Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para ActiveCampaign.

O ActiveCampaign autentica seu domínio com registros baseados em CNAME, e não fazendo você colar uma linha SPF compartilhada no seu domínio raiz. Em Settings → Advanced você adiciona um Sending Domain e o ActiveCampaign te entrega três CNAMEs — duas chaves DKIM (acdkim1._domainkey e acdkim2._domainkey) mais um CNAME de Mailserver Domain que move seu bounce/Return-Path para um subdomínio do seu próprio domínio — além de um registro DMARC inicial. Assim que eles resolvem, o ActiveCampaign assina cada campanha como d=yourdomain.com e a envia a partir de um Return-Path no seu domínio, de modo que tanto DKIM quanto SPF ficam alinhados, o DMARC passa e a notação "via acems1.com" que o Gmail anexa às mensagens não autenticadas do ActiveCampaign desaparece. Não há include: para mesclar no seu SPF raiz — o CNAME de Mailserver Domain faz esse trabalho por você.

Autenticação de domínio por CNAME
Your DNSAdd the CNAME / TXT records
ActiveCampaignSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o ActiveCampaign?

Autenticar seu domínio no ActiveCampaign não é mera formalidade — é o que decide se suas transmissões e automações chegam à caixa de entrada, e o ActiveCampaign agora trata isso como praticamente obrigatório. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (grosso modo, 5.000 ou mais mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo às mensagens de alto volume para Outlook.com/Hotmail em 2025. Até você autenticar, o ActiveCampaign envia a partir do seu próprio domínio de bounce compartilhado (um Return-Path em acems1.com): os destinatários veem que a mensagem não é criptograficamente sua, seu endereço From não alinha, o DMARC não consegue passar e sua reputação de envio fica misturada com a de todos os outros inquilinos não autenticados do ActiveCampaign naquela infraestrutura. Há uma vantagem específica do ActiveCampaign que faz valer a configuração completa: como o CNAME de Mailserver Domain delega o Return-Path para um subdomínio do seu próprio domínio, o ActiveCampaign é um dos ESPs que consegue alinhar TANTO o SPF quanto o DKIM a você — não só o DKIM. Isso te dá duas formas independentes de passar no DMARC, que é justamente o que mantém a mensagem autenticada mesmo quando ela é encaminhada (listas de discussão, regras .forward) e o SPF sozinho quebraria.

A realidade do SPF para o ActiveCampaign

O ActiveCampaign é um provedor de autenticação de domínio baseado em CNAME, então NÃO há um mecanismo "include:" que você adiciona ao único registro SPF TXT no seu domínio raiz — e você não deve tentar inventar um. O SPF é tratado, em vez disso, pelo CNAME de Mailserver Domain. Por padrão, o ActiveCampaign envia cada campanha com um remetente de envelope / Return-Path no seu próprio domínio de bounce compartilhado (algo como bounce-…@acems1.com), porque quem processa os bounces é o ActiveCampaign — não você. O SPF é sempre verificado contra esse domínio de envelope, então numa configuração padrão o SPF passa para acems1.com mas NÃO alinha com seu domínio From, e o DMARC não recebe nenhuma ajuda do SPF. Configurar o Mailserver Domain é o que resolve isso: você publica um CNAME em um subdomínio do seu domínio (o ActiveCampaign gera automaticamente um rótulo como em-3501330.yourdomain.com, ou no fluxo manual clássico você aponta um subdomínio para youraccount.activehosted.com) que delega o Return-Path de volta ao ActiveCampaign. Agora o remetente de envelope fica no SEU subdomínio, o ActiveCampaign serve seu registro SPF através desse CNAME de modo que a verificação SPF bruta ainda passa e, como o subdomínio do Return-Path está sob seu domínio organizacional, ele ALINHA sob a correspondência relaxada padrão do DMARC. Essa é a diferença importante em relação ao Mailchimp, que mantém seu próprio Return-Path e nunca consegue alinhar o SPF. Efeito líquido: nada é adicionado ao seu registro SPF raiz, o ActiveCampaign consome zero das suas 10 consultas de DNS do SPF e, assim que os três CNAMEs estão ativos, tanto SPF quanto DKIM alinham ao seu domínio.

