ConverterÁudio

Todas as ferramentas com limites muito maiores, + 100 transcrições por dia por R$ 14,90/mês.

Conhecer o Pro
5 min de leitura 183 visualizacoes

SPF, DKIM e DMARC: Guia Completo de Autenticação de E-mail

Configure SPF, DKIM e DMARC corretamente para que seus e-mails cheguem à caixa de entrada. Conceitos, sintaxe DNS, casos de erro e validação.

Configurar SPF, DKIM e DMARC corretamente é a diferença entre seus e-mails chegarem na caixa de entrada ou no spam — ou serem rejeitados antes mesmo de chegar. Os três protocolos formam a tríade moderna de autenticação de e-mail. Este guia explica cada um, como configurar via DNS e como validar o resultado.

O problema que SPF, DKIM e DMARC resolvem

O SMTP, protocolo do e-mail, foi projetado em 1982 sem mecanismos de autenticação. Qualquer servidor pode enviar mensagem alegando ser [email protected]. Spammers exploram isso para phishing e fraude. SPF, DKIM e DMARC são camadas posteriores que atestam quem realmente enviou.

SPF — Sender Policy Framework

SPF declara quais servidores estão autorizados a enviar e-mail em nome do seu domínio. Funciona via registro TXT no DNS:

suaempresa.com.br.  IN TXT  "v=spf1 include:_spf.google.com include:sendgrid.net ~all"

Sintaxe básica

  • v=spf1: versão do SPF.
  • include:_spf.google.com: autoriza servidores listados no SPF do Google Workspace.
  • include:sendgrid.net: autoriza servidores do SendGrid.
  • ~all: marca como suspeito qualquer outro remetente (soft fail).
  • -all: rejeita explicitamente outros remetentes (hard fail).
  • ?all: neutro — não recomendado.

Limites do SPF

  • Limite de 10 lookups DNS — exceder gera erro permanente.
  • Quebra em encaminhamentos (forwards) tradicionais.
  • Não autentica conteúdo da mensagem.

DKIM — DomainKeys Identified Mail

DKIM assina criptograficamente cada mensagem com chave privada. O servidor receptor valida usando a chave pública publicada no DNS. Garante que:

  • O e-mail veio realmente do servidor que afirma ter enviado.
  • O conteúdo não foi alterado em trânsito.

Configuração

Plataformas de envio (Google Workspace, SendGrid, Mailgun, Amazon SES, Microsoft 365) geram um seletor e uma chave pública. Você pública como TXT no DNS:

seletor._domainkey.suaempresa.com.br.  IN TXT  "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

O "seletor" pode ser qualquer string (ex: google, s1, mail). Cada provedor sugere um nome.

Rotação de chaves

Boas práticas recomendam rotacionar chaves DKIM a cada 6–12 meses. A maioria dos provedores faz automaticamente.

DMARC — Domain-based Message Authentication, Reporting and Conformance

DMARC é a política que amarra SPF e DKIM ao domínio visível no remetente (header From) e instrui o servidor receptor sobre o que fazer quando a verificação falha:

_dmarc.suaempresa.com.br.  IN TXT  "v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100; aspf=s; adkim=s"

Tags importantes

  • p=none: apenas reporta, não impacta entrega (modo monitoramento).
  • p=quarantine: marca como spam.
  • p=reject: rejeita totalmente.
  • rua=: e-mail para receber relatórios agregados (XML diário).
  • ruf=: e-mail para relatórios forenses (mensagem que falhou).
  • pct=100: aplica política a 100% das mensagens (use 10/50 inicialmente para gradual).
  • aspf e adkim: s = strict (alinhamento exato); r = relaxado (subdomínios aceitos).

Pipeline de implantação recomendada

  1. Inventariar todos os serviços que enviam e-mail em seu nome (Google, marketing, transacional, ERP, scripts).
  2. Configurar SPF incluindo todos os serviços. Validar com dig TXT suaempresa.com.br.
  3. Habilitar DKIM em cada serviço. Publicar chaves públicas no DNS.
  4. Publicar DMARC com p=none e endpoint rua. Coletar relatórios por 2–4 semanas.
  5. Analisar relatórios com ferramentas como Postmark DMARC Digests ou DMARCian.
  6. Corrigir serviços com falhas (ex: ERP esquecido).
  7. Migrar para p=quarantine com pct=10, depois 50, depois 100.
  8. Migrar para p=reject apenas quando confiar plenamente nos relatórios.

Validação técnica

Verificar SPF

dig TXT suaempresa.com.br +short | grep spf1

Verificar DKIM

dig TXT seletor._domainkey.suaempresa.com.br +short

Verificar DMARC

dig TXT _dmarc.suaempresa.com.br +short

Ferramentas online

  • MXToolbox — diagnóstico completo.
  • Mail-tester.com — envia e-mail de teste e analisa.
  • DMARC Digests — análise de relatórios.
  • Verificador de e-mail do ConverterAudio — para validar destinatários.

Erros comuns

SPF com mais de 10 lookups

Cada include: conta como um lookup, e os SPFs incluídos podem ter outros. Use SPF flattening quando necessário.

Múltiplos registros SPF

Apenas um registro TXT contendo v=spf1 deve existir por domínio. Múltiplos invalidam todos.

DKIM com chave RSA fraca

Use mínimo 1024-bit RSA; ideal 2048-bit.

DMARC publicado direto como p=reject

Pode bloquear e-mails legítimos esquecidos. Sempre comece com p=none.

FAQ

SPF, DKIM ou DMARC é mais importante?

Os três se complementam. DMARC depende dos outros dois para decidir.

Posso usar só SPF?

Tecnicamente sim, mas é insuficiente contra phishing avançado. Combine os três.

Quanto tempo leva para entrar em vigor?

Propagação DNS típica: 1–24 horas. Resolvers caching podem demorar mais.

O e-mail pessoal precisa disso?

Para domínio próprio (mesmo pessoal), sim. Para Gmail.com / Outlook.com normais, o provedor já cuida.

Conclusão

SPF, DKIM e DMARC formam a base da autenticação moderna de e-mail. A implantação gradual (inventário → p=none → quarantine → reject) protege sua entrega enquanto você corrige eventuais lacunas. Combine com validação de listas via verificador de e-mail para máxima entregabilidade.

Referencias Bibliograficas

Referencias citadas neste artigo, formatadas conforme normas ABNT NBR 6023:

Ferramentas que podem te ajudar

Compartilhe este artigo

Voltar ao Blog

Precisa Validar E-mails?

Verifique se um e-mail existe e limpe sua lista de contatos online, grátis.

Conteúdo produzido com rigor técnico pela equipe ConverterAudio. Plataforma desenvolvida por Agência Integrare.