SPF, DKIM e DMARC: Guia completo de autenticação por email

Autenticação de email mestre com este guia abrangente para SPF, DKIM e DMARC. Saiba o que cada protocolo faz, como configurar registros DNS, solucionar problemas comuns e melhorar sua entregabilidade de email.

SPF DKIM DMARC
SPF, DKIM e DMARC?

Domine a autenticação de email com este guia completo de SPF, DKIM e DMARC. Saiba o que cada protocolo faz, como configurar os registros DNS, como resolver problemas comuns e como melhorar a sua entregabilidade.

Saiba mais

A autenticação de e-mail é a base de entrega de e-mail confiável. Sem a configuração adequada de SPF, DKIM e DMARC, seus e-mails cuidadosamente elaborados podem nunca chegar às caixas de entrada de seus clientes. Em vez disso, eles acabam em pastas de spam ou são rejeitados inteiramente.

Este guia abrangente explica o que cada protocolo de autenticação de email faz, fornece instruções de configuração passo a passo do DNS, cobre problemas comuns e mostra como verificar se sua configuração está funcionando corretamente.

Por que a autenticação de email importa

O e-mail foi concebido numa época em que a segurança não era uma preocupação primária. O protocolo SMTP original não tem nenhum mecanismo de verificação integrado para confirmar que um email realmente vem de quem ele afirma ser. Esta fraqueza fundamental permite e-mail spoofing, ataques de phishing e spam.

Os protocolos de autenticação por e-mail resolvem este problema, permitindo que os proprietários de domínio especifiquem:

  • Quais servidores podem enviar e-mail em seu nome (SPF)
  • Prova criptográfica de que as mensagens são genuínas e inalteradas (DKIM)
  • O que fazer com mensagens que falham na autenticação (DMARC)

O impacto no negócio de uma autenticação fraca

Sem autenticação de e-mail adequada:

  • Baixa entregabilidade: provedores como Gmail, Microsoft e Yahoo filtram e-mails não autenticados de forma mais agressiva
  • Taxas de spam mais elevadas: seus e-mails legítimos competem com mensagens falsas usando seu domínio
  • Dano à marca: ataques de phishing que imitam sua marca corroem a confiança do cliente
  • Perda de receita: campanhas de marketing não alcançam assinantes que se inscreveram para recebê-las
  • Riscos de conformidade: muitos regulamentos agora exigem autenticação de email adequada

A tríade de autenticação

SPF, DKIM e DMARC trabalham juntos como um sistema completo de autenticação:

ProtocoloO que fazAnalogia
SPFLista os servidores autorizados a enviarUma empresa com escritórios aprovados
DKIMAssina as mensagens criptograficamenteUm selo de cera que prova a autenticidade
DMARCDefine a política para falhas e envia relatóriosO manual de segurança da recepção

Cada protocolo aborda diferentes vetores de ataque. SPF impede que servidores não autorizados enviem como você. DKIM evita adulteração de mensagens após o envio. O DMARC liga os dois e proporciona visibilidade sobre os resultados de autenticação.

Entendendo o SPF (Sender Policy Framework)

SPF (Sender Policy Framework) é um método de autenticação de email baseado em DNS que especifica quais servidores de email estão autorizados a enviar e-mail em nome do seu domínio.

Como funciona o SPF

Quando um e-mail chega a um servidor receptor, esse servidor procura o registro SPF do domínio do remetente. Em seguida, verifica se o endereço IP que enviou o email está listado como autorizado. Se o IP corresponder, o SPF passa. Caso contrário, o SPF falha.

O processo de verificação SPF:

  1. Você envia um email de sua plataforma de marketing
  2. O servidor receptor extrai seu domínio do Return-Path (envelope do remetente)
  3. O servidor consulta o DNS pelo registro SPF do seu domínio
  4. Compara o IP de envio com a lista autorizada do seu registro SPF
  5. O servidor registra o resultado: pass, fail, softfail ou neutral

Sintaxe do registro SPF

Os registros SPF são publicados como registros TXT no DNS do seu domínio. Aqui está a estrutura básica:

v=spf1 [mechanisms] [qualifier]all

Tag de versão: sempre começa com v=spf1

Mecanismos: definem quem pode enviar

MecanismoDescrição
include:Confia no SPF de outro domínio
ip4:Permite um endereço ou faixa IPv4 específica
ip6:Permite um endereço ou faixa IPv6 específica
aPermite os IPs do registro A do domínio
mxPermite os IPs do servidor de e-mail do domínio
ptrDNS reverso (obsoleto)
exists:Verificação condicional de existência

Qualificadores: definem como tratar as correspondências

QualificadorSignificadoResultado
+Pass (padrão)Autorizado
-FailNão autorizado, rejeitar
~SoftfailNão autorizado, aceitar mas marcar
?NeutralSem política definida

O mecanismo all: aplicado a tudo que não corresponde aos mecanismos anteriores

Exemplos de registro SPF

Configuração básica com um provedor de e-mail:

v=spf1 include:spf.brevo.com -all

Isso autoriza a Brevo a enviar e-mail em nome do seu domínio e rejeita todos os outros remetentes.

