Entregabilidade

Como configurar SPF, DKIM e DMARC: guia passo a passo

Se os seus emails estão caindo no spam, a causa é quase sempre esta: o domínio não prova que a mensagem é sua. SPF, DKIM e DMARC são os três registros que fazem essa prova. Este guia explica o que cada um faz, como publicar e quais são os erros que mais quebram operação na prática.

Não é mais opcional

Desde 2024, Google e Yahoo exigem os três protocolos de quem envia a partir de 5.000 mensagens por dia. Em 2026 a exigência se consolidou como padrão de mercado e se estendeu, na prática, a praticamente todo remetente comercial. Domínio sem autenticação correta tem a mensagem filtrada ou rejeitada.

O problema que os três resolvem

O protocolo de email foi criado nos anos 1980, numa rede em que todo mundo confiava em todo mundo. Ele não tem nenhuma verificação nativa de identidade: qualquer servidor pode enviar uma mensagem dizendo que vem do seu domínio, e nada no protocolo original impede isso.

SPF, DKIM e DMARC foram criados depois, como camadas sobre esse alicerce frágil. Juntos, eles respondem três perguntas que o servidor do destinatário faz antes de decidir o que fazer com a mensagem:

  • SPF — este servidor tinha permissão para enviar em nome deste domínio?
  • DKIM — o conteúdo chegou íntegro e assinado por quem controla o domínio?
  • DMARC — o que eu faço quando as respostas acima falham?

Ter só um dos três não basta. É a combinação que produz o efeito.

SPF: quem pode enviar pelo meu domínio

O SPF (Sender Policy Framework) é uma lista pública, publicada no DNS, dos servidores autorizados a enviar email usando o seu domínio. Quando uma mensagem chega, o servidor de destino consulta essa lista e compara com o IP de quem entregou.

O registro é um TXT na raiz do domínio:

Tipo:  TXT
Nome:  @
Valor: v=spf1 include:_envio.seudominio.com.br ~all

Lendo em português: "versão 1 do SPF; considere autorizados os servidores listados no SPF de _envio.seudominio.com.br; qualquer outro deve ser tratado como suspeito".

O que significa o final do registro

TerminaçãoSignificadoQuando usar
-allRejeite tudo que não estiver na listaQuando você tem certeza de que mapeou todos os remetentes
~allMarque como suspeito, mas entregueDurante a implantação, para não bloquear nada legítimo
?allNeutro — não faz nadaPraticamente nunca; equivale a não ter SPF

O caminho seguro é começar em ~all, acompanhar os relatórios do DMARC por algumas semanas e só então fechar em -all.

O erro dos 10 lookups

O SPF permite no máximo 10 consultas de DNS ao ser avaliado. Cada include: conta — e cada um pode carregar outros dentro dele. Empresas que acumularam ferramentas ao longo dos anos (plataforma de email + CRM + ERP + suporte + faturamento) estouram esse limite sem perceber, e aí o SPF inteiro falha, mesmo estando "publicado". É a falha silenciosa mais comum que encontramos em auditoria.

Um único registro SPF por domínio. Se você tiver dois, ambos são invalidados — junte tudo em um só, separado por espaço.

DKIM: a assinatura criptográfica

O DKIM (DomainKeys Identified Mail) resolve um problema que o SPF não resolve: garantir que o conteúdo não foi alterado no caminho e que quem assinou controla o domínio de fato.

Funciona com um par de chaves. A privada fica no servidor de envio e assina cada mensagem; a pública fica publicada no seu DNS, para qualquer servidor conferir a assinatura.

Tipo:  TXT
Nome:  selecionador._domainkey
Valor: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...

O trecho selecionador é definido por quem gera a chave — permite ter vários pares de chaves ativos ao mesmo tempo, um por ferramenta de envio.

Detalhes que importam

  • Use chave de 2048 bits. 1024 ainda funciona, mas é considerada fraca. Alguns provedores de DNS exigem dividir o valor em partes por causa do limite de 255 caracteres por string TXT.
  • Cada ferramenta precisa do seu próprio DKIM. Plataforma de email, sistema de nota fiscal e ferramenta de suporte assinam separadamente.
  • Troque a chave periodicamente. Uma vez por ano é uma boa prática; a cada seis meses, melhor ainda.

DMARC: a política e os relatórios

O DMARC (Domain-based Message Authentication, Reporting and Conformance) faz duas coisas: define o que o destinatário deve fazer quando SPF e DKIM falham, e devolve relatórios sobre quem está enviando em nome do seu domínio.

Tipo:  TXT
Nome:  _dmarc
Valor: v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com.br; pct=100; adkim=r; aspf=r
TagO que faz
p=Política: none (só monitora), quarantine (manda para spam) ou reject (rejeita)
rua=Endereço que recebe os relatórios agregados diários
pct=Percentual de mensagens ao qual a política se aplica — útil para subir gradualmente
adkim= / aspf=Rigor do alinhamento: r (relaxado, aceita subdomínio) ou s (estrito)

O conceito que quase todo mundo erra: alinhamento

Não basta o SPF passar. O domínio que aparece no campo "De:" que o destinatário lê precisa bater com o domínio verificado pelo SPF ou pelo DKIM. Se o cliente vê contato@sualoja.com.br mas o SPF valida bounce.plataforma-x.com, o SPF passa e o DMARC falha assim mesmo.

É por isso que existem contas com os três registros publicados e ainda assim com problema de entrega. Está tudo lá, mas nada está alinhado.

Como subir a política sem quebrar nada

  1. Semanas 1 a 4 — p=none. Só monitore. Leia os relatórios e descubra todos os sistemas que enviam pelo seu domínio (sempre aparece um esquecido).
  2. Semanas 5 a 8 — p=quarantine; pct=25. Aplique a um quarto do tráfego e observe. Suba para 50%, depois 100%, se nada legítimo cair.
  3. A partir da semana 9 — p=reject. O destino final. Só chegue aqui quando os relatórios estiverem limpos por pelo menos duas semanas seguidas.
Não pule etapas

Ir direto para p=reject é o caminho mais rápido para descobrir, do jeito ruim, que o sistema de nota fiscal também enviava pelo seu domínio. Aí para tudo.

Quer que a gente configure isso pra você?

Auditamos os três registros, corrigimos o alinhamento e conduzimos a subida da política até p=reject — sem que nenhum email legítimo pare de sair.

Ver o serviço

Checklist de verificação

Depois de publicar, confira cada item. Alterações de DNS costumam propagar em minutos, mas podem levar até 48 horas.

  • Existe um único registro SPF, e ele fica abaixo de 10 lookups
  • O DKIM está publicado com chave de 2048 bits e assina as mensagens de verdade (confira o cabeçalho de um email recebido)
  • O DMARC existe e o endereço de rua= é uma caixa que alguém realmente lê
  • O domínio do campo "De:" está alinhado com o SPF ou com o DKIM
  • Existe DNS reverso (rDNS) configurado para o IP de envio
  • A taxa de bounce está sob controle — veja como tratar soft e hard bounce
  • Há link de descadastro funcionando e cabeçalho List-Unsubscribe de um clique

Para conferir, use o mxtoolbox.com/domain, o Google Postmaster Tools ou simplesmente envie um email para uma conta Gmail e abra "Exibir original" — as três linhas SPF, DKIM e DMARC devem estar como PASS.

O que vem depois da autenticação

Autenticar é o pré-requisito, não a garantia. Com os três registros corretos, o provedor passa a confiar que a mensagem é sua — e então avalia se ela merece a caixa de entrada, com base em engajamento, reclamações e qualidade da lista.

Ou seja: DNS resolvido, o trabalho passa a ser de reputação. É sobre isso que tratamos em entregabilidade de email.

Achou útil? Compartilhe:
Continue lendo

Artigos relacionados

Diagnóstico gratuito

Quer isso funcionando na sua operação?

Analisamos sua base, sua entregabilidade e seus fluxos — e mostramos, com números, onde está o dinheiro parado. Sem custo e sem compromisso.

Fale com um especialista