SPF, DKIM e DMARC: como autenticar o seu domínio para o seu e-mail não cair no spam
A causa técnica número um de os seus e-mails caírem no spam — ou nem chegarem — é a autenticação. O que são SPF, DKIM e DMARC de forma simpless, a armadilha do alinhamento, e como ativá-los sem bloquear o seu próprio e-mail.
O seu e-mail diz “enviado” mas o cliente jura que não chegou. Antes de revisar o texto ou a lista, revise o seguinte: a causa técnica número um de um e-mail cair no spam — ou nem entrar — é a autenticação do domínio. E desde 2024 deixou de ser opcional. Este guia explica de forma simples o que são SPF, DKIM e DMARC, por que os três juntos importam, e como ativá-los sem se bloquear.
A boa notícia: são registros que se configuram uma única vez no DNS do seu domínio. Não é trabalho de todos os dias; é colocá-los direito e mantê-los.
O que acontece se você não os tem (a realidade de 2026)
Gmail e Yahoo tornaram a autenticação obrigatória em fevereiro de 2024 para quem envia em volume; a Microsoft (Outlook, Hotmail, Live) entrou em maio de 2025. E já não é só “te mando para o spam”: desde novembro de 2025 o Gmail rejeita no nível do servidor os e-mails não autenticados — nem chegam à pasta de spam, voltam.
Considera-se “remetente em massa” quem envia 5.000 ou mais e-mails por dia a um mesmo provedor (os endereços pessoais do Gmail, por exemplo). E um detalhe-chave: se você cruzar esse limite uma vez, fica classificado como em massa de forma permanente, mesmo que depois baixe o volume. A recomendação dos três provedores é clara: qualquer um que envie a sério deveria ter os três, não importa o tamanho.
SPF: quem pode enviar em seu nome
O SPF (Sender Policy Framework) é uma lista, publicada no seu DNS, dos servidores autorizados a enviar e-mail usando o seu domínio. Quando um e-mail chega, o provedor olha de que servidor saiu e o compara com a sua lista. Se o IP não está, levanta suspeita.
Na prática é um registro TXT na raiz do seu domínio que inclui o seu provedor de envio. Três coisas que quase ninguém cuida:
- O limite de 10 consultas DNS. Um registro SPF só pode disparar 10 buscas. Se você encadeia muitas ferramentas (a sua plataforma de e-mail, o CRM, o faturamento, o Google Workspace…), passa, o SPF dá
PermErrore falha por completo. Há que auditá-lo e consolidá-lo. ~allantes de-all. O final do registro define quão estrito você é. Comece com~all(suspeita suave) e endureça para-all(rejeição) só depois de confirmar que todo o seu e-mail legítimo passa. Endurecer cedo demais bloqueia os seus próprios envios.- O SPF quebra ao reencaminhar. Se alguém reencaminha o seu e-mail, o IP de quem reencaminha não está na sua lista e o SPF falha. Por isso o SPF sozinho não basta: é preciso DKIM.
DKIM: o selo que prova que o e-mail é seu
O DKIM (DomainKeys Identified Mail) põe em cada mensagem uma assinatura criptográfica. A chave privada é guardada pelo seu provedor de envio; a pública vive no seu DNS. O receptor verifica a assinatura e confirma duas coisas: que o e-mail saiu de verdade do seu domínio e que ninguém o alterou no caminho.
O importante, de forma simples:
- Use uma chave de 2048 bits (a opção alta). O Yahoo rejeita as chaves velhas de 512 bits mesmo que todo o resto esteja certo.
- Diferente do SPF, o DKIM sobrevive ao reencaminhamento. Por isso é o pilar da autenticação moderna.
- Convém rotacionar a chave uma vez por ano; a maioria dos provedores automatiza isso.
DMARC: a regra que une tudo (e te avisa)
O DMARC é a instrução que diz ao provedor o que fazer quando um e-mail diz ser seu mas não passa no SPF nem no DKIM. Tem três níveis de política:
p=none— só observa. Não bloqueia nada; te manda relatórios. É o ponto de partida.p=quarantine— manda o que falha para a pasta de spam.p=reject— rejeita o e-mail que falha. Máxima proteção contra falsificação.