Múltiplos serviços de email:

v=spf1 include:spf.brevo.com include:_spf.google.com include:spf.protection.outlook.com -all

Isso autoriza Brevo, Google Workspace e Microsoft 365.

Incluindo seu próprio servidor de e-mail:

v=spf1 ip4:203.0.113.10 include:spf.brevo.com -all

Isto autoriza um endereço IP específico (seu servidor) mais a Brevo.

Começando com softfail durante o teste:

v=spf1 include:spf.brevo.com ~all

Usar ~all em vez de -all marca as falhas, mas não rejeita. Útil durante a configuração inicial.

Configurando os registros SPF

Passo 1: Identifique suas fontes de envio

Liste todos os serviços que enviam email a partir do seu domínio:

  • Plataformas de email marketing (Brevo, Mailchimp, etc.)
  • Serviços de e-mail transacional
  • Sistemas de CRM
  • Software de help desk
  • Email da empresa (Google Workspace, Microsoft 365)
  • Os seus próprios servidores de e-mail

Passo 2: Reúna as declarações include do SPF

Cada provedor de serviço de email documenta o include necessário. Exemplos comuns:

ProvedorInclude
Brevoinclude:spf.brevo.com
Google Workspaceinclude:spf.google.com
Microsoft 365include:spf.protection.outlook.com
Amazon SESinclude:amazonses.com
SendGridinclude:sendgrid.net
Mailguninclude:mailgun.org

Passo 3: Crie seu registro SPF

Combine todos os includes em um único registro:

v=spf1 include:spf.brevo.com include:_spf.google.com -all

Passo 4: Adicione o registro DNS

Na sua interface de gerenciamento de DNS:

  • Tipo: TXT
  • Host/Nome: @ (ou deixe em branco para o domínio raiz)
  • Valor: seu registro SPF completo
  • TTL: 3600 (ou o padrão)

Passo 5: Verifique o registro

Use ferramentas de consulta de DNS para confirmar:

Terminal window
dig TXT yourdomain.com

Ou use ferramentas online como o MXToolbox SPF Lookup.

Limitações do SPF e melhores práticas

O limite de 10 consultas DNS:

O SPF tem um máximo de 10 consultas DNS. Cada include: conta como uma consulta, e os registros incluídos podem conter seus próprios includes, que também contam para o seu limite. Ultrapassar isso causa um permerror de SPF (erro permanente), fazendo todas as verificações falharem.

Estratégias para ficar abaixo do limite:

  • Use endereços IP diretamente quando possível (ip4: não conta como consulta)
  • Consolide serviços que usam o mesmo fornecedor
  • Use serviços de achatamento de SPF, que convertem includes em endereços IP
  • Remova os includes não utilizados de serviços antigos

Outras melhores práticas do SPF:

  • Apenas um registro SPF por domínio (registros múltiplos causam falhas)
  • Comece com ~all (softfail) durante a configuração e passe para -all depois de confirmar
  • Atualize o SPF ao trocar de provedor de e-mail
  • Não use o mecanismo ptr, que está obsoleto
  • Mantenha os registros o mais simples possível

Erros comuns do SPF

Vários registros SPF:

Wrong:
v=spf1 include:spf.brevo.com -all
v=spf1 include:_spf.google.com -all
Correct:
v=spf1 include:spf.brevo.com include:_spf.google.com -all

Estourar o limite de consultas DNS:

Se você tem muitos includes, verifique a contagem total de consultas. Use analisadores SPF para confirmar que está abaixo de 10.

Esquecer de atualizar depois de trocar de provedor:

Ao mudar de um serviço de e-mail para outro, remova o include antigo e adicione o novo.

Usar +all:

Nunca use +all, porque isso autoriza qualquer pessoa a enviar como se fosse o seu domínio.

Entendendo o DKIM (DomainKeys Identified Mail)

DKIM (DomainKeys Identified Mail) adiciona uma assinatura criptográfica aos seus e-mails, provando que a mensagem se originou do seu domínio e não foi modificada em trânsito.

