MarketingArtigo
SPF, DKIM e DMARC: como configurar o domínio e reduzir o risco de o e-mail da loja cair no spam
Em resumo
SPF, DKIM e DMARC são três configurações no domínio da loja virtual que provam ao Gmail e a outros serviços de e-mail que a mensagem foi enviada pela loja. Sem elas, confirmações de pedido e campanhas podem cair na pasta de spam. O ConnectWeek explica cada sigla e mostra a ordem de configuração e o teste, com base nas páginas de ajuda do Google.
SPF, DKIM e DMARC são três configurações feitas no domínio da loja virtual, o endereço dela na internet, para provar que um e-mail foi mesmo enviado por ela. Sem essa prova, o Gmail e outros serviços de e-mail podem jogar a mensagem na pasta de spam ou recusá-la. As diretrizes do Google para remetentes de e-mail exigem SPF ou DKIM de todos os que enviam para contas pessoais do Gmail. Para quem envia mais de 5 mil mensagens por dia, exigem os três. Este guia explica cada sigla em linguagem simples e mostra a ordem de configuração e o teste. As páginas do Google foram consultadas em 8 de outubro de 2026.
Por que o e-mail da loja cai no spam?
Qualquer pessoa consegue escrever o endereço de uma loja no campo de remetente de um e-mail. Por isso, o servidor que recebe a mensagem procura sinais de que ela veio de quem diz ter vindo. Esses sinais ficam no DNS do domínio. O DNS é o cadastro público que diz para onde apontam o site e o e-mail de um endereço como sualoja.com.br.
A página de diretrizes do Google lista o que o Gmail pede de todo remetente. Entre os itens estão a autenticação por SPF ou DKIM no domínio de envio e uma taxa de spam abaixo de 0,3% no Postmaster Tools, a ferramenta gratuita do Google que mostra como o Gmail trata os e-mails de um domínio. Essa taxa é a parcela das mensagens que os destinatários marcam como spam. A mesma página recomenda mantê-la abaixo de 0,10%.
Para o remetente de e-mails em massa, que a página define como quem envia mais de 5 mil mensagens por dia a contas do Gmail, a lista cresce. SPF e DKIM passam a ser exigidos juntos, e entram o DMARC, a correspondência entre o domínio que aparece no campo “De:” e o domínio autenticado, e o cancelamento da inscrição com um clique nas mensagens de marketing.
Na avaliação do ConnectWeek, a loja pequena também ganha ao configurar os três. A própria página do Google recomenda SPF, DKIM e DMARC para todos os domínios, como forma de melhorar a entrega.
O que cada sigla faz
SPF: a lista de quem pode enviar
O SPF é uma linha de texto publicada no DNS, chamada registro, que lista os servidores autorizados a enviar e-mail em nome do domínio. A página “Configurar o SPF”, da ajuda do Google Workspace, explica que o servidor de destino consulta essa linha para confirmar se a mensagem partiu de um servidor autorizado. O Google Workspace é o pacote de e-mail profissional e aplicativos do Google.
DKIM: a assinatura de cada mensagem
O DKIM funciona com um par de chaves. Segundo a página “Configurar o DKIM”, a chave privada fica no servidor de envio e acrescenta uma assinatura a cada mensagem. A chave pública fica em um registro no DNS, e o servidor de destino a usa para conferir a assinatura. As diretrizes para remetentes pedem chave de pelo menos 1.024 bits no envio a contas pessoais do Gmail e recomendam a de 2.048 bits quando o provedor do domínio aceita esse tamanho.
DMARC: o que fazer quando a prova falha
O DMARC diz ao servidor de destino como tratar a mensagem que não passa no SPF nem no DKIM. A página “Configurar o DMARC” descreve três opções de política: entregar normalmente (none), mandar para o spam (quarantine) ou rejeitar (reject). O DMARC também pode enviar relatórios ao dono do domínio, que mostram quem está enviando e-mail em nome dele.
Há um detalhe que explica muitos casos de falha: o alinhamento. Pela mesma página, a mensagem só passa no DMARC se o domínio do campo “De:” corresponder ao domínio autenticado pelo SPF ou pelo DKIM. Basta um dos dois. Uma mensagem assinada pela ferramenta de e-mail marketing com o domínio da própria ferramenta, e não com o da loja, pode passar no DKIM e ainda assim falhar no DMARC.
Antes de configurar: quem envia e-mail em nome da loja
Na avaliação do ConnectWeek, um erro frequente é esquecer um remetente. A página do SPF manda identificar todos os serviços que enviam e-mail pelo domínio antes de escrever o registro. Em uma loja virtual, a lista costuma ter mais nomes do que parece:
- o serviço de e-mail da equipe, usado no atendimento;
- a plataforma da loja, que envia confirmação de pedido e aviso de envio;
- a ferramenta de e-mail marketing, que envia campanhas e os fluxos automáticos, como o de carrinho abandonado;
- o sistema de atendimento ao cliente, quando responde chamados por e-mail;
- o sistema de gestão, quando envia nota ou boleto bancário por e-mail;
- formulários do site que disparam mensagens automáticas.
Em geral, cada fornecedor informa na ajuda ou no painel os valores de SPF e de DKIM que a loja deve publicar. Vale reunir esses valores em um único documento antes de abrir o painel do domínio.
A ordem de configuração, passo a passo
Nas páginas do Google, os três registros são do tipo TXT, um campo de texto do DNS. Eles são criados no painel da empresa onde o domínio foi registrado ou onde o DNS é administrado. A tabela resume o que cada um leva, conforme as três páginas de configuração do Google.
| Registro | Nome (host) | Como o valor começa |
|---|---|---|
| SPF | @ (o próprio domínio) | v=spf1 |
| DKIM | seletor (o nome que cada serviço de envio dá à sua chave) seguido de ._domainkey, por exemplo google._domainkey | v=DKIM1 |
| DMARC | _dmarc seguido do domínio (alguns painéis acrescentam o domínio sozinhos) | v=DMARC1 |
- Publicar o SPF. O registro começa com
v=spf1, traz uminclude:para cada serviço de envio e termina com~all, a marcação que o Google recomenda. O exemplo da página para quem só usa o Google Workspace év=spf1 include:_spf.google.com ~all. A página informa que o registro aceita até 10 marcaçõesinclude:. - Ativar o DKIM em cada serviço. Cada ferramenta gera a sua chave e informa o nome, o tipo e o valor do registro a criar. A loja copia esses dados para o DNS e volta à ferramenta para concluir a ativação.
- Esperar. As páginas do Google informam que SPF e DKIM podem levar até 48 horas para começar a funcionar. A página do DMARC pede que os dois autentiquem mensagens por pelo menos 48 horas antes de o DMARC ser publicado.
- Criar uma caixa de e-mail para os relatórios. O Google recomenda um endereço ou grupo dedicado, porque o volume de relatórios do DMARC pode ser grande.
- Publicar o DMARC em modo de observação. A recomendação da página é começar com a política
none, que não bloqueia nada e só gera relatórios. Um registro inicial tem este formato:v=DMARC1; p=none; rua=mailto:dmarc@sualoja.com.br. O endereço depois derua=é a caixa criada no passo anterior. - Ler os relatórios e tornar a política mais rígida. Quando os relatórios mostrarem que todos os serviços da loja passam na autenticação, a política pode mudar para
quarantinee, mais tarde, parareject. A página do Google recomenda mudar a política com o tempo paraquarantineourejecte descreve a marcaçãopct, que aplica a política a apenas uma parte das mensagens no começo.
Quem usa subdomínio para enviar e-mail, como news.sualoja.com.br, precisa de um registro de SPF para cada subdomínio, segundo a página do SPF.
Como testar se a configuração funcionou
O teste mais simples usa uma conta do Gmail. A loja envia uma mensagem de cada serviço para essa conta: um e-mail da equipe, uma confirmação de pedido de teste e uma campanha. No Gmail, ao lado do botão “Responder”, o menu “Mais” tem a opção “Mostrar original”. A tela que abre exibe o resultado de SPF, DKIM e DMARC. A página do DKIM orienta a procurar a linha Authentication-Results no cabeçalho, a parte técnica da mensagem, que deve trazer algo como DKIM=pass.
O teste precisa ser repetido para cada serviço da lista de quem envia e-mail em nome da loja. Pode acontecer de o e-mail da equipe passar e a confirmação de pedido falhar, porque a plataforma da loja ficou fora do SPF ou sem DKIM próprio.
Depois do teste, o acompanhamento passa para o Postmaster Tools, onde a loja cadastra o domínio e acompanha a taxa de spam.
O que a autenticação não resolve
SPF, DKIM e DMARC provam a origem da mensagem. Eles não garantem a caixa de entrada. As diretrizes do Google tratam de outros fatores: enviar apenas para quem pediu para receber, oferecer um jeito fácil de cancelar a inscrição e manter baixa a taxa de reclamação. Uma lista comprada continua gerando reclamações de spam mesmo com os três registros corretos.
A manutenção também conta. A página do SPF lembra que o registro precisa ser atualizado quando a loja troca de ferramenta de envio. Sem isso, as mensagens do serviço novo podem ser marcadas como spam. O cuidado vale sobretudo para as mensagens ligadas ao pedido, que o cliente espera receber. Elas estão descritas no artigo sobre o fluxo de mensagens do pós-venda.
Fonte: Google — Diretrizes para remetentes de e-mail
Perguntas frequentes
A loja pequena precisa configurar SPF, DKIM e DMARC?
As diretrizes do Google exigem SPF ou DKIM de todo remetente que envia para contas pessoais do Gmail. De quem envia mais de 5 mil mensagens por dia a essas contas, as diretrizes exigem os três: SPF, DKIM e DMARC. A mesma página recomenda configurar os três em todos os domínios para melhorar a entrega dos e-mails.
Qual é a diferença entre SPF, DKIM e DMARC?
O SPF é a lista, publicada no DNS do domínio, dos servidores autorizados a enviar e-mail em nome dele. O DKIM acrescenta a cada mensagem uma assinatura que o servidor de destino confere com uma chave pública guardada no DNS. O DMARC diz ao servidor de destino o que fazer com a mensagem que não passa nessa conferência: entregar, mandar para o spam ou rejeitar.
Com que política de DMARC a loja deve começar?
A página de configuração do DMARC do Google recomenda começar com a política none, que não bloqueia mensagens e apenas gera relatórios. Depois de confirmar nos relatórios que os e-mails legítimos passam na autenticação, a política pode mudar para quarantine e, mais tarde, para reject.
Quanto tempo leva para o SPF e o DKIM começarem a funcionar?
As páginas de ajuda do Google informam que a autenticação pode levar até 48 horas para começar a funcionar depois que o registro é adicionado ao domínio. A página do DMARC pede que SPF e DKIM autentiquem mensagens por pelo menos 48 horas antes de o DMARC ser ativado.