Além disso, o DMARC te envia relatórios (a etiqueta rua): um resumo diário de quem está enviando — ou falsificando — com o seu domínio. É ouro: você descobre serviços legítimos que esqueceu de autorizar e, de quebra, os impostores.
O p=none te deixa “em regra” para começar, mas os provedores já avisaram que é só a primeira fase: ficar ali para sempre é um mau sinal de confiança. A meta de uma marca séria em 2026 é avançar pelo menos para p=quarantine.
A armadilha que quebra quase todas as montagens: o alinhamento
Aqui cai a maioria. Não basta que o SPF ou o DKIM “passem”: o domínio que o cliente vê no campo De: tem de coincidir (alinhar) com o domínio que validou o SPF ou o DKIM. Um SPF que tecnicamente passa mas que não alinha com o seu De: mesmo assim faz o DMARC falhar.
É o erro mais comum quando você usa várias plataformas: o e-mail sai “bem assinado”, mas por outro domínio, e o DMARC o marca como suspeito. Se você vê erros como 421-4.7.32 (Gmail) ou 550 5.7.515 (Microsoft), quase sempre é alinhamento.
Como implantá-lo sem bloquear o seu próprio e-mail
A ordem importa, porque fazer mal deixa você sem enviar:
- SPF na raiz, incluindo o seu provedor de envio, terminando em
~alle abaixo de 10 consultas DNS. - DKIM com chave de 2048 bits, publicando no seu DNS o registro que o seu provedor te dá.
- DMARC em
_dmarc.seudominio, começando emp=nonecomruaapontando para uma caixa que você revise. Algo como:v=DMARC1; p=none; rua=mailto:[email protected]; aspf=r; adkim=r. - Observe os relatórios de uma a quatro semanas. Quando confirmar que todo o seu e-mail legítimo passa e alinha, suba para
p=quarantinee, mais adiante, parap=reject(e endureça o SPF para-all).
Um esquecimento frequente: o DMARC de seudominio.com não cobre os subdomínios. Se você envia de correio.seudominio.com, esse subdomínio precisa do seu próprio registro.
Não esqueça o descadastro em um clique
Junto com a autenticação, os provedores exigem descadastro em um clique para o e-mail em massa. E atenção: não é o link de “descadastrar” no rodapé do e-mail. É um par de cabeçalhos técnicos (List-Unsubscribe e List-Unsubscribe-Post, segundo o RFC 8058) que permitem ao Gmail mostrar um botão de “Cancelar inscrição” acima da mensagem. É, de fato, o requisito que mais remetentes descumprem. Facilitar a vida de quem quer sair reduz as reclamações de spam — e, no Panamá, ajuda você a respeitar o direito de oposição que a Lei 81 exige.
Como sei se está certo
Não adivinhe: meça. Registre o seu domínio no Google Postmaster Tools (e nos painéis do Yahoo e da Microsoft) para ver a sua autenticação e a sua taxa de reclamações como eles veem. Há verificadores gratuitos de SPF, DKIM e DMARC para uma foto rápida. E lembre-se do número que governa tudo: a sua taxa de reclamações deve ficar abaixo de 0,3% — idealmente perto de 0,1%.
O panorama completo do que é a entregabilidade, as regras do Gmail e do Yahoo e a reputação está no nosso guia de entregabilidade de e-mail.
No Panamá: como resolvemos
Configurar SPF, DKIM e DMARC direito — alinhados, sem passar das 10 consultas, com a política subindo por fases e os relatórios vigiados — é justo o tipo de detalhe técnico que afunda campanhas quando se faz pela metade. No nosso serviço de entregabilidade deixamos isso montado e monitorado por você: autenticação alinhada, descadastro em um clique, reputação cuidada e a política DMARC avançando até onde o seu e-mail aguentar sem se bloquear.
Não sabe em que estado está o seu domínio hoje? Comece pelo diagnóstico grátis: dizemos se a sua autenticação passa, onde alinha mal e o que arrumar primeiro.