Como funciona o DKIM

DKIM usa criptografia de chave pública:

  1. Seu provedor de email gera um par de chaves pública e privada
  2. Você publica a chave pública no DNS
  3. O provedor assina os e-mails enviados com a chave privada
  4. Os servidores receptores recuperam a sua chave pública do DNS
  5. Eles usam a chave pública para verificar a assinatura
  6. Uma assinatura válida prova autenticidade e integridade

O que o DKIM assina:

As assinaturas DKIM normalmente cobrem cabeçalhos específicos e o corpo da mensagem:

  • Cabeçalho From (obrigatório)
  • Cabeçalho Subject
  • Cabeçalho Date
  • Corpo da mensagem
  • Outros cabeçalhos conforme a configuração

Isto impede que os atacantes modifiquem estes elementos após o envio.

Estrutura do registro DKIM

Os registros DKIM são publicados como registros TXT com um formato de nomeação específico:

selector._domainkey.yourdomain.com

O seletor é um identificador único que permite que você tenha várias chaves DKIM. Diferentes serviços de e-mail usam diferentes seletores (por exemplo, brevo, google, s1, s2).

Conteúdo do registro DKIM:

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...
TagDescrição
v=Versão (sempre DKIM1)
k=Tipo de chave (normalmente rsa)
p=Chave pública (base64)
t=Flags (opcional)
s=Tipo de serviço (opcional)

Configurando o DKIM

Passo 1: Gerar as chaves DKIM

Seu provedor de serviço de email normalmente gera as chaves para você. Na Brevo:

  1. Vá para Configurações > Senders, Domínios e IPs dedicados
  2. Selecione seu domínio
  3. Navegue até a seção DKIM
  4. Copie o registro DNS fornecido

Para servidores de e-mail auto-hospedados, gere as chaves usando OpenSSL:

Terminal window
openssl genrsa -out private.key 2048
openssl rsa -in private.key -pubout -out public.key

Passo 2: Adicionar o registro DKIM no DNS

Na sua gestão de DNS:

  • Tipo: TXT
  • Host/Nome: selector._domainkey (por exemplo, brevo._domainkey)
  • Valor: o registro DKIM do seu provedor
  • TTL: 3600

Passo 3: Ativar a assinatura DKIM

Nas configurações do seu provedor de email, habilite a assinatura DKIM para seu domínio. Isto diz ao provedor para assinar as mensagens de saída.

Passo 4: Verifique a configuração

Envie um e-mail de teste e verifique os cabeçalhos em busca da assinatura DKIM. Use ferramentas como:

  • mail-tester.com
  • Validador DKIM
  • MXToolbox DKIM Lookup

Melhores práticas de DKIM

Use chaves de 2048 bits:

Chaves mais antigas de 1024 bits são consideradas fracas. Os padrões de segurança modernos recomendam chaves RSA de 2048 bits no mínimo.

Rotacione as chaves periodicamente:

Embora não seja estritamente necessário, rotacionar as chaves DKIM anualmente é uma boa prática de segurança. Adicione a nova chave antes de remover a antiga para evitar lacunas.

Monitore o comprometimento de chaves:

Se a sua chave privada for comprometida, os atacantes podem assinar mensagens como você. Monitore padrões de autenticação incomuns.

Use seletores diferentes para serviços diferentes:

Cada provedor de e-mail deve usar um seletor único. Isso permite a gestão independente de chaves e não entra em conflito com outros serviços.

Verifique a propagação do DNS:

As chaves DKIM podem ser longas. Certifique-se de que seu provedor de DNS suporte registros TXT de comprimento suficiente. Alguns provedores exigem dividir a chave em várias strings.

Lendo os cabeçalhos DKIM

Quando você recebe um e-mail, o cabeçalho DKIM-Signature mostra:

DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=example.com; s=brevo;
h=from:to:subject:date:message-id;
bh=base64hashofbody;
b=base64signature;
TagSignificado
v=Versão (sempre 1)
a=Algoritmo (rsa-sha256 recomendado)
c=Canonicalização (relaxed permite pequenas alterações)
d=Domínio de assinatura
s=Seletor
h=Cabeçalhos assinados
bh=Hash do corpo
b=Assinatura

Entendendo o DMARC (Domain-based Message Authentication, Reporting and Conformance)

O DMARC baseia-se no SPF e no DKIM para garantir a aplicação de políticas e os relatórios. Ele diz aos servidores o que fazer quando a autenticação falha e envia relatórios sobre os resultados da autenticação.

Como funciona o DMARC

O DMARC acrescenta duas capacidades críticas:

  1. Aplicação da política: define como os receptores devem lidar com falhas de autenticação
  2. Relatórios: você recebe dados sobre quem está enviando e-mail usando o seu domínio

Processo de verificação do DMARC:

  1. Um servidor receptor recebe um e-mail alegando ser do seu domínio
  2. Ele verifica o SPF (o IP de envio corresponde?)
  3. Verifica o DKIM (a assinatura é válida?)
  4. Verifica o alinhamento DMARC (os domínios autenticados correspondem ao cabeçalho From?)
  5. Se o alinhamento falhar, aplica a sua política de DMARC
  6. Envia relatórios agregados e/ou forenses

Alinhamento DMARC

O DMARC requer alinhamento entre o domínio no cabeçalho From e os domínios que passam SPF ou DKIM:

Alinhamento SPF: O domínio no Return-Path (envelope do remetente) deve corresponder ao domínio do cabeçalho From ou ser um subdomínio dele.

