SPF, DKIM & DMARC para Braze.
O Braze não entrega uma linha SPF compartilhada para você colar no domínio raiz — o canal de e-mail dele roda sobre a infraestrutura de envio da SparkPost, e o Braze provisiona seus registros de autenticação por conta ao configurar seu(s) IP(s) e o domínio de envio durante o onboarding. Você fornece ao Braze um subdomínio de envio dedicado (por exemplo, email.seudominio.com), o Braze gera um registro exclusivo de chave pública DKIM e um registro de bounce/Return-Path para sua conta, e você publica esses valores exatos no seu provedor de DNS. O DKIM assinado como seu próprio domínio é o que sustenta a aprovação no DMARC; um subdomínio de bounce/Return-Path personalizado (um CNAME para sparkpostmail.com) acrescenta o alinhamento de SPF por cima. O DMARC em si é um registro que o Braze nunca cria — você mesmo o adiciona.
Por que autenticar o Braze?
O Braze é uma plataforma de ciclo de vida e marketing de alto volume, então seu e-mail é exatamente o tipo que os provedores de recebimento mais examinam — e a autenticação decide se uma campanha chega à caixa de entrada ou à pasta de spam. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (cerca de 5.000+ mensagens por dia) seja aprovado em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo em e-mails de alto volume destinados a Outlook.com, Hotmail e Live em 2025. A própria orientação do Braze é direta ao dizer que o motivo habitual de o e-mail do Braze ser bloqueado é uma falha de DMARC causada por SPF e DKIM mal configurados. A armadilha específica de qualquer ESP é a assinatura DKIM com o domínio do próprio provedor em vez do seu: se a chave DKIM do Braze não estiver publicada e assinando como seu domínio, nada se alinha e o DMARC não consegue passar. Configure corretamente e ambos os mecanismos se alinham ao seu domínio, o DMARC passa, a reputação que você constrói no seu IP de envio do Braze acumula para o seu próprio domínio, e o e-mail encaminhado continua autenticando.
A realidade do SPF para o Braze
O Braze é um remetente por conta, não um provedor de include compartilhado — então NÃO existe include:sparkpostmail.com para adicionar ao seu registro SPF RAIZ, e você não deve adicionar um lá. Como o Braze roda sobre a infraestrutura da SparkPost, o mecanismo de SPF fica no seu subdomínio de bounce/Return-Path, não no seu apex. Por padrão, o Braze envia com um MAIL FROM (Return-Path) de envelope em sparkpostmail.com, então uma verificação bruta de SPF passa — mas passa para sparkpostmail.com, não para o seu domínio, o que significa que ela não ALINHA e não faz nada pelo DMARC por si só. Isso está tudo bem, porque é o DKIM (assinado como seu próprio domínio via seu seletor scph) que sustenta o DMARC através do alinhamento. Se você também quiser o SPF alinhado ao seu domínio — vale a pena, já que alguns provedores de recebimento dão peso a isso e ele sobrevive a certos caminhos de encaminhamento — você configura um subdomínio de bounce/Return-Path personalizado: um CNAME como bounces.seudominio.com apontando para sparkpostmail.com (que herda de forma transparente o SPF da SparkPost, publicado como v=spf1 exists:%{i}._spf.sparkpostmail.com ~all), ou, no método alternativo por MX, um MX mais um TXT v=spf1 include:sparkpostmail.com ~all nesse mesmo subdomínio. De qualquer forma, o include fica no SUBDOMÍNIO de bounce, nunca na sua raiz — então o Braze adiciona zero consultas de DNS ao seu SPF raiz, que permanece reservado para os remetentes que realmente usam o seu domínio no Return-Path (Google Workspace, Microsoft 365, um relay transacional). Uma observação sobre região: instâncias do Braze hospedadas na UE usam um host específico da UE (um alvo eu.sparkpostmail.com) no lugar de sparkpostmail.com — use o host que o Braze fornecer.
Passo a passo
- 1
Escolha um subdomínio de envio dedicado
Decida por um subdomínio usado só para o Braze — email.seudominio.com, news.seudominio.com, mktg.seudominio.com — e forneça-o à sua equipe de onboarding ou de conta do Braze. Enviar campanhas a partir de um subdomínio dedicado (a estrutura recomendada pelo Braze) isola a reputação de marketing do seu e-mail corporativo e transacional, de modo que um disparo ruim não pode arrastar seu domínio raiz para baixo.
