Autentify
Abrir menu
Blog

Verify · Entregabilidade

Como configurar SPF, DKIM e DMARC no seu domínio

Gmail e Yahoo exigem os três registros de quem envia em volume. Veja o que cada um faz, em que ordem configurar, um exemplo de cada registro e como conferir se ficou certo.

Equipe Autentify7 min de leitura

Resposta rápida: SPF, DKIM e DMARC são três registros de texto (TXT) no DNS do seu domínio. O SPF diz quais servidores podem enviar em seu nome, o DKIM assina as mensagens e o DMARC define o que o provedor faz quando a autenticação falha. Configure nessa ordem, comece o DMARC em p=none e confira o resultado com a ferramenta grátis.

Para que serve cada um

Registro Pergunta que responde Onde fica no DNS
SPF Este servidor pode enviar e-mail por este domínio? TXT no próprio domínio
DKIM A mensagem foi mesmo assinada pelo domínio e chegou sem alteração? TXT em seletor._domainkey.seudominio.com.br
DMARC O que fazer se SPF e DKIM falharem? TXT em _dmarc.seudominio.com.br

Sem eles, qualquer pessoa pode enviar mensagens fingindo ser a sua empresa, e os provedores não têm como diferenciar o seu e-mail do de um golpista.

Antes de começar

Liste todos os serviços que enviam e-mail usando o seu domínio: a caixa corporativa (Google Workspace, Microsoft 365), a ferramenta de e-mail marketing, o sistema que manda notas e boletos, o CRM, o suporte. Cada um precisa entrar na configuração. Esquecer um deles é a causa mais comum de mensagem legítima barrada.

1. SPF

O SPF é uma lista dos servidores autorizados. Cada serviço de envio informa o trecho que você deve incluir.

Exemplo para um domínio que usa o Google Workspace e mais uma ferramenta de envio:

v=spf1 include:_spf.google.com include:spf.ferramenta.com ~all
  • include: autoriza os servidores daquele serviço.
  • ~all no fim diz que o que não está na lista é suspeito. -all é mais rígido: recusa.

Erros comuns:

  • Dois registros SPF. O domínio só pode ter um. Junte tudo em uma linha.
  • Mais de 10 consultas. O SPF permite no máximo 10 consultas de DNS, e cada include conta. Passou disso, a checagem falha.
  • Serviço esquecido. A ferramenta nova começou a enviar e ninguém atualizou o registro.

2. DKIM

O DKIM funciona com um par de chaves. O serviço de envio assina cada mensagem com a chave privada, e você publica a chave pública no DNS, para o provedor conferir.

Quem gera as chaves é o serviço de envio. No painel dele, procure por "autenticação de domínio" ou "DKIM". Ele entrega um nome e um valor para criar no DNS, parecidos com:

Nome:  s1._domainkey.seudominio.com.br
Valor: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA...

O s1 é o seletor. Cada serviço usa o seu, então vários registros DKIM convivem sem problema, um por serviço.

Erros comuns:

  • Ativar no DNS e esquecer de ativar no painel do serviço (ou o contrário).
  • Chave cortada ao colar no DNS.

3. DMARC

O DMARC junta os dois anteriores e acrescenta uma regra: o domínio que aparece no remetente precisa bater com o domínio autenticado por SPF ou por DKIM. Ele também pede relatórios aos provedores.

Comece só monitorando:

Nome:  _dmarc.seudominio.com.br
Valor: v=DMARC1; p=none; rua=mailto:[email protected]
  • p=none: não muda a entrega, só gera relatório.
  • p=quarantine: o que falha vai para o spam.
  • p=reject: o que falha é recusado.
  • rua=: endereço que recebe os relatórios.

O caminho seguro: fique em p=none por algumas semanas, leia os relatórios, corrija os serviços que estiverem falhando e só então avance para quarantine e depois reject. Ir direto para reject com um serviço esquecido faz as suas próprias mensagens serem recusadas.

4. Confira o resultado

As alterações de DNS podem levar de minutos a algumas horas para valer. Depois, confira o domínio na ferramenta grátis de SPF, DKIM e DMARC: ela mostra o que foi encontrado, o que falta e o que está configurado errado.

Para conferir se o domínio recebe e-mail corretamente, use a verificação de domínio de e-mail.

Autenticação não resolve tudo

Os três registros provam que a mensagem é sua. Eles não dizem que ela é bem-vinda. Um domínio autenticado que envia para uma lista cheia de endereços inexistentes continua indo para o spam. As outras causas estão em por que meus e-mails caem no spam, e o cuidado com a lista, em como validar uma lista de e-mails em massa.

Para testar agora

Confira o seu domínio em menos de um minuto na ferramenta de SPF, DKIM e DMARC. Para cuidar do outro lado, a lista, conheça o Verify.

Perguntas frequentes

O que são SPF, DKIM e DMARC?

São três registros publicados no DNS do domínio. O SPF lista os servidores autorizados a enviar e-mail em nome do domínio. O DKIM assina cada mensagem para provar que ela não foi alterada. O DMARC diz ao provedor o que fazer quando a mensagem falha nas duas checagens e para onde mandar os relatórios.

Preciso dos três?

Sim. Desde fevereiro de 2024, Gmail e Yahoo exigem SPF, DKIM e DMARC de quem envia em volume, e na prática qualquer remetente sem autenticação tem a entrega prejudicada.

Posso ter dois registros SPF no mesmo domínio?

Não. O domínio deve ter um único registro SPF. Se você usa mais de um serviço de envio, junte todos no mesmo registro. Dois registros SPF invalidam a checagem.

Com qual política de DMARC devo começar?

Com p=none, que só monitora e envia relatórios, sem afetar a entrega. Depois de confirmar que todos os serviços legítimos passam na autenticação, avance para quarantine e, por fim, reject.