SPF, DKIM e DMARC sem complicação: o que são e por que seus e-mails dependem deles
08/10/2026 · Guias
Você manda uma proposta e o cliente diz que ela foi parar no spam. Ou nem chegou. Muitas vezes o motivo não está no texto do e-mail. Está em três registros do DNS do seu domínio: SPF, DKIM e DMARC.
Os nomes parecem complicados, mas a ideia é simples. Neste guia você entende o que cada um faz e como o KeepMail entrega esses registros prontos para copiar.
Primeiro: o que é o DNS
O DNS é a "lista de endereços" da internet. É nele que o seu domínio (por exemplo, exemplo.com.br) informa onde fica o site, para onde vão os e-mails e quem pode enviar mensagens em nome dele.
Essas informações ficam em registros. Cada registro é uma linha com um tipo (MX, TXT, SRV...), um nome e um valor. Você publica esses registros no painel do lugar onde o domínio está registrado ou onde o DNS está hospedado.
SPF: quem pode enviar e-mail pelo seu domínio
O SPF é uma lista de servidores autorizados. Ele diz ao mundo: "e-mails de @exemplo.com.br só podem sair destes servidores".
Quando o Gmail, o Outlook ou outro provedor recebe uma mensagem sua, ele confere essa lista. Se o servidor que enviou está na lista, ponto a favor. Se não está, a mensagem fica suspeita.
Sem SPF, qualquer pessoa pode tentar enviar e-mails fingindo ser você. E os provedores sabem disso, por isso desconfiam de domínios sem SPF.
O SPF é um registro do tipo TXT publicado no próprio domínio. O valor começa com v=spf1.
DKIM: a assinatura digital de cada e-mail
O DKIM funciona como um lacre. Cada mensagem enviada sai com uma assinatura digital. O provedor de quem recebe confere essa assinatura com uma chave publicada no seu DNS.
Se a assinatura confere, o provedor sabe duas coisas: o e-mail saiu mesmo do seu domínio e não foi alterado no caminho.
O DKIM também é um registro do tipo TXT, publicado num nome que termina em ._domainkey.
DMARC: a regra que junta tudo
O DMARC diz o que fazer quando um e-mail em nome do seu domínio não passa nas verificações de SPF e DKIM. Ele tem três níveis principais:
| Política | O que acontece com o e-mail que falha |
|---|---|
p=none |
Nada muda; o provedor apenas observa |
p=quarantine |
Vai para o spam |
p=reject |
É recusado |
Só de existir, o DMARC já mostra aos provedores que o domínio é cuidado. Grandes provedores, como Google e Yahoo, passaram a exigir esse tipo de autenticação de quem envia e-mails, e domínios sem esses registros tendem a ter mais problemas de entrega.
O DMARC é um registro TXT publicado no nome _dmarc do seu domínio.
Por que isso importa para você
- Seus e-mails chegam à caixa de entrada. Provedores confiam mais em domínios autenticados.
- Golpistas têm mais dificuldade para se passar por você. Clientes e fornecedores ficam mais protegidos.
- Sua marca passa mais profissionalismo. Um e-mail que cai no spam passa a impressão contrária.
Como o KeepMail entrega tudo pronto
Você não precisa montar nenhum desses registros na mão. No painel do KeepMail, a configuração do domínio é feita em duas etapas.
Etapa 1: confirmar que o domínio é seu
Em “Domínios”, clique em “Configurar DNS”. O painel mostra um registro TXT de verificação. Publique esse registro no seu provedor de DNS e clique em “Verificar DNS”.
Depois da verificação, o domínio passa para “Zona DNS pendente”.
Etapa 2: publicar a zona DNS
Clique em “Zona DNS”. O painel lista os registros com o nome e o valor já preenchidos para o seu domínio:
| Tipo | Para que serve |
|---|---|
MX (prioridade 10) |
Diz para onde vão os e-mails que chegam ao seu domínio |
TXT no domínio |
SPF: autoriza os servidores do KeepMail a enviar seus e-mails |
TXT em _dmarc |
DMARC com p=none |
SRV em _caldavs._tcp |
Ajuda os aplicativos a encontrarem a agenda |
Cada nome e cada valor tem um botão de copiar. Copie e cole no painel do seu provedor de DNS, registro por registro.
Se o seu provedor aceita importar um arquivo de zona, use o botão “Exportar (BIND)” para baixar todos os registros de uma vez.
Depois de publicar, clique em “Verificar DNS”. Cada registro correto ganha um sinal de confirmado; os que precisam de ajuste aparecem marcados com X. Quando estiver tudo certo, o domínio fica “Ativo” e você já pode criar suas caixas postais.
As alterações de DNS podem levar algum tempo para aparecer. Se algum registro ainda não for reconhecido, confira se copiou o valor completo e tente verificar de novo mais tarde.
E o DKIM?
Se o painel mostrar um registro DKIM, marcado como “Recomendado”, publique também. Ele é um TXT com nome terminado em ._domainkey.
O DKIM não impede a ativação do domínio. Mas ele completa a dupla de autenticação com o SPF e ajuda bastante na entrega. Depois de publicá-lo, clique em “Verificar DNS”: ele é ativado automaticamente quando o registro é encontrado.
Por que o DMARC vem com p=none
A política p=none é o ponto de partida mais seguro. Ela mostra aos provedores que o domínio tem DMARC, sem o risco de bloquear e-mails legítimos.
Isso é importante porque muitas empresas também enviam e-mails por outros sistemas, como loja virtual, emissor de nota fiscal ou ferramenta de marketing. Se esses sistemas ainda não estiverem autorizados no SPF, uma política mais rígida poderia mandar os e-mails deles para o spam.
Veja na prática
Quer ver a configuração passo a passo? Leia como apontar o DNS do seu domínio para o KeepMail.
Resumindo
- SPF: lista de quem pode enviar e-mails pelo seu domínio.
- DKIM: assinatura que comprova que o e-mail é seu e não foi alterado.
- DMARC: regra que diz o que fazer com e-mails que falham na verificação.
No KeepMail, você só copia e cola: SPF e DMARC já vêm prontos na “Zona DNS”, e o DKIM aparece como “Recomendado” quando estiver disponível para o seu domínio.