Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Zoho Desk.

O Zoho Desk é uma plataforma de help-desk, então o e-mail que você autentica aqui são as respostas de tickets, as respostas dos agentes e as notificações que ele envia a partir de um endereço como support@yourdomain.com através dos servidores da Zoho. Fazer isso corretamente se resume a um mecanismo estrela e um companheiro: o DKIM, que você ativa dentro do próprio Zoho Desk (Setup → Channels → Email → DKIM Authentication), e uma política DMARC que você mesmo publica. O detalhe que torna o Zoho Desk diferente do Zoho Mail: o Desk coloca o próprio domínio no Return-Path (envelope-from) para poder gerenciar bounces, o que significa que o SPF nunca consegue alinhar com o seu domínio do From. O DKIM é, portanto, o único mecanismo que carrega o seu DMARC pass para o e-mail do Desk. Não existe um include de SPF compartilhado que você precise no seu domínio raiz para o Desk em si — o include:zoho.com só importa se o mesmo domínio também rodar caixas de correio do Zoho Mail.

SPF include
Your DNSAdd the CNAME / TXT records
Zoho DeskSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Zoho Desk?

Autenticar o Zoho Desk decide se as respostas de suporte chegam à caixa de entrada do cliente em vez da pasta de spam — e um ticket que parece sem resposta porque a sua resposta foi filtrada é uma falha de suporte, não apenas de entregabilidade. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo ao e-mail de alto volume para Outlook.com/Hotmail/Live em 2025. O Zoho Desk tem uma armadilha específica aqui: como ele usa o próprio domínio de Mail-From (bounce), o SPF é sempre avaliado contra o domínio da Zoho, não o seu, então o SPF pode ter raw-pass mas nunca alinha. Isso deixa o DKIM como o único caminho para um DMARC pass. Pule o DKIM e o seu e-mail do Desk fica sem nenhuma autenticação alinhada — o DMARC falha, o Gmail pode marcá-lo como enviado em nome da Zoho, e a reputação de envio que você constrói fica misturada com a de todos os outros inquilinos não autenticados da Zoho. Ative o DKIM de domínio personalizado e o Desk assina como d=yourdomain.com, o DMARC passa por alinhamento de DKIM (mesmo sob p=reject), e essa reputação passa a acumular no seu próprio domínio.

A realidade do SPF para o Zoho Desk

Embora a Zoho publique um include compartilhado real (include:zoho.com), o Zoho Desk se comporta como um ESP que é dono do Return-Path, não como o Zoho Mail — então, para o e-mail do Desk especificamente, não há efetivamente nada útil a adicionar ao seu SPF raiz. Eis o porquê: o Zoho Desk envia cada mensagem com um remetente de envelope / Return-Path no próprio domínio de bounce (a Zoho processa os bounces, não você). O SPF é sempre verificado contra esse domínio de envelope, então ele resolve contra os servidores da Zoho e nunca alinha com o seu domínio organizacional (do From). Ele pode ter raw-pass, mas o DMARC só conta o SPF quando ele alinha — então adicionar include:zoho.com ao seu SPF raiz não faz nada pelo alinhamento de DMARC do Desk. É por isso que o fluxo de DKIM Authentication da Zoho para o Desk é construído em torno do DKIM: mesmo onde a documentação combinada de "SPF and DKIM" da Zoho lista um valor de SPF, esse SPF não consegue alinhar para o Desk, então o DKIM assinado como d=yourdomain.com é o mecanismo que de fato alinha e carrega o seu DMARC pass. Onde o include:zoho.com importa: se o MESMO domínio também hospedar caixas de correio do Zoho Mail (muito comum para clientes do Desk), o Zoho Mail usa o seu domínio como remetente de envelope, então o SPF alinha ali — e para esse e-mail você adiciona o include ao seu único registro SPF raiz, por exemplo v=spf1 include:zoho.com ~all. Duas coisas para saber, caso o faça. Primeiro, o include:zoho.com é um include pesado: ele aninha quatro sub-registros da Zoho (spf.zoho.com, zcsend.net, spf.zohomail.com, popspf.zohomail.com), então custa cerca de 5 das suas 10 consultas de DNS de SPF. Se você só roda o Zoho Mail (não a suíte mais ampla), o include:zohomail.com mais enxuto usa aproximadamente 2 consultas. Segundo, ele é específico do data center: contas na UE usam include:zoho.eu, na Índia include:zoho.in, na Austrália include:zoho.com.au — combine com a região da sua conta. E mantenha exatamente um registro SPF TXT no domínio; mescle cada remetente nele em vez de publicar um segundo.

