YourTrend
API de Email & SMTP Campanhas Automatizações SMS Web push Mensageiros Caixa de entrada unificada Email seguro Análises
ENUKRUDEESFRITPLPTHIZH
Entrar Começar grátis
Email authentication

Guia de Configuração de Autenticação de Email: SPF e DKIM Explicados

Resposta curta

Um guia prático de configuração de autenticação de e-mail para SPF e DKIM, com etapas de DNS, melhores práticas e dicas de verificação.

Email Authentication Setup Guide: SPF and DKIM

Se você enviar e-mails de um domínio que você se importa, a autenticação não é opcional. É a parte da sua configuração que informa aos servidores de e-mail receptores: “Sim, esta mensagem realmente veio de nós.” Sem isso, seu e-mail pode parecer suspeito, mesmo quando o conteúdo é perfeitamente legítimo. Com isso, você dá aos provedores de caixa de entrada um sinal mais claro, reduz as chances de falsificação e torna a vida um pouco mais difícil para os golpistas que tentam usar o nome da sua marca para seus próprios esquemas.

SPF e DKIM são os dois pilares que a maioria das equipes configura primeiro. Eles desempenham funções diferentes e são mais eficazes quando usados juntos. O SPF verifica se o servidor que envia a mensagem está autorizado a enviar em nome do seu domínio. O DKIM verifica se a mensagem foi assinada pelo seu domínio e se foi alterada no caminho. O DMARC fica por cima e informa aos receptores como tratar mensagens que falham nessas verificações. Se você quiser uma visão mais ampla de como a autenticação se encaixa na colocação geral na caixa de entrada, é útil ler Melhores Práticas de Entregabilidade de E-mail junto com este guia.

Essa é a versão curta. A versão longa é mais prática: você precisa saber o que publicar no DNS, o que seu provedor de e-mail precisa de você e como confirmar que a configuração realmente funciona uma vez que esteja ativa.

O que é Autenticação de E-mail e por que isso importa

A autenticação de e-mail é um conjunto de verificações técnicas que ajudam os sistemas receptores a decidir se uma mensagem está genuinamente associada ao domínio de onde afirma vir. Pense nisso como uma cadeia de provas. Uma mensagem pode dizer que é da sua empresa, mas se o IP do remetente não estiver autorizado, o conteúdo foi alterado ou a mensagem falhar nas verificações de política, a reivindicação se torna menos confiável.

Por que isso importa tanto? Porque o e-mail continua sendo um dos canais mais fáceis de se fazer passar por outro. Uma mensagem falsificada com seu domínio no campo De pode confundir clientes, danificar a confiança e criar dores de cabeça no suporte. A autenticação não impede todas as tentativas de abuso, mas fornece aos provedores de caixa de entrada e filtros de segurança evidências muito melhores. O resultado geralmente é menos oportunidades de falsificação e um caminho mais saudável para a colocação na caixa de entrada.

Isso também importa por razões comuns, não maliciosas. Provedores grandes frequentemente tratam e-mails não autenticados com cautela. Um boletim informativo legítimo, redefinição de senha ou confirmação de pedido pode cair na pasta de spam ou ser rejeitado imediatamente se a história de autenticação parecer fraca. Isso é especialmente doloroso para e-mails transacionais, onde velocidade e confiabilidade são importantes. Se sua aplicação enviar mensagens do sistema, você também pode querer olhar para Configuração DKIM SPF DMARC para transacionais para uma perspectiva mais focada em transações.

Uma maneira útil de pensar sobre autenticação é a seguinte: não se trata apenas de segurança, e não se trata apenas de entregabilidade. É ambas as coisas. Quando a prova técnica é clara, os servidores de e-mail podem confiar em você mais rapidamente, e os atacantes têm mais dificuldade em se passar por você.

Como a Autenticação de E-mail Funciona Através de SPF, DKIM e DMARC

SPF, DKIM e DMARC estão relacionados, mas não fazem a mesma coisa. Cada padrão verifica uma parte diferente da jornada da mensagem.

SPF, ou Sender Policy Framework, verifica se o IP de envio está autorizado a enviar e-mails para um domínio. Funciona publicando uma lista de fontes de envio permitidas no DNS. Quando um servidor receptor recebe uma mensagem, ele compara o IP do remetente com essa lista.