Alinhamento DKIM: O domínio na assinatura DKIM (tag d=) deve corresponder ao domínio do cabeçalho From ou ser um subdomínio dele.

Modos de alinhamento:

ModoDescrição
Estrito (s)Exige correspondência exata de domínio
Relaxado (r)Permite subdomínios (padrão)

Com alinhamento relaxado, se o seu cabeçalho mostra [email protected] e o DKIM assina com brevo.example.com, o alinhamento passa porque ambos compartilham o domínio organizacional example.com.

Sintaxe do registro DMARC

Os registros DMARC são publicados como registros TXT em _dmarc.yourdomain.com:

v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100

Tags obrigatórias:

TagDescrição
v=Versão (sempre DMARC1)
p=Política: none, quarantine ou reject

Tags opcionais:

TagDescriçãoPadrão
rua=Endereço para relatórios agregadosNenhum
ruf=Endereço para relatórios forensesNenhum
pct=Porcentagem de aplicação da política100
sp=Política para subdomíniosHerda p=
adkim=Modo de alinhamento DKIMr (relaxado)
aspf=Modo de alinhamento SPFr (relaxado)
fo=Opções de relatório forense0
ri=Intervalo de relatórios em segundos86400

Políticas DMARC explicadas

p=none (apenas monitorar):

Nenhuma ação é tomada sobre as falhas. Os e-mails são entregues normalmente. Use isto ao analisar relatórios e corrigir problemas de autenticação.

v=DMARC1; p=none; rua=mailto:[email protected]

p=quarantine (pasta de spam):

Os e-mails que falham são enviados para a pasta de spam ou lixo eletrônico. Um bom passo intermediário antes da rejeição total.

v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100

p=reject (bloquear):

Os e-mails que falham são rejeitados por completo. Proteção máxima, mas garanta que todas as fontes legítimas passem primeiro.

v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100

Configurando o DMARC

Passo 1: Certifique-se de que SPF e DKIM estão funcionando

O DMARC depende do SPF e do DKIM. Verifique se ambos estão configurados corretamente antes de adicionar o DMARC.

Passo 2: Comece com monitoramento (p=none)

Comece com a política mais permissiva para coletar dados sem afetar a entrega:

v=DMARC1; p=none; rua=mailto:[email protected]

Passo 3: Adicione o registro DNS

Na sua gestão de DNS:

  • Tipo: TXT
  • Host/Nome: _dmarc
  • Valor: seu registro DMARC
  • TTL: 3600

Passo 4: Analise os relatórios por 2 a 4 semanas

Os relatórios agregados DMARC chegam diariamente como arquivos XML. Eles mostram:

  • Quais IPs enviaram e-mail usando seu domínio
  • Taxas de aprovação e falha de SPF e DKIM
  • Resultados de alinhamento DMARC
  • Ações dos servidores receptores

Use analisadores de relatórios DMARC para visualizar esses dados:

  • DMARC Analyzer
  • Postmark DMARC
  • Valimail
  • dmarcian

Passo 5: Corrija os problemas de autenticação

Problemas comuns revelados pelos relatórios:

  • Serviços legítimos ausentes no SPF
  • DKIM não habilitado para um serviço de envio
  • Serviços de terceiros que enviam sem autenticação adequada
  • Encaminhamento quebrando o alinhamento SPF

Passo 6: Aplique a política gradualmente

Uma vez que as fontes legítimas passem consistentemente:

  1. Mova para p=quarantine; pct=10 (coloca 10% das falhas em quarentena)
  2. Aumente o pct para 25, 50, 75, 100
  3. Mova para p=reject; pct=10
  4. Aumente até a rejeição total

Passo 7: Mantenha e monitore

Continue revisando os relatórios. Novas fontes de envio, mudanças de provedor ou desvios de configuração podem causar falhas de autenticação.

Entendendo os relatórios DMARC

Relatórios agregados (rua):

Resumos diários em XML mostrando:

  • A organização que reporta
  • O intervalo de datas
  • A sua política publicada
  • Resultados de autenticação por IP de origem
  • Volume de e-mails

Trecho de exemplo:

<record>
<source_ip>203.0.113.10</source_ip>
<count>1250</count>
<policy_evaluated>
<disposition>none</disposition>
<dkim>pass</dkim>
<spf>pass</spf>
</policy_evaluated>
</record>

Relatórios forenses (ruf):

Detalhes de mensagens individuais que falharam. Mais detalhados, mas sensíveis do ponto de vista da privacidade. Muitos receptores não enviam relatórios forenses.

Melhores práticas de DMARC

Sempre comece com p=none:

Pular direto para reject pode bloquear e-mail legítimo. Monitore primeiro.

Use um endereço de email dedicado para relatórios:

Os relatórios DMARC podem ser volumosos. Use um endereço dedicado ou um serviço de terceiros.

Defina a política de subdomínio (sp=):

Se você não envia e-mail de subdomínios, defina sp=reject para protegê-los de spoofing.

Use a porcentagem (pct=) para implantação gradual:

A tag pct permite aplicar a política a uma porcentagem das falhas enquanto você monitora o resto.

Considere serviços dedicados de DMARC:

Para grandes organizações, serviços como Valimail, dmarcian ou Postmark DMARC fornecem melhor análise de relatórios do que arquivos XML brutos.

Configuração do registro DNS: passo a passo completo

Configurar a autenticação de email requer adicionar registros DNS específicos. Esta seção fornece um passo a passo completo para os principais provedores de DNS.

Reunindo os valores necessários

Antes de começar, colete esses valores dos seus provedores de e-mail:

Para SPF:

  • Todas as declarações include (por exemplo, include:spf.brevo.com)
  • Qualquer endereço IP específico que você precise autorizar

Para DKIM:

  • O nome do seletor (por exemplo, brevo, google, s1)
  • O valor completo da chave DKIM

Para DMARC:

  • O seu e-mail de recebimento de relatórios

Adicionando registros nos provedores de DNS mais comuns

Cloudflare:

  1. Entre no painel da Cloudflare
  2. Selecione seu domínio
  3. Vá para DNS > Registros
  4. Clique em Adicionar registro
  5. Para SPF: Tipo=TXT, Nome=@, Conteúdo=seu registro SPF
  6. Para DKIM: Tipo=TXT, Nome=selector._domainkey, Conteúdo=chave DKIM
  7. Para DMARC: Tipo=TXT, Nome=_dmarc, Conteúdo=registro DMARC
  8. Clique em Salvar

Google Domains e Squarespace:

  1. Vá para as configurações de DNS do seu domínio
  2. Role até os registros personalizados
  3. Clique em Gerenciar registros personalizados
  4. Adicione cada registro com o tipo, host e dados apropriados
  5. Para SPF: Host=@, Tipo=TXT, Dados=registro SPF
  6. Para DKIM: Host=selector._domainkey, Tipo=TXT, Dados=chave DKIM
  7. Para DMARC: Host=_dmarc, Tipo=TXT, Dados=registro DMARC

GoDaddy:

  1. Vá para Meus produtos > Domínios
  2. Clique em DNS ao lado do seu domínio
  3. Role até a seção de registros
  4. Clique em Adicionar para cada novo registro
  5. Selecione TXT no campo Tipo
  6. Digite o nome (@ para SPF, selector._domainkey para DKIM, _dmarc para DMARC)
  7. Digite o valor
  8. Salve

Namecheap:

  1. Vá para Domain List > Manage
  2. Clique em Advanced DNS
  3. Adicione um novo registro para cada um
  4. Selecione o registro TXT
  5. Host: @ para SPF, selector._domainkey para DKIM, _dmarc para DMARC
  6. Valor: o conteúdo do seu registro
  7. Salve todas as mudanças

Propagação do DNS

Depois de adicionar registros, as mudanças levam tempo para se propagar globalmente. Isto normalmente requer:

  • 5 a 30 minutos para a visibilidade inicial
  • Até 48 horas para a propagação global completa

Use dig ou nslookup para verificar:

Terminal window
dig TXT yourdomain.com
dig TXT selector._domainkey.yourdomain.com
dig TXT _dmarc.yourdomain.com

Ou use ferramentas online como whatsmydns.net para verificar a propagação em todo o mundo.

Exemplo de configuração completa

Para um domínio usando Brevo e Google Workspace:

Registro SPF (TXT em @):

v=spf1 include:spf.brevo.com include:_spf.google.com -all

Registro DKIM para a Brevo (TXT em brevo._domainkey):

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBA... [key from Brevo dashboard]

Registro DKIM para o Google (TXT em google._domainkey):

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BA... [key from Google Admin]

Registro DMARC (TXT em _dmarc):

v=DMARC1; p=none; rua=mailto:[email protected]

Resolução de problemas comuns

Mesmo com uma configuração cuidadosa, a autenticação de email pode falhar. Aqui estão problemas comuns e como resolvê-los.