Duas maneiras de configurar

Recomendado

DKIM — o mecanismo que autentica o Desk (obrigatório)

  • Ativado dentro do Zoho Desk: Setup → Channels → Email → DKIM Authentication → Verify
  • O único mecanismo que alinha para o Desk, então é o que faz o e-mail do Desk passar no DMARC
  • A Zoho assina como d=yourdomain.com, guarda a chave privada e a rotaciona para você
  • Funciona mesmo com o SPF não conseguindo alinhar, e sobrevive ao encaminhamento para listas de e-mail
Legado

SPF include:zoho.com — opcional, e apenas para o Zoho Mail

  • NÃO cria alinhamento de SPF para o e-mail do Zoho Desk (o Desk é dono do Return-Path)
  • Só vale a pena adicionar se o mesmo domínio também rodar caixas de correio do Zoho Mail
  • Um include pesado de ~5 consultas (aninha quatro registros SPF da Zoho) contra o seu orçamento de 10 consultas
  • Mescle na sua única linha SPF raiz — nunca publique um segundo registro SPF TXT

Passo a passo

No Zoho Desk
  1. 1

    Adicione e verifique o seu endereço do From

    Entre como Support Administrator, abra Setup (o ícone de engrenagem) → Channels → Email e, na aba From Address, clique em New From Address. Informe o departamento, o endereço de envio (por exemplo support@yourdomain.com) e um nome amigável, então Save. A Zoho envia uma confirmação por e-mail para esse endereço — clique no link (ou cole o código) para verificá-lo. Você não pode autenticar nem enviar a partir do endereço até que isso esteja feito.

  2. 2

    Abra o DKIM Authentication

    Ainda em Setup → Channels → Email, selecione a aba DKIM Authentication. Encontre o seu domínio de envio na lista e clique em Verify ao lado dele. Somente Support Administrators podem acessar essas configurações.

  3. 3

    Copie o(s) registro(s) DKIM

    O Zoho Desk exibe o(s) registro(s) DKIM para publicar — comumente dois registros do tipo TXT. Cada um tem um Host/Name na forma <selector>._domainkey.yourdomain.com (o selector de exemplo da Zoho é zoho) e um Value começando com v=DKIM1; k=rsa; p=<long public key>. Copie cada host e valor exatamente; os selectors e a chave são gerados para a sua conta.

No seu DNS
  1. 4

    Publique o(s) registro(s) DKIM TXT

    No seu host de DNS, crie cada um como um registro TXT. Host = o rótulo do selector que a Zoho lhe deu (por exemplo zoho._domainkey); cole o valor completo v=DKIM1; k=rsa; p=... . Se o seu registrador acrescenta o domínio automaticamente, insira apenas o rótulo, não o ...yourdomain.com completo, para evitar duplicação. Adicione ambos os registros se a Zoho mostrou dois. Mantenha o tipo como TXT.

  2. 5

    Publique o registro DMARC

    A Zoho não cria o DMARC. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Comece em p=none (somente monitoramento) para que nada seja afetado enquanto você confirma que o DKIM alinha. Pule isto se um registro _dmarc já existir — um domínio deve ter exatamente um.

  3. 6

    (Apenas se você também roda o Zoho Mail) adicione o include de SPF

    Este passo NÃO é necessário para o e-mail do Zoho Desk. Faça-o apenas se o mesmo domínio também hospedar caixas de correio do Zoho Mail: mescle include:zoho.com (ou a variante da sua região — zoho.eu, zoho.in, zoho.com.au) ao seu único registro SPF raiz, por exemplo v=spf1 include:zoho.com ~all. Esteja ciente de que ele consome cerca de 5 das suas 10 consultas de SPF. Para envio somente pelo Desk, deixe o seu SPF raiz intocado.

Verifique
  1. 7

    Clique em Verify no Zoho Desk

    De volta à aba DKIM Authentication, clique em Verify assim que o registro TXT tiver propagado (geralmente minutos, até 24–48 horas). O status muda para Verified e a Zoho começa a assinar o e-mail do Desk como o seu domínio. Observe que a Zoho reverifica o TXT do DKIM aproximadamente a cada dois dias, então deixe o registro no lugar permanentemente.

