SPF, DKIM & DMARC para Beehiiv.
O Beehiiv autentica o domínio de envio da sua newsletter por delegação via CNAME, e não fazendo você colar uma linha SPF compartilhada. Em Settings → Domains você configura um domínio de e-mail (envio) personalizado, e o Beehiiv fornece três registros CNAME — um que estabelece o SPF em um subdomínio de envio gerenciado pelo Beehiiv, e dois que delegam chaves DKIM rotativas de volta ao Beehiiv — além de um registro DMARC TXT que ele monta para você em um assistente guiado. Assim que esses registros forem verificados, suas newsletters passam a ser enviadas como voce@seudominio.com, o DKIM assina e alinha ao seu próprio domínio, o DMARC passa, e a reputação de envio que você constrói se acumula para a sua marca em vez de para o domínio compartilhado do beehiiv. Não há nenhum include:...beehiiv para adicionar ao seu SPF raiz, e adicionar um não ajudaria.
Por que autenticar o Beehiiv?
Autenticar seu domínio de envio do Beehiiv é a diferença entre a caixa de entrada e a pasta de spam, e para uma newsletter isso importa mais do que para a maioria dos remetentes porque você é, por definição, um remetente em massa. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft estendeu as mesmas regras ao Outlook/Hotmail/Live em 2025 — uma newsletter em crescimento ultrapassa 5.000 envios por dia rapidamente. Enquanto você não configurar um domínio de envio personalizado, o Beehiiv envia a partir do próprio domínio compartilhado: seu endereço De (From) não se alinha ao seu domínio, o DMARC não consegue passar em nome da sua marca, e sua reputação fica agrupada com todos os outros publishers naquela infraestrutura compartilhada. O Beehiiv levou isso a sério a ponto de, a partir de fevereiro de 2024, tornar um registro DMARC válido obrigatório para toda conta com domínio personalizado. Configurar os CNAMEs mais o DMARC alinha o DKIM ao seu domínio, permite que o DMARC passe, remove a dependência do domínio compartilhado e — via Smart Warming do Beehiiv — deixa você construir uma reputação de envio que é genuinamente sua.
A realidade do SPF para o Beehiiv
O Beehiiv é um provedor de autenticação de domínio baseado em CNAME, então para o seu domínio raiz NÃO há nenhum "include:...beehiiv" para adicionar — e isso confunde quem espera um include SPF compartilhado. Em vez disso, um dos três CNAMEs que o Beehiiv fornece cria um subdomínio de envio dedicado no seu próprio domínio e o aponta para um host gerenciado pelo Beehiiv cujo próprio registro SPF já autoriza os IPs de envio. Como o SPF desse subdomínio de envio é delegado através do CNAME, ele é satisfeito automaticamente e você nunca toca no seu registro SPF raiz. O mecanismo que carrega de forma confiável a aprovação do seu DMARC é o DKIM: os dois CNAMEs de seletor DKIM permitem que o Beehiiv assine seu e-mail como d=seudominio.com, o que alinha ao seu domínio organizacional. É por isso que o fluxo do Beehiiv pede CNAMEs e um registro DMARC, mas nunca pede para você editar seu SPF raiz. Na prática, isso significa que a configuração do Beehiiv adiciona ZERO consultas de DNS ao orçamento de 10 do seu SPF raiz previsto na RFC 7208 — uma vantagem real se você já empilha Google Workspace, Microsoft 365 ou um relay transacional no seu SPF raiz. Reserve esse registro SPF raiz para remetentes que de fato usam seu domínio raiz como remetente de envelope, e deixe o DKIM delegado por CNAME fazer o trabalho pelo Beehiiv. Não cole um include:beehiiv.com ou include:sendgrid.net inventado no seu domínio raiz — isso não faz nada pelo alinhamento e queima desnecessariamente uma consulta.