Resolução de problemas de SPF

Registro SPF não encontrado:

Sintomas: as verificações SPF mostram “none” ou “no record”

Causas:

  • Registro não adicionado ao DNS
  • Registro adicionado no local errado (subdomínio em vez da raiz)
  • Propagação de DNS não concluída

Soluções:

  • Verifique se o registro existe com dig TXT yourdomain.com
  • Confira o campo Nome/Host (deve ser @ ou em branco para o domínio raiz)
  • Aguarde a propagação do DNS (até 48 horas)

SPF PermError (consultas demais):

Sintomas: os resultados do SPF mostram “permerror”

Causas:

  • Mais de 10 consultas DNS no seu registro SPF
  • Includes contendo includes aninhados em excesso

Soluções:

  • Audite seus includes e remova os não utilizados
  • Substitua includes por entradas ip4: sempre que possível
  • Use serviços de achatamento de SPF
  • Consolide serviços em menos fornecedores

SPF softfail ou fail para e-mail legítimo:

Sintomas: e-mails legítimos falhando no SPF

Causas:

  • Serviço de envio não incluído no SPF
  • Envio a partir de um IP não autorizado
  • Uso de um relay que muda o remetente do envelope

Soluções:

  • Adicione o include que falta para o seu serviço de envio
  • Verifique qual IP realmente enviou o e-mail (pelos cabeçalhos)
  • Entre em contato com seu provedor de e-mail para as configurações corretas de SPF

Vários registros SPF:

Sintomas: o SPF mostra permerror ou falhas aleatórias

Causas:

  • Dois ou mais registros TXT contendo v=spf1

Soluções:

  • Combine todos os mecanismos em um único registro SPF
  • Apague os registros SPF duplicados

Resolução de problemas de DKIM

Assinatura DKIM ausente:

Sintomas: nenhum cabeçalho DKIM-Signature nos e-mails

Causas:

  • Assinatura DKIM não habilitada no provedor de e-mail
  • Verificação de domínio não concluída
  • Envio por um caminho sem DKIM

Soluções:

  • Ative o DKIM nas configurações do seu provedor
  • Complete as etapas de verificação do domínio
  • Verifique a documentação do provedor sobre a configuração DKIM

A verificação do DKIM falhou:

Sintomas: o DKIM mostra “fail” nos resultados de autenticação

Causas:

  • Registro DNS não publicado ou incorreto
  • Seletor errado em uso
  • Divergência de chave entre o DNS e a assinatura
  • Mensagem modificada em trânsito

Soluções:

  • Verifique se o registro DNS existe em selector._domainkey.dominio
  • Compare o seletor no cabeçalho DKIM-Signature com o do DNS
  • Regenere as chaves se suspeitar de incompatibilidade
  • Verifique filtros de e-mail ou relays que modificam as mensagens

Chave DKIM longa demais para o DNS:

Sintomas: não é possível salvar o registro DKIM, erros de truncamento

Causas:

  • Chaves de 2048 bits excedem o comprimento de um registro TXT único
  • O provedor de DNS tem limites de caracteres

Soluções:

  • Divida a chave em várias strings entre aspas (a maioria dos provedores faz isso automaticamente)
  • Verifique se o seu provedor de DNS suporta registros TXT longos
  • Use chaves de 1024 bits temporariamente (menos seguras)

Exemplo de registro DKIM dividido:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
"...continuation of key..."

Resolução de problemas de DMARC

Falhas de alinhamento do DMARC:

Sintomas: SPF e DKIM passam, mas o DMARC falha

Causas:

  • O domínio autenticado não corresponde ao domínio do cabeçalho From
  • Serviço de envio de terceiros usando o próprio domínio
  • Remetente de envelope mal configurado

Soluções:

  • Certifique-se de que seu provedor de e-mail assina com o seu domínio (DKIM personalizado)
  • Configure um Return-Path ou remetente de envelope personalizado
  • Use o modo de alinhamento relaxado (adkim=r; aspf=r)

Não recebe relatórios DMARC:

Sintomas: não chegam relatórios agregados

Causas:

  • Endereço rua incorreto
  • Endereço de e-mail não recebe correio externo
  • Relatórios caindo no spam
  • Servidores receptores que não enviam relatórios

Soluções:

  • Verifique a sintaxe da rua: rua=mailto:[email protected]
  • Teste se o endereço de relatórios recebe correio externo
  • Verifique a pasta de spam
  • Observação: nem todos os receptores enviam relatórios DMARC

Registro DMARC não encontrado:

Sintomas: as verificações de DMARC mostram “no record”

Causas:

  • Registro publicado no local errado
  • Uso do formato errado (deve ser TXT no subdomínio _dmarc)

Soluções:

  • O registro deve estar em _dmarc.seudominio.com
  • Verifique com dig TXT _dmarc.yourdomain.com

Ferramentas gerais de resolução de problemas

Validadores online:

