Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Todos os artigos
Entregabilidade / 28 de maio de 2026

Como configurar SPF, DKIM e DMARC na Cloudflare

10 minutes read

Qualisend team
Editor de DNS da Cloudflare adicionando um registro TXT, com o campo Nome mapeado como @ para SPF, um seletor para DKIM e _dmarc para DMARC.

A Cloudflare é um dos lugares mais populares para gerenciar o DNS de um domínio, e configurar SPF, DKIM e DMARC por lá se resume a adicionar três registros TXT no lugar certo com os nomes certos. Os registros em si são idênticos, não importa quem hospeda seu DNS — o que muda de um provedor para outro é onde fica o editor e o que você digita no campo de nome. Este guia cobre exatamente isso para a Cloudflare: como chegar ao editor de registros DNS, o que preencher no campo Nome para o domínio raiz, o seletor DKIM e o _dmarc, além dos detalhes específicos da Cloudflare que vale a pena conhecer — como o fato de que a nuvem laranja do proxy nunca toca em registros TXT.

A resposta curta#

Todos os três registros de autenticação são registros TXT que você adiciona em DNS → Registros no painel da Cloudflare. As únicas coisas que diferem entre eles são o campo Nome e de onde vem o valor:

  • SPF — Nome @ (seu domínio raiz). O valor começa com v=spf1 e lista os serviços autorizados a enviar por você. Publique exatamente um registro SPF.
  • DKIM — Nome <seletor>._domainkey. O seletor e o longo valor da chave pública vêm ambos do seu provedor de e-mail — você nunca inventa esses valores.
  • DMARC — Nome _dmarc. O valor começa com v=DMARC1. Comece em p=none para monitorar antes de aplicar de fato.

Se você quiser entender o quadro conceitual de como os três se encaixam antes de mexer no DNS, leia primeiro o guia explicativo de SPF, DKIM e DMARC. Este artigo é o passo a passo prático na Cloudflare.

Onde ficam os registros DNS na Cloudflare#

Faça login no painel da Cloudflare e selecione o domínio que você quer configurar — a Cloudflare chama cada domínio de zona. Na barra lateral esquerda, abra DNS → Registros. Essa única tela contém todos os registros DNS do domínio, e o botão azul Adicionar registro no topo é onde começam todas essas três entradas. Ao clicar nele, defina o Tipo como TXT para cada uma.

A Cloudflare redesenha seu painel periodicamente, então o agrupamento exato do menu lateral e os rótulos dos botões podem ter mudado quando você ler isto. O que se mantém é a forma da tarefa: depois de selecionar seu domínio, procure por uma área de DNS ou Registros e então adicione um registro do tipo TXT. Se a sua tela não corresponder exatamente a esta descrição, é essa a seção que você deve procurar.

Um pré-requisito que costuma pegar as pessoas de surpresa: esses registros só entram em vigor se o seu domínio estiver de fato usando os servidores de nomes da Cloudflare. Se você registrou o domínio em outro lugar e apenas apontou um subdomínio ou um proxy para a Cloudflare, o DNS autoritativo pode continuar no seu registrador — caso em que os registros adicionados aqui não fazem nada. Confirme que o status do domínio aparece como ativo na Cloudflare antes de começar.

Configurando SPF, DKIM e DMARC na Cloudflare#

Aqui está o trabalho todo em resumo — as mesmas três linhas que você vai criar, com o campo Nome que a Cloudflare espera e de onde cada valor se origina.

RegistroTipoNome na CloudflareValor vem de
SPFTXT@Seus remetentes — monte-o com o gerador de SPF; começa com v=spf1
DKIMTXT (às vezes CNAME)seletor._domainkeySeu provedor de e-mail — seletor + chave pública
DMARCTXT_dmarcO gerador de DMARC; começa com v=DMARC1, comece em p=none

As seções a seguir tratam de cada um por vez.

Adicionando seu registro SPF#

Clique em Adicionar registro, defina o Tipo como TXT e, no campo Nome, digite @. Na Cloudflare, @ é uma abreviação para a raiz (apex) da zona — o próprio domínio sem nada — que é exatamente onde o SPF precisa ficar. Você também pode digitar o domínio completo e a Cloudflare vai normalizá-lo, mas @ é a forma idiomática de fazer.

Cole sua string SPF no campo Conteúdo. Um exemplo com um único remetente fica assim:

Type:    TXT
Name:    @
Content: v=spf1 include:_spf.google.com ~all

Os mecanismos include: são a parte que varia — cada serviço de envio (Google Workspace, Microsoft 365, seu ESP, seu CRM) informa qual deles você deve adicionar. A regra crítica e independente da Cloudflare: um domínio pode ter apenas um registro SPF. Se você já tem um registro TXT v=spf1 em @ e precisa autorizar outro remetente, edite o registro existente e adicione o novo include: a ele — não crie um segundo registro SPF, porque dois registros v=spf1 na raiz invalidam um ao outro. Se você estiver combinando vários remetentes em uma única linha, o gerador de registro SPF monta um único registro válido para você. Deixe o TTL em Auto, a menos que tenha um motivo específico para mudá-lo.

Adicionando seu registro DKIM#

O DKIM é o único registro que você não pode escrever à mão, porque as duas metades vêm do seu provedor de e-mail: um seletor (um rótulo curto como google, s1, k1 ou selector1) e uma chave pública (uma string longa começando com v=DKIM1; k=rsa; p=…). Gere ou copie esses valores primeiro no console de administração do seu provedor.

Na Cloudflare, adicione um registro TXT e defina o campo Nome como o seletor seguido de ._domainkey — por exemplo, google._domainkey. Não acrescente seu domínio; a Cloudflare adiciona o nome da zona automaticamente, e digitá-lo você mesmo produz um nome de host duplicado como google._domainkey.example.com.example.com. Cole a chave do provedor no Conteúdo exatamente como foi fornecida:

Type:    TXT
Name:    google._domainkey
Content: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQ...

Duas observações sobre a Cloudflare. Primeiro, alguns provedores fornecem um CNAME para o DKIM em vez de um registro TXT (isso é comum com ESPs que rotacionam as chaves para você). Se o seu fizer isso, escolha Tipo: CNAME e cole o nome de host de destino que eles fornecem, em vez de um valor v=DKIM1 — siga o tipo de registro que o seu provedor especificar. Segundo, as chaves DKIM são longas, e valores TXT longos costumavam precisar ser divididos manualmente em blocos entre aspas em alguns provedores de DNS. A Cloudflare cuida do comprimento por você, então cole a chave inteira como um único valor e não adicione suas próprias aspas ou quebras de linha.

Adicionando seu registro DMARC#

Adicione mais um registro TXT. No campo Nome, digite _dmarc — de novo, apenas _dmarc, não _dmarc.example.com. O valor informa aos destinatários o que fazer com as mensagens que falham na autenticação e para onde enviar seus relatórios. Comece no modo de monitoramento:

Type:    TXT
Name:    _dmarc
Content: v=DMARC1; p=none; rua=mailto:dmarc@example.com

A política p=none ainda não aplica nada — ela apenas ativa os relatórios agregados diários que tornam possível uma implantação segura. Monte o valor com o gerador de registro DMARC para que as tags fiquem bem formadas, então publique-o e deixe-o em p=none enquanto você lê o que chega de volta. Quando os relatórios mostrarem todos os remetentes legítimos autenticando, suba a política para quarantine e depois reject. A sequência completa — e como ler esses relatórios XML — está descrita em como configurar o DMARC e como ler relatórios DMARC. Publicar p=none mais SPF e DKIM também é o mínimo que os requisitos de remetente do Google e do Yahoo exigem de remetentes em massa.

A nuvem laranja e os registros TXT#

Novos usuários da Cloudflare costumam se preocupar com a chave da nuvem laranja do proxy — a configuração que roteia o tráfego pela Cloudflare. Ela não se aplica aqui. O proxy só aparece para registros que resolvem para um endereço (registros A, AAAA e CNAME); registros TXT são sempre somente DNS e mostram uma nuvem cinza sem nenhuma chave para alternar. Isso está correto e é o esperado. SPF, DKIM e DMARC são consultas de DNS puras, então não há nada a passar por proxy e nada que você possa configurar errado nesse aspecto. Se você adicionou um CNAME de DKIM, pode aparecer uma opção de nuvem laranja nele — defina esse como somente DNS (cinza) para que o destino resolva de forma limpa para o servidor de e-mail que recebe.

A outra vantagem da Cloudflare é a velocidade. Sua rede DNS propaga alterações com rapidez incomum — registros novos ou editados costumam ficar ativos em um minuto ou dois no mundo todo, em vez do aviso de "até 48 horas" que você verá citado para o DNS em geral. Na prática, você pode adicionar um registro e verificá-lo quase imediatamente, embora ainda valha a pena dar alguns minutos antes de investigar um registro que pareça errado.