Duas maneiras de configurar

Recomendado

Configure Domain — integração nativa de DNS (recomendado)

  • O ActiveCampaign se conecta ao seu provedor de DNS e adiciona os três CNAMEs e o registro DMARC por você
  • Menos chances de errar um rótulo de host, um tipo de registro ou o botão de proxy do Cloudflare
  • Melhor quando seu DNS está em um host suportado — Cloudflare, GoDaddy, Route 53, Namecheap, Squarespace, IONOS, Hostinger, Bluehost e uns 20 outros
  • Produz os mesmos CNAMEs acdkim + Mailserver — só que publicados por você
Legado

Configurar manualmente

  • Use "View DNS records" para copiar os dois CNAMEs de DKIM, o CNAME de Mailserver e o DMARC você mesmo
  • Funciona com qualquer registrador, inclusive hosts que a integração nativa não cobre
  • Você controla exatamente o que é publicado e pode mesclar o registro DMARC com um já existente
  • Lembre-se de deixar os CNAMEs em nuvem cinza no Cloudflare e evitar a duplicação no campo de host

Passo a passo

No ActiveCampaign
  1. 1

    Abra as configurações Advanced

    Faça login e vá em Settings → Advanced. Esta é a pegadinha específica do ActiveCampaign logo de cara: a autenticação de domínio NÃO fica sob um menu óbvio de "Email" ou "Domains" — ela vive em Settings → Advanced, na seção Sending Domain, que é o motivo pelo qual tanta gente não a encontra.

  2. 2

    Adicione seu domínio de envio

    Na seção Sending Domain, adicione o domínio de onde você envia (por exemplo, yourdomain.com). O ActiveCampaign então oferece dois caminhos: "Configure Domain" (sua integração de DNS nativa, com um clique, com hosts suportados) ou "Set up manually." Ambos produzem os registros idênticos.

  3. 3

    Verifique a propriedade e depois revele os registros

    Conclua a etapa de verificação de propriedade/email e então — no caminho manual — clique na seta suspensa ao lado do domínio e escolha "View DNS records." O ActiveCampaign mostra três registros CNAME (dois de DKIM, um de Mailserver Domain) mais um registro DMARC TXT, cada um com um Name/Host e um Value que você copia exatamente.

No seu DNS
  1. 4

    Adicione os dois CNAMEs de DKIM

    Crie acdkim1._domainkey e acdkim2._domainkey como registros CNAME apontando para os destinos exatos que o ActiveCampaign mostra (no formato dkim.acdkim1.acems1.com e dkim.acdkim2.acems1.com — o número do cluster acems é específico da conta). Mantenha o tipo como CNAME; não mude para A ou TXT. Algumas contas mais antigas mostram um único seletor acdkim1._domainkey — adicione o que sua tela listar.

  2. 5

    Adicione o CNAME de Mailserver Domain

    Crie o registro de Mailserver Domain como um CNAME no subdomínio que o ActiveCampaign gerou (um rótulo como em-3501330) apontando para o destino que ele mostra (no fluxo clássico, isso é youraccount.activehosted.com). Este é o registro que move seu Return-Path para o seu próprio domínio, de modo que o SPF alinhe — pule-o e o SPF fica no domínio de bounce compartilhado acems1.com do ActiveCampaign e não alinha.

  3. 6

    Adicione o registro DMARC (ou mantenha o que você já tem)

    O ActiveCampaign provisiona um DMARC TXT inicial no host _dmarc, normalmente v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas para monitoramento, então nada na entrega muda. Se já existir um registro _dmarc, NÃO adicione um segundo — um domínio deve ter exatamente um; o ActiveCampaign o ignora automaticamente quando detecta um registro existente.

  4. 7

    Corrija a duplicação de host e o proxy do Cloudflare

    Se seu registrador acrescenta automaticamente seu domínio, digite apenas o rótulo (acdkim1._domainkey, e não acdkim1._domainkey.yourdomain.com) para evitar a duplicação. Se seu DNS está no Cloudflare, defina todos os CNAMEs do ActiveCampaign como "DNS only" (nuvem cinza) — um CNAME em nuvem laranja (proxied) resolve para os IPs do Cloudflare em vez do host acems/emsend e a verificação do ActiveCampaign falha. Esta é a falha de verificação mais comum do ActiveCampaign.

Verificar
  1. 8

    Clique em Check DNS no ActiveCampaign

    De volta à página Sending Domain, clique em Check DNS (ou Verify). A propagação costuma levar de 5 a 10 minutos, mas pode levar até 24–48 horas; o status fica verde/autenticado assim que os três CNAMEs resolvem. Se travar, confira novamente os destinos dos CNAMEs e o botão de proxy do Cloudflare e rode a verificação de novo.

  2. 9

    Envie uma campanha a partir do domínio autenticado e leia os cabeçalhos

    Garanta que o endereço From da sua campanha esteja no domínio autenticado (verificar o DNS não altera uma campanha já configurada com um From diferente). Envie um teste, abra-o no Gmail e escolha ⋮ → Show original: você quer DKIM: PASS com d=yourdomain.com, SPF: PASS mostrando seu subdomínio em- (alinhado, não acems1.com) e DMARC: PASS.

Registros a adicionar

O ActiveCampaign gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
CNAMEacdkim1._domainkeydkim.acdkim1.acems1.comChave DKIM 1 (2048 bits, gerenciada pelo ActiveCampaign). Ilustrativo — o número do cluster acems é específico da conta; copie o destino exato em View DNS records.
CNAMEacdkim2._domainkeydkim.acdkim2.acems1.comChave DKIM 2 — o segundo seletor permite que o ActiveCampaign rotacione as chaves. Algumas contas mais antigas mostram apenas um único seletor acdkim1.
CNAMEem-3501330youraccount.activehosted.comCNAME de Mailserver Domain — move seu Return-Path para este subdomínio, de modo que o SPF alinhe. Ilustrativo: o rótulo em- é gerado automaticamente por conta e o destino é o host da sua conta; copie o Name e o Value exatos em View DNS records.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comPolítica DMARC — o ActiveCampaign provisiona um registro inicial, mas não sobrescreve um que você já tenha. Mantenha exatamente um _dmarc por domínio; comece em p=none.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do ActiveCampaign consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do ActiveCampaign adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O DKIM do ActiveCampaign é baseado em CNAME, o que o torna livre de manutenção. O ActiveCampaign migrou o DKIM de um registro TXT para CNAMEs em 23 de fevereiro de 2023 e usa uma chave de 2048 bits para configurações via CNAME, então o que você publica são dois CNAMEs curtos — acdkim1._domainkey.yourdomain.com e acdkim2._domainkey.yourdomain.com — apontando para destinos no formato dkim.acdkim1.acems1.com e dkim.acdkim2.acems1.com (o número do cluster acems é exclusivo da sua conta). Como esses são CNAMEs delegados ao ActiveCampaign, e não chaves TXT que você cola, o ActiveCampaign guarda as chaves privadas e pode rotacionar o que está publicado por trás desses dois seletores sem que você jamais precise editar o DNS de novo; você nunca cria um registro DKIM TXT nem copia uma chave pública por conta própria. Um benefício prático da abordagem CNAME: a chave de 2048 bits fica do lado do ActiveCampaign no CNAME, então você evita a dor de cabeça de dividir a string TXT de 255 caracteres que atrapalha o DKIM baseado em TXT com chaves mais longas. A assinatura que o ActiveCampaign aplica é d=yourdomain.com, então ela alinha com seu domínio From — que é o que permite o DMARC passar. Dois detalhes: no Cloudflare os CNAMEs precisam estar como "DNS only" (nuvem cinza) ou não vão resolver para o host acems, e algumas contas antigas ainda mostram um único seletor acdkim1._domainkey — adicione o que a tela View DNS records mostrar em vez de misturar os valores de um tutorial com os seus.

DMARC

O DMARC é um registro TXT de política separado no seu domínio raiz. O ActiveCampaign agora provisiona um inicial como parte da adição de um Sending Domain — normalmente v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com no host _dmarc — mas ele NÃO vai criar um segundo registro se já existir um, porque um domínio deve ter exatamente um registro _dmarc. p=none é apenas para monitoramento: não muda nada na entrega enquanto você acompanha os relatórios agregados (rua) e confirma que as mensagens do ActiveCampaign estão passando alinhadas. O ActiveCampaign está na posição afortunada de alinhar os dois mecanismos assim que totalmente configurado — DKIM via os seletores acdkim e SPF via o Return-Path do CNAME de Mailserver Domain no seu subdomínio — então um domínio devidamente configurado passa no DMARC por ambos, a configuração resiliente que sobrevive ao encaminhamento. Acompanhe os relatórios por uma ou duas semanas, garanta que todo remetente legítimo (o ActiveCampaign mais o Google Workspace, o Microsoft 365 ou qualquer relay transacional) esteja se autenticando, depois aperte de p=none para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio organizacional, não importa quantos remetentes você tenha — nunca adicione um segundo só para o ActiveCampaign.