  • MXToolbox (mxtoolbox.com) - SPF, DKIM, DMARC
  • Mail Tester (mail-tester.com) - envie um e-mail de teste para uma análise completa
  • DMARC Analyzer - visualização de relatórios
  • Google Admin Toolbox - verifica MX, SPF, DKIM

Ferramentas de linha de comando:

Terminal window
# Check SPF
dig TXT yourdomain.com
# Check DKIM
dig TXT selector._domainkey.yourdomain.com
# Check DMARC
dig TXT _dmarc.yourdomain.com
# Check from specific DNS server
dig @8.8.8.8 TXT yourdomain.com

Análise de cabeçalho de email:

Verifique o cabeçalho Authentication-Results nos e-mails recebidos:

Authentication-Results: mx.google.com;
dkim=pass header.d=example.com header.s=brevo;
spf=pass smtp.mailfrom=example.com;
dmarc=pass action=none header.from=example.com

Autenticação de email e Brevo

Brevo fornece suporte de autenticação de email abrangente, tornando simples configurar SPF, DKIM e DMARC para seus domínios de envio.

Configurando a autenticação na Brevo

Passo 1: Adicione seu domínio

  1. Entre na sua conta Brevo
  2. Navegue para Configurações > Senders, Domínios e IPs dedicados
  3. Clique em Adicionar um domínio
  4. Digite seu nome de domínio

Passo 2: Configurar o SPF

A Brevo fornece o include de SPF para adicionar ao seu DNS:

include:spf.brevo.com

Adicione isso ao seu registro SPF existente ou crie um novo:

v=spf1 include:spf.brevo.com -all

Passo 3: Configurar o DKIM

A Brevo gera chaves DKIM automaticamente. Copie o registro fornecido:

  1. Vá para as configurações de domínio na Brevo
  2. Encontre a seção DKIM
  3. Copie o nome e o valor do registro DNS
  4. Adicione o registro TXT ao seu DNS

Passo 4: Verificar a configuração

A Brevo verifica os registros de DNS automaticamente. Os marcadores verdes indicam uma configuração bem-sucedida.

Benefícios da autenticação na Brevo

Quando você configura a autenticação corretamente com a Brevo:

  • Mais entregas na caixa de entrada: Gmail, Microsoft e outros provedores confiam em mensagens autenticadas
  • Proteção da marca: o DMARC impede o uso indevido do seu domínio
  • Melhores análises: acompanhamento preciso de aberturas e cliques
  • Construção de reputação: a autenticação consistente constrói a reputação do remetente

Benefícios da integração do Tajo

Usar o Tajo para conectar sua loja Shopify com Brevo oferece vantagens adicionais:

  • Sincronização automática do cliente: os dados do cliente fluem sem atrito para e-mails personalizados
  • Rastreamento de eventos: eventos de compra, navegação e carrinho acionam e-mails transacionais autenticados
  • Coordenação multicanal: mantenha autenticação consistente em e-mail, SMS e WhatsApp
  • Análise unificada: acompanhe o desempenho de email junto com outras métricas de marketing

A combinação de autenticação de email adequada e sincronização de dados do cliente em tempo real garante que seus e-mails não só cheguem à caixa de entrada, mas ressoem com cada destinatário.

Conclusão

A autenticação por email através de SPF, DKIM e DMARC não é mais opcional para empresas que dependem de comunicação por email. Esses protocolos protegem sua marca contra spoofing, melhoram a entregabilidade e constroem a confiança necessária para o marketing de email eficaz.

Principais conclusões:

  • SPF autoriza os servidores de envio através do DNS
  • DKIM prova a autenticidade da mensagem com assinaturas criptográficas
  • DMARC aplica a política e fornece visibilidade através de relatórios
  • Comece com monitoramento (p=none) antes de aplicar a rejeição
  • Todas as fontes de envio legítimas devem estar devidamente configuradas
  • Monitoramento regular evita desvios de configuração

Para empresas de e-commerce usando Shopify, combinando autenticação de email adequada com integração de dados do cliente através do Tajo e Brevo cria uma fundação poderosa. Seus e-mails transacionais chegam aos clientes de forma confiável, suas campanhas de marketing alcançam uma melhor colocação na caixa de entrada e sua marca permanece protegida contra ataques de spoofing.

Pronto para melhorar sua entregabilidade de email? Comece por auditar sua configuração de autenticação atual com as ferramentas mencionadas neste guia e, em seguida, configure sistematicamente SPF, DKIM e DMARC seguindo as instruções passo a passo fornecidas.

Saiba como o Tajo se integra com Brevo para fornecer autenticação de e-mail perfeita ao lado da sincronização de dados do cliente em tempo real para sua loja Shopify.

Artigos relacionados

Perguntas frequentes

O que são SPF, DKIM e DMARC?
O SPF verifica os servidores de envio, o DKIM adiciona uma assinatura digital aos e-mails e o DMARC diz aos receptores como lidar com mensagens não autenticadas. Juntos, eles autenticam seus e-mails e protegem contra spoofing.
Preciso dos três?
Sim. Google e Yahoo agora exigem SPF e DKIM para todos os remetentes, e DMARC para quem envia mais de 5.000 e-mails por dia. Os três juntos entregam a melhor entregabilidade e segurança.
Como faço para configurar SPF, DKIM e DMARC?
Adicione registros DNS ao seu domínio: SPF como um registro TXT listando remetentes autorizados, DKIM como um registro TXT com sua chave pública e DMARC como um registro TXT com sua política. Sua plataforma de e-mail fornece os valores específicos.
Qual é a diferença entre SPF, DKIM e DMARC?
O SPF especifica quais servidores podem enviar e-mail em nome do seu domínio. O DKIM adiciona uma assinatura criptográfica que comprova a autenticidade da mensagem. O DMARC define a política sobre como os receptores devem tratar falhas de autenticação e fornece relatórios. Só o SPF é vulnerável a burla, o DKIM sozinho não define política e o DMARC precisa que SPF ou DKIM funcionem. Os três juntos dão proteção completa e as melhores taxas de entrega na caixa de entrada.
Quanto tempo leva para a autenticação por email funcionar?
As alterações de DNS costumam se propagar entre 30 minutos e 48 horas. Depois de propagada, a autenticação vale imediatamente. Construir a reputação de remetente com base em autenticação consistente, porém, leva de semanas a meses.
Configurar o DMARC com p=reject vai bloquear os meus e-mails legítimos?
Pode bloquear, se estiver configurado errado. É por isso que você deve sempre começar com p=none (monitoramento), analisar relatórios por 2 a 4 semanas, corrigir os problemas e só então avançar gradualmente para quarantine e reject. Nunca pule a fase de monitoramento.
O que é alinhamento SPF e alinhamento DKIM?
Alinhamento significa que o domínio autenticado corresponde ao domínio visível no cabeçalho From. O alinhamento do SPF compara o domínio do Return-Path. O alinhamento DKIM compara o domínio de assinatura (a tag d=). O DMARC exige que pelo menos um deles esteja alinhado.
Posso ter várias chaves DKIM para um domínio?
Sim. Cada serviço de e-mail pode usar um seletor diferente (por exemplo, brevo._domainkey, google._domainkey). Isso permite que vários serviços assinem com DKIM de forma independente. Não há limite para o número de seletores DKIM.
Por que meus e-mails ainda vão para o spam depois de configurar a autenticação?
A autenticação é necessária, mas não suficiente para chegar à caixa de entrada. Outros fatores incluem reputação do remetente, qualidade do conteúdo, taxas de engajamento e higiene da lista. A autenticação faz você passar pelo primeiro filtro; as boas práticas determinam onde a mensagem cai.
Como posso ler os relatórios agregados do DMARC?
Os relatórios agregados DMARC são arquivos XML. Use ferramentas como dmarcian, Postmark DMARC ou DMARC Analyzer para analisá-los e visualizá-los. Essas ferramentas mostram quais IPs enviam e-mail como o seu domínio e as respectivas taxas de aprovação e falha de autenticação.
O que acontece se eu exceder o limite de 10 consultas do SPF?
O SPF retorna um erro permanente (permerror) e todas as verificações SPF falham. Para corrigir, remova includes não utilizados, substitua includes por endereços IP sempre que possível ou use serviços de achatamento de SPF.
Devo usar ~all ou -all no meu registro SPF?
Use ~all (softfail) enquanto testa e ganha confiança. Depois de confirmar que todas as fontes legítimas passam, mude para -all (hard fail) para uma proteção mais forte. O softfail marca as falhas, mas não rejeita; o hard fail autoriza a rejeição.
Com que frequência devo rotacionar as chaves DKIM?
Não há exigência rígida, mas a rotação anual é uma boa prática de segurança. Ao rotacionar, adicione a nova chave primeiro, aguarde a propagação do DNS, habilite a assinatura com a nova chave e só então remova a antiga, depois de um período de transição.
Os subdomínios precisam de autenticação separada?
SPF: sim, cada subdomínio precisa do seu próprio registro SPF se enviar e-mail. DKIM: as chaves podem ser compartilhadas ou separadas por subdomínio. DMARC: os subdomínios herdam a política do domínio pai, a menos que sp= seja definido ou que o subdomínio tenha o próprio registro DMARC.

Solicite acesso antecipado

Informe seu nome e um e-mail ou número de telefone. Entraremos em contato com os detalhes de acesso à Tajo.

detecção automática
Obter Brevo