YourTrend
API de Email & SMTP Campanhas Automatizações SMS Web push Mensageiros Caixa de entrada unificada Email seguro Análises
ENUKRUDEESFRITPLPTHIZH
Entrar Começar grátis
Email authentication

SPF, DKIM e DMARC Explicados: Um Guia Prático de Configuração de Autenticação de Email (2026)

Resposta curta

Um guia passo a passo de 2026 sobre SPF, DKIM e DMARC com exemplos reais de registros DNS e um plano de implementação seguro de p=none para p=reject.

Por que a autenticação de e-mail é inegociável em 2026

Cada mensagem que você envia é uma afirmação: "Eu estou autorizado a enviar e-mails como este domínio." Sem prova, provedores de caixa de entrada como Gmail, Yahoo, Outlook e Apple Mail não têm como distinguir seu e-mail legítimo de um spammer falsificando seu endereço. Três padrões baseados em DNS fornecem essa prova: SPF, DKIM e DMARC. Acertar os três é a única coisa mais importante que você pode fazer para alcançar a caixa de entrada e proteger sua marca contra falsificações.

Este guia passa por cada registro, mostra exemplos reais de DNS e fornece uma ordem de implementação segura. Você configura isso uma vez por domínio de envio e depois esquece por anos.

SPF: autorize seus servidores de envio

Sender Policy Framework (SPF) é um registro TXT que lista quais servidores podem enviar e-mails para seu domínio. O receptor verifica o remetente do envelope (o MAIL FROM / Return-Path) de acordo com sua política. Um registro típico se parece com isso:

v=spf1 include:_spf.yourtrend.online include:_spf.google.com ~all

Pontos-chave: o registro deve começar com v=spf1, você publica exatamente um registro SPF por domínio e deve terminar com ~all (softfail) ou -all (hardfail). Evite +all, que autoriza toda a internet. Fique atento ao 10 limite de consulta DNS: cada include: conta, e excedê-lo produz um permerror que falha no SPF. Se você usar vários provedores, achate ou consolide seus includes.

DKIM: assine criptograficamente seu e-mail

DomainKeys Identified Mail (DKIM) adiciona uma assinatura digital a cada mensagem em um cabeçalho DKIM-Signature. O receptor busca sua chave pública no DNS e verifica se os cabeçalhos e o corpo assinados não foram alterados durante o trânsito. Você publica a chave pública em um subdomínio de selector:

s1._domainkey.yourdomain.com IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNAD..."

O s1 é o seletor, referenciado dentro do cabeçalho da assinatura como s=s1. Use chaves RSA de 2048 bits onde seu provedor de DNS permitir, e gire as chaves periodicamente. Com o YourTrend, geramos o par de chaves para você e fornecemos o registro exato para colar, incluindo o seletor.

DMARC: defina a política e obtenha relatórios

DMARC une SPF e DKIM com alinhamento e informa os receptores sobre o que fazer quando uma mensagem falha. Alinhamento significa que o domínio no cabeçalho visível De: deve corresponder ao domínio validado por SPF ou DKIM. Você publica isso em _dmarc:

_dmarc.seudominio.com IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com; adkim=s; aspf=s; pct=100"

As três políticas são p=none (monitorar apenas), p=quarantine (enviar falhas para o spam) e p=reject (bloqueá-las). O endereço rua recebe relatórios XML agregados diários mostrando cada fonte enviando como seu domínio — inestimável para encontrar sistemas mal configurados antes de endurecer a política.

Um plano de implementação seguro

  • Semana 1: Publique SPF e DKIM. Envie um e-mail de teste e confirme que ambos passam lendo o cabeçalho Authentication-Results de uma mensagem recebida.
  • Semana 2: Publique DMARC em p=none com um endereço rua. Colete relatórios e corrija qualquer fonte legítima que não esteja alinhada.
  • Semana 3–4: Mover para p=quarentena; pct=25, então aumente a porcentagem à medida que os relatórios permaneçam limpos.
  • Final: Mover para p=recusar. Você agora está totalmente protegido contra spoofing, e isso é o que o Gmail e o Yahoo esperam de remetentes em massa.

Erros comuns

  • Dois registros SPF em um domínio — mescle-os em um só.
  • Excedendo o limite de 10 consultas SPF — consolide os includes.
  • Chave DKIM dividida em várias strings TXT incorretamente — a maioria das interfaces de DNS lida com isso, mas verifique a chave montada.
  • Pulando direto para p=reject sem monitoramento — você pode bloquear suas próprias faturas e redefinições de senha.

Como confirmar que está funcionando

Após a publicação, envie uma mensagem para uma conta que você controla e abra a fonte bruta. Procure pelo cabeçalho Authentication-Results que o receptor adicionou — ele resume todas as três verificações em uma linha:

Authentication-Results: mx.google.com; spf=pass smtp.mailfrom=seudominio.com; dkim=pass header.d=seudominio.com; dmarc=pass (p=REJECT) header.from=seudominio.com

Três pass resultados com domínios correspondentes significam que o alinhamento está correto e você está pronto para apertar a política. Uma armadilha frequente é ver dkim=pass, mas dmarc=fail: a mensagem foi assinada, mas com o domínio do provedor em vez do seu, então não se alinha com o seu visível From:. A solução é assinar com uma chave DKIM no seu próprio domínio — exatamente o que uma configuração adequada oferece. Além de verificações pontuais, seus relatórios agregados diários rua mostram o mesmo veredicto em todos os provedores de caixa de entrada ao mesmo tempo, razão pela qual você nunca deve pular a fase de monitoramento antes de passar para p=reject.

A autenticação é a base sobre a qual tudo o mais se constrói. Crie uma conta gratuita no YourTrend e nossa integração verifica SPF, DKIM e DMARC para você, gera suas chaves DKIM e monitora seus relatórios DMARC para que você possa alcançar p=reject com confiança.

Termos explicados no glossário: SPF · DKIM · DMARC
Nesta página ← Todos os artigos
Isso foi útil?

Um clique. Ele nos diz o que escrever a seguir.

Nenhuma avaliação ainda — a sua seria a primeira.

Comentários

Os comentários são lidos antes de aparecerem.
  1. Nenhum comentário ainda. Comece a conversa.
Coloque em prática

Comece a enviar em minutos

Esta página foi encontrada pesquisando por

Consultas de pesquisa reais que trazem pessoas aqui — as destacadas abrem a página correspondente.