Confirme que funcionou de verdade

Não confie apenas no status verde "authenticated" do ActiveCampaign — confirme numa mensagem real. Envie a si mesmo uma campanha de teste a partir de um endereço no domínio autenticado, abra-a no Gmail e escolha ⋮ → Show original. Você quer ver DKIM: PASS com signed-by: yourdomain.com (seletor acdkim1 ou acdkim2), SPF: PASS mostrando seu subdomínio de Mailserver em- em vez de acems1.com (esse é o sinal de que o CNAME de Mailserver Domain está funcionando e o SPF está alinhado) e DMARC: PASS. Se o SPF ainda mostrar acems1.com, seu CNAME de Mailserver Domain não está resolvendo — o DKIM ainda sustenta o DMARC, mas adicione ou corrija esse CNAME para deixar o SPF alinhado também. Você pode conferir os registros brutos com dig CNAME acdkim1._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Depois rode seu domínio pela verificação de saúde de domínio da Qualisend para confirmar que os três CNAMEs e o registro DMARC resolvem sem problemas e que seu SPF raiz permanece abaixo do limite de 10 consultas e, assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o ActiveCampaign deve aparecer como uma fonte alinhada e aprovada.

Pegadinhas comuns

  • Cobertura

    A configuração fica escondida: a autenticação de domínio está em Settings → Advanced → Sending Domain, não sob um menu óbvio de "Email" ou "Domains". Se você não a encontra, é aí que ela está.

  • Configuração de DNS

    O ActiveCampaign tem DOIS conceitos diferentes de "domínio personalizado" e as pessoas os confundem. O Custom Domain Name (um CNAME para youraccount.activehosted.com) personaliza seus links, imagens e landing pages — não tem nada a ver com autenticação de email. Só o CNAME de Mailserver Domain mais os CNAMEs de DKIM acdkim autenticam seu email.

  • Configuração de DNS

    Pule o CNAME de Mailserver Domain e o SPF não alinha — seu Return-Path permanece no domínio de bounce compartilhado acems1.com do ActiveCampaign, então o SPF passa para acems1.com mas não para você. O DKIM sozinho ainda sustenta o DMARC, mas adicionar o CNAME de Mailserver Domain é o que deixa o SPF alinhado também e torna sua configuração resiliente ao encaminhamento.

  • Configuração de DNS

    O proxy em nuvem laranja do Cloudflare quebra tudo — esta é a falha de verificação nº 1 do ActiveCampaign. Defina todos os CNAMEs acdkim e Mailserver como "DNS only" (nuvem cinza); um CNAME em proxy resolve para os IPs do Cloudflare em vez do host acems/emsend e o Check DNS falha.

  • Configuração de DNS

    Duplicação no campo de host: muitos registradores acrescentam seu domínio automaticamente, então digitar acdkim1._domainkey.yourdomain.com vira acdkim1._domainkey.yourdomain.com.yourdomain.com. Digite apenas o rótulo (acdkim1._domainkey, acdkim2._domainkey, em-XXXXXXX) quando o painel adiciona o domínio por você.

  • Quebra a autenticação

    Mantenha exatamente um registro SPF e um DMARC. O ActiveCampaign não cria um segundo DMARC se você já tiver um — e, se você também envia via Google Workspace ou Microsoft 365, não publique um segundo SPF TXT também. Dois de qualquer um já é uma falha por si só (SPF PermError / DMARC inválido).

  • Configuração de DNS

    Estes são CNAMEs, não registros TXT. Não "ajude" convertendo os registros DKIM para TXT nem cole um valor de chave — o ActiveCampaign precisa dos CNAMEs para poder guardar e rotacionar as chaves de 2048 bits por trás dos seletores acdkim. Contas antigas podem mostrar um único seletor acdkim1; use exatamente o que sua conta exibe.

  • Configuração de DNS

    Não envie a partir de um endereço From público e gratuito (gmail.com, yahoo.com, outlook.com). Esses domínios publicam DMARC estrito e proíbem terceiros de enviar como seus usuários, então a mensagem não consegue alinhar o DKIM e falha no DMARC — envie a partir do seu próprio domínio autenticado.

Monte seu registro SPF

O ActiveCampaign não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do ActiveCampaign — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar