você; o DMARC não está aqui — você o adiciona no seu provedor de DNS por conta própria.
- 2
Adicione e verifique seu domínio de envio
Clique em + Add Domain e insira um endereço de e-mail From no domínio a partir do qual você envia a mensagem do CRM (ex.: sales@yourdomain.com). O Zoho envia um código de verificação por e-mail para esse endereço — insira-o (Enter Code → Verify) para confirmar que você controla o domínio. Uma vez verificado, o Zoho mostra os registros DKIM e SPF para publicar.
- 3
Copie o registro DKIM
O Zoho exibe um registro DKIM TXT: um Host na forma <selector>._domainkey (o selector é uma longa cadeia gerada por máquina, frequentemente um valor numérico/timestamp como 1522905413783) e um Value começando com v=DKIM1; k=rsa; p=… Copie ambos exatamente. Anote também o valor SPF que o Zoho mostra (include:zoho.com ou a variante do seu data center). Deixe esta página aberta — você voltará para clicar em Validate Records.
- 4
Publique o registro DKIM TXT
No seu provedor de DNS, adicione um registro TXT com Host = <selector>._domainkey e Value = a string v=DKIM1; k=rsa; p=… do Zoho. Mantenha o tipo como TXT (o DKIM do Zoho CRM é um registro TXT, não um CNAME). Se o seu registrador anexa automaticamente o domínio, insira apenas <selector>._domainkey, não o FQDN completo.
- 5
Adicione ou mescle o include do SPF
No domínio raiz (host @ ou em branco) publique v=spf1 include:zoho.com ~all — ou a variante do seu data center (zoho.eu, zoho.in, zoho.com.au, zoho.com.cn, zoho.jp). Se um registro v=spf1 já existe, mescle o include nesse único registro em vez de adicionar um segundo SPF TXT. Lembre-se de que este include custa ~5 consultas em direção ao limite de 10; use include:zohomail.com (~2 consultas) se o domínio só opera o Zoho Mail.
- 6
Publique o registro DMARC
O Zoho não cria o DMARC. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Comece em p=none (somente monitoramento) para que nada seja afetado enquanto você confirma que o DKIM está assinando e alinhando; você o apertará mais tarde.
- 7
Clique em Validate Records
Depois que o DNS propagar (geralmente minutos, até 24–48 horas), volte para Email Deliverability e clique em Validate Records para o domínio. O DKIM deve aparecer como validado — até que apareça, o Zoho pode não assinar sua mensagem com a sua chave. Se a validação travar, verifique novamente o host do selector quanto à duplicação do domínio e confirme que o valor TXT não foi truncado.
- 8
Envie um teste e leia os cabeçalhos
Envie um e-mail do CRM para uma conta do Gmail, abra-o e escolha ⋮ → Show original. Você quer DKIM: PASS com d=yourdomain.com e DMARC: PASS. O SPF normalmente mostrará o domínio de envelope do Zoho em vez do seu (não alinhado) — isso é esperado para o Zoho CRM e está tudo bem porque o alinhamento de DKIM carrega o DMARC.
- 9
Use endereços From verificados
Certifique-se de que os endereços From a partir dos quais seus usuários e fluxos de trabalho enviam estão no domínio autenticado e configurados como endereços From verificados no CRM. A mensagem enviada de um endereço gratuito (gmail.com) ou de um domínio não autenticado não será assinada por DKIM como você e não se beneficiará desta configuração.
Registros a adicionar
O Zoho CRM gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | 1522905413783._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…(public key from Zoho's Email Deliverability page)Obrigatório. Ilustrativo — o selector (o número antes de ._domainkey) e a chave são gerados automaticamente por domínio pelo Zoho CRM. Copie o Host e o Value exatos de Email Authentication. Este é um registro TXT, não um CNAME. |
| TXT | @ | v=spf1 include:zoho.com ~allSPF raiz — recomendado. Use a variante do seu data center (zoho.eu, zoho.in, zoho.com.au, zoho.com.cn, zoho.jp). Mantenha UM registro SPF e mescle este include. Custa ~5 consultas DNS. Nota: para a mensagem enviada pelo CRM, o SPF do seu domínio nem é avaliado (o Zoho é dono do envelope no transmail.net) — o DKIM carrega o DMARC; o include alinha apenas para o Zoho Mail no mesmo domínio. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona isto por conta própria — o Zoho nunca o cria. Um por domínio; comece em p=none. Para a mensagem do CRM, ele passa pelo alinhamento de DKIM, então valide o DKIM antes de apertar para quarantine/reject. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Zoho CRM consome desse limite.
O Zoho CRM usa 5 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM é o registro que mais importa para o Zoho CRM, porque é o único mecanismo que alinha com o seu domínio. Na página Email Deliverability → Email Authentication, o Zoho gera um registro DKIM para você: um registro TXT (não um CNAME, ao contrário do Google Workspace ou do Microsoft 365) cujo Host é <selector>._domainkey.yourdomain.com e cujo Value é v=DKIM1; k=rsa; p=<public key>. O selector é uma longa cadeia gerada por máquina que o Zoho atribui (frequentemente um valor numérico/timestamp como 1522905413783), então não espere um nome amigável como "zoho" — copie o que quer que o Zoho mostre. Publique esse TXT no seu provedor de DNS exatamente como fornecido; se o seu registrador anexa automaticamente o seu domínio, insira apenas o rótulo <selector>._domainkey para evitar duplicá-lo. Então — e este é o passo que as pessoas pulam — volte ao Zoho e clique em Validate Records para que o Zoho confirme a chave e comece a assinar. O Zoho guarda a chave privada correspondente e assina a mensagem de saída do CRM com ela, então, uma vez validada, as mensagens carregam uma assinatura DKIM de d=yourdomain.com. Como o Zoho CRM usa o próprio envelope-from e, portanto, o SPF não pode alinhar, essa assinatura DKIM é o que carrega o seu DMARC aprovado — o próprio Zoho documenta que uma configuração DKIM concluída passará no DMARC mesmo que o alinhamento de SPF falhe. Dois modos de falha para observar: uma chave pública de 2048 bits pode exceder o limite de 255 caracteres de uma única string TXT e precisa ser armazenada como blocos entre aspas divididos (a maioria dos painéis lida com isso), e uma chave truncada/corrompida é o motivo usual de um registro publicado ainda não validar.
DMARC
O DMARC é um registro de política separado que você publica por conta própria — o Zoho CRM nunca o cria. Adicione um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é somente monitoramento: não muda nada na entrega enquanto os destinatários enviam a você relatórios agregados (rua) para que você possa confirmar que sua mensagem do Zoho CRM está passando no DKIM alinhado ao seu domínio. Isso importa mais para o Zoho do que para a maioria dos remetentes: como o SPF não pode alinhar (o Zoho é dono do envelope-from), o DMARC se apoia inteiramente no alinhamento de DKIM aqui, então não aperte a política até ter visto sua mensagem do CRM passando no DKIM nos relatórios. Acompanhe o feed rua por uma ou duas semanas, certifique-se de que todo remetente legítimo do domínio — Zoho CRM, Zoho Mail e quaisquer ferramentas de terceiros — está autenticando, e então avance para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio organizacional, não importa quantos remetentes você opere; nunca adicione um segundo registro DMARC só para o Zoho. Note que as regras de remetente em massa do Google e do Yahoo exigem apenas p=none como piso, mas p=reject é o que de fato impede que atacantes falsifiquem o seu domínio.
