SPF, DKIM & DMARC para Zoho Desk.
O Zoho Desk é uma plataforma de help-desk, então o e-mail que você autentica aqui são as respostas de tickets, as respostas dos agentes e as notificações que ele envia a partir de um endereço como support@yourdomain.com através dos servidores da Zoho. Fazer isso corretamente se resume a um mecanismo estrela e um companheiro: o DKIM, que você ativa dentro do próprio Zoho Desk (Setup → Channels → Email → DKIM Authentication), e uma política DMARC que você mesmo publica. O detalhe que torna o Zoho Desk diferente do Zoho Mail: o Desk coloca o próprio domínio no Return-Path (envelope-from) para poder gerenciar bounces, o que significa que o SPF nunca consegue alinhar com o seu domínio do From. O DKIM é, portanto, o único mecanismo que carrega o seu DMARC pass para o e-mail do Desk. Não existe um include de SPF compartilhado que você precise no seu domínio raiz para o Desk em si — o include:zoho.com só importa se o mesmo domínio também rodar caixas de correio do Zoho Mail.
Por que autenticar o Zoho Desk?
Autenticar o Zoho Desk decide se as respostas de suporte chegam à caixa de entrada do cliente em vez da pasta de spam — e um ticket que parece sem resposta porque a sua resposta foi filtrada é uma falha de suporte, não apenas de entregabilidade. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo ao e-mail de alto volume para Outlook.com/Hotmail/Live em 2025. O Zoho Desk tem uma armadilha específica aqui: como ele usa o próprio domínio de Mail-From (bounce), o SPF é sempre avaliado contra o domínio da Zoho, não o seu, então o SPF pode ter raw-pass mas nunca alinha. Isso deixa o DKIM como o único caminho para um DMARC pass. Pule o DKIM e o seu e-mail do Desk fica sem nenhuma autenticação alinhada — o DMARC falha, o Gmail pode marcá-lo como enviado em nome da Zoho, e a reputação de envio que você constrói fica misturada com a de todos os outros inquilinos não autenticados da Zoho. Ative o DKIM de domínio personalizado e o Desk assina como d=yourdomain.com, o DMARC passa por alinhamento de DKIM (mesmo sob p=reject), e essa reputação passa a acumular no seu próprio domínio.
A realidade do SPF para o Zoho Desk
Embora a Zoho publique um include compartilhado real (include:zoho.com), o Zoho Desk se comporta como um ESP que é dono do Return-Path, não como o Zoho Mail — então, para o e-mail do Desk especificamente, não há efetivamente nada útil a adicionar ao seu SPF raiz. Eis o porquê: o Zoho Desk envia cada mensagem com um remetente de envelope / Return-Path no próprio domínio de bounce (a Zoho processa os bounces, não você). O SPF é sempre verificado contra esse domínio de envelope, então ele resolve contra os servidores da Zoho e nunca alinha com o seu domínio organizacional (do From). Ele pode ter raw-pass, mas o DMARC só conta o SPF quando ele alinha — então adicionar include:zoho.com ao seu SPF raiz não faz nada pelo alinhamento de DMARC do Desk. É por isso que o fluxo de DKIM Authentication da Zoho para o Desk é construído em torno do DKIM: mesmo onde a documentação combinada de "SPF and DKIM" da Zoho lista um valor de SPF, esse SPF não consegue alinhar para o Desk, então o DKIM assinado como d=yourdomain.com é o mecanismo que de fato alinha e carrega o seu DMARC pass. Onde o include:zoho.com importa: se o MESMO domínio também hospedar caixas de correio do Zoho Mail (muito comum para clientes do Desk), o Zoho Mail usa o seu domínio como remetente de envelope, então o SPF alinha ali — e para esse e-mail você adiciona o include ao seu único registro SPF raiz, por exemplo v=spf1 include:zoho.com ~all. Duas coisas para saber, caso o faça. Primeiro, o include:zoho.com é um include pesado: ele aninha quatro sub-registros da Zoho (spf.zoho.com, zcsend.net, spf.zohomail.com, popspf.zohomail.com), então custa cerca de 5 das suas 10 consultas de DNS de SPF. Se você só roda o Zoho Mail (não a suíte mais ampla), o include:zohomail.com mais enxuto usa aproximadamente 2 consultas. Segundo, ele é específico do data center: contas na UE usam include:zoho.eu, na Índia include:zoho.in, na Austrália include:zoho.com.au — combine com a região da sua conta. E mantenha exatamente um registro SPF TXT no domínio; mescle cada remetente nele em vez de publicar um segundo.
