SPF, DKIM & DMARC para Braze.
O Braze não entrega uma linha SPF compartilhada para você colar no domínio raiz — o canal de e-mail dele roda sobre a infraestrutura de envio da SparkPost, e o Braze provisiona seus registros de autenticação por conta ao configurar seu(s) IP(s) e o domínio de envio durante o onboarding. Você fornece ao Braze um subdomínio de envio dedicado (por exemplo, email.seudominio.com), o Braze gera um registro exclusivo de chave pública DKIM e um registro de bounce/Return-Path para sua conta, e você publica esses valores exatos no seu provedor de DNS. O DKIM assinado como seu próprio domínio é o que sustenta a aprovação no DMARC; um subdomínio de bounce/Return-Path personalizado (um CNAME para sparkpostmail.com) acrescenta o alinhamento de SPF por cima. O DMARC em si é um registro que o Braze nunca cria — você mesmo o adiciona.
Por que autenticar o Braze?
O Braze é uma plataforma de ciclo de vida e marketing de alto volume, então seu e-mail é exatamente o tipo que os provedores de recebimento mais examinam — e a autenticação decide se uma campanha chega à caixa de entrada ou à pasta de spam. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (cerca de 5.000+ mensagens por dia) seja aprovado em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo em e-mails de alto volume destinados a Outlook.com, Hotmail e Live em 2025. A própria orientação do Braze é direta ao dizer que o motivo habitual de o e-mail do Braze ser bloqueado é uma falha de DMARC causada por SPF e DKIM mal configurados. A armadilha específica de qualquer ESP é a assinatura DKIM com o domínio do próprio provedor em vez do seu: se a chave DKIM do Braze não estiver publicada e assinando como seu domínio, nada se alinha e o DMARC não consegue passar. Configure corretamente e ambos os mecanismos se alinham ao seu domínio, o DMARC passa, a reputação que você constrói no seu IP de envio do Braze acumula para o seu próprio domínio, e o e-mail encaminhado continua autenticando.
A realidade do SPF para o Braze
O Braze é um remetente por conta, não um provedor de include compartilhado — então NÃO existe include:sparkpostmail.com para adicionar ao seu registro SPF RAIZ, e você não deve adicionar um lá. Como o Braze roda sobre a infraestrutura da SparkPost, o mecanismo de SPF fica no seu subdomínio de bounce/Return-Path, não no seu apex. Por padrão, o Braze envia com um MAIL FROM (Return-Path) de envelope em sparkpostmail.com, então uma verificação bruta de SPF passa — mas passa para sparkpostmail.com, não para o seu domínio, o que significa que ela não ALINHA e não faz nada pelo DMARC por si só. Isso está tudo bem, porque é o DKIM (assinado como seu próprio domínio via seu seletor scph) que sustenta o DMARC através do alinhamento. Se você também quiser o SPF alinhado ao seu domínio — vale a pena, já que alguns provedores de recebimento dão peso a isso e ele sobrevive a certos caminhos de encaminhamento — você configura um subdomínio de bounce/Return-Path personalizado: um CNAME como bounces.seudominio.com apontando para sparkpostmail.com (que herda de forma transparente o SPF da SparkPost, publicado como v=spf1 exists:%{i}._spf.sparkpostmail.com ~all), ou, no método alternativo por MX, um MX mais um TXT v=spf1 include:sparkpostmail.com ~all nesse mesmo subdomínio. De qualquer forma, o include fica no SUBDOMÍNIO de bounce, nunca na sua raiz — então o Braze adiciona zero consultas de DNS ao seu SPF raiz, que permanece reservado para os remetentes que realmente usam o seu domínio no Return-Path (Google Workspace, Microsoft 365, um relay transacional). Uma observação sobre região: instâncias do Braze hospedadas na UE usam um host específico da UE (um alvo eu.sparkpostmail.com) no lugar de sparkpostmail.com — use o host que o Braze fornecer.
Passo a passo
- 1
Escolha um subdomínio de envio dedicado
Decida por um subdomínio usado só para o Braze — email.seudominio.com, news.seudominio.com, mktg.seudominio.com — e forneça-o à sua equipe de onboarding ou de conta do Braze. Enviar campanhas a partir de um subdomínio dedicado (a estrutura recomendada pelo Braze) isola a reputação de marketing do seu e-mail corporativo e transacional, de modo que um disparo ruim não pode arrastar seu domínio raiz para baixo.
- 2
Obtenha do Braze os registros DNS da sua conta
O Braze configura seu(s) IP(s) e o seu domínio de envio na infraestrutura baseada em SparkPost dele e então fornece os registros exatos a publicar: um registro de chave pública DKIM, um registro de bounce/Return-Path e a orientação de SPF para o subdomínio de bounce. Não há include self-service para colar — o seletor e a chave são exclusivos da sua conta, e o host difere entre as instâncias do Braze nos EUA e na UE. Copie os valores exatamente como o Braze os fornece a você.
- 3
Publique o registro DKIM
Adicione o registro DKIM que o Braze fornece no seu subdomínio de envio — normalmente um registro TXT em um seletor no estilo SparkPost como scph0123._domainkey.email.seudominio.com cujo valor é v=DKIM1; k=rsa; p=<sua chave pública> (algumas contas recebem um CNAME em vez disso). O Braze guarda a chave privada correspondente e assina seu e-mail como d=email.seudominio.com (seu subdomínio de envio), que é o que se alinha ao seu endereço From para o DMARC.
- 4
Adicione o registro de bounce / Return-Path para o alinhamento de SPF
Crie seu subdomínio de bounce (por exemplo, bounces.seudominio.com) como um CNAME apontando para sparkpostmail.com — ou o alvo específico da UE para o Braze hospedado na UE. Isso faz com que o Return-Path do seu envelope seja um subdomínio do seu próprio domínio, então o SPF se alinha. O CNAME herda de forma transparente o SPF da SparkPost, então não há mais nada a adicionar. (Se o Braze lhe der o método baseado em MX, você adicionará um MX para sparkpostmail.com mais um TXT v=spf1 include:sparkpostmail.com ~all nesse mesmo subdomínio de bounce — nunca na sua raiz.)
- 5
Deixe seu SPF RAIZ em paz
Não adicione include:sparkpostmail.com ao registro SPF no seu domínio apex — o Braze não autentica SPF ali, ele usa o subdomínio de bounce. Adicioná-lo à raiz não faz nada de útil e desperdiça sem necessidade uma das suas 10 consultas de DNS de SPF. Mantenha exatamente um registro SPF na raiz, contendo apenas os remetentes que colocam seu domínio raiz no Return-Path.
- 6
Publique seu registro DMARC
O Braze nunca cria o DMARC para você. Adicione um registro TXT em _dmarc.seudominio.com começando com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. O Braze recomenda definir a política no domínio RAIZ, para que ela se aplique a todos os subdomínios (incluindo o seu subdomínio de envio do Braze) por herança. p=none é apenas monitoramento, então nada é afetado enquanto você confirma o alinhamento.
- 7
Desative o proxy da Cloudflare no(s) CNAME(s)
Se o seu DNS está por trás da Cloudflare, configure o CNAME de bounce (e um registro DKIM no formato CNAME, se o Braze lhe deu um) como 'DNS only' — a nuvem cinza. Um CNAME com proxy de nuvem laranja não resolverá para sparkpostmail.com e a verificação de domínio do Braze falhará.
- 8
Avise ao Braze que os registros estão no ar e então confirme em uma mensagem real
Informe à sua equipe do Braze que o DNS está publicado para que o Braze possa verificar o domínio e habilitar o envio. Em seguida, envie uma campanha de teste, abra-a no Gmail e escolha Mais → Mostrar original: você quer DKIM: PASS com d= seu próprio domínio (por exemplo, email.seudominio.com), SPF: PASS (mostrando seu subdomínio de bounce se você configurou um Return-Path personalizado, ou sparkpostmail.com se não configurou) e DMARC: PASS. Por fim, aqueça seu IP de envio aumentando o volume gradualmente ao longo das primeiras semanas se o Braze lhe atribuiu um IP dedicado novo.
Registros a adicionar
O Braze gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | scph0123._domainkey.email | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…(per-account public key)Chave pública DKIM. O seletor scph (formato SparkPost codificado por data) e a chave são gerados por conta pelo Braze — copie o registro exato do que o Braze fornece a você. O Braze guarda a chave privada e a rotaciona. Algumas contas recebem um CNAME aqui em vez de um TXT. Valor ilustrativo. |
| CNAME | bounces | sparkpostmail.comSubdomínio de bounce / Return-Path — é isto que lhe dá o alinhamento de SPF, e ele herda o SPF da SparkPost automaticamente (sparkpostmail.com publica v=spf1 exists:%{i}._spf.sparkpostmail.com ~all). O Braze hospedado na UE usa um alvo eu.sparkpostmail.com. Ilustrativo — use o host/alvo exato que o Braze fornecer. Coloque isto em um subdomínio de bounce dedicado, não na sua raiz. |
| TXT | bounces | v=spf1 include:sparkpostmail.com ~allALTERNATIVA ao CNAME acima — use apenas se o Braze lhe der o método de bounce baseado em MX (um MX para sparkpostmail.com mais este SPF). Ele fica no SUBDOMÍNIO de bounce, nunca na sua raiz. UE: use o host eu.sparkpostmail.com que o Braze fornecer. Um subdomínio não pode ter ao mesmo tempo um CNAME e este TXT — escolha um método. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê publica isto por conta própria — o Braze nunca o cria. Coloque-o na RAIZ para que ele cubra o seu subdomínio do Braze por herança. Um _dmarc por domínio; comece em p=none e depois aperte. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Braze consome desse limite.
A configuração recomendada do Braze adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é o registro que sustenta tudo no Braze, porque é o mecanismo que se alinha ao seu domínio e sustenta o DMARC. Quando o Braze configura seu domínio na infraestrutura baseada em SparkPost, ele gera um par de chaves DKIM exclusivo para sua conta, guarda a chave privada e entrega a você a chave pública para publicar no DNS. A maioria das contas recebe um registro TXT em um seletor no estilo SparkPost — algo como scph0123._domainkey.email.seudominio.com — cujo valor é v=DKIM1; k=rsa; p=<sua chave pública>; algumas contas recebem um CNAME em vez disso. De qualquer forma, você publica exatamente o que o Braze fornece: o seletor scph é codificado por data e exclusivo seu, então você não consegue adivinhá-lo, e o Braze rotaciona a chave subjacente do lado dele. Assim que o registro resolve, o Braze assina cada mensagem como d=email.seudominio.com (seu subdomínio de envio), e como isso compartilha o domínio organizacional do seu endereço From visível, a assinatura se alinha — que é o que permite o DMARC passar. A falha de DKIM mais comum no Braze é a armadilha do domínio do ESP: se a chave não estiver publicada, o e-mail pode ser assinado como o domínio do provedor em vez do seu, então ele passa no DKIM mas não se alinha — e o DMARC não recebe nenhuma ajuda disso. Confirme em uma mensagem real que o domínio de assinatura aparece como seu próprio domínio (d=email.seudominio.com ou sua raiz), não um endereço sparkpostmail.com ou braze.
DMARC
O DMARC é um registro de política separado no seu domínio que o Braze não cria — você o adiciona no seu provedor de DNS. Publique um registro TXT em _dmarc.seudominio.com começando com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. A própria recomendação do Braze é definir a política no seu domínio RAIZ, para que ela se aplique a todos os subdomínios — incluindo o seu subdomínio de envio dedicado do Braze — por meio de herança de política, em vez de publicar um registro separado no subdomínio (você só adicionaria um _dmarc específico do subdomínio, ou usaria a tag sp= no registro raiz, se deliberadamente quisesse uma política de subdomínio diferente). p=none é apenas monitoramento: não muda nada na entrega enquanto você observa os relatórios agregados (rua) para confirmar que o Braze passa em SPF e DKIM alinhados ao seu domínio. Lembre-se de que o DMARC passa quando OU o SPF OU o DKIM se alinha — com o Braze, o DKIM se alinha via seu seletor scph, e o SPF também se alinha se você configurar o subdomínio de bounce/Return-Path personalizado, então uma configuração totalmente completa passa em ambos. Assim que os relatórios mostrarem o Braze como uma fonte consistente e alinhada por uma ou duas semanas, aperte para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você opere. (O Braze observa que o BIMI, caso você o busque mais tarde, não precisa de nenhuma coordenação especial do lado dele — mas exige antes uma política DMARC de p=quarantine ou p=reject.)
Confirme que funcionou de verdade
Não confie no Braze relatar o domínio como verificado — confirme isso em uma mensagem real. Envie um teste a partir do seu subdomínio de envio do Braze, abra-o no Gmail e escolha Mais → Mostrar original: você quer DKIM: PASS com d= seu próprio domínio (normalmente seu subdomínio de envio, por exemplo d=email.seudominio.com — não um domínio sparkpostmail.com ou braze, o que significaria que a chave não está alinhando), e DMARC: PASS. O SPF mostrará PASS para o seu subdomínio de bounce se você configurou um Return-Path personalizado, ou para sparkpostmail.com se não configurou — o caso sparkpostmail.com é esperado e o DMARC ainda passa porque o DKIM o sustenta, então não trate isso como uma falha. Passe seu domínio pela verificação de saúde de domínio do Qualisend para confirmar que o registro DKIM, o registro de bounce/Return-Path e o seu registro DMARC resolvem todos de forma limpa e, assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Braze (via SparkPost) deve aparecer como uma fonte alinhada e aprovada antes mesmo de você apertar sua política em direção a p=reject.
Pegadinhas comuns
- Cobertura
Seus registros são por conta e vêm DO Braze — não há include self-service para colar. O seletor DKIM scph, a chave e o alvo de bounce são gerados para a sua conta durante o onboarding; copie-os exatamente. Adivinhar um seletor ou um include de SPF não autenticará nada.
- Configuração de DNS
A instância EUA vs UE importa. O Braze hospedado na UE roda sobre a infraestrutura da SparkPost na UE e usa um alvo eu.sparkpostmail.com (e hosts de registro específicos da UE); a instância dos EUA usa sparkpostmail.com. Publicar o host da região errada quebra a resolução de bounce/Return-Path e o SPF — use exatamente o que o Braze lhe entregar.
- Configuração de DNS
O alinhamento de SPF é opcional (opt-in). Por padrão, o Return-Path de envelope do Braze fica em sparkpostmail.com, então o SPF passa mas não se alinha e o DMARC se apoia inteiramente no DKIM. Ver 'SPF: sparkpostmail.com' é normal — configure o subdomínio de bounce/Return-Path personalizado (o CNAME para sparkpostmail.com) se você também quiser o SPF alinhado.
- Quebra a autenticação
Nunca adicione include:sparkpostmail.com ao seu SPF RAIZ. Ele pertence apenas ao subdomínio de bounce (ou é herdado via o CNAME de bounce). Na raiz ele não faz nada de útil e desperdiça sem necessidade uma das suas 10 consultas de DNS de SPF.
- Configuração de DNS
O proxy da Cloudflare quebra tudo. Configure o CNAME de bounce — e um registro DKIM no formato CNAME se o Braze lhe deu um — como 'DNS only' (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolverá para sparkpostmail.com e a verificação fica pendente.
- Cobertura
Envie de um subdomínio dedicado, não da sua raiz nua. Disparar campanhas do Braze a partir de seudominio.com junta a reputação de marketing com o seu e-mail corporativo e transacional; um subdomínio dedicado (email./news.) é a estrutura recomendada pelo Braze e evita que um envio ruim afunde seu domínio raiz.
- Cobertura
Um IP dedicado novo precisa de aquecimento. O onboarding do Braze frequentemente provisiona IP(s) dedicado(s); aumente o volume gradualmente ao longo de cerca de duas a quatro semanas. (Contas de volume mais baixo podem ficar em um pool de IP compartilhado gerenciado pelo Braze, onde o aquecimento é feito para você.) Um IP novo não tem reputação, então um DNS perfeito não salvará a entrega inicial se você disparar em volume máximo no primeiro dia.
- Configuração de DNS
Defina o DMARC na RAIZ para que ele cubra o seu subdomínio do Braze por herança (recomendação do próprio Braze). Não publique um segundo _dmarc conflitante no subdomínio de envio, a menos que você especificamente queira uma política de subdomínio diferente via sp= ou um registro de subdomínio.
- Configuração de DNS
Se o Braze lhe oferecer delegação de subdomínio, é uma alternativa — não uma adição. Nesse fluxo, você delega todo o subdomínio de envio aos servidores de nomes da SparkPost via registros NS e o Braze gerencia os registros DKIM/SPF/bounce para você. Se você delegar, não publique também seus próprios registros conflitantes para esse subdomínio; escolha uma abordagem.
Monte seu registro SPF
O Braze não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Fontes de envio
Pesquise cada plataforma pela qual você envia e-mail e marque-a.
Pesquise sua plataforma de e-mail acima ou .
Os servidores próprios deste domínio
Autorize o próprio domínio, se ele envia e-mail diretamente (não por uma plataforma acima).
Outros remetentes e IPs
Qualquer coisa fora da lista — o host SPF de outro provedor ou endereços IP específicos.
Nós adicionamos o prefixo include: — informe o nome de host que seu provedor documenta.
Política para todos os demais
O que os destinatários devem fazer com e-mails de qualquer servidor não listado acima (o mecanismo all).
Ainda não há remetentes, então cada mensagem seria tratada pela política ~all. Adicione na etapa 1 as plataformas pelas quais você envia.
- Publique-o como um registro TXT no seu domínio raiz — host @ (o domínio puro), valor a string completa acima.
- Mantenha apenas um registro SPF por domínio. Mescle toda fonte de envio nesta única linha — um segundo registro TXT começando com v=spf1 invalida os dois.
- Fique em 10 consultas DNS ou menos. Cada include:, a e mx conta, e um include pode disparar mais consultas dentro de si — ip4: e ip6: são gratuitos.
Autenticação publicada? O próximo passo é enviar para uma lista limpa e verificada.
Verificar uma listaSPF do Braze — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.