- 2
Obtenha do Braze os registros DNS da sua conta
O Braze configura seu(s) IP(s) e o seu domínio de envio na infraestrutura baseada em SparkPost dele e então fornece os registros exatos a publicar: um registro de chave pública DKIM, um registro de bounce/Return-Path e a orientação de SPF para o subdomínio de bounce. Não há include self-service para colar — o seletor e a chave são exclusivos da sua conta, e o host difere entre as instâncias do Braze nos EUA e na UE. Copie os valores exatamente como o Braze os fornece a você.
- 3
Publique o registro DKIM
Adicione o registro DKIM que o Braze fornece no seu subdomínio de envio — normalmente um registro TXT em um seletor no estilo SparkPost como scph0123._domainkey.email.seudominio.com cujo valor é v=DKIM1; k=rsa; p=<sua chave pública> (algumas contas recebem um CNAME em vez disso). O Braze guarda a chave privada correspondente e assina seu e-mail como d=email.seudominio.com (seu subdomínio de envio), que é o que se alinha ao seu endereço From para o DMARC.
- 4
Adicione o registro de bounce / Return-Path para o alinhamento de SPF
Crie seu subdomínio de bounce (por exemplo, bounces.seudominio.com) como um CNAME apontando para sparkpostmail.com — ou o alvo específico da UE para o Braze hospedado na UE. Isso faz com que o Return-Path do seu envelope seja um subdomínio do seu próprio domínio, então o SPF se alinha. O CNAME herda de forma transparente o SPF da SparkPost, então não há mais nada a adicionar. (Se o Braze lhe der o método baseado em MX, você adicionará um MX para sparkpostmail.com mais um TXT v=spf1 include:sparkpostmail.com ~all nesse mesmo subdomínio de bounce — nunca na sua raiz.)
- 5
Deixe seu SPF RAIZ em paz
Não adicione include:sparkpostmail.com ao registro SPF no seu domínio apex — o Braze não autentica SPF ali, ele usa o subdomínio de bounce. Adicioná-lo à raiz não faz nada de útil e desperdiça sem necessidade uma das suas 10 consultas de DNS de SPF. Mantenha exatamente um registro SPF na raiz, contendo apenas os remetentes que colocam seu domínio raiz no Return-Path.
- 6
Publique seu registro DMARC
O Braze nunca cria o DMARC para você. Adicione um registro TXT em _dmarc.seudominio.com começando com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. O Braze recomenda definir a política no domínio RAIZ, para que ela se aplique a todos os subdomínios (incluindo o seu subdomínio de envio do Braze) por herança. p=none é apenas monitoramento, então nada é afetado enquanto você confirma o alinhamento.
- 7
Desative o proxy da Cloudflare no(s) CNAME(s)
Se o seu DNS está por trás da Cloudflare, configure o CNAME de bounce (e um registro DKIM no formato CNAME, se o Braze lhe deu um) como 'DNS only' — a nuvem cinza. Um CNAME com proxy de nuvem laranja não resolverá para sparkpostmail.com e a verificação de domínio do Braze falhará.
- 8
Avise ao Braze que os registros estão no ar e então confirme em uma mensagem real
Informe à sua equipe do Braze que o DNS está publicado para que o Braze possa verificar o domínio e habilitar o envio. Em seguida, envie uma campanha de teste, abra-a no Gmail e escolha Mais → Mostrar original: você quer DKIM: PASS com d= seu próprio domínio (por exemplo, email.seudominio.com), SPF: PASS (mostrando seu subdomínio de bounce se você configurou um Return-Path personalizado, ou sparkpostmail.com se não configurou) e DMARC: PASS. Por fim, aqueça seu IP de envio aumentando o volume gradualmente ao longo das primeiras semanas se o Braze lhe atribuiu um IP dedicado novo.
Registros a adicionar
O Braze gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | scph0123._domainkey.email | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…(per-account public key)Chave pública DKIM. O seletor scph (formato SparkPost codificado por data) e a chave são gerados por conta pelo Braze — copie o registro exato do que o Braze fornece a você. O Braze guarda a chave privada e a rotaciona. Algumas contas recebem um CNAME aqui em vez de um TXT. Valor ilustrativo. |
| CNAME | bounces | sparkpostmail.comSubdomínio de bounce / Return-Path — é isto que lhe dá o alinhamento de SPF, e ele herda o SPF da SparkPost automaticamente (sparkpostmail.com publica v=spf1 exists:%{i}._spf.sparkpostmail.com ~all). O Braze hospedado na UE usa um alvo eu.sparkpostmail.com. Ilustrativo — use o host/alvo exato que o Braze fornecer. Coloque isto em um subdomínio de bounce dedicado, não na sua raiz. |
| TXT | bounces | v=spf1 include:sparkpostmail.com ~allALTERNATIVA ao CNAME acima — use apenas se o Braze lhe der o método de bounce baseado em MX (um MX para sparkpostmail.com mais este SPF). Ele fica no SUBDOMÍNIO de bounce, nunca na sua raiz. UE: use o host eu.sparkpostmail.com que o Braze fornecer. Um subdomínio não pode ter ao mesmo tempo um CNAME e este TXT — escolha um método. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê publica isto por conta própria — o Braze nunca o cria. Coloque-o na RAIZ para que ele cubra o seu subdomínio do Braze por herança. Um _dmarc por domínio; comece em p=none e depois aperte. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Braze consome desse limite.
A configuração recomendada do Braze adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é o registro que sustenta tudo no Braze, porque é o mecanismo que se alinha ao seu domínio e sustenta o DMARC. Quando o Braze configura seu domínio na infraestrutura baseada em SparkPost, ele gera um par de chaves DKIM exclusivo para sua conta, guarda a chave privada e entrega a você a chave pública para publicar no DNS. A maioria das contas recebe um registro TXT em um seletor no estilo SparkPost — algo como scph0123._domainkey.email.seudominio.com — cujo valor é v=DKIM1; k=rsa; p=<sua chave pública>; algumas contas recebem um CNAME em vez disso. De qualquer forma, você publica exatamente o que o Braze fornece: o seletor scph é codificado por data e exclusivo seu, então você não consegue adivinhá-lo, e o Braze rotaciona a chave subjacente do lado dele. Assim que o registro resolve, o Braze assina cada mensagem como d=email.seudominio.com (seu subdomínio de envio), e como isso compartilha o domínio organizacional do seu endereço From visível, a assinatura se alinha — que é o que permite o DMARC passar. A falha de DKIM mais comum no Braze é a armadilha do domínio do ESP: se a chave não estiver publicada, o e-mail pode ser assinado como o domínio do provedor em vez do seu, então ele passa no DKIM mas não se alinha — e o DMARC não recebe nenhuma ajuda disso. Confirme em uma mensagem real que o domínio de assinatura aparece como seu próprio domínio (d=email.seudominio.com ou sua raiz), não um endereço sparkpostmail.com ou braze.
DMARC
O DMARC é um registro de política separado no seu domínio que o Braze não cria — você o adiciona no seu provedor de DNS. Publique um registro TXT em _dmarc.seudominio.com começando com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. A própria recomendação do Braze é definir a política no seu domínio RAIZ, para que ela se aplique a todos os subdomínios — incluindo o seu subdomínio de envio dedicado do Braze — por meio de herança de política, em vez de publicar um registro separado no subdomínio (você só adicionaria um _dmarc específico do subdomínio, ou usaria a tag sp= no registro raiz, se deliberadamente quisesse uma política de subdomínio diferente). p=none é apenas monitoramento: não muda nada na entrega enquanto você observa os relatórios agregados (rua) para confirmar que o Braze passa em SPF e DKIM alinhados ao seu domínio. Lembre-se de que o DMARC passa quando OU o SPF OU o DKIM se alinha — com o Braze, o DKIM se alinha via seu seletor scph, e o SPF também se alinha se você configurar o subdomínio de bounce/Return-Path personalizado, então uma configuração totalmente completa passa em ambos. Assim que os relatórios mostrarem o Braze como uma fonte consistente e alinhada por uma ou duas semanas, aperte para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você opere. (O Braze observa que o BIMI, caso você o busque mais tarde, não precisa de nenhuma coordenação especial do lado dele — mas exige antes uma política DMARC de p=quarantine ou p=reject.)
