SPF, DKIM & DMARC para Zoho Mail.
O Zoho Mail autentica seu domínio pelo Admin Console (mailadmin.zoho.com), não por um assistente de um clique. Você adiciona o include SPF compartilhado da Zoho ao único registro SPF na sua raiz, gera uma chave DKIM sob um selector que você mesmo nomeia e a publica como um registro TXT (depois muda esse selector para Enabled) e adiciona uma política DMARC por conta própria. Como o Zoho Mail é um provedor completo de caixas de correio que envia com o seu próprio endereço como envelope sender, tanto o SPF quanto o DKIM ficam alinhados ao seu domínio organizacional — então um domínio Zoho corretamente configurado passa no DMARC nos dois mecanismos e exibe o mailed-by e o signed-by do Gmail como o seu próprio domínio, em vez de uma indicação "via zoho.com".
Por que autenticar o Zoho Mail?
Autenticar um domínio no Zoho Mail decide se o seu e-mail chega à caixa de entrada. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (cerca de 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft passou a exigir o mesmo para e-mails de alto volume enviados ao Outlook.com/Hotmail/Live em 2025. O Zoho Mail está mais bem posicionado do que a maioria dos remetentes aqui — por ser um provedor de caixas de correio, o e-mail de saída carrega o seu próprio endereço como envelope sender, então o SPF realmente se alinha ao seu domínio, em vez de apenas passar de forma bruta. Mas há uma armadilha: até você gerar uma chave DKIM e mudar o selector para Enabled, seu e-mail depende só do SPF, e o SPF quebra no instante em que uma mensagem é encaminhada (listas de discussão, regras .forward, gateways de filtragem). Configurar o DKIM lhe dá um segundo mecanismo alinhado que sobrevive ao encaminhamento, coloca uma assinatura signed-by: yourdomain.com em cada mensagem, permite que o DMARC passe de forma confiável e mantém a reputação de envio que você constrói acumulando para o seu próprio domínio.
A realidade do SPF para o Zoho Mail
O Zoho Mail é um provedor "include" genuíno: você adiciona um mecanismo compartilhado, include:zohomail.com, ao único registro SPF TXT no seu domínio raiz. O registro completo que o console da Zoho recomenda é v=spf1 include:zohomail.com -all. Ao contrário de ESPs (Mailchimp, Klaviyo) que são donos do Return-Path, as caixas de correio do Zoho Mail enviam com o seu próprio endereço como envelope sender, então o SPF aqui realmente se ALINHA ao seu domínio organizacional e contribui com um DMARC pass por si só — não apenas um raw pass. O custo é enxuto: include:zohomail.com resolve para um único include achatado e aninhado (include:spf.zohomail.com, que contém apenas faixas ip4: e o seu próprio -all), então consome apenas 2 das suas 10 consultas DNS do SPF sob a RFC 7208. Duas peculiaridades específicas da Zoho importam. Primeiro, a região do data center: a Zoho hospeda contas nos EUA, na UE, na Índia, na Austrália e em outras regiões, e o include pode diferir por região — contas hospedadas na UE usam include:zoho.eu, a Índia usa include:zoho.in — então o include da região errada perde os seus IPs de envio reais e falha no SPF. Sempre copie o valor exato que o seu próprio Admin Console mostra. Segundo, se o mesmo domínio também envia por meio de outros produtos da Zoho (Campaigns, ZeptoMail, CRM, Desk), a Zoho publica um include catch-all include:one.zoho.com que agrupa todos eles (ele expande para spf.zoho.com + zeptomail.net + zcsend.net, cerca de 4 consultas) — use esse único include em vez de empilhar vários includes da Zoho. A Zoho recomenda terminar com -all (hard fail) quando apenas a Zoho envia pelo domínio, e deve haver exatamente um registro SPF TXT no domínio: se você também envia via Google Workspace, Microsoft 365, SendGrid etc., mescle todos os mecanismos naquela única linha v=spf1 em vez de publicar um segundo registro (dois registros SPF geram um PermError).