DKIM, ou DomainKeys Identified Mail, assina a mensagem com uma chave privada. O servidor receptor recupera a chave pública do DNS e a utiliza para validar a assinatura. Se a assinatura corresponder, a mensagem é comprovadamente assinada por um domínio que controla essa chave, e as partes assinadas do e-mail não foram alteradas durante o trânsito.

DMARC, ou Domain-based Message Authentication, Reporting, and Conformance, conecta SPF e DKIM. Ele verifica se o domínio visível para o usuário está alinhado com os domínios que passaram pelo SPF ou DKIM. Em seguida, informa ao receptor o que fazer quando as coisas não se alinham: monitorar, colocar em quarentena ou rejeitar.

O valor prático de usar os três é simples. O SPF ajuda com a autorização de origem. O DKIM ajuda com a integridade e identidade. O DMARC ajuda os receptores a aplicar a política de forma consistente. Se um método falhar, outro pode ainda passar, o que é útil porque o e-mail não é um sistema perfeitamente organizado. As mensagens passam por relés, gateways e filtros, e nem todo caminho se comporta da mesma maneira.

Na maioria das configurações, o SPF e o DKIM são os primeiros registros a serem configurados corretamente. Uma vez que esses estejam estáveis, o DMARC se torna muito mais útil porque possui sinais autênticos para avaliar.

Configuração do SPF: Adicione Fontes de Envio Autorizadas ao Seu DNS

A configuração do SPF começa com uma pergunta: quem está realmente autorizado a enviar e-mails para o seu domínio? Isso pode parecer óbvio, mas na prática muitas vezes inclui mais de um sistema. Seu site pode enviar redefinições de senha através de um provedor, sua equipe de marketing pode usar outra plataforma, e seu software de helpdesk pode enviar respostas de suporte de um terceiro serviço.

Comece listando todos os remetentes legítimos. Inclua seu host de e-mail principal, provedor transacional, plataforma de CRM e qualquer infraestrutura que envie em nome do seu domínio. Tenha cuidado aqui. Se você esquecer uma fonte, os e-mails desse sistema podem falhar no SPF. Se você adicionar uma fonte que não usa mais, estará abrindo uma porta que não precisa.

Em seguida, crie um único registro SPF para o domínio. O SPF é publicado no DNS como um registro TXT. O conteúdo é uma declaração de política que geralmente começa com v=spf1 e depois inclui mecanismos autorizados como ip4, ip6, include ou a, terminando com um qualificativo de política como -all ou ~all. A sintaxe exata depende do seu ambiente, mas a ideia é sempre a mesma: defina quem pode enviar, depois especifique o que deve acontecer com tudo o mais.

Há uma regra que vale a pena lembrar: use apenas um registro SPF por domínio. Múltiplos registros TXT de SPF podem causar problemas porque os receptores esperam uma única declaração de política. Se você precisar autorizar mais de um serviço, combine-os em um único registro em vez de criar entradas separadas.

Um fluxo de trabalho básico se parece com isto:

  1. Inventariar todas as plataformas que enviam e-mail para o domínio.
  2. Coletar as instruções SPF de cada provedor.
  3. Mesclar tudo em um único registro SPF TXT.
  4. Publicar o registro no DNS.
  5. Aguardar a propagação do DNS e testar o resultado.

Uma cautela: o SPF tem um limite de consultas DNS durante a avaliação. Isso significa que você deve evitar empilhar muitos includes e auxiliares aninhados em um único registro. É tentador apenas adicionar a string de include de cada provedor e considerar feito. Resista a isso. Registros SPF limpos envelhecem melhor e são mais fáceis de solucionar problemas.

Se você também está gerenciando o comportamento de rejeição, o SPF e o gerenciamento de rejeições geralmente andam juntos na mesma conversa operacional. A autenticação torna o e-mail mais confiável, enquanto a supressão e o gerenciamento de rejeições mantêm sua lista saudável. Para esse lado do trabalho, Melhores Práticas para Gerenciamento de Rejeições de E-mail é uma leitura sensata.