Duas maneiras de configurar
DKIM — o mecanismo que autentica o Desk (obrigatório)
- Ativado dentro do Zoho Desk: Setup → Channels → Email → DKIM Authentication → Verify
- O único mecanismo que alinha para o Desk, então é o que faz o e-mail do Desk passar no DMARC
- A Zoho assina como d=yourdomain.com, guarda a chave privada e a rotaciona para você
- Funciona mesmo com o SPF não conseguindo alinhar, e sobrevive ao encaminhamento para listas de e-mail
SPF include:zoho.com — opcional, e apenas para o Zoho Mail
- NÃO cria alinhamento de SPF para o e-mail do Zoho Desk (o Desk é dono do Return-Path)
- Só vale a pena adicionar se o mesmo domínio também rodar caixas de correio do Zoho Mail
- Um include pesado de ~5 consultas (aninha quatro registros SPF da Zoho) contra o seu orçamento de 10 consultas
- Mescle na sua única linha SPF raiz — nunca publique um segundo registro SPF TXT
Passo a passo
- 1
Adicione e verifique o seu endereço do From
Entre como Support Administrator, abra Setup (o ícone de engrenagem) → Channels → Email e, na aba From Address, clique em New From Address. Informe o departamento, o endereço de envio (por exemplo support@yourdomain.com) e um nome amigável, então Save. A Zoho envia uma confirmação por e-mail para esse endereço — clique no link (ou cole o código) para verificá-lo. Você não pode autenticar nem enviar a partir do endereço até que isso esteja feito.
- 2
Abra o DKIM Authentication
Ainda em Setup → Channels → Email, selecione a aba DKIM Authentication. Encontre o seu domínio de envio na lista e clique em Verify ao lado dele. Somente Support Administrators podem acessar essas configurações.
- 3
Copie o(s) registro(s) DKIM
O Zoho Desk exibe o(s) registro(s) DKIM para publicar — comumente dois registros do tipo TXT. Cada um tem um Host/Name na forma <selector>._domainkey.yourdomain.com (o selector de exemplo da Zoho é zoho) e um Value começando com v=DKIM1; k=rsa; p=<long public key>. Copie cada host e valor exatamente; os selectors e a chave são gerados para a sua conta.
- 4
Publique o(s) registro(s) DKIM TXT
No seu host de DNS, crie cada um como um registro TXT. Host = o rótulo do selector que a Zoho lhe deu (por exemplo zoho._domainkey); cole o valor completo v=DKIM1; k=rsa; p=... . Se o seu registrador acrescenta o domínio automaticamente, insira apenas o rótulo, não o ...yourdomain.com completo, para evitar duplicação. Adicione ambos os registros se a Zoho mostrou dois. Mantenha o tipo como TXT.
- 5
Publique o registro DMARC
A Zoho não cria o DMARC. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Comece em p=none (somente monitoramento) para que nada seja afetado enquanto você confirma que o DKIM alinha. Pule isto se um registro _dmarc já existir — um domínio deve ter exatamente um.
- 6
(Apenas se você também roda o Zoho Mail) adicione o include de SPF
Este passo NÃO é necessário para o e-mail do Zoho Desk. Faça-o apenas se o mesmo domínio também hospedar caixas de correio do Zoho Mail: mescle include:zoho.com (ou a variante da sua região — zoho.eu, zoho.in, zoho.com.au) ao seu único registro SPF raiz, por exemplo v=spf1 include:zoho.com ~all. Esteja ciente de que ele consome cerca de 5 das suas 10 consultas de SPF. Para envio somente pelo Desk, deixe o seu SPF raiz intocado.
- 7
Clique em Verify no Zoho Desk
De volta à aba DKIM Authentication, clique em Verify assim que o registro TXT tiver propagado (geralmente minutos, até 24–48 horas). O status muda para Verified e a Zoho começa a assinar o e-mail do Desk como o seu domínio. Observe que a Zoho reverifica o TXT do DKIM aproximadamente a cada dois dias, então deixe o registro no lugar permanentemente.