Duas maneiras de configurar
Apenas Zoho Mail — include:zohomail.com
- O registro que o Admin Console da Zoho entrega para um domínio só de caixas de correio: v=spf1 include:zohomail.com -all
- Custa 2 das suas 10 consultas SPF — zohomail.com aninha um único include achatado include:spf.zohomail.com (só ip4)
- O SPF se alinha ao seu domínio porque as caixas de correio da Zoho enviam com o seu próprio endereço como envelope sender
- Termina em -all, o hard fail recomendado pela Zoho, uma vez que todo remetente esteja listado
Suíte Zoho completa — include:one.zoho.com
- Use apenas se o mesmo domínio também envia via Zoho Campaigns, ZeptoMail, CRM, Desk e mais
- one.zoho.com expande para spf.zoho.com + zeptomail.net + zcsend.net — cerca de 4 consultas DNS
- Cobre todos os produtos Zoho em um único include em vez de empilhar vários includes da Zoho
- Exagerado e pesado em consultas se você só usa caixas de correio do Zoho Mail — fique com zohomail.com
Passo a passo
- 1
Abra o Admin Console e escolha o seu domínio
Faça login em mailadmin.zoho.com como administrador ou super administrador, depois vá em Domains no menu à esquerda e selecione o domínio de onde você envia. Tudo abaixo fica sob a aba Email Configuration desse domínio.
- 2
Confirme que o domínio está verificado primeiro
Se você acabou de adicionar o domínio, a Zoho exige que você comprove a propriedade antes da autenticação — ela exibe um CNAME (um host zb…) ou um método de verificação TXT/HTML em Domains. Esse passo de propriedade é separado de SPF/DKIM/DMARC e precisa estar verde antes de você continuar.
- 3
Adicione os registros MX (se a Zoho hospeda as suas caixas de correio)
No seu provedor de DNS, adicione três registros MX: mx.zoho.com (priority 10), mx2.zoho.com (20) e mx3.zoho.com (50). O TLD varia por região do data center (por exemplo .eu, .in) — use os hostnames exatos que a seção Configuration/Tools do Admin Console lista para a sua conta. O MX é sobre receber e-mail, não sobre autenticação, mas faz parte da mesma configuração.
- 4
Publique ou mescle o registro SPF
Adicione um registro TXT na raiz (host @ ou em branco): v=spf1 include:zohomail.com -all. Se já existe um registro SPF, mescle include:zohomail.com naquela única linha v=spf1 — nunca publique um segundo registro SPF. Contas de data center na UE/Índia usam include:zoho.eu / include:zoho.in em vez disso; se o domínio também usa outros apps da Zoho, use include:one.zoho.com.
- 5
Gere o selector DKIM
Em Email Configuration → DKIM, clique em Add. Informe um nome de selector (o exemplo da Zoho é zoho, mas qualquer rótulo funciona — por exemplo zmail), escolha o comprimento de chave 2048 bits se o seu provedor de DNS aceitar (caso contrário 1024) e clique em Add. A Zoho gera uma chave pública e mostra o registro TXT a publicar.
- 6
Publique o registro TXT do DKIM
Crie um registro TXT cujo host é <selector>._domainkey (por exemplo zoho._domainkey) e cujo valor é a string v=DKIM1; k=rsa; p=… que a Zoho exibiu. Se o seu registrador acrescenta o domínio automaticamente, informe apenas o rótulo zoho._domainkey. Uma chave de 2048 bits pode exceder o limite de string única de 255 caracteres do TXT e ser armazenada como trechos divididos entre aspas — isso é normal.
- 7
Verifique E habilite o selector
De volta na aba DKIM, clique em Verify ao lado do selector assim que o DNS tiver propagado. Quando a Zoho perguntar "Enable DKIM immediately or later," escolha Enable. Este é o passo que as pessoas pulam: somente depois que o selector estiver Enabled é que a Zoho realmente assina o e-mail de saída com d=yourdomain.com. Um selector verificado, mas não habilitado, não produz nenhum DKIM pass.