Confirme que funcionou de verdade
Não confie no Braze relatar o domínio como verificado — confirme isso em uma mensagem real. Envie um teste a partir do seu subdomínio de envio do Braze, abra-o no Gmail e escolha Mais → Mostrar original: você quer DKIM: PASS com d= seu próprio domínio (normalmente seu subdomínio de envio, por exemplo d=email.seudominio.com — não um domínio sparkpostmail.com ou braze, o que significaria que a chave não está alinhando), e DMARC: PASS. O SPF mostrará PASS para o seu subdomínio de bounce se você configurou um Return-Path personalizado, ou para sparkpostmail.com se não configurou — o caso sparkpostmail.com é esperado e o DMARC ainda passa porque o DKIM o sustenta, então não trate isso como uma falha. Passe seu domínio pela verificação de saúde de domínio do Qualisend para confirmar que o registro DKIM, o registro de bounce/Return-Path e o seu registro DMARC resolvem todos de forma limpa e, assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Braze (via SparkPost) deve aparecer como uma fonte alinhada e aprovada antes mesmo de você apertar sua política em direção a p=reject.
Pegadinhas comuns
- Cobertura
Seus registros são por conta e vêm DO Braze — não há include self-service para colar. O seletor DKIM scph, a chave e o alvo de bounce são gerados para a sua conta durante o onboarding; copie-os exatamente. Adivinhar um seletor ou um include de SPF não autenticará nada.
- Configuração de DNS
A instância EUA vs UE importa. O Braze hospedado na UE roda sobre a infraestrutura da SparkPost na UE e usa um alvo eu.sparkpostmail.com (e hosts de registro específicos da UE); a instância dos EUA usa sparkpostmail.com. Publicar o host da região errada quebra a resolução de bounce/Return-Path e o SPF — use exatamente o que o Braze lhe entregar.
- Configuração de DNS
O alinhamento de SPF é opcional (opt-in). Por padrão, o Return-Path de envelope do Braze fica em sparkpostmail.com, então o SPF passa mas não se alinha e o DMARC se apoia inteiramente no DKIM. Ver 'SPF: sparkpostmail.com' é normal — configure o subdomínio de bounce/Return-Path personalizado (o CNAME para sparkpostmail.com) se você também quiser o SPF alinhado.
- Quebra a autenticação
Nunca adicione include:sparkpostmail.com ao seu SPF RAIZ. Ele pertence apenas ao subdomínio de bounce (ou é herdado via o CNAME de bounce). Na raiz ele não faz nada de útil e desperdiça sem necessidade uma das suas 10 consultas de DNS de SPF.
- Configuração de DNS
O proxy da Cloudflare quebra tudo. Configure o CNAME de bounce — e um registro DKIM no formato CNAME se o Braze lhe deu um — como 'DNS only' (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolverá para sparkpostmail.com e a verificação fica pendente.
- Cobertura
Envie de um subdomínio dedicado, não da sua raiz nua. Disparar campanhas do Braze a partir de seudominio.com junta a reputação de marketing com o seu e-mail corporativo e transacional; um subdomínio dedicado (email./news.) é a estrutura recomendada pelo Braze e evita que um envio ruim afunde seu domínio raiz.
- Cobertura
Um IP dedicado novo precisa de aquecimento. O onboarding do Braze frequentemente provisiona IP(s) dedicado(s); aumente o volume gradualmente ao longo de cerca de duas a quatro semanas. (Contas de volume mais baixo podem ficar em um pool de IP compartilhado gerenciado pelo Braze, onde o aquecimento é feito para você.) Um IP novo não tem reputação, então um DNS perfeito não salvará a entrega inicial se você disparar em volume máximo no primeiro dia.
- Configuração de DNS
Defina o DMARC na RAIZ para que ele cubra o seu subdomínio do Braze por herança (recomendação do próprio Braze). Não publique um segundo _dmarc conflitante no subdomínio de envio, a menos que você especificamente queira uma política de subdomínio diferente via sp= ou um registro de subdomínio.
- Configuração de DNS
Se o Braze lhe oferecer delegação de subdomínio, é uma alternativa — não uma adição. Nesse fluxo, você delega todo o subdomínio de envio aos servidores de nomes da SparkPost via registros NS e o Braze gerencia os registros DKIM/SPF/bounce para você. Se você delegar, não publique também seus próprios registros conflitantes para esse subdomínio; escolha uma abordagem.
Monte seu registro SPF
O Braze não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Braze — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.