Configuração DKIM: Assinar E-mails de Saída com Chaves Criptográficas

DKIM é a parte da configuração que parece um pouco mais técnica, mas o conceito é simples. Seu sistema de e-mail assina mensagens de saída com uma chave privada. Você publica a chave pública correspondente no DNS. Quando uma mensagem chega, o receptor verifica se a assinatura corresponde à chave publicada e se as partes assinadas da mensagem estão intactas.

O primeiro passo é a geração da chave. Muitas plataformas de e-mail geram chaves DKIM para você, o que muitas vezes é o caminho mais fácil. Se você gerencia sua própria infraestrutura de e-mail, pode precisar criar o par de chaves você mesmo. O importante é que a chave privada permaneça do lado do remetente, e apenas a chave pública seja publicada no DNS.

Depois de ter a chave pública, você cria um registro TXT no DNS sob um seletor. O seletor é um rótulo que identifica a chave específica em uso. Ele permite que você gire as chaves mais tarde sem quebrar tudo de uma vez. Um registro DKIM típico inclui o seletor, o domínio e o valor da chave pública.

Após o registro DNS ser publicado, ative a assinatura DKIM no seu provedor de e-mail ou MTA. Este passo varia de acordo com a plataforma. Alguns serviços exigem que você cole o seletor e a chave privada em seu painel. Outros permitem que você ative a assinatura com um único botão após a verificação do DNS. De qualquer forma, certifique-se de que o sistema está assinando o domínio correto do From ou um domínio intimamente alinhado, dependendo da sua configuração.

Então, envie uma mensagem de teste. Abra os cabeçalhos brutos e procure um cabeçalho DKIM-Signature. Se estiver presente, a mensagem foi assinada. Se o sistema receptor relatar uma aprovação DKIM, você está perto. Se falhar, a causa geralmente é uma das três coisas: o seletor está errado, a chave pública no DNS não corresponde à chave privada, ou a mensagem mudou de uma forma que quebra a assinatura.

DKIM é especialmente valioso porque sobrevive a mais do que verificações de IP do remetente. Se uma mensagem for encaminhada ou retransmitida, o SPF pode falhar mesmo quando a mensagem é legítima. O DKIM ainda pode passar se o conteúdo assinado permanecer intacto. Essa flexibilidade é uma das razões pelas quais é um dos pilares da autenticação de e-mail.

Como Testar e Verificar Seus Registros

Testar é onde a teoria se torna realidade. Um registro pode parecer perfeito no papel e ainda falhar devido a um erro de sintaxe, um atraso no DNS ou uma configuração do provedor que foi negligenciada.

Comece com uma inspeção básica do DNS. Você pode consultar os registros TXT do SPF e DKIM diretamente para confirmar que existem e contêm os valores que você espera. Verifique o domínio, o seletor e o texto real do registro. Pequenos erros de digitação importam. Um caractere fora do lugar em uma chave pública DKIM pode tornar toda a assinatura inútil.

Em seguida, envie uma mensagem para uma caixa de correio que você controla e inspecione os cabeçalhos completos. A maioria dos principais provedores de caixa de correio inclui resultados de autenticação nos detalhes da mensagem. Procure por SPF aprovado ou reprovado, DKIM aprovado ou reprovado, e qualquer resultado DMARC que faça referência à alocação.

Você também pode usar ferramentas de teste externas para visualizar sua configuração do lado do recebimento. Essas ferramentas geralmente resumem se seus registros resolvem corretamente e se a mensagem passa nas verificações de autenticação. Para fluxos de trabalho de teste mais estruturados, ferramentas de teste de entregabilidade de e-mail podem ser úteis quando você precisa de uma segunda opinião.

Quando você revisar os resultados, não pare em “aprovado” ou “reprovado”. Olhe para a razão. Um aprovado com avisos ainda pode indicar um problema futuro, especialmente se você estiver prestes a trocar de provedores ou adicionar uma nova fonte de envio. Um reprovado pode apontar para propagação de DNS, problemas de alocação ou um remetente inesperado.

Se você usar relatórios DMARC, eles são especialmente úteis para ver o que está acontecendo em todo o seu ecossistema de e-mail. Eles podem revelar serviços esquecidos, endereços IP obsoletos ou tráfego não autorizado que você nunca perceberia a partir de uma única mensagem de teste.

Erros Comuns de Configuração e Como Corrigi-los

A maioria dos problemas de autenticação não é misteriosa. Eles geralmente são o resultado de um punhado de erros familiares.