- 8
Adicione o registro de política DMARC
A Zoho não cria o DMARC — adicione um registro TXT no host _dmarc: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Comece em p=none (apenas monitoramento) para que nada sobre a entrega mude enquanto você confirma que tanto SPF quanto DKIM se alinham, depois aperte mais tarde. Mantenha exatamente um registro _dmarc por domínio.
- 9
Envie um teste e leia os cabeçalhos
Envie da sua caixa de correio Zoho para uma conta do Gmail, abra a mensagem e escolha ⋮ → Show original. Você quer SPF: PASS exibindo yourdomain.com, DKIM: PASS com d=yourdomain.com e o seu selector (não zoho.com) e DMARC: PASS. Depois confirme que todo registro resolve com uma verificação de saúde de domínio.
Registros a adicionar
O Zoho Mail gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| MX | @ | mx.zoho.comPriority 10. Adicione também mx2.zoho.com (20) e mx3.zoho.com (50). Não é um registro de autenticação; o TLD varia por região do data center — copie os hosts exatos do seu Admin Console. |
| TXT | @ | v=spf1 include:zohomail.com -allSPF na raiz — mantenha exatamente um registro SPF e mescle outros remetentes nesta linha. Custa 2 consultas DNS. Contas na UE/IN usam include:zoho.eu / include:zoho.in; domínios com múltiplos apps usam include:one.zoho.com. |
| TXT | zoho._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(public key from the Admin Console)Ilustrativo — a chave é gerada por domínio em Email Configuration → DKIM, e o host deve corresponder ao selector que você escolheu. Clique em Verify e depois Enable no Zoho após publicar. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona isto por conta própria — a Zoho nunca o cria. Um por domínio; comece em p=none, depois aperte para quarantine/reject. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Zoho Mail consome desse limite.
O Zoho Mail usa 2 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM no Zoho Mail é gerado no Admin Console sob um selector que você nomeia — não há valor fixo para colar. Vá em Domains → seu domínio → Email Configuration → DKIM e clique em Add: informe um selector (o exemplo da Zoho é zoho, mas qualquer rótulo funciona, por exemplo zmail), escolha 1024 ou 2048 bits (escolha 2048 se o seu provedor de DNS permitir o valor mais longo) e a Zoho gera uma chave pública. Publique-a como um registro TXT cujo host é <selector>._domainkey (ou seja, zoho._domainkey se você nomeou o selector como zoho) e cujo valor é v=DKIM1; k=rsa; p=<public key>. Depois vem o passo crucial específico da Zoho: de volta na aba DKIM, clique em Verify no selector e, quando a Zoho perguntar "Enable DKIM immediately or later," escolha Enable. Somente depois que o selector estiver Enabled é que a Zoho realmente assina o e-mail de saída com d=yourdomain.com — verificar sem habilitar é o motivo mais comum de um registro corretamente publicado ainda não mostrar um DKIM pass. Como a chave é um registro TXT que você publica (não um CNAME delegado), ela é sua; para rotacionar depois, adicione um novo selector, publique-o e habilite-o, depois remova o antigo. Uma chave pública de 2048 bits é mais longa do que uma única string TXT de 255 caracteres, então alguns painéis de DNS a armazenam como vários trechos entre aspas em um único registro — isso é esperado, e a maioria dos registradores a remonta corretamente.
DMARC
O DMARC é um registro de política separado que você mesmo adiciona — a Zoho não o cria, e a própria orientação da Zoho é configurar SPF e DKIM primeiro, depois publicar o DMARC. Adicione um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada sobre a entrega, mas diz aos receptores para lhe enviar relatórios agregados por e-mail, para que você confirme que o Zoho Mail está passando em SPF e DKIM alinhados ao seu domínio. Como a Zoho alinha ambos os mecanismos (SPF pelo seu próprio endereço de envelope, DKIM pelo seu selector), você deve ver passes limpos rapidamente. Acompanhe os relatórios rua por uma ou duas semanas, certifique-se de que todo remetente legítimo está se autenticando, depois aperte para p=quarantine e, por fim, p=reject. A Zoho pratica o que prega — o seu próprio domínio corporativo publica p=reject. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use; os subdomínios herdam a política do domínio pai, a menos que você faça a substituição com uma tag sp= ou um registro _dmarc dedicado.