Confirme que funcionou de verdade
Não confie apenas no selo "validated" do Zoho — confirme-o em uma mensagem real. Envie um e-mail do CRM para uma conta do Gmail, abra-o e escolha ⋮ → Show original. Você quer DKIM: PASS com signed-by / d=yourdomain.com e DMARC: PASS. Espere que o SPF mostre o próprio domínio de envelope do Zoho em vez do seu e que seja reportado como não alinhado — isso é normal para o Zoho CRM e não é uma falha, porque o alinhamento de DKIM é o que satisfaz o DMARC. No lado do Zoho, a página Email Deliverability deve listar o domínio como validado. Você pode conferir os registros brutos com dig TXT <selector>._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Depois passe seu domínio pela verificação de saúde do domínio da Qualisend para confirmar que os registros DKIM, SPF e DMARC todos resolvem e que seu SPF permanece abaixo do limite de 10 consultas (include:zoho.com sozinho consome cerca de 5) e, assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Zoho deve aparecer como uma fonte alinhada por DKIM e aprovada, mesmo que o SPF apareça não alinhado.
Pegadinhas comuns
- Configuração de DNS
O DKIM é obrigatório, não opcional. Como o Zoho CRM envia com o próprio domínio de envelope-from (no transmail.net), o SPF nunca alinha com o seu domínio — o DKIM assinado como d=yourdomain.com é o ÚNICO mecanismo que carrega o seu DMARC aprovado. Publicar o SPF mas pular o DKIM deixa você sem nenhuma autenticação alinhada.
- Quebra a autenticação
Para a mensagem exclusivamente do CRM, o SPF do seu domínio é irrelevante. A verificação de SPF roda contra o domínio de envelope do Zoho e o SPF do Zoho, não o seu — então adicionar include:zoho.com (ou include:transmail.net) não faz nada pela mensagem do CRM. Ele só se justifica se o mesmo domínio também enviar via Zoho Mail ou Zoho Campaigns, onde o envelope É o seu domínio e o SPF alinha.
- Configuração de DNS
include:zoho.com NÃO é uma única consulta DNS — ele aninha include:spf.zoho.com, include:zcsend.net, include:spf.zohomail.com e include:popspf.zohomail.com, então consome cerca de 5 das suas 10 consultas de SPF. Se você só usa o Zoho Mail (não o Zoho Campaigns), include:zohomail.com é mais enxuto (~2 consultas); para múltiplos serviços Zoho, include:one.zoho.com consolida.
- Cobertura
Seu data center muda o include. Contas dos EUA usam include:zoho.com, mas a UE usa include:zoho.eu, a Índia include:zoho.in, a Austrália include:zoho.com.au, a China include:zoho.com.cn e o Japão include:zoho.jp. Usar o include da região errada não autorizará os servidores certos — combine com o domínio na URL da sua conta Zoho.
- Configuração de DNS
O DKIM do Zoho CRM é um registro TXT, não um CNAME. Ao contrário do Google Workspace e do Microsoft 365 (que usam CNAMEs de selector), você cola a chave pública do Zoho em um registro TXT em <selector>._domainkey. Adicioná-lo como um CNAME quebrará a validação.
- Configuração de DNS
Duplicação no campo Host: muitos registradores anexam automaticamente o seu domínio, então inserir <selector>._domainkey.yourdomain.com produz <selector>._domainkey.yourdomain.com.yourdomain.com. Insira apenas o rótulo <selector>._domainkey se o painel adiciona o domínio por você.
- Configuração de DNS
Publicar o registro DKIM não é suficiente — você precisa voltar à página Email Deliverability do Zoho e clicar em Validate Records. Até o Zoho mostrar o domínio validado, ele pode não assinar sua mensagem com a sua chave.
- Cobertura
O endereço From precisa ser um endereço verificado no domínio autenticado. A mensagem enviada de um endereço gratuito (gmail.com, outlook.com) ou de um domínio diferente não será assinada por DKIM como você e não recebe nenhum benefício.
Monte seu registro SPF
O Zoho CRM já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Zoho CRM — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.