Verifique seus registros#

Depois que os três estiverem publicados, confirme que eles resolvem e passam. Rode seu domínio pelo verificador de SPF, DKIM e DMARC — ele informa se cada registro está presente, sintaticamente válido e acessível. Depois envie uma mensagem de teste para uma conta do Gmail e abra Mostrar original: você quer ver spf=pass, dkim=pass e dmarc=pass. Se o SPF falhar, verifique de novo se você tem um único registro v=spf1 e se o include: do remetente está nele. Se o DKIM falhar, o culpado de sempre é um erro de digitação do seletor no campo Nome ou um domínio acrescentado por engano a ele. Se o DMARC não for encontrado, certifique-se de que o Nome seja exatamente _dmarc.

Lembre-se do limite: a autenticação prova quem você é, não que você é um bom remetente. Registros limpos e bem autenticados fazem seu e-mail ser considerado para a caixa de entrada, mas quem decide a colocação é a reputação e a qualidade da lista — o guia de entregabilidade de e-mail cobre o resto das alavancas.

Erros comuns na Cloudflare#

  • Um segundo registro SPF. Adicionar um novo TXT v=spf1 em vez de editar o existente. Junte todos os remetentes em um único registro em @.
  • Acrescentar o domínio no campo Nome. Digitar _dmarc.example.com ou google._domainkey.example.com produz um nome de host duplicado. Digite apenas _dmarc e google._domainkey; a Cloudflare adiciona o resto.
  • Editar o DNS no lugar errado. Se o seu registrador ainda mantém o DNS autoritativo, os registros adicionados na Cloudflare não serão aplicados. Confirme que o domínio usa os servidores de nomes da Cloudflare primeiro.
  • Inventar um valor de DKIM. O seletor e a chave pública precisam vir do console do seu provedor de e-mail — não há nada a gerar no lado da Cloudflare.
  • Pular o DMARC direto para p=reject. Publique p=none, acompanhe os relatórios, depois aperte a política. Aplicar antes de monitorar pode mandar o seu próprio e-mail para o spam.

Perguntas frequentes#

Preciso desligar a nuvem laranja para os registros de e-mail na Cloudflare?#

Não há nada a desligar para SPF, DKIM ou DMARC. Eles são registros TXT, e a Cloudflare marca registros TXT como somente DNS automaticamente — a chave da nuvem laranja do proxy nem sequer aparece para eles. O único caso em que a opção de proxy aparece é se o seu provedor lhe forneceu um CNAME para o DKIM; nesse caso, defina-o como somente DNS (nuvem cinza) para que ele resolva como um registro DNS comum.

O que devo colocar no campo Nome para SPF, DKIM e DMARC na Cloudflare?#

Digite @ para o SPF (o domínio raiz), <seletor>._domainkey para o DKIM (por exemplo, google._domainkey, usando o seletor que seu provedor lhe deu) e _dmarc para o DMARC. Em todos os casos, não acrescente o nome do seu domínio — a Cloudflare adiciona a zona automaticamente, e digitá-lo você mesmo cria um nome de host duplicado que não vai resolver.

Quanto tempo as alterações de DNS levam para propagar na Cloudflare?#

Normalmente um minuto ou dois. A rede DNS da Cloudflare atualiza muito rápido, então registros novos ou editados costumam ficar ativos no mundo todo quase de imediato — bem mais rápido do que a estimativa de "até 48 horas" que se costuma citar para o DNS. Ainda assim, é sensato esperar alguns minutos antes de começar a investigar problemas, e reverificar com um validador em vez de presumir que um registro recém-criado está errado.

Posso gerenciar SPF, DKIM e DMARC na Cloudflare se meu domínio estiver registrado em outro lugar?#

Sim, desde que o domínio esteja usando os servidores de nomes da Cloudflare. Você pode manter um domínio registrado em outro registrador e ainda assim rodar o DNS dele pela Cloudflare — essa é uma configuração comum. Mas se o DNS autoritativo ainda ficar no registrador, adicione os registros lá, porque registros publicados na Cloudflare só entram em vigor uma vez que a Cloudflare seja o host de DNS autoritativo do domínio.


Com SPF, DKIM e DMARC ativos na Cloudflare, você conquistou o direito de ser considerado para a caixa de entrada — agora garanta que a lista por trás desses registros mereça isso. O verificador de e-mail gratuito detecta domínios inativos e erros de digitação antes que eles resultem em bounce, e o resto das ferramentas gratuitas ajuda você a manter sua autenticação e a higiene da lista em forma.

Your reputation, protected.

Clean your first list in minutes. 100 free credits, no card required.

Get started