Confirme que funcionou de verdade
Não confie apenas nos selos do Admin Console — confirme a autenticação em uma mensagem real. Envie da sua caixa de correio Zoho para outra conta, abra-a no Gmail e escolha ⋮ → Show original: você quer SPF: PASS, DKIM: PASS com d=yourdomain.com e o seu selector (o sinal revelador de falha é a assinatura sob zoho.com, o que significa que o selector ainda não está Enabled), e DMARC: PASS — todos alinhados ao seu domínio. No Admin Console, as entradas de SPF e DKIM em Email Configuration devem exibir Verified/Enabled, e o Toolkit interno da Zoho verifica o seu MX/SPF/DKIM de uma só vez. Você pode fazer uma checagem pontual dos registros brutos com dig TXT zoho._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Por fim, rode o seu domínio pela verificação de saúde de domínio da Qualisend para confirmar que todo registro resolve e que o seu SPF permanece sob o limite de 10 consultas e, assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — a Zoho deve aparecer como uma fonte alinhada e aprovada.
Pegadinhas comuns
- Quebra a autenticação
Verificar o selector DKIM não basta — você precisa clicar em Enable. Depois que um selector é verificado, a Zoho exibe um prompt "Enable DKIM immediately or later"; até você habilitá-lo, a Zoho não assina o seu e-mail e o DKIM nunca se alinha. Este é o equivalente da Zoho ao passo "Start authentication" do Google e o motivo nº 1 de uma chave publicada ainda falhar em uma verificação.
- Cobertura
A incompatibilidade de região do data center quebra o SPF. A Zoho hospeda contas nos EUA, na UE, na Índia, na Austrália e em outras regiões, e o include pode diferir por região — a UE usa include:zoho.eu, a Índia include:zoho.in, e o TLD do MX muda também. Copie os valores exatos de SPF e MX do seu próprio Admin Console em vez de um guia genérico; o include da região errada perde os seus IPs de envio e falha no SPF.
- Cobertura
A Zoho recomenda -all (hard fail) quando apenas a Zoho envia, não ~all. Isso é rígido — qualquer remetente não listado no seu único registro SPF é rejeitado. Só é seguro depois que toda fonte legítima (outros ESPs, o seu site, CRM) estiver nesse registro; se você não tiver certeza, comece com ~all e aperte para -all depois.
- Quebra a autenticação
Mantenha exatamente um registro SPF TXT no domínio. Se você já envia via Google Workspace, Microsoft 365, SendGrid etc., mescle include:zohomail.com naquela única linha v=spf1 — dois registros SPF geram um PermError.
- Quebra a autenticação
A verificação de domínio não é autenticação. Adicionar o domínio à Zoho primeiro exige um registro de propriedade separado (um CNAME zb…, ou um TXT zoho-verification / arquivo HTML). Isso comprova a propriedade e não faz nada por SPF/DKIM/DMARC, que você configura depois.
- Configuração de DNS
O host do DKIM deve corresponder ao selector que você escolheu. Nomeie o selector como zoho e o host TXT é zoho._domainkey; nomeie como zmail e é zmail._domainkey. Publicar a chave sob o host errado significa que o Verify nunca passa.
- Configuração de DNS
Duplicação do campo host: registradores que acrescentam o seu domínio automaticamente transformam zoho._domainkey em zoho._domainkey.yourdomain.com.yourdomain.com. Informe apenas o rótulo (zoho._domainkey) se o seu painel adiciona o domínio para você.
- Configuração de DNS
Enviando de vários apps da Zoho? Não empilhe include:zohomail.com + include:zoho.com + include:zcsend.net como mecanismos separados — consolide em include:one.zoho.com (ou o mínimo de que você precisa) para permanecer sob o limite de 10 consultas do SPF.
Monte seu registro SPF
O Zoho Mail já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Zoho Mail — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.