Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Braze.

O Braze não entrega uma linha SPF compartilhada para você colar no domínio raiz — o canal de e-mail dele roda sobre a infraestrutura de envio da SparkPost, e o Braze provisiona seus registros de autenticação por conta ao configurar seu(s) IP(s) e o domínio de envio durante o onboarding. Você fornece ao Braze um subdomínio de envio dedicado (por exemplo, email.seudominio.com), o Braze gera um registro exclusivo de chave pública DKIM e um registro de bounce/Return-Path para sua conta, e você publica esses valores exatos no seu provedor de DNS. O DKIM assinado como seu próprio domínio é o que sustenta a aprovação no DMARC; um subdomínio de bounce/Return-Path personalizado (um CNAME para sparkpostmail.com) acrescenta o alinhamento de SPF por cima. O DMARC em si é um registro que o Braze nunca cria — você mesmo o adiciona.

Autenticação por conta
Your DNSAdd the CNAME / TXT records
BrazeSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Braze?

O Braze é uma plataforma de ciclo de vida e marketing de alto volume, então seu e-mail é exatamente o tipo que os provedores de recebimento mais examinam — e a autenticação decide se uma campanha chega à caixa de entrada ou à pasta de spam. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (cerca de 5.000+ mensagens por dia) seja aprovado em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo em e-mails de alto volume destinados a Outlook.com, Hotmail e Live em 2025. A própria orientação do Braze é direta ao dizer que o motivo habitual de o e-mail do Braze ser bloqueado é uma falha de DMARC causada por SPF e DKIM mal configurados. A armadilha específica de qualquer ESP é a assinatura DKIM com o domínio do próprio provedor em vez do seu: se a chave DKIM do Braze não estiver publicada e assinando como seu domínio, nada se alinha e o DMARC não consegue passar. Configure corretamente e ambos os mecanismos se alinham ao seu domínio, o DMARC passa, a reputação que você constrói no seu IP de envio do Braze acumula para o seu próprio domínio, e o e-mail encaminhado continua autenticando.

A realidade do SPF para o Braze

O Braze é um remetente por conta, não um provedor de include compartilhado — então NÃO existe include:sparkpostmail.com para adicionar ao seu registro SPF RAIZ, e você não deve adicionar um lá. Como o Braze roda sobre a infraestrutura da SparkPost, o mecanismo de SPF fica no seu subdomínio de bounce/Return-Path, não no seu apex. Por padrão, o Braze envia com um MAIL FROM (Return-Path) de envelope em sparkpostmail.com, então uma verificação bruta de SPF passa — mas passa para sparkpostmail.com, não para o seu domínio, o que significa que ela não ALINHA e não faz nada pelo DMARC por si só. Isso está tudo bem, porque é o DKIM (assinado como seu próprio domínio via seu seletor scph) que sustenta o DMARC através do alinhamento. Se você também quiser o SPF alinhado ao seu domínio — vale a pena, já que alguns provedores de recebimento dão peso a isso e ele sobrevive a certos caminhos de encaminhamento — você configura um subdomínio de bounce/Return-Path personalizado: um CNAME como bounces.seudominio.com apontando para sparkpostmail.com (que herda de forma transparente o SPF da SparkPost, publicado como v=spf1 exists:%{i}._spf.sparkpostmail.com ~all), ou, no método alternativo por MX, um MX mais um TXT v=spf1 include:sparkpostmail.com ~all nesse mesmo subdomínio. De qualquer forma, o include fica no SUBDOMÍNIO de bounce, nunca na sua raiz — então o Braze adiciona zero consultas de DNS ao seu SPF raiz, que permanece reservado para os remetentes que realmente usam o seu domínio no Return-Path (Google Workspace, Microsoft 365, um relay transacional). Uma observação sobre região: instâncias do Braze hospedadas na UE usam um host específico da UE (um alvo eu.sparkpostmail.com) no lugar de sparkpostmail.com — use o host que o Braze fornecer.

Passo a passo

No Braze
  1. 1

    Escolha um subdomínio de envio dedicado

    Decida por um subdomínio usado só para o Braze — email.seudominio.com, news.seudominio.com, mktg.seudominio.com — e forneça-o à sua equipe de onboarding ou de conta do Braze. Enviar campanhas a partir de um subdomínio dedicado (a estrutura recomendada pelo Braze) isola a reputação de marketing do seu e-mail corporativo e transacional, de modo que um disparo ruim não pode arrastar seu domínio raiz para baixo.

  2. 2

    Obtenha do Braze os registros DNS da sua conta

    O Braze configura seu(s) IP(s) e o seu domínio de envio na infraestrutura baseada em SparkPost dele e então fornece os registros exatos a publicar: um registro de chave pública DKIM, um registro de bounce/Return-Path e a orientação de SPF para o subdomínio de bounce. Não há include self-service para colar — o seletor e a chave são exclusivos da sua conta, e o host difere entre as instâncias do Braze nos EUA e na UE. Copie os valores exatamente como o Braze os fornece a você.

No seu DNS
  1. 3

    Publique o registro DKIM

    Adicione o registro DKIM que o Braze fornece no seu subdomínio de envio — normalmente um registro TXT em um seletor no estilo SparkPost como scph0123._domainkey.email.seudominio.com cujo valor é v=DKIM1; k=rsa; p=<sua chave pública> (algumas contas recebem um CNAME em vez disso). O Braze guarda a chave privada correspondente e assina seu e-mail como d=email.seudominio.com (seu subdomínio de envio), que é o que se alinha ao seu endereço From para o DMARC.

  2. 4

    Adicione o registro de bounce / Return-Path para o alinhamento de SPF

    Crie seu subdomínio de bounce (por exemplo, bounces.seudominio.com) como um CNAME apontando para sparkpostmail.com — ou o alvo específico da UE para o Braze hospedado na UE. Isso faz com que o Return-Path do seu envelope seja um subdomínio do seu próprio domínio, então o SPF se alinha. O CNAME herda de forma transparente o SPF da SparkPost, então não há mais nada a adicionar. (Se o Braze lhe der o método baseado em MX, você adicionará um MX para sparkpostmail.com mais um TXT v=spf1 include:sparkpostmail.com ~all nesse mesmo subdomínio de bounce — nunca na sua raiz.)

  3. 5

    Deixe seu SPF RAIZ em paz

    Não adicione include:sparkpostmail.com ao registro SPF no seu domínio apex — o Braze não autentica SPF ali, ele usa o subdomínio de bounce. Adicioná-lo à raiz não faz nada de útil e desperdiça sem necessidade uma das suas 10 consultas de DNS de SPF. Mantenha exatamente um registro SPF na raiz, contendo apenas os remetentes que colocam seu domínio raiz no Return-Path.

  4. 6

    Publique seu registro DMARC

    O Braze nunca cria o DMARC para você. Adicione um registro TXT em _dmarc.seudominio.com começando com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. O Braze recomenda definir a política no domínio RAIZ, para que ela se aplique a todos os subdomínios (incluindo o seu subdomínio de envio do Braze) por herança. p=none é apenas monitoramento, então nada é afetado enquanto você confirma o alinhamento.

  5. 7

    Desative o proxy da Cloudflare no(s) CNAME(s)

    Se o seu DNS está por trás da Cloudflare, configure o CNAME de bounce (e um registro DKIM no formato CNAME, se o Braze lhe deu um) como 'DNS only' — a nuvem cinza. Um CNAME com proxy de nuvem laranja não resolverá para sparkpostmail.com e a verificação de domínio do Braze falhará.

Verifique
  1. 8

    Avise ao Braze que os registros estão no ar e então confirme em uma mensagem real

    Informe à sua equipe do Braze que o DNS está publicado para que o Braze possa verificar o domínio e habilitar o envio. Em seguida, envie uma campanha de teste, abra-a no Gmail e escolha Mais → Mostrar original: você quer DKIM: PASS com d= seu próprio domínio (por exemplo, email.seudominio.com), SPF: PASS (mostrando seu subdomínio de bounce se você configurou um Return-Path personalizado, ou sparkpostmail.com se não configurou) e DMARC: PASS. Por fim, aqueça seu IP de envio aumentando o volume gradualmente ao longo das primeiras semanas se o Braze lhe atribuiu um IP dedicado novo.

Registros a adicionar

O Braze gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXTscph0123._domainkey.emailv=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…(per-account public key)Chave pública DKIM. O seletor scph (formato SparkPost codificado por data) e a chave são gerados por conta pelo Braze — copie o registro exato do que o Braze fornece a você. O Braze guarda a chave privada e a rotaciona. Algumas contas recebem um CNAME aqui em vez de um TXT. Valor ilustrativo.
CNAMEbouncessparkpostmail.comSubdomínio de bounce / Return-Path — é isto que lhe dá o alinhamento de SPF, e ele herda o SPF da SparkPost automaticamente (sparkpostmail.com publica v=spf1 exists:%{i}._spf.sparkpostmail.com ~all). O Braze hospedado na UE usa um alvo eu.sparkpostmail.com. Ilustrativo — use o host/alvo exato que o Braze fornecer. Coloque isto em um subdomínio de bounce dedicado, não na sua raiz.
TXTbouncesv=spf1 include:sparkpostmail.com ~allALTERNATIVA ao CNAME acima — use apenas se o Braze lhe der o método de bounce baseado em MX (um MX para sparkpostmail.com mais este SPF). Ele fica no SUBDOMÍNIO de bounce, nunca na sua raiz. UE: use o host eu.sparkpostmail.com que o Braze fornecer. Um subdomínio não pode ter ao mesmo tempo um CNAME e este TXT — escolha um método.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê publica isto por conta própria — o Braze nunca o cria. Coloque-o na RAIZ para que ele cubra o seu subdomínio do Braze por herança. Um _dmarc por domínio; comece em p=none e depois aperte.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Braze consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do Braze adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O DKIM é o registro que sustenta tudo no Braze, porque é o mecanismo que se alinha ao seu domínio e sustenta o DMARC. Quando o Braze configura seu domínio na infraestrutura baseada em SparkPost, ele gera um par de chaves DKIM exclusivo para sua conta, guarda a chave privada e entrega a você a chave pública para publicar no DNS. A maioria das contas recebe um registro TXT em um seletor no estilo SparkPost — algo como scph0123._domainkey.email.seudominio.com — cujo valor é v=DKIM1; k=rsa; p=<sua chave pública>; algumas contas recebem um CNAME em vez disso. De qualquer forma, você publica exatamente o que o Braze fornece: o seletor scph é codificado por data e exclusivo seu, então você não consegue adivinhá-lo, e o Braze rotaciona a chave subjacente do lado dele. Assim que o registro resolve, o Braze assina cada mensagem como d=email.seudominio.com (seu subdomínio de envio), e como isso compartilha o domínio organizacional do seu endereço From visível, a assinatura se alinha — que é o que permite o DMARC passar. A falha de DKIM mais comum no Braze é a armadilha do domínio do ESP: se a chave não estiver publicada, o e-mail pode ser assinado como o domínio do provedor em vez do seu, então ele passa no DKIM mas não se alinha — e o DMARC não recebe nenhuma ajuda disso. Confirme em uma mensagem real que o domínio de assinatura aparece como seu próprio domínio (d=email.seudominio.com ou sua raiz), não um endereço sparkpostmail.com ou braze.

DMARC

O DMARC é um registro de política separado no seu domínio que o Braze não cria — você o adiciona no seu provedor de DNS. Publique um registro TXT em _dmarc.seudominio.com começando com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. A própria recomendação do Braze é definir a política no seu domínio RAIZ, para que ela se aplique a todos os subdomínios — incluindo o seu subdomínio de envio dedicado do Braze — por meio de herança de política, em vez de publicar um registro separado no subdomínio (você só adicionaria um _dmarc específico do subdomínio, ou usaria a tag sp= no registro raiz, se deliberadamente quisesse uma política de subdomínio diferente). p=none é apenas monitoramento: não muda nada na entrega enquanto você observa os relatórios agregados (rua) para confirmar que o Braze passa em SPF e DKIM alinhados ao seu domínio. Lembre-se de que o DMARC passa quando OU o SPF OU o DKIM se alinha — com o Braze, o DKIM se alinha via seu seletor scph, e o SPF também se alinha se você configurar o subdomínio de bounce/Return-Path personalizado, então uma configuração totalmente completa passa em ambos. Assim que os relatórios mostrarem o Braze como uma fonte consistente e alinhada por uma ou duas semanas, aperte para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você opere. (O Braze observa que o BIMI, caso você o busque mais tarde, não precisa de nenhuma coordenação especial do lado dele — mas exige antes uma política DMARC de p=quarantine ou p=reject.)

Confirme que funcionou de verdade

Não confie no Braze relatar o domínio como verificado — confirme isso em uma mensagem real. Envie um teste a partir do seu subdomínio de envio do Braze, abra-o no Gmail e escolha Mais → Mostrar original: você quer DKIM: PASS com d= seu próprio domínio (normalmente seu subdomínio de envio, por exemplo d=email.seudominio.com — não um domínio sparkpostmail.com ou braze, o que significaria que a chave não está alinhando), e DMARC: PASS. O SPF mostrará PASS para o seu subdomínio de bounce se você configurou um Return-Path personalizado, ou para sparkpostmail.com se não configurou — o caso sparkpostmail.com é esperado e o DMARC ainda passa porque o DKIM o sustenta, então não trate isso como uma falha. Passe seu domínio pela verificação de saúde de domínio do Qualisend para confirmar que o registro DKIM, o registro de bounce/Return-Path e o seu registro DMARC resolvem todos de forma limpa e, assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Braze (via SparkPost) deve aparecer como uma fonte alinhada e aprovada antes mesmo de você apertar sua política em direção a p=reject.

Pegadinhas comuns

  • Cobertura

    Seus registros são por conta e vêm DO Braze — não há include self-service para colar. O seletor DKIM scph, a chave e o alvo de bounce são gerados para a sua conta durante o onboarding; copie-os exatamente. Adivinhar um seletor ou um include de SPF não autenticará nada.

  • Configuração de DNS

    A instância EUA vs UE importa. O Braze hospedado na UE roda sobre a infraestrutura da SparkPost na UE e usa um alvo eu.sparkpostmail.com (e hosts de registro específicos da UE); a instância dos EUA usa sparkpostmail.com. Publicar o host da região errada quebra a resolução de bounce/Return-Path e o SPF — use exatamente o que o Braze lhe entregar.

  • Configuração de DNS

    O alinhamento de SPF é opcional (opt-in). Por padrão, o Return-Path de envelope do Braze fica em sparkpostmail.com, então o SPF passa mas não se alinha e o DMARC se apoia inteiramente no DKIM. Ver 'SPF: sparkpostmail.com' é normal — configure o subdomínio de bounce/Return-Path personalizado (o CNAME para sparkpostmail.com) se você também quiser o SPF alinhado.

  • Quebra a autenticação

    Nunca adicione include:sparkpostmail.com ao seu SPF RAIZ. Ele pertence apenas ao subdomínio de bounce (ou é herdado via o CNAME de bounce). Na raiz ele não faz nada de útil e desperdiça sem necessidade uma das suas 10 consultas de DNS de SPF.

  • Configuração de DNS

    O proxy da Cloudflare quebra tudo. Configure o CNAME de bounce — e um registro DKIM no formato CNAME se o Braze lhe deu um — como 'DNS only' (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolverá para sparkpostmail.com e a verificação fica pendente.

  • Cobertura

    Envie de um subdomínio dedicado, não da sua raiz nua. Disparar campanhas do Braze a partir de seudominio.com junta a reputação de marketing com o seu e-mail corporativo e transacional; um subdomínio dedicado (email./news.) é a estrutura recomendada pelo Braze e evita que um envio ruim afunde seu domínio raiz.

  • Cobertura

    Um IP dedicado novo precisa de aquecimento. O onboarding do Braze frequentemente provisiona IP(s) dedicado(s); aumente o volume gradualmente ao longo de cerca de duas a quatro semanas. (Contas de volume mais baixo podem ficar em um pool de IP compartilhado gerenciado pelo Braze, onde o aquecimento é feito para você.) Um IP novo não tem reputação, então um DNS perfeito não salvará a entrega inicial se você disparar em volume máximo no primeiro dia.

  • Configuração de DNS

    Defina o DMARC na RAIZ para que ele cubra o seu subdomínio do Braze por herança (recomendação do próprio Braze). Não publique um segundo _dmarc conflitante no subdomínio de envio, a menos que você especificamente queira uma política de subdomínio diferente via sp= ou um registro de subdomínio.

  • Configuração de DNS

    Se o Braze lhe oferecer delegação de subdomínio, é uma alternativa — não uma adição. Nesse fluxo, você delega todo o subdomínio de envio aos servidores de nomes da SparkPost via registros NS e o Braze gerencia os registros DKIM/SPF/bounce para você. Se você delegar, não publique também seus próprios registros conflitantes para esse subdomínio; escolha uma abordagem.

Monte seu registro SPF

O Braze não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Braze — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar