SPF, DKIM e DMARC: o Que o Gmail Exige para E-mail em Massa

SPF, DKIM e DMARC: os três registros de DNS que autenticam o e-mail do domínio antes de chegar ao Gmail e ao Yahoo
Compartilhar este Post

SPF, DKIM e DMARC são os registros de DNS que provam que um e-mail saiu mesmo do seu domínio e pesam na entrega de toda campanha de automação de marketing. Desde 2024, o Gmail exige SPF ou DKIM de todo remetente e os três registros, alinhados, de quem envia perto de 5 mil mensagens por dia.

SPF, DKIM e DMARC: os três registros de DNS que autenticam o e-mail do domínio antes de chegar ao Gmail e ao Yahoo
Cada registro responde a uma pergunta sobre a origem

As regras estão nas diretrizes para remetentes do Gmail e nos requisitos do Yahoo. Para quem faz e-mail marketing com IA pelo próprio SMTP, tudo se configura no DNS do domínio e no provedor de envio, não na ferramenta de campanha.

Este guia explica o que cada registro faz, o que Gmail e Yahoo pedem, os registros prontos para copiar, como conferir o DNS, o descadastro em um clique, a taxa de spam e uma tabela de erros com a correção.

Principais Conclusões

  • SPF diz quais servidores podem enviar pelo domínio, DKIM assina a mensagem e DMARC diz ao destinatário o que fazer quando os dois falham.
  • Acima de cerca de 5 mil mensagens por dia para o Gmail, o domínio precisa de SPF, DKIM, DMARC com no mínimo p=none, alinhamento e descadastro em um clique.
  • A taxa de spam no Postmaster Tools deve ficar abaixo de 0,10% e nunca chegar a 0,30%; lista comprada é o caminho mais curto para passar disso.

SPF, DKIM e DMARC: o Que São e Por Que Importam

Infográfico: o que SPF, DKIM e DMARC verificam em cada e-mail enviado pelo domínio
SPF autoriza, DKIM assina e DMARC decide

Os três registros funcionam juntos, mas cada um responde a uma pergunta diferente. Configurar só um deles e achar que o domínio está autenticado é o erro mais comum.

Três Registros, Três Perguntas Diferentes

O SPF, definido na RFC 7208, lista os servidores autorizados a enviar e-mail pelo domínio. O servidor que recebe a mensagem compara o IP de origem com essa lista e devolve um resultado, como pass, fail ou softfail.

O DKIM, descrito na RFC 6376, coloca uma assinatura digital no cabeçalho. Quem recebe busca a chave pública no DNS e confere a assinatura, o que mostra que o domínio assinou e que o conteúdo assinado não mudou.

O DMARC fecha o conjunto: diz ao destinatário o que fazer quando a mensagem não passa no SPF nem no DKIM. O DMARC só passa quando um dos dois passa e o domínio autenticado combina com o domínio do remetente.

Por Que Isso Virou Exigência a Partir de 2024

A partir de 1º de fevereiro de 2024, o Gmail passou a exigir autenticação de todos os remetentes que enviam para contas pessoais, terminadas em @gmail.com ou @googlemail.com. O Yahoo anunciou requisitos parecidos para o mesmo mês.

O motivo declarado é proteger as pessoas contra spoofing e phishing. Segundo o Google, mensagens autenticadas têm menos chance de rejeição ou de ir para o spam, e as não autenticadas podem voltar com o erro 5.7.26.

Requisitos do Gmail para Envio em Massa

Requisitos do Gmail para envio em massa: regras para todos os remetentes e para quem envia mais de 5 mil mensagens por dia
Dois níveis de regras, conforme o volume diário

O Google divide as regras em dois níveis: o que vale para qualquer remetente e o que vale para quem envia muito. O FAQ das diretrizes detalha quem entra no segundo grupo e o que acontece com quem não cumpre.

Regras para Todos os Remetentes

Qualquer remetente que envia para contas pessoais do Gmail precisa cumprir os pontos abaixo. Assim como no disparo em massa no WhatsApp, a reputação de quem envia pesa tanto quanto a configuração técnica:

  • **Autenticação:** SPF ou DKIM configurado nos domínios de envio.
  • **DNS do servidor:** registros direto e reverso (PTR) válidos para o IP ou domínio de envio.
  • **Conexão segura:** TLS na transmissão da mensagem.
  • **Spam e formato:** taxa de spam abaixo de 0,3% no Postmaster Tools e mensagem no padrão RFC 5322.

Regras para Quem Envia Mais de 5 Mil por Dia

Remetente em massa é quem envia perto de 5 mil mensagens ou mais em 24 horas para contas pessoais do Gmail. Envios de subdomínios somam no domínio principal, e quem atinge o volume uma vez fica classificado assim para sempre.

Esse grupo precisa de SPF e DKIM, DMARC que pode ficar em none, remetente alinhado e descadastro em um clique nas mensagens de marketing. Desde novembro de 2025, o Gmail intensificou a aplicação, com rejeições temporárias e permanentes.

Requisitos do Yahoo e o Que Muda Entre os Provedores

Comparação entre os requisitos do Yahoo e do Gmail para remetentes de e-mail em massa
Gmail e Yahoo pedem quase o mesmo

Os requisitos do Yahoo para remetentes seguem a mesma lógica do Gmail. Quem configura o domínio uma vez, do jeito certo, atende os dois provedores sem ajustes separados.

O Que o Yahoo Pede

Para todos os remetentes, o Yahoo exige SPF ou DKIM, taxa de spam abaixo de 0,3%, DNS direto e reverso válidos e conformidade com as RFCs 5321 e 5322. Para envios em massa, pede SPF e DKIM juntos e DMARC válido, que precisa passar.

O Yahoo recomenda incluir a tag rua no DMARC para receber relatórios e aceita o alinhamento relaxado. Pedidos de descadastro devem ser atendidos em até 2 dias, e o link no corpo pode levar a uma página de preferências.

Onde Gmail e Yahoo Diferem

A diferença mais prática está no descadastro. O Yahoo aceita o método mailto, embora recomende o POST da RFC 8058, enquanto o Gmail diz que mailto não atende ao requisito de descadastro em um clique.

Os dois pedem DMARC com pelo menos p=none e cerca de 2 dias para atender um descadastro. Seguir a regra mais rígida de cada ponto é a forma mais simples de atender os dois provedores.

Como Funciona o SPF

Como funciona o SPF: o servidor de destino consulta o registro TXT do domínio e compara com o IP de envio
O SPF lista quem pode enviar pelo domínio

O SPF costuma quebrar quando a empresa contrata uma nova ferramenta de envio. Duas regras da RFC explicam erros frequentes: um registro só por domínio e um limite de consultas.

Sintaxe e Mecanismos do Registro

O registro SPF é um TXT que começa sempre com v=spf1. Depois vêm os mecanismos, como include para autorizar o servidor de um provedor e ip4 para um endereço fixo, e no fim o all, que trata todo o resto.

O qualificador antes do all muda o resultado: ~all gera softfail, e -all gera fail. A página de configuração de SPF do Google recomenda ~all e lembra que o registro precisa listar todos os serviços que enviam e-mail em nome do domínio.

Limite de 10 Consultas e Registro Único

Pela RFC 7208, se o domínio tiver mais de um registro v=spf1, o resultado é permerror. Isso acontece quando cada provedor pede um registro e a empresa cria um segundo em vez de juntar os dois.

O outro limite é de 10 termos que geram consulta de DNS, como include, a, mx, ptr, exists e redirect. Passar de 10 também dá permerror, e o SPF deixa de autenticar. Os mecanismos ip4, ip6 e all não contam nesse limite.

Como Funciona o DKIM

Como funciona o DKIM: chave privada assina no servidor de envio e chave pública fica no DNS em seletor._domainkey
Assinatura no cabeçalho, chave pública no DNS

O DKIM depende de duas peças: uma chave privada, no servidor que envia, e uma chave pública, publicada no DNS. O Google orienta confirmar se o provedor de envio autentica o domínio com DKIM, mas o registro fica no DNS.

Chaves, Seletor e o Registro _domainkey

Cada assinatura traz a tag d=, com o domínio que assinou, e a tag s=, com o seletor. O destinatário consulta seletor._domainkey.seudominio.com.br e busca ali a chave pública, como define a RFC 6376.

Por isso, o mesmo domínio pode ter várias chaves DKIM, uma por provedor, cada uma com seletor próprio. Quando o seletor publicado no DNS não é o que aparece na assinatura, o DKIM falha mesmo com a chave correta.

Tamanho da Chave e Assinatura dos Cabeçalhos

O Gmail exige chave DKIM de pelo menos 1.024 bits e recomenda 2.048 bits quando o provedor de domínio aceita. A RFC 6376 também define 1.024 bits como mínimo para chaves de longa duração.

Para o alinhamento do DMARC, o que importa é o domínio em d=. Se o provedor assina com o domínio dele, e não com o seu, o DKIM passa, mas não alinha com o remetente, e o DMARC pode falhar.

Como Configurar DMARC e o Alinhamento de Domínio

Como configurar DMARC: política none, quarantine e reject e o alinhamento entre o domínio do remetente e o SPF ou DKIM
A política começa em none e endurece depois dos relatórios

O DMARC é um TXT publicado em _dmarc.seudominio.com.br. A especificação original, a RFC 7489, de 2015, foi substituída em maio de 2026 pela RFC 9989, que virou padrão da IETF e mudou algumas tags.

Tags do Registro e a Política Inicial

O registro começa com v=DMARC1, que precisa ser a primeira tag, seguida de p=, com a política: none, quarantine ou reject. A tag rua= indica o e-mail que recebe os relatórios agregados, com o prefixo mailto:.

As tags adkim e aspf definem o alinhamento, relaxado (r, padrão) ou estrito (s). A tag pct, comum em exemplos antigos, virou histórica na RFC 9989, que criou a tag t para o modo de teste.

O guia de DMARC do Google manda configurar SPF e DKIM pelo menos 48 horas antes e começar com p=none. Depois de uma semana de relatórios sem surpresa, a política pode passar para quarantine e, mais tarde, para reject.

Alinhamento Relaxado e Estrito

Alinhar significa que o domínio do campo From combina com o domínio autenticado. No modo relaxado, basta o mesmo domínio principal, como news.seudominio.com.br e seudominio.com.br; no estrito, a correspondência precisa ser exata.

Para passar no DMARC, a mensagem precisa de SPF ou de DKIM autenticado e alinhado. O Google recomenda alinhar os dois e avisa que o alinhamento duplo provavelmente vai virar requisito.

Registros DNS Prontos para Copiar

Registros DNS de SPF, DKIM e DMARC prontos para copiar, com marcadores no lugar do domínio, do seletor e da chave
Troque os marcadores pelos dados do seu domínio

Os exemplos usam marcadores em caixa alta. Troque seudominio.com.br pelo domínio do remetente e os demais marcadores pelos valores que o provedor de envio mostra no painel.

Os Três Registros com Marcadores

A tabela traz o SPF, o DKIM e as três fases do DMARC, com @ para o domínio raiz. Alguns painéis acrescentam o domínio ao nome sozinhos, e outros pedem o nome completo.