Um problema comum é publicar múltiplos registros SPF para o mesmo domínio. Isso é fácil de fazer quando diferentes equipes gerenciam diferentes sistemas. A solução é simples: combine as fontes autorizadas em um único registro.

Outro problema frequente é exceder o limite de pesquisa SPF. Isso acontece quando seu registro SPF encadeia muitas inclusões e mecanismos que exigem avaliação de DNS. Se você encontrar isso, simplifique o registro, remova remetentes não utilizados ou peça a um provedor uma configuração SPF mais simples.

Seletores DKIM ausentes ou incorretos são outro clássico. Se o seletor no DNS não corresponder ao seletor que seu sistema de e-mail usa ao assinar, a verificação falhará mesmo que a chave pública em si esteja correta. Verifique novamente o nome do seletor, o domínio e o caminho exato do registro.

Desajustes de chave também são comuns. Às vezes, um provedor rotaciona chaves, ou alguém copia a chave errada para o DNS. O resultado é uma assinatura que parece válida, mas não verifica. Regenerar o par se necessário, depois republicar e retestar.

Problemas de alinhamento também podem atrapalhar o DMARC. Uma mensagem pode passar no SPF ou DKIM em um sentido técnico, mas se o domínio autenticado não se alinhar com o domínio visível de From, o DMARC ainda pode considerá-lo uma falha. É por isso que é importante testar o domínio exato que os usuários veem, não apenas o domínio de envio do backend.

Finalmente, não negligencie a formatação do DNS. Aspas, quebras de linha e espaços soltos podem afetar como os registros são interpretados. Quando em dúvida, compare seu registro com o exemplo recomendado pelo provedor, caractere por caractere.

Lista de Verificação Recomendada para Implementação e Manutenção

A autenticação não é um projeto único. É uma configuração que você mantém à medida que sua pilha de e-mail evolui.

  • Inventarie todos os remetentes antes de fazer alterações.
  • Mantenha um registro SPF por domínio.
  • Use DKIM para todos os fluxos de saída importantes.
  • Teste novos registros em uma caixa de correio controlada antes do lançamento amplo.
  • Monitore os resultados de autenticação após alterações de provedor ou atualizações de infraestrutura.
  • Rotacione as chaves DKIM quando sua política de segurança ou configuração do provedor exigir.
  • Revise os relatórios DMARC regularmente para que você possa identificar remetentes desconhecidos cedo.
  • Atualize o DNS sempre que você adicionar, remover ou trocar serviços de e-mail.

Um lançamento cuidadoso é importante. Se você está mudando de uma plataforma para outra, publique as novas configurações de SPF ou DKIM antes de fazer a transição, e teste tanto os caminhos antigos quanto os novos durante a mudança. Isso reduz a chance de uma falha de autenticação repentina em tráfego ao vivo.

Também é inteligente coordenar a autenticação com outros trabalhos de entregabilidade. Se você está aquecendo um novo domínio ou IP, a autenticação deve estar em vigor antes que o aquecimento comece, e não depois. E se seu programa de e-mail incluir notificações push ou outros canais de mensagens, pode ser útil comparar sua higiene de e-mail com as práticas em Melhores Práticas de Notificação Push na Web para que sua pilha de comunicação permaneça consistente.

Com o tempo, o objetivo é simples: tornar seu domínio fácil de confiar. O SPF informa ao mundo quais sistemas estão autorizados a falar por você. O DKIM prova que a mensagem foi assinada por você e permaneceu intacta. Juntos, eles constroem uma base mais sólida para entregabilidade, segurança e proteção da marca. Esse é o tipo de encanamento que ninguém nota quando funciona, o que geralmente é o melhor elogio que a autenticação pode receber.

Termos explicados no glossário: SPF · DKIM · DMARC
Nesta página ← Todos os artigos
Isso foi útil?

Um clique. Ele nos diz o que escrever a seguir.

Nenhuma avaliação ainda — a sua seria a primeira.

Comentários

Os comentários são lidos antes de aparecerem.
  1. Nenhum comentário ainda. Comece a conversa.
Coloque em prática

Comece a enviar em minutos

Esta página foi encontrada pesquisando por

Consultas de pesquisa reais que trazem pessoas aqui — as destacadas abrem a página correspondente.