SPF, DKIM e DMARC: O Setup Que Tira Você do Spam
Gmail e Yahoo exigem SPF, DKIM e DMARC para aceitar seu email. Veja o setup de autenticação de domínio para e-commerce e saia da caixa de spam.

Você escreveu um bom email, segmentou a base, caprichou no assunto e disparou. A taxa de abertura veio em 4%. O problema quase nunca é o texto: é que a mensagem não chegou na caixa de entrada. E a causa número um disso, no e-commerce brasileiro, é a falta de autenticação de domínio com SPF, DKIM e DMARC.
Desde fevereiro de 2024, Gmail e Yahoo passaram a exigir autenticação de remetentes que enviam mais de 5.000 mensagens por dia. Em maio de 2025, a Microsoft adotou regras equivalentes para o Outlook.com. Sem esses três registros configurados corretamente, seu email não é filtrado: ele é rejeitado.
Autenticação de email não é otimização. É pré-requisito. Sem ela, todo o resto do trabalho de email marketing vira desperdício de verba.
O que cada sigla faz na prática
As três siglas resolvem problemas diferentes. Elas se complementam, e é por isso que os provedores exigem as três funcionando juntas.
SPF: quem pode enviar em nome do seu domínio
O SPF (Sender Policy Framework) é um registro TXT no seu DNS que lista os servidores autorizados a enviar email usando o seu domínio. Quando o Gmail recebe uma mensagem, ele consulta esse registro e verifica se o servidor que enviou está na lista.
Um SPF típico de e-commerce se parece com isto:
v=spf1 include:_spf.google.com include:sendgrid.net include:shops.shopify.com ~all
Dois erros matam o SPF na origem. O primeiro é ter mais de um registro SPF no mesmo domínio — nesse caso ele falha inteiro. O segundo é estourar o limite de 10 consultas DNS, o que acontece com facilidade quando a loja acumula ferramentas (plataforma de email, ERP, gateway, CRM, helpdesk) ao longo dos anos.
DKIM: a assinatura que prova que ninguém alterou o email
O DKIM (DomainKeys Identified Mail) adiciona uma assinatura criptográfica no cabeçalho de cada mensagem. O provedor de destino usa uma chave pública publicada no seu DNS para verificar se a mensagem realmente saiu de você e se não foi adulterada no caminho.
Na prática, você gera a chave dentro da plataforma de envio (Klaviyo, Mailchimp, ActiveCampaign, RD Station) e publica dois registros CNAME ou TXT no DNS. Use sempre chaves de 2048 bits quando a plataforma permitir.
DMARC: a política que diz o que fazer quando algo falha
O DMARC amarra tudo. Ele informa aos provedores o que fazer com mensagens que não passam em SPF ou DKIM — e envia relatórios diários sobre quem está enviando email usando o seu domínio.
- p=none: monitorar, sem bloquear. Ponto de partida.
- p=quarantine: mandar para spam o que falhar.
- p=reject: rejeitar na entrada. Objetivo final.
O registro mínimo aceito pelo Gmail é: v=DMARC1; p=none; rua=mailto:relatorios@seudominio.com.br
Alinhamento: o detalhe que derruba 90% das configurações
Aqui está o erro mais comum e o mais silencioso. Não basta o SPF e o DKIM passarem — eles precisam estar alinhados com o domínio que aparece no campo "De" da mensagem.
Traduzindo: se o cliente vê contato@sualoja.com.br, mas o SPF valida um domínio da plataforma de envio (algo como bounces.plataforma.com) e o DKIM assina com outro, o DMARC considera falha de alinhamento. O email passa em SPF e DKIM isoladamente, mas reprova no teste que importa.
A correção é simples e quase sempre ignorada: usar domínio de envio dedicado configurado dentro da plataforma, apontando para o seu próprio DNS. Toda ferramenta séria oferece isso — geralmente sob o nome de "sending domain" ou "domínio autenticado".
Separe marketing de transacional em subdomínios
Reputação de envio é atrelada ao domínio. Se a sua campanha promocional de sexta-feira gera reclamações de spam, isso contamina também os emails de confirmação de pedido e rastreio — justamente os que o cliente precisa receber.
A estrutura recomendada para e-commerce:
- sualoja.com.br — email corporativo humano, nunca usado para disparos em massa.
- news.sualoja.com.br — campanhas e fluxos de marketing.
- pedidos.sualoja.com.br — transacional: confirmação, PIX, nota fiscal, rastreio.
Separar subdomínios protege o transacional. Um erro de campanha não pode impedir o cliente de receber o código de rastreio do pedido.
Cada subdomínio precisa dos próprios registros SPF e DKIM. O DMARC do domínio raiz cobre os subdomínios por padrão, mas você pode definir políticas específicas com a tag sp=.
Checklist de implementação em 7 passos
Se você vai executar isso na sua loja, siga nesta ordem. Pular etapas é o que gera bloqueio de envio no meio do caminho.
- Inventário de remetentes. Liste toda ferramenta que envia email em nome da loja: plataforma de marketing, ERP, gateway de pagamento, helpdesk, plataforma de e-commerce, sistema de NF.
- Publique um único registro SPF consolidando todos os
include:necessários. Verifique se ficou abaixo de 10 lookups. - Ative o DKIM em cada ferramenta e publique os registros no DNS. Teste um envio real para conferir a assinatura no cabeçalho.
- Configure o domínio de envio dedicado na plataforma de marketing para garantir alinhamento.
- Publique o DMARC com p=none e um endereço para receber relatórios agregados.
- Leia os relatórios por 2 a 4 semanas. Eles revelam remetentes esquecidos e falhas de alinhamento antes que você bloqueie algo importante.
- Suba a política gradualmente: p=quarantine com pct=25, depois 100, e só então p=reject.
Configuração de DNS propaga em minutos, mas reputação leva semanas. Não espere efeito no dia seguinte.
O que monitorar depois que estiver no ar
Autenticação abre a porta. Reputação decide se você entra. Duas ferramentas gratuitas resolvem o monitoramento:
- Google Postmaster Tools — mostra taxa de spam, reputação de domínio e status de autenticação por dia.
- Microsoft SNDS — equivalente para Outlook e Hotmail, ainda relevantes na base brasileira.
O número que mais importa é a taxa de reclamação de spam. O Gmail exige abaixo de 0,3%, mas o alvo real é abaixo de 0,1%. Acima disso, a entrega começa a degradar mesmo com autenticação perfeita.
Aquecimento: por que não disparar tudo no primeiro dia
Se você criou um subdomínio novo, ele nasce sem histórico. Disparar 80 mil emails de uma vez com domínio zerado é o caminho mais rápido para a pasta de promoções — ou para o spam.
O aquecimento funciona assim:
- Dias 1 a 7: envie apenas para quem abriu email nos últimos 30 dias. Volume baixo, engajamento alto.
- Semanas 2 e 3: amplie para engajados de 90 dias, dobrando o volume a cada dois ou três envios.
- Semana 4 em diante: inclua o restante da base ativa, monitorando spam rate a cada disparo.
Provedores avaliam padrão de envio. Crescimento gradual com engajamento alto ensina o algoritmo que você é um remetente legítimo.
Sete erros que continuamos encontrando em auditorias
- Dois ou três registros SPF no mesmo domínio.
- SPF terminando em
+all, o que autoriza qualquer servidor do mundo. - DMARC publicado direto em
p=rejectsem período de monitoramento — e emails de nota fiscal parando de chegar. - Remetente em domínio gratuito (gmail.com) no campo "De" das campanhas.
- Ausência de List-Unsubscribe com um clique, obrigatório desde 2024.
- Envio para lista comprada ou importada sem opt-in, que destrói reputação em uma semana.
- Nenhuma pessoa lendo os relatórios DMARC que chegam todo dia.
Entregabilidade é infraestrutura, não campanha
Existe uma lição estratégica aqui: canal de comunicação é ativo operacional. Quem trata email como "disparo mensal" descobre tarde demais que perdeu acesso à própria base.
É a mesma lógica que vale para o WhatsApp, onde qualidade de número, opt-in e categoria de template determinam se a mensagem sai ou não. A diferença é que no WhatsApp o bloqueio é visível e imediato; no email, ele é silencioso — você continua disparando, o relatório mostra "enviado", e ninguém recebe.
Por isso operar os dois canais em paralelo reduz risco. Enquanto o domínio novo aquece e a reputação se recupera, o WhatsApp com base optada sustenta a receita de recuperação de carrinho e recompra. Depois, o email volta a carregar volume e frequência com custo por contato muito menor.
Cerca de 30% da receita média dos clientes que operamos vem de reativação de base. Nada disso acontece se a mensagem não chega.
Conclusão
Configurar SPF, DKIM e DMARC é um trabalho de algumas horas que define o teto de todo o seu email marketing pelos próximos anos. Não existe assunto criativo o suficiente para compensar um domínio não autenticado.
Comece pelo inventário de remetentes, publique um SPF limpo, ative DKIM com alinhamento, suba o DMARC em modo monitoramento e só então avance para políticas restritivas. Depois, monitore spam rate semanalmente como monitora faturamento.
Se você prefere que alguém faça isso e mantenha rodando — junto com os fluxos de carrinho abandonado, recompra e reativação no email e no WhatsApp — fale com a Quantum. O diagnóstico é gratuito e leva 48 horas: auditamos autenticação, reputação e oportunidades de receita parada na sua base. Nós operamos. Você acompanha.