  2. 8

    Envie uma resposta de ticket real e leia os cabeçalhos

    Responda a um ticket de teste para que uma mensagem real do Desk chegue a uma caixa de correio do Gmail, abra-a e escolha o menu de três pontos → Show original. Você quer DKIM: PASS com signed-by / d=yourdomain.com e DMARC: PASS. O SPF vai mostrar um domínio de bounce da Zoho e aparecer como não alinhado ou falhar — isso é esperado para o Desk e não é um problema, porque o DMARC só precisa de um mecanismo alinhado (DKIM).

Registros a adicionar

O Zoho Desk gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXTzoho._domainkeyv=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...(public key from Zoho Desk)Ilustrativo. O Zoho Desk gera o(s) selector(es) e a chave exatos na página DKIM Authentication e comumente mostra DOIS registros TXT — adicione cada um exatamente como exibido. Este é o registro que carrega o seu DMARC pass para o Desk.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê mesmo adiciona isto — a Zoho nunca o cria. Um por domínio; comece em p=none, depois aperte para quarantine/reject assim que o DKIM verificar.
TXT@v=spf1 include:zoho.com ~allOPCIONAL — apenas se o mesmo domínio também rodar caixas de correio do Zoho Mail. Ele NÃO cria alinhamento de SPF para o e-mail do Desk (o Desk usa o Return-Path da Zoho) e custa ~5 consultas de DNS. Use o include da sua região (zoho.eu / zoho.in / zoho.com.au); mantenha apenas um registro SPF.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Zoho Desk consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do Zoho Desk adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O DKIM é o jogo inteiro para o Zoho Desk, porque é o único mecanismo que consegue alinhar com o seu domínio (o SPF não consegue — o Desk é dono do Return-Path). Você o ativa dentro do Zoho Desk, não no DNS primeiro: Setup → Channels → Email → DKIM Authentication, então clique em Verify ao lado do seu domínio. A Zoho provisiona automaticamente a(s) chave(s) e exibe o(s) registro(s) DKIM para publicar — tipicamente dois registros do tipo TXT com um host de <selector>._domainkey.yourdomain.com (o selector de exemplo da Zoho é zoho) e um valor de v=DKIM1; k=rsa; p=<public key>. Como são registros TXT que você cola, a Zoho guarda a chave privada correspondente e assina o e-mail de saída do Desk com ela. Isso difere ligeiramente do console de administração do Zoho Mail, onde você escolhe o seu próprio selector e opta por 1024 ou 2048 bits antes de gerar; no Desk os valores são entregues a você prontos para copiar. Fluxo de trabalho: copie o(s) registro(s), publique cada um como um registro TXT no seu host de DNS (insira apenas o rótulo do selector se o seu registrador acrescentar o domínio), aguarde a propagação, então volte e clique em Verify — o status muda para Verified e a Zoho começa a assinar como d=yourdomain.com. Duas ressalvas específicas do Desk: a Zoho reverifica o TXT do DKIM no seu DNS aproximadamente a cada dois dias, então se você depois apagar ou danificar o registro, o Desk silenciosamente para de assinar e o seu e-mail começa a falhar no DMARC; e o DKIM (como o SPF) não é aplicado a endereços do From configurados para enviar através do seu próprio servidor SMTP — nesse modo você autentica no seu provedor de SMTP.

DMARC

O DMARC é um registro TXT de política separado que você mesmo publica; o Zoho Desk não o cria. Adicione-o em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é somente monitoramento — não muda nada na entrega enquanto os relatórios agregados (rua) permitem confirmar que o e-mail do Desk está passando no DKIM alinhado ao seu domínio. Isso importa mais para o Desk do que para a maioria dos remetentes: como o SPF nunca consegue alinhar (a Zoho é dona do envelope-from), o DMARC repousa inteiramente sobre o DKIM, então não aperte a política até que o Show original e os seus relatórios ambos mostrem um pass limpo de DKIM alinhado vindo do Desk. Quando mostrarem, escale de p=none para p=quarantine e eventualmente p=reject — o e-mail do Desk continua passando mesmo em p=reject, desde que o DKIM esteja verificado e assinando. Mantenha exatamente um registro _dmarc para todo o domínio organizacional; os subdomínios herdam a política do pai automaticamente (substitua um subdomínio específico com o seu próprio registro _dmarc ou a tag sp= se você enviar e-mail do Desk a partir de um). E espere que os seus relatórios mostrem o SPF como não alinhado para a fonte Zoho — isso é normal para o Desk e não é algo a corrigir.

Confirme que funcionou de verdade

Não confie apenas no selo Verified da Zoho — confirme em uma mensagem real. Responda a um ticket de teste para que um e-mail real do Zoho Desk chegue a uma caixa de correio do Gmail, abra-o e escolha o menu de três pontos → Show original. Você quer DKIM: PASS com d=yourdomain.com (o selector que a Zoho lhe deu) e DMARC: PASS. O SPF vai mostrar um domínio de bounce/Return-Path da Zoho e aparecer como não alinhado ou até falhar — isso é esperado para o Desk e NÃO quebra o DMARC, porque o DMARC passa apenas com a assinatura DKIM alinhada. Nos seus relatórios agregados de DMARC, procure a fonte Zoho mostrando DKIM=pass/aligned; uma linha SPF=fail ao lado dela na mesma mensagem está tudo bem. Passe o seu domínio pela verificação de saúde do domínio da Qualisend para confirmar que o TXT do DKIM e o seu registro DMARC ambos resolvem corretamente, e jogue um relatório agregado no analisador de relatórios DMARC para ver o Zoho Desk aparecer como uma fonte alinhada por DKIM e passando.

Pegadinhas comuns

  • Cobertura

    O SPF não consegue alinhar para o Zoho Desk — ele usa o próprio domínio de Return-Path/bounce, então o SPF é avaliado contra o domínio da Zoho, não o seu. O DKIM é o ÚNICO mecanismo que carrega o DMARC para o Desk. Quando os relatórios mostram o SPF não alinhado ou falhando para a fonte Zoho, isso é normal, não um bug a corrigir.

  • Quebra a autenticação

    Adicionar include:zoho.com ao seu SPF raiz não faz nada pelo alinhamento de DMARC do e-mail do Desk. Só o adicione se o MESMO domínio também rodar caixas de correio do Zoho Mail — e saiba que é um include pesado de ~5 consultas (ele aninha spf.zoho.com, zcsend.net, spf.zohomail.com e popspf.zohomail.com).

  • Cobertura

    Verifique o seu endereço do From primeiro. O Zoho Desk não deixará você autenticar nem enviar a partir de support@yourdomain.com até você clicar no link do e-mail de confirmação — pular isso bloqueia todo o fluxo de DKIM.

  • Configuração de DNS

    A Zoho reverifica o TXT do DKIM no seu DNS aproximadamente a cada dois dias. Se você depois apagar ou editar esse registro, o Desk silenciosamente para de assinar e o seu e-mail começa a falhar no DMARC — deixe-o publicado permanentemente.

  • Cobertura

    A autenticação DKIM e SPF não está disponível para endereços do From configurados para enviar via o seu próprio servidor SMTP. Nesse modo o Desk retransmite através do seu servidor, e você deve autenticar naquele host SMTP.

  • Configuração de DNS

    Duplicação do campo Host: muitos registradores acrescentam o seu domínio automaticamente, então inserir zoho._domainkey.yourdomain.com vira zoho._domainkey.yourdomain.com.yourdomain.com. Insira apenas o rótulo (zoho._domainkey) se o seu painel de DNS adicionar o domínio para você.

  • Cobertura

    Combine com o seu data center. Se a sua conta Zoho estiver hospedada na região da UE, Índia ou Austrália, o include de SPF difere — include:zoho.eu, include:zoho.in, include:zoho.com.au — e só importa quando você também roda o Zoho Mail; usar o errado quebra esse SPF.

  • Quebra a autenticação

    Mantenha exatamente um registro SPF TXT. Se você adicionar include:zoho.com para o Zoho Mail junto com o Google Workspace, Microsoft 365 ou outro remetente, mescle cada mecanismo em uma única linha v=spf1 — dois registros SPF são, por si só, um PermError.

Monte seu registro SPF

O Zoho Desk não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Zoho Desk — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar