SPF, DKIM e DMARC: Guia completo de autenticação por email
Autenticação de email mestre com este guia abrangente para SPF, DKIM e DMARC. Saiba o que cada protocolo faz, como configurar registros DNS, solucionar problemas comuns e melhorar sua entregabilidade de email.
A autenticação de e-mail é a base de entrega de e-mail confiável. Sem a configuração adequada de SPF, DKIM e DMARC, seus e-mails cuidadosamente elaborados podem nunca chegar às caixas de entrada de seus clientes. Em vez disso, eles acabam em pastas de spam ou são rejeitados inteiramente.
Este guia abrangente explica o que cada protocolo de autenticação de email faz, fornece instruções de configuração passo a passo do DNS, cobre problemas comuns e mostra como verificar se sua configuração está funcionando corretamente.
Por que a autenticação de email importa
O e-mail foi concebido numa época em que a segurança não era uma preocupação primária. O protocolo SMTP original não tem nenhum mecanismo de verificação integrado para confirmar que um email realmente vem de quem ele afirma ser. Esta fraqueza fundamental permite e-mail spoofing, ataques de phishing e spam.
Os protocolos de autenticação por e-mail resolvem este problema, permitindo que os proprietários de domínio especifiquem:
- Quais servidores podem enviar e-mail em seu nome (SPF)
- Prova criptográfica de que as mensagens são genuínas e inalteradas (DKIM)
- O que fazer com mensagens que falham na autenticação (DMARC)
O impacto no negócio de uma autenticação fraca
Sem autenticação de e-mail adequada:
- Baixa entregabilidade: provedores como Gmail, Microsoft e Yahoo filtram e-mails não autenticados de forma mais agressiva
- Taxas de spam mais elevadas: seus e-mails legítimos competem com mensagens falsas usando seu domínio
- Dano à marca: ataques de phishing que imitam sua marca corroem a confiança do cliente
- Perda de receita: campanhas de marketing não alcançam assinantes que se inscreveram para recebê-las
- Riscos de conformidade: muitos regulamentos agora exigem autenticação de email adequada
A tríade de autenticação
SPF, DKIM e DMARC trabalham juntos como um sistema completo de autenticação:
| Protocolo | O que faz | Analogia |
|---|---|---|
| SPF | Lista os servidores autorizados a enviar | Uma empresa com escritórios aprovados |
| DKIM | Assina as mensagens criptograficamente | Um selo de cera que prova a autenticidade |
| DMARC | Define a política para falhas e envia relatórios | O manual de segurança da recepção |
Cada protocolo aborda diferentes vetores de ataque. SPF impede que servidores não autorizados enviem como você. DKIM evita adulteração de mensagens após o envio. O DMARC liga os dois e proporciona visibilidade sobre os resultados de autenticação.
Entendendo o SPF (Sender Policy Framework)
SPF (Sender Policy Framework) é um método de autenticação de email baseado em DNS que especifica quais servidores de email estão autorizados a enviar e-mail em nome do seu domínio.
Como funciona o SPF
Quando um e-mail chega a um servidor receptor, esse servidor procura o registro SPF do domínio do remetente. Em seguida, verifica se o endereço IP que enviou o email está listado como autorizado. Se o IP corresponder, o SPF passa. Caso contrário, o SPF falha.
O processo de verificação SPF:
- Você envia um email de sua plataforma de marketing
- O servidor receptor extrai seu domínio do Return-Path (envelope do remetente)
- O servidor consulta o DNS pelo registro SPF do seu domínio
- Compara o IP de envio com a lista autorizada do seu registro SPF
- O servidor registra o resultado: pass, fail, softfail ou neutral
Sintaxe do registro SPF
Os registros SPF são publicados como registros TXT no DNS do seu domínio. Aqui está a estrutura básica:
v=spf1 [mechanisms] [qualifier]allTag de versão: sempre começa com v=spf1
Mecanismos: definem quem pode enviar
| Mecanismo | Descrição |
|---|---|
| include: | Confia no SPF de outro domínio |
| ip4: | Permite um endereço ou faixa IPv4 específica |
| ip6: | Permite um endereço ou faixa IPv6 específica |
| a | Permite os IPs do registro A do domínio |
| mx | Permite os IPs do servidor de e-mail do domínio |
| ptr | DNS reverso (obsoleto) |
| exists: | Verificação condicional de existência |
Qualificadores: definem como tratar as correspondências
| Qualificador | Significado | Resultado |
|---|---|---|
| + | Pass (padrão) | Autorizado |
| - | Fail | Não autorizado, rejeitar |
| ~ | Softfail | Não autorizado, aceitar mas marcar |
| ? | Neutral | Sem política definida |
O mecanismo all: aplicado a tudo que não corresponde aos mecanismos anteriores
Exemplos de registro SPF
Configuração básica com um provedor de e-mail:
v=spf1 include:spf.brevo.com -allIsso autoriza a Brevo a enviar e-mail em nome do seu domínio e rejeita todos os outros remetentes.
Múltiplos serviços de email:
v=spf1 include:spf.brevo.com include:_spf.google.com include:spf.protection.outlook.com -allIsso autoriza Brevo, Google Workspace e Microsoft 365.
Incluindo seu próprio servidor de e-mail:
v=spf1 ip4:203.0.113.10 include:spf.brevo.com -allIsto autoriza um endereço IP específico (seu servidor) mais a Brevo.
Começando com softfail durante o teste:
v=spf1 include:spf.brevo.com ~allUsar ~all em vez de -all marca as falhas, mas não rejeita. Útil durante a configuração inicial.
Configurando os registros SPF
Passo 1: Identifique suas fontes de envio
Liste todos os serviços que enviam email a partir do seu domínio:
- Plataformas de email marketing (Brevo, Mailchimp, etc.)
- Serviços de e-mail transacional
- Sistemas de CRM
- Software de help desk
- Email da empresa (Google Workspace, Microsoft 365)
- Os seus próprios servidores de e-mail
Passo 2: Reúna as declarações include do SPF
Cada provedor de serviço de email documenta o include necessário. Exemplos comuns:
| Provedor | Include |
|---|---|
| Brevo | include:spf.brevo.com |
| Google Workspace | include:spf.google.com |
| Microsoft 365 | include:spf.protection.outlook.com |
| Amazon SES | include:amazonses.com |
| SendGrid | include:sendgrid.net |
| Mailgun | include:mailgun.org |
Passo 3: Crie seu registro SPF
Combine todos os includes em um único registro:
v=spf1 include:spf.brevo.com include:_spf.google.com -allPasso 4: Adicione o registro DNS
Na sua interface de gerenciamento de DNS:
- Tipo: TXT
- Host/Nome: @ (ou deixe em branco para o domínio raiz)
- Valor: seu registro SPF completo
- TTL: 3600 (ou o padrão)
Passo 5: Verifique o registro
Use ferramentas de consulta de DNS para confirmar:
dig TXT yourdomain.comOu use ferramentas online como o MXToolbox SPF Lookup.
Limitações do SPF e melhores práticas
O limite de 10 consultas DNS:
O SPF tem um máximo de 10 consultas DNS. Cada include: conta como uma consulta, e os registros incluídos podem conter seus próprios includes, que também contam para o seu limite. Ultrapassar isso causa um permerror de SPF (erro permanente), fazendo todas as verificações falharem.
Estratégias para ficar abaixo do limite:
- Use endereços IP diretamente quando possível (ip4: não conta como consulta)
- Consolide serviços que usam o mesmo fornecedor
- Use serviços de achatamento de SPF, que convertem includes em endereços IP
- Remova os includes não utilizados de serviços antigos
Outras melhores práticas do SPF:
- Apenas um registro SPF por domínio (registros múltiplos causam falhas)
- Comece com
~all(softfail) durante a configuração e passe para-alldepois de confirmar - Atualize o SPF ao trocar de provedor de e-mail
- Não use o mecanismo
ptr, que está obsoleto - Mantenha os registros o mais simples possível
Erros comuns do SPF
Vários registros SPF:
Wrong:v=spf1 include:spf.brevo.com -allv=spf1 include:_spf.google.com -all
Correct:v=spf1 include:spf.brevo.com include:_spf.google.com -allEstourar o limite de consultas DNS:
Se você tem muitos includes, verifique a contagem total de consultas. Use analisadores SPF para confirmar que está abaixo de 10.
Esquecer de atualizar depois de trocar de provedor:
Ao mudar de um serviço de e-mail para outro, remova o include antigo e adicione o novo.
Usar +all:
Nunca use +all, porque isso autoriza qualquer pessoa a enviar como se fosse o seu domínio.
Entendendo o DKIM (DomainKeys Identified Mail)
DKIM (DomainKeys Identified Mail) adiciona uma assinatura criptográfica aos seus e-mails, provando que a mensagem se originou do seu domínio e não foi modificada em trânsito.
Como funciona o DKIM
DKIM usa criptografia de chave pública:
- Seu provedor de email gera um par de chaves pública e privada
- Você publica a chave pública no DNS
- O provedor assina os e-mails enviados com a chave privada
- Os servidores receptores recuperam a sua chave pública do DNS
- Eles usam a chave pública para verificar a assinatura
- Uma assinatura válida prova autenticidade e integridade
O que o DKIM assina:
As assinaturas DKIM normalmente cobrem cabeçalhos específicos e o corpo da mensagem:
- Cabeçalho From (obrigatório)
- Cabeçalho Subject
- Cabeçalho Date
- Corpo da mensagem
- Outros cabeçalhos conforme a configuração
Isto impede que os atacantes modifiquem estes elementos após o envio.
Estrutura do registro DKIM
Os registros DKIM são publicados como registros TXT com um formato de nomeação específico:
selector._domainkey.yourdomain.comO seletor é um identificador único que permite que você tenha várias chaves DKIM. Diferentes serviços de e-mail usam diferentes seletores (por exemplo, brevo, google, s1, s2).
Conteúdo do registro DKIM:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...| Tag | Descrição |
|---|---|
| v= | Versão (sempre DKIM1) |
| k= | Tipo de chave (normalmente rsa) |
| p= | Chave pública (base64) |
| t= | Flags (opcional) |
| s= | Tipo de serviço (opcional) |
Configurando o DKIM
Passo 1: Gerar as chaves DKIM
Seu provedor de serviço de email normalmente gera as chaves para você. Na Brevo:
- Vá para Configurações > Senders, Domínios e IPs dedicados
- Selecione seu domínio
- Navegue até a seção DKIM
- Copie o registro DNS fornecido
Para servidores de e-mail auto-hospedados, gere as chaves usando OpenSSL:
openssl genrsa -out private.key 2048openssl rsa -in private.key -pubout -out public.keyPasso 2: Adicionar o registro DKIM no DNS
Na sua gestão de DNS:
- Tipo: TXT
- Host/Nome: selector._domainkey (por exemplo, brevo._domainkey)
- Valor: o registro DKIM do seu provedor
- TTL: 3600
Passo 3: Ativar a assinatura DKIM
Nas configurações do seu provedor de email, habilite a assinatura DKIM para seu domínio. Isto diz ao provedor para assinar as mensagens de saída.
Passo 4: Verifique a configuração
Envie um e-mail de teste e verifique os cabeçalhos em busca da assinatura DKIM. Use ferramentas como:
- mail-tester.com
- Validador DKIM
- MXToolbox DKIM Lookup
Melhores práticas de DKIM
Use chaves de 2048 bits:
Chaves mais antigas de 1024 bits são consideradas fracas. Os padrões de segurança modernos recomendam chaves RSA de 2048 bits no mínimo.
Rotacione as chaves periodicamente:
Embora não seja estritamente necessário, rotacionar as chaves DKIM anualmente é uma boa prática de segurança. Adicione a nova chave antes de remover a antiga para evitar lacunas.
Monitore o comprometimento de chaves:
Se a sua chave privada for comprometida, os atacantes podem assinar mensagens como você. Monitore padrões de autenticação incomuns.
Use seletores diferentes para serviços diferentes:
Cada provedor de e-mail deve usar um seletor único. Isso permite a gestão independente de chaves e não entra em conflito com outros serviços.
Verifique a propagação do DNS:
As chaves DKIM podem ser longas. Certifique-se de que seu provedor de DNS suporte registros TXT de comprimento suficiente. Alguns provedores exigem dividir a chave em várias strings.
Lendo os cabeçalhos DKIM
Quando você recebe um e-mail, o cabeçalho DKIM-Signature mostra:
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=example.com; s=brevo; h=from:to:subject:date:message-id; bh=base64hashofbody; b=base64signature;| Tag | Significado |
|---|---|
| v= | Versão (sempre 1) |
| a= | Algoritmo (rsa-sha256 recomendado) |
| c= | Canonicalização (relaxed permite pequenas alterações) |
| d= | Domínio de assinatura |
| s= | Seletor |
| h= | Cabeçalhos assinados |
| bh= | Hash do corpo |
| b= | Assinatura |
Entendendo o DMARC (Domain-based Message Authentication, Reporting and Conformance)
O DMARC baseia-se no SPF e no DKIM para garantir a aplicação de políticas e os relatórios. Ele diz aos servidores o que fazer quando a autenticação falha e envia relatórios sobre os resultados da autenticação.
Como funciona o DMARC
O DMARC acrescenta duas capacidades críticas:
- Aplicação da política: define como os receptores devem lidar com falhas de autenticação
- Relatórios: você recebe dados sobre quem está enviando e-mail usando o seu domínio
Processo de verificação do DMARC:
- Um servidor receptor recebe um e-mail alegando ser do seu domínio
- Ele verifica o SPF (o IP de envio corresponde?)
- Verifica o DKIM (a assinatura é válida?)
- Verifica o alinhamento DMARC (os domínios autenticados correspondem ao cabeçalho From?)
- Se o alinhamento falhar, aplica a sua política de DMARC
- Envia relatórios agregados e/ou forenses
Alinhamento DMARC
O DMARC requer alinhamento entre o domínio no cabeçalho From e os domínios que passam SPF ou DKIM:
Alinhamento SPF: O domínio no Return-Path (envelope do remetente) deve corresponder ao domínio do cabeçalho From ou ser um subdomínio dele.
Alinhamento DKIM: O domínio na assinatura DKIM (tag d=) deve corresponder ao domínio do cabeçalho From ou ser um subdomínio dele.
Modos de alinhamento:
| Modo | Descrição |
|---|---|
| Estrito (s) | Exige correspondência exata de domínio |
| Relaxado (r) | Permite subdomínios (padrão) |
Com alinhamento relaxado, se o seu cabeçalho mostra [email protected] e o DKIM assina com brevo.example.com, o alinhamento passa porque ambos compartilham o domínio organizacional example.com.
Sintaxe do registro DMARC
Os registros DMARC são publicados como registros TXT em _dmarc.yourdomain.com:
v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100Tags obrigatórias:
| Tag | Descrição |
|---|---|
| v= | Versão (sempre DMARC1) |
| p= | Política: none, quarantine ou reject |
Tags opcionais:
| Tag | Descrição | Padrão |
|---|---|---|
| rua= | Endereço para relatórios agregados | Nenhum |
| ruf= | Endereço para relatórios forenses | Nenhum |
| pct= | Porcentagem de aplicação da política | 100 |
| sp= | Política para subdomínios | Herda p= |
| adkim= | Modo de alinhamento DKIM | r (relaxado) |
| aspf= | Modo de alinhamento SPF | r (relaxado) |
| fo= | Opções de relatório forense | 0 |
| ri= | Intervalo de relatórios em segundos | 86400 |
Políticas DMARC explicadas
p=none (apenas monitorar):
Nenhuma ação é tomada sobre as falhas. Os e-mails são entregues normalmente. Use isto ao analisar relatórios e corrigir problemas de autenticação.
v=DMARC1; p=none; rua=mailto:[email protected]p=quarantine (pasta de spam):
Os e-mails que falham são enviados para a pasta de spam ou lixo eletrônico. Um bom passo intermediário antes da rejeição total.
v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100p=reject (bloquear):
Os e-mails que falham são rejeitados por completo. Proteção máxima, mas garanta que todas as fontes legítimas passem primeiro.
v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100Configurando o DMARC
Passo 1: Certifique-se de que SPF e DKIM estão funcionando
O DMARC depende do SPF e do DKIM. Verifique se ambos estão configurados corretamente antes de adicionar o DMARC.
Passo 2: Comece com monitoramento (p=none)
Comece com a política mais permissiva para coletar dados sem afetar a entrega:
v=DMARC1; p=none; rua=mailto:[email protected]Passo 3: Adicione o registro DNS
Na sua gestão de DNS:
- Tipo: TXT
- Host/Nome: _dmarc
- Valor: seu registro DMARC
- TTL: 3600
Passo 4: Analise os relatórios por 2 a 4 semanas
Os relatórios agregados DMARC chegam diariamente como arquivos XML. Eles mostram:
- Quais IPs enviaram e-mail usando seu domínio
- Taxas de aprovação e falha de SPF e DKIM
- Resultados de alinhamento DMARC
- Ações dos servidores receptores
Use analisadores de relatórios DMARC para visualizar esses dados:
- DMARC Analyzer
- Postmark DMARC
- Valimail
- dmarcian
Passo 5: Corrija os problemas de autenticação
Problemas comuns revelados pelos relatórios:
- Serviços legítimos ausentes no SPF
- DKIM não habilitado para um serviço de envio
- Serviços de terceiros que enviam sem autenticação adequada
- Encaminhamento quebrando o alinhamento SPF
Passo 6: Aplique a política gradualmente
Uma vez que as fontes legítimas passem consistentemente:
- Mova para
p=quarantine; pct=10(coloca 10% das falhas em quarentena) - Aumente o pct para 25, 50, 75, 100
- Mova para
p=reject; pct=10 - Aumente até a rejeição total
Passo 7: Mantenha e monitore
Continue revisando os relatórios. Novas fontes de envio, mudanças de provedor ou desvios de configuração podem causar falhas de autenticação.
Entendendo os relatórios DMARC
Relatórios agregados (rua):
Resumos diários em XML mostrando:
- A organização que reporta
- O intervalo de datas
- A sua política publicada
- Resultados de autenticação por IP de origem
- Volume de e-mails
Trecho de exemplo:
<record> <source_ip>203.0.113.10</source_ip> <count>1250</count> <policy_evaluated> <disposition>none</disposition> <dkim>pass</dkim> <spf>pass</spf> </policy_evaluated></record>Relatórios forenses (ruf):
Detalhes de mensagens individuais que falharam. Mais detalhados, mas sensíveis do ponto de vista da privacidade. Muitos receptores não enviam relatórios forenses.
Melhores práticas de DMARC
Sempre comece com p=none:
Pular direto para reject pode bloquear e-mail legítimo. Monitore primeiro.
Use um endereço de email dedicado para relatórios:
Os relatórios DMARC podem ser volumosos. Use um endereço dedicado ou um serviço de terceiros.
Defina a política de subdomínio (sp=):
Se você não envia e-mail de subdomínios, defina sp=reject para protegê-los de spoofing.
Use a porcentagem (pct=) para implantação gradual:
A tag pct permite aplicar a política a uma porcentagem das falhas enquanto você monitora o resto.
Considere serviços dedicados de DMARC:
Para grandes organizações, serviços como Valimail, dmarcian ou Postmark DMARC fornecem melhor análise de relatórios do que arquivos XML brutos.
Configuração do registro DNS: passo a passo completo
Configurar a autenticação de email requer adicionar registros DNS específicos. Esta seção fornece um passo a passo completo para os principais provedores de DNS.
Reunindo os valores necessários
Antes de começar, colete esses valores dos seus provedores de e-mail:
Para SPF:
- Todas as declarações include (por exemplo, include:spf.brevo.com)
- Qualquer endereço IP específico que você precise autorizar
Para DKIM:
- O nome do seletor (por exemplo, brevo, google, s1)
- O valor completo da chave DKIM
Para DMARC:
- O seu e-mail de recebimento de relatórios
Adicionando registros nos provedores de DNS mais comuns
Cloudflare:
- Entre no painel da Cloudflare
- Selecione seu domínio
- Vá para DNS > Registros
- Clique em Adicionar registro
- Para SPF: Tipo=TXT, Nome=@, Conteúdo=seu registro SPF
- Para DKIM: Tipo=TXT, Nome=selector._domainkey, Conteúdo=chave DKIM
- Para DMARC: Tipo=TXT, Nome=_dmarc, Conteúdo=registro DMARC
- Clique em Salvar
Google Domains e Squarespace:
- Vá para as configurações de DNS do seu domínio
- Role até os registros personalizados
- Clique em Gerenciar registros personalizados
- Adicione cada registro com o tipo, host e dados apropriados
- Para SPF: Host=@, Tipo=TXT, Dados=registro SPF
- Para DKIM: Host=selector._domainkey, Tipo=TXT, Dados=chave DKIM
- Para DMARC: Host=_dmarc, Tipo=TXT, Dados=registro DMARC
GoDaddy:
- Vá para Meus produtos > Domínios
- Clique em DNS ao lado do seu domínio
- Role até a seção de registros
- Clique em Adicionar para cada novo registro
- Selecione TXT no campo Tipo
- Digite o nome (@ para SPF, selector._domainkey para DKIM, _dmarc para DMARC)
- Digite o valor
- Salve
Namecheap:
- Vá para Domain List > Manage
- Clique em Advanced DNS
- Adicione um novo registro para cada um
- Selecione o registro TXT
- Host: @ para SPF, selector._domainkey para DKIM, _dmarc para DMARC
- Valor: o conteúdo do seu registro
- Salve todas as mudanças
Propagação do DNS
Depois de adicionar registros, as mudanças levam tempo para se propagar globalmente. Isto normalmente requer:
- 5 a 30 minutos para a visibilidade inicial
- Até 48 horas para a propagação global completa
Use dig ou nslookup para verificar:
dig TXT yourdomain.comdig TXT selector._domainkey.yourdomain.comdig TXT _dmarc.yourdomain.comOu use ferramentas online como whatsmydns.net para verificar a propagação em todo o mundo.
Exemplo de configuração completa
Para um domínio usando Brevo e Google Workspace:
Registro SPF (TXT em @):
v=spf1 include:spf.brevo.com include:_spf.google.com -allRegistro DKIM para a Brevo (TXT em brevo._domainkey):
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBA... [key from Brevo dashboard]Registro DKIM para o Google (TXT em google._domainkey):
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BA... [key from Google Admin]Registro DMARC (TXT em _dmarc):
v=DMARC1; p=none; rua=mailto:[email protected]Resolução de problemas comuns
Mesmo com uma configuração cuidadosa, a autenticação de email pode falhar. Aqui estão problemas comuns e como resolvê-los.
Resolução de problemas de SPF
Registro SPF não encontrado:
Sintomas: as verificações SPF mostram “none” ou “no record”
Causas:
- Registro não adicionado ao DNS
- Registro adicionado no local errado (subdomínio em vez da raiz)
- Propagação de DNS não concluída
Soluções:
- Verifique se o registro existe com
dig TXT yourdomain.com - Confira o campo Nome/Host (deve ser @ ou em branco para o domínio raiz)
- Aguarde a propagação do DNS (até 48 horas)
SPF PermError (consultas demais):
Sintomas: os resultados do SPF mostram “permerror”
Causas:
- Mais de 10 consultas DNS no seu registro SPF
- Includes contendo includes aninhados em excesso
Soluções:
- Audite seus includes e remova os não utilizados
- Substitua includes por entradas ip4: sempre que possível
- Use serviços de achatamento de SPF
- Consolide serviços em menos fornecedores
SPF softfail ou fail para e-mail legítimo:
Sintomas: e-mails legítimos falhando no SPF
Causas:
- Serviço de envio não incluído no SPF
- Envio a partir de um IP não autorizado
- Uso de um relay que muda o remetente do envelope
Soluções:
- Adicione o include que falta para o seu serviço de envio
- Verifique qual IP realmente enviou o e-mail (pelos cabeçalhos)
- Entre em contato com seu provedor de e-mail para as configurações corretas de SPF
Vários registros SPF:
Sintomas: o SPF mostra permerror ou falhas aleatórias
Causas:
- Dois ou mais registros TXT contendo v=spf1
Soluções:
- Combine todos os mecanismos em um único registro SPF
- Apague os registros SPF duplicados
Resolução de problemas de DKIM
Assinatura DKIM ausente:
Sintomas: nenhum cabeçalho DKIM-Signature nos e-mails
Causas:
- Assinatura DKIM não habilitada no provedor de e-mail
- Verificação de domínio não concluída
- Envio por um caminho sem DKIM
Soluções:
- Ative o DKIM nas configurações do seu provedor
- Complete as etapas de verificação do domínio
- Verifique a documentação do provedor sobre a configuração DKIM
A verificação do DKIM falhou:
Sintomas: o DKIM mostra “fail” nos resultados de autenticação
Causas:
- Registro DNS não publicado ou incorreto
- Seletor errado em uso
- Divergência de chave entre o DNS e a assinatura
- Mensagem modificada em trânsito
Soluções:
- Verifique se o registro DNS existe em selector._domainkey.dominio
- Compare o seletor no cabeçalho DKIM-Signature com o do DNS
- Regenere as chaves se suspeitar de incompatibilidade
- Verifique filtros de e-mail ou relays que modificam as mensagens
Chave DKIM longa demais para o DNS:
Sintomas: não é possível salvar o registro DKIM, erros de truncamento
Causas:
- Chaves de 2048 bits excedem o comprimento de um registro TXT único
- O provedor de DNS tem limites de caracteres
Soluções:
- Divida a chave em várias strings entre aspas (a maioria dos provedores faz isso automaticamente)
- Verifique se o seu provedor de DNS suporta registros TXT longos
- Use chaves de 1024 bits temporariamente (menos seguras)
Exemplo de registro DKIM dividido:
"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...""...continuation of key..."Resolução de problemas de DMARC
Falhas de alinhamento do DMARC:
Sintomas: SPF e DKIM passam, mas o DMARC falha
Causas:
- O domínio autenticado não corresponde ao domínio do cabeçalho From
- Serviço de envio de terceiros usando o próprio domínio
- Remetente de envelope mal configurado
Soluções:
- Certifique-se de que seu provedor de e-mail assina com o seu domínio (DKIM personalizado)
- Configure um Return-Path ou remetente de envelope personalizado
- Use o modo de alinhamento relaxado (adkim=r; aspf=r)
Não recebe relatórios DMARC:
Sintomas: não chegam relatórios agregados
Causas:
- Endereço rua incorreto
- Endereço de e-mail não recebe correio externo
- Relatórios caindo no spam
- Servidores receptores que não enviam relatórios
Soluções:
- Verifique a sintaxe da rua:
rua=mailto:[email protected] - Teste se o endereço de relatórios recebe correio externo
- Verifique a pasta de spam
- Observação: nem todos os receptores enviam relatórios DMARC
Registro DMARC não encontrado:
Sintomas: as verificações de DMARC mostram “no record”
Causas:
- Registro publicado no local errado
- Uso do formato errado (deve ser TXT no subdomínio _dmarc)
Soluções:
- O registro deve estar em _dmarc.seudominio.com
- Verifique com
dig TXT _dmarc.yourdomain.com
Ferramentas gerais de resolução de problemas
Validadores online:
- MXToolbox (mxtoolbox.com) - SPF, DKIM, DMARC
- Mail Tester (mail-tester.com) - envie um e-mail de teste para uma análise completa
- DMARC Analyzer - visualização de relatórios
- Google Admin Toolbox - verifica MX, SPF, DKIM
Ferramentas de linha de comando:
# Check SPFdig TXT yourdomain.com
# Check DKIMdig TXT selector._domainkey.yourdomain.com
# Check DMARCdig TXT _dmarc.yourdomain.com
# Check from specific DNS serverdig @8.8.8.8 TXT yourdomain.comAnálise de cabeçalho de email:
Verifique o cabeçalho Authentication-Results nos e-mails recebidos:
Authentication-Results: mx.google.com; dkim=pass header.d=example.com header.s=brevo; spf=pass smtp.mailfrom=example.com; dmarc=pass action=none header.from=example.comAutenticação de email e Brevo
Brevo fornece suporte de autenticação de email abrangente, tornando simples configurar SPF, DKIM e DMARC para seus domínios de envio.
Configurando a autenticação na Brevo
Passo 1: Adicione seu domínio
- Entre na sua conta Brevo
- Navegue para Configurações > Senders, Domínios e IPs dedicados
- Clique em Adicionar um domínio
- Digite seu nome de domínio
Passo 2: Configurar o SPF
A Brevo fornece o include de SPF para adicionar ao seu DNS:
include:spf.brevo.comAdicione isso ao seu registro SPF existente ou crie um novo:
v=spf1 include:spf.brevo.com -allPasso 3: Configurar o DKIM
A Brevo gera chaves DKIM automaticamente. Copie o registro fornecido:
- Vá para as configurações de domínio na Brevo
- Encontre a seção DKIM
- Copie o nome e o valor do registro DNS
- Adicione o registro TXT ao seu DNS
Passo 4: Verificar a configuração
A Brevo verifica os registros de DNS automaticamente. Os marcadores verdes indicam uma configuração bem-sucedida.
Benefícios da autenticação na Brevo
Quando você configura a autenticação corretamente com a Brevo:
- Mais entregas na caixa de entrada: Gmail, Microsoft e outros provedores confiam em mensagens autenticadas
- Proteção da marca: o DMARC impede o uso indevido do seu domínio
- Melhores análises: acompanhamento preciso de aberturas e cliques
- Construção de reputação: a autenticação consistente constrói a reputação do remetente
Benefícios da integração do Tajo
Usar o Tajo para conectar sua loja Shopify com Brevo oferece vantagens adicionais:
- Sincronização automática do cliente: os dados do cliente fluem sem atrito para e-mails personalizados
- Rastreamento de eventos: eventos de compra, navegação e carrinho acionam e-mails transacionais autenticados
- Coordenação multicanal: mantenha autenticação consistente em e-mail, SMS e WhatsApp
- Análise unificada: acompanhe o desempenho de email junto com outras métricas de marketing
A combinação de autenticação de email adequada e sincronização de dados do cliente em tempo real garante que seus e-mails não só cheguem à caixa de entrada, mas ressoem com cada destinatário.
Conclusão
A autenticação por email através de SPF, DKIM e DMARC não é mais opcional para empresas que dependem de comunicação por email. Esses protocolos protegem sua marca contra spoofing, melhoram a entregabilidade e constroem a confiança necessária para o marketing de email eficaz.
Principais conclusões:
- SPF autoriza os servidores de envio através do DNS
- DKIM prova a autenticidade da mensagem com assinaturas criptográficas
- DMARC aplica a política e fornece visibilidade através de relatórios
- Comece com monitoramento (p=none) antes de aplicar a rejeição
- Todas as fontes de envio legítimas devem estar devidamente configuradas
- Monitoramento regular evita desvios de configuração
Para empresas de e-commerce usando Shopify, combinando autenticação de email adequada com integração de dados do cliente através do Tajo e Brevo cria uma fundação poderosa. Seus e-mails transacionais chegam aos clientes de forma confiável, suas campanhas de marketing alcançam uma melhor colocação na caixa de entrada e sua marca permanece protegida contra ataques de spoofing.
Pronto para melhorar sua entregabilidade de email? Comece por auditar sua configuração de autenticação atual com as ferramentas mencionadas neste guia e, em seguida, configure sistematicamente SPF, DKIM e DMARC seguindo as instruções passo a passo fornecidas.
Saiba como o Tajo se integra com Brevo para fornecer autenticação de e-mail perfeita ao lado da sincronização de dados do cliente em tempo real para sua loja Shopify.
Artigos relacionados
- Campanhas de Marketing por E-mail: Guia completo para planejamento, execução e otimização
- Estratégia de Marketing por E-mail: Guia completo de planejamento e execução [2025]
- Email Marketing para Pequenas Empresas: O guia completo (2026)
- ROI de Email Marketing: Como calcular, acompanhar e melhorar os retornos [2025]
- Email Marketing para Iniciantes: O guia completo para começar (2026)