- 8
Envie uma resposta de ticket real e leia os cabeçalhos
Responda a um ticket de teste para que uma mensagem real do Desk chegue a uma caixa de correio do Gmail, abra-a e escolha o menu de três pontos → Show original. Você quer DKIM: PASS com signed-by / d=yourdomain.com e DMARC: PASS. O SPF vai mostrar um domínio de bounce da Zoho e aparecer como não alinhado ou falhar — isso é esperado para o Desk e não é um problema, porque o DMARC só precisa de um mecanismo alinhado (DKIM).
Registros a adicionar
O Zoho Desk gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | zoho._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...(public key from Zoho Desk)Ilustrativo. O Zoho Desk gera o(s) selector(es) e a chave exatos na página DKIM Authentication e comumente mostra DOIS registros TXT — adicione cada um exatamente como exibido. Este é o registro que carrega o seu DMARC pass para o Desk. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê mesmo adiciona isto — a Zoho nunca o cria. Um por domínio; comece em p=none, depois aperte para quarantine/reject assim que o DKIM verificar. |
| TXT | @ | v=spf1 include:zoho.com ~allOPCIONAL — apenas se o mesmo domínio também rodar caixas de correio do Zoho Mail. Ele NÃO cria alinhamento de SPF para o e-mail do Desk (o Desk usa o Return-Path da Zoho) e custa ~5 consultas de DNS. Use o include da sua região (zoho.eu / zoho.in / zoho.com.au); mantenha apenas um registro SPF. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Zoho Desk consome desse limite.
A configuração recomendada do Zoho Desk adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é o jogo inteiro para o Zoho Desk, porque é o único mecanismo que consegue alinhar com o seu domínio (o SPF não consegue — o Desk é dono do Return-Path). Você o ativa dentro do Zoho Desk, não no DNS primeiro: Setup → Channels → Email → DKIM Authentication, então clique em Verify ao lado do seu domínio. A Zoho provisiona automaticamente a(s) chave(s) e exibe o(s) registro(s) DKIM para publicar — tipicamente dois registros do tipo TXT com um host de <selector>._domainkey.yourdomain.com (o selector de exemplo da Zoho é zoho) e um valor de v=DKIM1; k=rsa; p=<public key>. Como são registros TXT que você cola, a Zoho guarda a chave privada correspondente e assina o e-mail de saída do Desk com ela. Isso difere ligeiramente do console de administração do Zoho Mail, onde você escolhe o seu próprio selector e opta por 1024 ou 2048 bits antes de gerar; no Desk os valores são entregues a você prontos para copiar. Fluxo de trabalho: copie o(s) registro(s), publique cada um como um registro TXT no seu host de DNS (insira apenas o rótulo do selector se o seu registrador acrescentar o domínio), aguarde a propagação, então volte e clique em Verify — o status muda para Verified e a Zoho começa a assinar como d=yourdomain.com. Duas ressalvas específicas do Desk: a Zoho reverifica o TXT do DKIM no seu DNS aproximadamente a cada dois dias, então se você depois apagar ou danificar o registro, o Desk silenciosamente para de assinar e o seu e-mail começa a falhar no DMARC; e o DKIM (como o SPF) não é aplicado a endereços do From configurados para enviar através do seu próprio servidor SMTP — nesse modo você autentica no seu provedor de SMTP.
DMARC
O DMARC é um registro TXT de política separado que você mesmo publica; o Zoho Desk não o cria. Adicione-o em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é somente monitoramento — não muda nada na entrega enquanto os relatórios agregados (rua) permitem confirmar que o e-mail do Desk está passando no DKIM alinhado ao seu domínio. Isso importa mais para o Desk do que para a maioria dos remetentes: como o SPF nunca consegue alinhar (a Zoho é dona do envelope-from), o DMARC repousa inteiramente sobre o DKIM, então não aperte a política até que o Show original e os seus relatórios ambos mostrem um pass limpo de DKIM alinhado vindo do Desk. Quando mostrarem, escale de p=none para p=quarantine e eventualmente p=reject — o e-mail do Desk continua passando mesmo em p=reject, desde que o DKIM esteja verificado e assinando. Mantenha exatamente um registro _dmarc para todo o domínio organizacional; os subdomínios herdam a política do pai automaticamente (substitua um subdomínio específico com o seu próprio registro _dmarc ou a tag sp= se você enviar e-mail do Desk a partir de um). E espere que os seus relatórios mostrem o SPF como não alinhado para a fonte Zoho — isso é normal para o Desk e não é algo a corrigir.
