Verify · Entregabilidade
Como configurar SPF, DKIM e DMARC no seu domínio
Gmail e Yahoo exigem os três registros de quem envia em volume. Veja o que cada um faz, em que ordem configurar, um exemplo de cada registro e como conferir se ficou certo.
Equipe Autentify7 min de leitura
Resposta rápida: SPF, DKIM e DMARC são três registros de texto (TXT) no DNS do seu domínio. O SPF diz quais servidores podem enviar em seu nome, o DKIM assina as mensagens e o DMARC define o que o provedor faz quando a autenticação falha. Configure nessa ordem, comece o DMARC em
p=nonee confira o resultado com a ferramenta grátis.
Para que serve cada um
| Registro | Pergunta que responde | Onde fica no DNS |
|---|---|---|
| SPF | Este servidor pode enviar e-mail por este domínio? | TXT no próprio domínio |
| DKIM | A mensagem foi mesmo assinada pelo domínio e chegou sem alteração? | TXT em seletor._domainkey.seudominio.com.br |
| DMARC | O que fazer se SPF e DKIM falharem? | TXT em _dmarc.seudominio.com.br |
Sem eles, qualquer pessoa pode enviar mensagens fingindo ser a sua empresa, e os provedores não têm como diferenciar o seu e-mail do de um golpista.
Antes de começar
Liste todos os serviços que enviam e-mail usando o seu domínio: a caixa corporativa (Google Workspace, Microsoft 365), a ferramenta de e-mail marketing, o sistema que manda notas e boletos, o CRM, o suporte. Cada um precisa entrar na configuração. Esquecer um deles é a causa mais comum de mensagem legítima barrada.
1. SPF
O SPF é uma lista dos servidores autorizados. Cada serviço de envio informa o trecho que você deve incluir.
Exemplo para um domínio que usa o Google Workspace e mais uma ferramenta de envio:
v=spf1 include:_spf.google.com include:spf.ferramenta.com ~all
include:autoriza os servidores daquele serviço.~allno fim diz que o que não está na lista é suspeito.-allé mais rígido: recusa.
Erros comuns:
- Dois registros SPF. O domínio só pode ter um. Junte tudo em uma linha.
- Mais de 10 consultas. O SPF permite no máximo 10 consultas de DNS, e cada
includeconta. Passou disso, a checagem falha. - Serviço esquecido. A ferramenta nova começou a enviar e ninguém atualizou o registro.
2. DKIM
O DKIM funciona com um par de chaves. O serviço de envio assina cada mensagem com a chave privada, e você publica a chave pública no DNS, para o provedor conferir.
Quem gera as chaves é o serviço de envio. No painel dele, procure por "autenticação de domínio" ou "DKIM". Ele entrega um nome e um valor para criar no DNS, parecidos com:
Nome: s1._domainkey.seudominio.com.br
Valor: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA...
O s1 é o seletor. Cada serviço usa o seu, então vários registros DKIM convivem sem problema, um por serviço.
Erros comuns:
- Ativar no DNS e esquecer de ativar no painel do serviço (ou o contrário).
- Chave cortada ao colar no DNS.
3. DMARC
O DMARC junta os dois anteriores e acrescenta uma regra: o domínio que aparece no remetente precisa bater com o domínio autenticado por SPF ou por DKIM. Ele também pede relatórios aos provedores.
Comece só monitorando:
Nome: _dmarc.seudominio.com.br
Valor: v=DMARC1; p=none; rua=mailto:[email protected]
p=none: não muda a entrega, só gera relatório.p=quarantine: o que falha vai para o spam.p=reject: o que falha é recusado.rua=: endereço que recebe os relatórios.
O caminho seguro: fique em p=none por algumas semanas, leia os relatórios, corrija os serviços que estiverem falhando e só então avance para quarantine e depois reject. Ir direto para reject com um serviço esquecido faz as suas próprias mensagens serem recusadas.
4. Confira o resultado
As alterações de DNS podem levar de minutos a algumas horas para valer. Depois, confira o domínio na ferramenta grátis de SPF, DKIM e DMARC: ela mostra o que foi encontrado, o que falta e o que está configurado errado.
Para conferir se o domínio recebe e-mail corretamente, use a verificação de domínio de e-mail.
Autenticação não resolve tudo
Os três registros provam que a mensagem é sua. Eles não dizem que ela é bem-vinda. Um domínio autenticado que envia para uma lista cheia de endereços inexistentes continua indo para o spam. As outras causas estão em por que meus e-mails caem no spam, e o cuidado com a lista, em como validar uma lista de e-mails em massa.
Para testar agora
Confira o seu domínio em menos de um minuto na ferramenta de SPF, DKIM e DMARC. Para cuidar do outro lado, a lista, conheça o Verify.
Perguntas frequentes
O que são SPF, DKIM e DMARC?
São três registros publicados no DNS do domínio. O SPF lista os servidores autorizados a enviar e-mail em nome do domínio. O DKIM assina cada mensagem para provar que ela não foi alterada. O DMARC diz ao provedor o que fazer quando a mensagem falha nas duas checagens e para onde mandar os relatórios.
Preciso dos três?
Sim. Desde fevereiro de 2024, Gmail e Yahoo exigem SPF, DKIM e DMARC de quem envia em volume, e na prática qualquer remetente sem autenticação tem a entrega prejudicada.
Posso ter dois registros SPF no mesmo domínio?
Não. O domínio deve ter um único registro SPF. Se você usa mais de um serviço de envio, junte todos no mesmo registro. Dois registros SPF invalidam a checagem.
Com qual política de DMARC devo começar?
Com p=none, que só monitora e envia relatórios, sem afetar a entrega. Depois de confirmar que todos os serviços legítimos passam na autenticação, avance para quarantine e, por fim, reject.
Continue lendo
Como reativar uma base de e-mails antiga sem queimar o domínio
Como reativar uma base de e-mails parada: quanto de uma lista antiga ainda funciona, por que verificar antes e como enviar em lotes com segurança.
Como saber se um e-mail existe: verificar sem enviar mensagem
Como saber e verificar se um e-mail existe antes de enviar: o que dá para conferir (sintaxe, domínio e caixa), o que não dá e como testar grátis.
Como validar e-mail no formulário de cadastro com uma API
Como validar o e-mail no formulário de cadastro com uma API de validação: o que conferir, onde chamar, o que fazer com cada resposta e exemplo de código.