RegistroTipoNome (host)Valor
SPF, um provedorTXT@v=spf1 include:SPF-DO-PROVEDOR ~all
SPF, dois serviçosTXT@v=spf1 include:SPF-DO-PROVEDOR include:SPF-DO-OUTRO ~all
DKIMTXTSELETOR._domainkeyv=DKIM1; k=rsa; p=CHAVE-PUBLICA-DO-PROVEDOR
DMARC, fase 1TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@seudominio.com.br
DMARC, fase 2TXT_dmarcv=DMARC1; p=quarantine; rua=mailto:dmarc@seudominio.com.br
DMARC, fase 3TXT_dmarcv=DMARC1; p=reject; rua=mailto:dmarc@seudominio.com.br

O e-mail da tag rua deve ser uma caixa ou grupo dedicado, porque o volume de relatórios pode ser alto. Se ficar em outro domínio, o Google explica que esse domínio também precisa de um registro de autorização.

Passo a Passo em Qualquer Painel de DNS

O caminho muda de um painel para outro, mas a sequência é a mesma no registrador ou na hospedagem onde o DNS do domínio está apontado:

  1. Entrar no painel onde o DNS do domínio é gerenciado, que nem sempre é onde o domínio foi comprado.
  2. Abrir a área de registros DNS e procurar um TXT que já comece com v=spf1, para editá-lo em vez de criar outro.
  3. Adicionar o DKIM e o DMARC como TXT, com o nome curto e o valor sem aspas extras.
  4. Salvar, esperar a propagação e conferir se o painel não duplicou o domínio no nome, como _dmarc.seudominio.com.br.seudominio.com.br.

Como Verificar SPF, DKIM e DMARC

Como verificar SPF, DKIM e DMARC: consulta de DNS e leitura do cabeçalho de uma mensagem de teste
Primeiro o registro, depois a mensagem real

A verificação tem duas etapas: a primeira mostra se os registros estão publicados corretamente; a segunda, se uma mensagem real, enviada pelo provedor, passou nas checagens.

Consulta dos Registros no DNS

A ferramenta Dig do Google Admin Toolbox consulta registros TXT direto no navegador. Basta buscar o domínio raiz para ver o SPF, _dmarc.seudominio.com.br para o DMARC e SELETOR._domainkey.seudominio.com.br para o DKIM.

No terminal, o comando dig TXT _dmarc.seudominio.com.br faz a mesma consulta. Dois registros v=spf1 ou nenhum DMARC indicam problema no DNS, e não no provedor nem na ferramenta de campanha.

Leitura do Cabeçalho de uma Mensagem de Teste

O teste definitivo é enviar uma mensagem para uma conta pessoal do Gmail e abrir a opção Mostrar original, que exibe o cabeçalho completo. Ali fica o DKIM-Signature, com o seletor na tag s= e o domínio que assinou na tag d=.

No app do Gmail, Ver detalhes de segurança mostra os campos Enviado por e Assinado por. Se o Assinado por exibe o domínio do provedor, e não o seu, o DKIM ainda não está alinhado.

Descadastro em Um Clique e Taxa de Spam

Descadastro em um clique com cabeçalhos List-Unsubscribe e limites de taxa de spam de 0,10% e 0,30% no Postmaster Tools
Os requisitos que dependem de quem recebe

Autenticar o domínio é metade do trabalho. A outra metade vem depois da entrega: quanto as pessoas marcam a mensagem como spam e quão fácil é sair da lista, dois fatores que pesam na reputação.

Cabeçalhos List-Unsubscribe da RFC 8058

O descadastro em um clique da RFC 8058 usa dois cabeçalhos: List-Unsubscribe, com uma URL HTTPS, e List-Unsubscribe-Post, com o valor List-Unsubscribe=One-Click. O Gmail mostra este formato nas diretrizes:

  • **Primeiro cabeçalho:** List-Unsubscribe: <https://seudominio.com.br/descadastro/ID-DO-CONTATO>
  • **Segundo cabeçalho:** List-Unsubscribe-Post: List-Unsubscribe=One-Click

A RFC exige que esses dois cabeçalhos estejam cobertos por uma assinatura DKIM válida. Segundo o FAQ do Google, o requisito vale para mensagens de marketing e promocionais; senha, reserva e confirmação de formulário ficam de fora.

Taxa de Spam e o Postmaster Tools

O Postmaster Tools mostra a taxa de spam, a reputação e a autenticação das mensagens enviadas para contas pessoais do Gmail. Para ver os dados, o domínio precisa ser verificado com um registro TXT ou CNAME no DNS.

A taxa é calculada por dia. O Google pede que fique abaixo de 0,10% e nunca chegue a 0,30%. Acima de 0,30%, o remetente perde acesso a medidas de suporte, que só voltam após 7 dias seguidos abaixo do limite.

E-mail Marketing Caindo no Spam: Diagnóstico e Correção

E-mail marketing caindo no spam: tabela de diagnóstico com códigos de erro do Gmail, causa provável e correção
O código de erro aponta o requisito que falhou

Quando o e-mail marketing cai no spam ou volta com erro, o código de resposta do Gmail costuma dizer qual requisito falhou. A tabela reúne os códigos publicados pelo Google e a correção de cada um.

Tabela de Problemas, Causas e Correções

Os códigos que começam com 4 são falhas temporárias com limitação de envio, e os que começam com 5 são bloqueios, segundo o FAQ do Google:

Sintoma ou códigoCausa provávelComo corrigir
4.7.27 ou 5.7.27SPF não passou: o servidor de envio não está no registroIncluir o provedor no SPF, mantendo um só registro v=spf1
4.7.30 ou 5.7.30DKIM não passouPublicar a chave no seletor certo e ativar a assinatura no provedor
4.7.31Domínio sem DMARC ou sem políticaPublicar _dmarc com pelo menos p=none
4.7.32From não alinhado com SPF nem com DKIMAssinar o DKIM com o seu domínio ou usar o seu domínio no Return-Path
4.7.23 ou 5.7.25IP de envio sem PTR válidoPedir ao provedor de SMTP o DNS reverso correto
4.7.29 ou 5.7.29Envio sem TLSAtivar TLS na conexão SMTP
4.7.28Volume acima da cota do domínio ou do IPParar por 10 minutos e retomar com uma conexão só
SPF com permerrorDois registros v=spf1 ou mais de 10 consultasJuntar em um registro e reduzir os includes

Lista, Volume e LGPD

Quando a autenticação passa e a mensagem ainda vai para o spam, o problema costuma ser a lista. O Google pede envio só para quem se inscreveu e desaconselha comprar endereços e marcar a caixa de inscrição por padrão.

O volume também pesa: o Google orienta começar com contatos engajados, enviar em ritmo constante e reconfirmar o interesse da lista de tempos em tempos, como numa reativação de clientes. A lógica lembra a nota de qualidade do WhatsApp e o risco de WhatsApp banido.

No Brasil, a LGPD pede base legal para tratar o e-mail do contato, e o consentimento pode ser revogado a qualquer momento por procedimento gratuito e facilitado. Isso vale para e-mail como vale para o opt-in do WhatsApp.

SPF, DKIM e DMARC no E-mail Marketing da ConverZAP

SPF, DKIM e DMARC no e-mail marketing da ConverZAP: o envio sai pelo SMTP do cliente, com descadastro em um clique em todo e-mail
Autenticação no provedor do cliente; descadastro e ritmo na plataforma

Na ConverZAP, o módulo de e-mail marketing não tem servidor próprio de envio para campanhas. O e-mail sai pela conta SMTP do cliente, com servidor, usuário, senha e remetente configurados uma vez em Integrações.

Envio pelo Seu SMTP: o Que Fica com Cada Lado

Como o envio usa o provedor do cliente, SPF, DKIM e DMARC são configurados no DNS do domínio e no painel desse provedor. Nesse modelo, a assinatura DKIM, o PTR e o TLS dependem do servidor dele.

A plataforma cuida da parte da campanha:

  • **Descadastro:** todo e-mail sai com o cabeçalho de descadastro em um clique e o link no rodapé.
  • **Lista limpa:** descadastrados ficam de fora e e-mails repetidos são enviados uma vez só.
  • **Ritmo:** de 1 a 1.000 envios por minuto, com agendamento, pausa e teste antes.

A página da solução lista os limites: a ConverZAP não garante caixa de entrada nem registra devoluções que chegam depois do envio, que ficam no painel do provedor. Vale confirmar se o DKIM do provedor cobre os cabeçalhos de descadastro, como pede a RFC 8058.

Do E-mail ao WhatsApp no Mesmo Funil

O e-mail também é um passo das automações, ao lado de etiqueta, etapa do CRM para WhatsApp e, para quem autorizou, template do WhatsApp. A sequência para quando a pessoa responde, como no follow-up automático.

O botão leva a uma landing page ligada ao WhatsApp ou a um link do WhatsApp com mensagem, e o agente de IA faz a qualificação de leads pela API oficial do WhatsApp. O lead segue no funil, como na integração de WhatsApp com CRM.

Quem já tem domínio e provedor configurados pode testar o envio e o descadastro em um clique em 7 dias grátis, sem cartão. O módulo faz parte das soluções de marketing com IA da plataforma.

Perguntas Frequentes sobre SPF, DKIM e DMARC

Perguntas frequentes sobre SPF, DKIM e DMARC: obrigatoriedade, política none, prazo, Yahoo, descadastro e lista comprada
Dúvidas comuns sobre autenticação de e-mail
Preciso de SPF, DKIM e DMARC mesmo enviando pouco e-mail?

Quem envia para contas pessoais do Gmail precisa de SPF ou DKIM em qualquer volume. Os três juntos são obrigatórios perto de 5 mil mensagens diárias, mas o Google recomenda configurar SPF, DKIM e DMARC em todos os domínios, mesmo com volume baixo.

O DMARC com p=none já atende os requisitos do Gmail?

Sim. As diretrizes do Gmail aceitam DMARC com política none para remetentes em massa. A recomendação do Google é começar em none, ler os relatórios agregados e avançar para quarantine ou reject quando todos os envios legítimos estiverem autenticados e alinhados.

Quanto tempo leva para o SPF, DKIM e DMARC funcionarem?

Depende da propagação do DNS no provedor do domínio. O Google pede que SPF e DKIM estejam autenticando há pelo menos 48 horas antes de ativar o DMARC e sugere uma semana em p=none antes de endurecer a política.

Como configurar DMARC para Gmail e Yahoo ao mesmo tempo?

Um único registro TXT em _dmarc atende os dois provedores. Os requisitos do Yahoo pedem DMARC válido que passe, com p=none no mínimo e a tag rua recomendada; o Gmail aceita a mesma configuração, desde que o From esteja alinhado com SPF ou DKIM.

Por que o e-mail marketing cai no spam mesmo com SPF, DKIM e DMARC?

Autenticação prova a origem, não a qualidade da lista. Taxa de spam acima de 0,10%, picos de volume e contatos sem permissão continuam prejudicando a entrega. Por isso, listas de prospecção ativa B2B e de geração de leads precisam de base legal e permissão antes do envio.

Posso enviar e-mail marketing para lista comprada se o domínio estiver autenticado?

Não é recomendado. O Google desaconselha comprar endereços e enviar para quem não se inscreveu, e o Yahoo faz o mesmo alerta. Quem não se inscreveu pode marcar a mensagem como spam, e as próximas mensagens tendem a ir para lá.

Compartilhar:

Cadastre-se na nossa Newsletter
Receba novidades e atualizações sobre nossas soluções
Veja mais...
Experimente Grátis
Entenda como podemos ajudar sua empresa com nosso universo de soluções
Conexão da ConverZAP com a API oficial do WhatsApp pela Meta