Confirme que funcionou de verdade
Não confie apenas no selo Verified da Zoho — confirme em uma mensagem real. Responda a um ticket de teste para que um e-mail real do Zoho Desk chegue a uma caixa de correio do Gmail, abra-o e escolha o menu de três pontos → Show original. Você quer DKIM: PASS com d=yourdomain.com (o selector que a Zoho lhe deu) e DMARC: PASS. O SPF vai mostrar um domínio de bounce/Return-Path da Zoho e aparecer como não alinhado ou até falhar — isso é esperado para o Desk e NÃO quebra o DMARC, porque o DMARC passa apenas com a assinatura DKIM alinhada. Nos seus relatórios agregados de DMARC, procure a fonte Zoho mostrando DKIM=pass/aligned; uma linha SPF=fail ao lado dela na mesma mensagem está tudo bem. Passe o seu domínio pela verificação de saúde do domínio da Qualisend para confirmar que o TXT do DKIM e o seu registro DMARC ambos resolvem corretamente, e jogue um relatório agregado no analisador de relatórios DMARC para ver o Zoho Desk aparecer como uma fonte alinhada por DKIM e passando.
Pegadinhas comuns
- Cobertura
O SPF não consegue alinhar para o Zoho Desk — ele usa o próprio domínio de Return-Path/bounce, então o SPF é avaliado contra o domínio da Zoho, não o seu. O DKIM é o ÚNICO mecanismo que carrega o DMARC para o Desk. Quando os relatórios mostram o SPF não alinhado ou falhando para a fonte Zoho, isso é normal, não um bug a corrigir.
- Quebra a autenticação
Adicionar include:zoho.com ao seu SPF raiz não faz nada pelo alinhamento de DMARC do e-mail do Desk. Só o adicione se o MESMO domínio também rodar caixas de correio do Zoho Mail — e saiba que é um include pesado de ~5 consultas (ele aninha spf.zoho.com, zcsend.net, spf.zohomail.com e popspf.zohomail.com).
- Cobertura
Verifique o seu endereço do From primeiro. O Zoho Desk não deixará você autenticar nem enviar a partir de support@yourdomain.com até você clicar no link do e-mail de confirmação — pular isso bloqueia todo o fluxo de DKIM.
- Configuração de DNS
A Zoho reverifica o TXT do DKIM no seu DNS aproximadamente a cada dois dias. Se você depois apagar ou editar esse registro, o Desk silenciosamente para de assinar e o seu e-mail começa a falhar no DMARC — deixe-o publicado permanentemente.
- Cobertura
A autenticação DKIM e SPF não está disponível para endereços do From configurados para enviar via o seu próprio servidor SMTP. Nesse modo o Desk retransmite através do seu servidor, e você deve autenticar naquele host SMTP.
- Configuração de DNS
Duplicação do campo Host: muitos registradores acrescentam o seu domínio automaticamente, então inserir zoho._domainkey.yourdomain.com vira zoho._domainkey.yourdomain.com.yourdomain.com. Insira apenas o rótulo (zoho._domainkey) se o seu painel de DNS adicionar o domínio para você.
- Cobertura
Combine com o seu data center. Se a sua conta Zoho estiver hospedada na região da UE, Índia ou Austrália, o include de SPF difere — include:zoho.eu, include:zoho.in, include:zoho.com.au — e só importa quando você também roda o Zoho Mail; usar o errado quebra esse SPF.
- Quebra a autenticação
Mantenha exatamente um registro SPF TXT. Se você adicionar include:zoho.com para o Zoho Mail junto com o Google Workspace, Microsoft 365 ou outro remetente, mescle cada mecanismo em uma única linha v=spf1 — dois registros SPF são, por si só, um PermError.
Monte seu registro SPF
O Zoho Desk não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Zoho Desk — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.