Duas maneiras de configurar
Domínio de envio personalizado — CNAME (recomendado)
- As newsletters são enviadas de voce@seudominio.com; o DKIM assina e alinha como seu próprio domínio
- Você é dono da reputação de envio em vez de compartilhar o domínio de envio agrupado do beehiiv
- Adiciona zero consultas ao seu SPF raiz; o Beehiiv rotaciona as chaves DKIM automaticamente via CNAMEs
- Necessário para passar no DMARC alinhado à sua marca e cumprir as regras de remetente em massa do Gmail/Yahoo no seu próprio domínio
Domínio de envio compartilhado padrão do beehiiv
- Funciona de imediato em todos os planos, sem alterações de DNS
- O e-mail é enviado de um domínio de propriedade do beehiiv, então a reputação fica agrupada com outros publishers
- Seu endereço De (From) visível não se alinha ao seu domínio e você não consegue construir a reputação do seu próprio domínio
- Ok para começar, mas migre para um domínio personalizado antes de escalar, ou você vai limitar sua entregabilidade
Passo a passo
- 1
Nenhum upgrade necessário — domínios personalizados estão em todos os planos
Domínios personalizados, incluindo o domínio de e-mail (envio) personalizado que autentica suas newsletters, estão incluídos em todos os planos do beehiiv — até no plano gratuito Launch — então não há nada para comprar antes. (Isso mudou com a precificação de 2025 do beehiiv; domínios personalizados eram anteriormente um recurso pago, então tutoriais mais antigos podem mandar você fazer upgrade.) Toda conta envia do subdomínio compartilhado do beehiiv por padrão; você autentica seu próprio domínio executando a configuração de domínio de e-mail abaixo.
- 2
Abra Settings → Domains
Clique em Settings no canto inferior esquerdo do painel da sua publicação e depois abra a página Domains. Essa única página gerencia tanto o seu domínio web (site) quanto o seu domínio de e-mail (envio) — são configurações separadas.
- 3
Inicie a configuração do domínio de e-mail
Clique em Set Up Custom Domain e escolha 'Set up email custom domain' (ou 'Set up web and email custom domain' se quiser os dois). Informe o domínio ou subdomínio de envio a partir do qual você enviará as newsletters — é isso que autentica seu e-mail, distinto do domínio web que hospeda o site da sua publicação.
- 4
Escolha Entri (automático) ou manual
O Beehiiv oferece 'Verify with Entri', que faz login em um host de DNS suportado (Cloudflare, GoDaddy, Namecheap e mais de 40 outros) e grava os registros para você. Escolha Entri para uma configuração sem esforço, ou opte pelo manual para copiar os registros e colá-los você mesmo no seu registrador. Ambos criam os registros de DNS idênticos.
- 5
Copie os três registros CNAME
Na tela manual, o Beehiiv exibe três registros CNAME — um para SPF e dois para DKIM — cada um com um Name e um Value. Copie cada par Name/Value exatamente; os seletores e os alvos são gerados para a sua conta.
- 6
Adicione os três CNAMEs
No seu host de DNS, crie cada registro como tipo CNAME: cole o Name do Beehiiv no campo Name/Host e o Value dele no campo Value/Target. Adicione os três. Não mude o tipo para A ou TXT, e não altere os valores.
- 7
Desative o proxy do Cloudflare e corrija a duplicação de host
Se o seu DNS está no Cloudflare, defina cada CNAME como 'DNS only' (nuvem cinza) — um registro com proxy de nuvem laranja não vai resolver para o host do Beehiiv e a verificação falha. Se o seu registrador anexa automaticamente o seu domínio, informe apenas o rótulo do registro (não o nome completo nome.seudominio.com) para evitar a duplicação.
- 8
Monte e publique o registro DMARC
O DMARC é obrigatório para todo domínio personalizado do Beehiiv desde fevereiro de 2024. Use o assistente DMARC embutido do Beehiiv para gerar o registro e depois adicione-o como um registro TXT no host _dmarc — por exemplo, v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. Comece em p=none (apenas monitoramento). Não crie um segundo se já existir um registro _dmarc.
- 9
Clique em Verify Setup
De volta ao Beehiiv, clique em Verify Setup. Quando os registros resolverem, uma marca de verificação 'Email' aparece no topo do domínio. A propagação normalmente leva minutos, mas pode levar até 72 horas; se travar, aguarde algumas horas e verifique de novo em vez de clicar repetidamente em Verify.
- 10
Defina seu endereço De (From) e envie um teste
Vá em Settings → Emails → Sending Details e defina seu endereço De (From) para um no domínio autenticado (por exemplo, hello@seudominio.com). Envie um teste para uma conta do Gmail, abra ⋮ → Mostrar original e confirme DKIM: PASS com d=seudominio.com além de DMARC: PASS. O DKIM só aparece como 'Found' depois que o e-mail real circulou e um destinatário observou a assinatura.
Registros a adicionar
O Beehiiv gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | em | sending.beehiiv.comSubdomínio de envio — este CNAME delega o SPF ao host de e-mail do Beehiiv, então seu SPF raiz fica intocado. Ilustrativo: copie o Name e o Value exatos da configuração de e-mail em Settings → Domains do Beehiiv. |
| CNAME | bh1._domainkey | bh1.dkim.beehiiv.comChave DKIM 1 (gerenciada pelo Beehiiv, rotacionada automaticamente). Ilustrativo — o seletor e o alvo reais são gerados por conta; use os valores exatos que o Beehiiv mostra a você. |
| CNAME | bh2._domainkey | bh2.dkim.beehiiv.comChave DKIM 2 — o segundo seletor permite que o Beehiiv rotacione as chaves sem que você reedite o DNS. Ilustrativo — valores por conta. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comObrigatório para todos os domínios personalizados do Beehiiv desde fev. de 2024. Monte-o com o assistente DMARC do Beehiiv; mantenha exatamente um registro _dmarc por domínio e comece em p=none. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Beehiiv consome desse limite.
A configuração recomendada do Beehiiv adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é o mecanismo que de fato carrega a aprovação do seu DMARC no Beehiiv, e é tratado por dois dos três registros CNAME — dois registros de seletor DKIM (exibidos para a sua conta) que delegam as chaves públicas de volta ao Beehiiv. Como esses são CNAMEs, e não registros TXT que você cola, o Beehiiv guarda as chaves privadas correspondentes e usa os dois seletores para rotacionar as chaves publicadas automaticamente, sem que você jamais precise editar o DNS de novo. Uma vez verificado, o Beehiiv assina suas newsletters com d=seudominio.com, de modo que o DKIM alinha ao seu domínio organizacional e satisfaz o DMARC mesmo quando uma mensagem é encaminhada (o que quebra o SPF). Duas coisas específicas do Beehiiv que você precisa saber. Primeira: se o seu DNS está atrás do Cloudflare, defina ambos os CNAMEs de seletor como 'DNS only' (nuvem cinza) — um CNAME com proxy não vai resolver para o host do Beehiiv e o DKIM nunca vai validar. Segunda: um registro DKIM recém-adicionado pode aparecer como pendente ou 'not found' até você realmente ter enviado e-mail: os destinatários (e as ferramentas de verificação) confirmam o DKIM observando uma assinatura real, então envie algumas mensagens depois que os registros resolverem antes de esperar um status 'Found' limpo. Você não cria um registro DKIM TXT por conta própria e não há chave pública para copiar — apenas adicione os dois CNAMEs de seletor exatamente como o Beehiiv os exibe.
DMARC
O DMARC não é opcional no Beehiiv — a partir de fevereiro de 2024 toda conta com domínio personalizado precisa ter um registro DMARC válido, e o Beehiiv não vai tratar seu domínio de envio como totalmente autenticado sem um. O Beehiiv facilita isso com um assistente DMARC embutido: ele recebe seu domínio e uma escolha de política e produz o registro TXT exato para publicar em _dmarc.seudominio.com, começando com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. p=none é apenas monitoramento: não muda nada na entrega, mas pede aos destinatários que enviem por e-mail relatórios agregados (rua) para você, de modo que você possa confirmar que o Beehiiv está passando no DKIM alinhado ao seu domínio antes de apertar qualquer coisa. Acompanhe esses relatórios por uma ou duas semanas, certifique-se de que todo remetente legítimo — o Beehiiv mais quaisquer outras ferramentas no domínio — está autenticando, e então avance a política para p=quarantine e por fim p=reject. Mantenha exatamente um registro _dmarc para todo o domínio organizacional, não importa quantos remetentes você use; nunca publique um segundo registro DMARC específico para o Beehiiv. Observe que o assistente usa p=none como padrão, o que satisfaz a exigência de registro obrigatório, mas p=reject é o que de fato protege seu domínio de ser falsificado.
Confirme que funcionou de verdade
Não confie apenas na marca de verificação 'Email' — confirme a autenticação em uma mensagem real. Envie uma newsletter de teste (ou uma prévia) de um endereço no seu domínio autenticado, abra-a no Gmail e escolha ⋮ → Mostrar original: você quer DKIM: PASS com d=seudominio.com (não um domínio do beehiiv), SPF: PASS e DMARC: PASS. Lembre-se de que o DKIM só é relatado como 'Found'/verificado depois que o e-mail realmente circulou, então envie algumas mensagens primeiro se o status parecer pendente. Você pode conferir os registros brutos com dig CNAME nos dois hosts de seletor e dig TXT _dmarc.seudominio.com. Depois, passe seu domínio pela verificação de saúde do domínio da Qualisend para confirmar que os três CNAMEs e o registro DMARC resolvem sem problemas e que seu SPF raiz permanece abaixo do limite de 10 consultas, e assim que os relatórios agregados DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Beehiiv deve aparecer como uma fonte alinhada e aprovada. Se o DMARC ainda mostrar um domínio de envio do beehiiv nos cabeçalhos, você pode simplesmente estar no meio do aquecimento (veja Smart Warming abaixo), não mal configurado.
Pegadinhas comuns
- Cobertura
Domínios personalizados são gratuitos em todos os planos do beehiiv — incluindo o plano gratuito Launch — então não há upgrade para comprar (isso mudou com a precificação de 2025 do beehiiv). Mas toda conta envia do domínio compartilhado do beehiiv por padrão, então nada autentica em nome da sua marca até você de fato executar a configuração de domínio de e-mail.
- Quebra a autenticação
Domínio web e domínio de e-mail são duas configurações diferentes. Autenticar o domínio web da sua publicação NÃO autentica seu envio — você precisa executar especificamente 'Set up email custom domain', ou suas newsletters continuam saindo no domínio compartilhado do beehiiv.
- Configuração de DNS
O DMARC é obrigatório desde fevereiro de 2024. O Beehiiv não vai considerar um domínio personalizado totalmente autenticado sem um registro TXT _dmarc válido — use o assistente DMARC embutido dele e publique o resultado antes de esperar um envio limpo.
- Configuração de DNS
O proxy do Cloudflare quebra tudo: defina cada CNAME do Beehiiv como 'DNS only' (nuvem cinza). Um CNAME com proxy de nuvem laranja não vai resolver para o host do Beehiiv e tanto a delegação de SPF quanto a verificação de DKIM falham.
- Configuração de DNS
Duplicação do campo de host: muitos registradores anexam automaticamente seu domínio, então informar o nome completo do registro produz nome.seudominio.com.seudominio.com. Informe apenas o rótulo que o Beehiiv mostra se o seu painel adiciona o domínio para você.
- Cobertura
O Smart Warming significa que o envio pelo domínio personalizado aumenta gradualmente — por algumas semanas (tipicamente 6-8 para publicações que enviam pelo menos semanalmente) apenas um subconjunto de assinantes recebe e-mail do seu domínio, enquanto o restante ainda vem do beehiiv. Ver um domínio do beehiiv em alguns cabeçalhos durante o aquecimento é esperado, não uma configuração quebrada.
- Cobertura
O DKIM mostra 'Found' apenas depois que você de fato enviou e-mail para que um destinatário possa observar a assinatura — um registro corretamente adicionado pode parecer pendente até os primeiros envios saírem. Não presuma que falhou.
- Quebra a autenticação
Não invente um include de SPF raiz para o Beehiiv. A configuração via CNAME adiciona zero consultas ao seu SPF raiz, e um include:beehiiv ou include:sendgrid falso não faz nada pelo alinhamento do DMARC enquanto desperdiça uma das suas 10 consultas de SPF.
Monte seu registro SPF
O Beehiiv não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Beehiiv — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.