SPF, DKIM & DMARC para Brevo.
A Brevo (antiga Sendinblue) autentica seu domínio a partir da página Domains, e seu fluxo prioriza o DKIM, não o SPF. Em vez de colar uma linha SPF compartilhada, você publica um registro TXT com um código Brevo para comprovar que é dono do domínio, além de dois registros CNAME de DKIM que delegam as chaves de assinatura rotativas de volta à Brevo — e são esses registros DKIM, não o SPF, que fazem o DMARC passar. A Brevo até publica um include compartilhado (include:spf.brevo.com), mas no envio padrão por IP compartilhado ele é opcional, porque a Brevo controla o remetente de envelope. Assim que o código Brevo e os registros DKIM forem verificados, a tag "via" desaparece e seu e-mail passa a alinhar com o seu próprio domínio.
Por que autenticar o Brevo?
Autenticar seu domínio na Brevo não é mera burocracia — é o que decide se o seu e-mail chega à caixa de entrada, e a Brevo transformou isso em um requisito dentro do produto. Desde 1º de fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft anunciou em 5 de maio de 2025 que passaria a aplicar os mesmos padrões. O fluxo de autenticação da Brevo reflete isso: um domínio totalmente autenticado publica um registro DMARC junto ao DKIM, e o e-mail não autenticado é limitado ou rejeitado por esses provedores de caixa postal. Enquanto você não autentica, a Brevo envia a partir de uma infraestrutura compartilhada com o próprio domínio de envelope — os destinatários veem uma observação "via" ou "enviado em nome de", seu endereço From não alinha, o DMARC não passa, e a reputação de envio que você constrói fica agrupada com a de todos os outros remetentes não autenticados da Brevo. Concluir o código Brevo, mais os CNAMEs de DKIM, mais o DMARC resolve tudo isso: o DKIM alinha com o seu domínio, a tag "via" desaparece, o DMARC passa e a reputação passa a ser sua.
A realidade do SPF para o Brevo
Tecnicamente, a Brevo é um provedor de "include" — o spf.brevo.com é um registro SPF compartilhado real e ativo (uma lista plana de blocos ip4 que conta como uma única consulta DNS) — mas a verdade honesta é que a Brevo NÃO o exige, e seu fluxo padrão de autenticação de domínio gira em torno do código Brevo, do DKIM e do DMARC, e não do SPF. O motivo: em IPs compartilhados, o remetente de envelope (o Return-Path / MAIL FROM contra o qual o servidor receptor realmente verifica o SPF) é sempre um domínio pertencente à Brevo, historicamente sob sender-sib.com (e, na infraestrutura legada da Sendinblue, mailin.fr). Então, mesmo que você adicione include:spf.brevo.com ao SPF do seu domínio raiz, o SPF autentica contra a infraestrutura da Brevo, mas NÃO alinha com o seu domínio From visível — o que significa que ele não consegue satisfazer o DMARC sozinho. O alinhamento do DMARC vem inteiramente do DKIM: os CNAMEs de DKIM assinam com d=yourdomain.com (via delegação CNAME), fornecendo alinhamento DKIM relaxado que passa no DMARC. O único caso em que o SPF importa é um IP dedicado, no qual você pode definir um subdomínio de bounce/Return-Path personalizado no seu próprio domínio, e então o include:spf.brevo.com tanto autoriza quanto alinha esse remetente. Duas armadilhas de nomenclatura: use spf.brevo.com, não o descontinuado spf.sendinblue.com (o host antigo da Sendinblue pode continuar resolvendo por ora, mas está sendo aposentado), e nunca adicione um include:sendinblue.com isolado — esse não é o include de envio de clientes da Brevo, então adicioná-lo apenas traz remetentes não relacionados para o seu registro e desperdiça uma consulta.
Duas maneiras de configurar
DKIM via CNAME (recomendado)
- Dois CNAMEs (brevo1._domainkey / brevo2._domainkey, ou mail._domainkey / mail2._domainkey em algumas contas) delegam a assinatura à Brevo, que detém as chaves privadas
- Chaves de 2048 bits que a Brevo rotaciona por você — você nunca reedita o DNS quando uma chave muda
- O padrão para domínios recém-autenticados e a configuração de DKIM mais robusta
- Não acrescenta nada ao seu orçamento de consultas SPF e é o que de fato alinha para o DMARC
DKIM via TXT (legado)
- Um único registro TXT em mail._domainkey contendo uma chave pública estática (k=rsa; p=...)
- Chave de 1024 bits, e você precisa republicá-la manualmente se ela mudar
- Só aparece em contas mais antigas ou onde os CNAMEs não são possíveis
- Na Brevo, selecione a aba que corresponde à sua tela — migre para o método CNAME quando puder
Passo a passo
- 1
Abra a página Domains
Faça login, clique no nome da sua conta (canto superior direito) e vá para Senders, Domains & Dedicated IPs, depois abra a aba Domains.
- 2
Adicione ou selecione o seu domínio
Clique em "Add a domain" e digite yourdomain.com (o domínio organizacional que o seu endereço From usa), ou clique em "Authenticate" ao lado de um domínio já listado.
- 3
Escolha a configuração automática ou manual
A Brevo oferece "Authenticate automatically" — ela faz login no seu provedor de DNS e adiciona os registros por você — ou um caminho manual que exibe os registros para copiar. Escolha manual se o seu host de DNS não for compatível.
- 4
Copie os registros que a Brevo mostra
A Brevo lista um código Brevo (TXT, propriedade), os registros DKIM (dois CNAMEs — normalmente brevo1._domainkey e brevo2._domainkey, embora algumas contas mostrem mail._domainkey e mail2._domainkey, ou um único TXT legado em mail._domainkey) e um registro DMARC (TXT). Anote o host e o destino exatos de cada um — eles são exclusivos da sua conta.
- 5
Adicione o TXT do código Brevo
Crie um registro TXT na raiz (host @ ou em branco) com o valor brevo-code:<seu valor>. Isso comprova a propriedade; não autentica o e-mail por si só, mas a autenticação não será concluída sem ele.
- 6
Adicione os dois CNAMEs de DKIM
Crie os dois registros DKIM como CNAMEs. A Brevo normalmente os rotula como brevo1._domainkey e brevo2._domainkey (algumas contas mostram mail._domainkey e mail2._domainkey), apontando para os destinos b1.<account>.dkim.brevo.com e b2.<account>.dkim.brevo.com que aparecem na sua tela — sempre copie exatamente os nomes e destinos que a Brevo exibe. Digite apenas o rótulo (por exemplo, brevo1._domainkey) se o seu painel acrescentar o domínio automaticamente, e não mude o tipo para TXT.
- 7
Desative o flattening / proxy do Cloudflare
Se o seu DNS estiver no Cloudflare, desative o CNAME flattening e defina cada CNAME de DKIM como "DNS only" (nuvem cinza). Um CNAME achatado (flattened) ou com proxy de nuvem laranja retorna os IPs do Cloudflare em vez do destino da Brevo, e a verificação falha.
- 8
Publique (ou atualize) o seu registro DMARC
Adicione um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. O fluxo da Brevo publica um registro DMARC como parte da autenticação completa (e o Gmail/Yahoo exigem um de qualquer forma), então não pule esta etapa. Mantenha apenas um registro _dmarc para todo o domínio.
- 9
Pule o include de SPF a menos que você tenha um IP dedicado
Você não precisa mexer no SPF do seu domínio raiz para o envio padrão por IP compartilhado — o fluxo da Brevo não pede um registro SPF e o include:spf.brevo.com não vai alinhar. Somente se você estiver em um IP dedicado com um Return-Path personalizado é que você mescla o include:spf.brevo.com no seu único registro v=spf1.
- 10
Clique em "Authenticate this email domain"
De volta à Brevo, clique em "Authenticate this email domain" na parte inferior da página do domínio. Cada registro exibe uma marca de verificação verde / "Value matched" assim que resolve. A propagação costuma levar minutos, mas pode chegar a 24-48 horas.
- 11
Confirme em uma mensagem real
Envie um teste a partir de um endereço no domínio autenticado, abra no Gmail e use Show original: você quer ver DKIM: PASS com o seu domínio e DMARC: PASS. O SPF pode mostrar um domínio de envelope da Brevo — isso é esperado em um IP compartilhado.
Registros a adicionar
O Brevo gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | brevo-code:a1b2c3d4e5f6a1b2c3d4e5f6Código Brevo — verificação de propriedade do domínio; o valor exato é mostrado no seu painel (o host é a raiz / @) |
| CNAME | brevo1._domainkey | b1.yourdomain-a1b2.dkim.brevo.comChave DKIM 1 (2048 bits, rotação automática) — o destino é exclusivo da sua conta; algumas contas rotulam este CNAME como mail._domainkey, então copie o nome/destino exato que a Brevo mostra |
| CNAME | brevo2._domainkey | b2.yourdomain-a1b2.dkim.brevo.comChave DKIM 2 (2048 bits, rotação automática) — algumas contas a rotulam como mail2._domainkey; este par é o que entrega o alinhamento do DMARC |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política DMARC — uma por domínio; o DKIM carrega o alinhamento. Parte do fluxo de autenticação completa da Brevo |
| TXT | @ | v=spf1 include:spf.brevo.com ~allOpcional / apenas para IP dedicado — não faz parte do fluxo padrão e não vai alinhar por SPF em IPs compartilhados. Se você adicionar, mescle no seu único registro SPF |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Brevo consome desse limite.
O Brevo usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM é o coração da autenticação da Brevo, porque é ele que alinha para o DMARC. Em domínios recém-autenticados, a Brevo emite dois registros CNAME — normalmente brevo1._domainkey.yourdomain.com e brevo2._domainkey.yourdomain.com (algumas contas os rotulam como mail._domainkey e mail2._domainkey) — apontando para b1.<account>.dkim.brevo.com e b2.<account>.dkim.brevo.com, onde a parte <account> é exclusiva sua. Sempre copie exatamente os nomes e destinos dos registros que a Brevo mostra na sua tela. Como esses são CNAMEs delegados à Brevo, a Brevo detém as chaves privadas e pode rotacionar as chaves publicadas de 2048 bits por trás desses dois seletores sem que você precise editar o DNS de novo; você não cola uma chave pública. Contas mais antigas podem, em vez disso, ver um único registro TXT em mail._domainkey contendo uma chave estática de 1024 bits (k=rsa; p=MIIBIjAN...). Isso ainda funciona, mas o método CNAME é preferível (2048 bits e com rotação automática) — na Brevo, selecione a aba que corresponde ao tipo de registro que a sua tela mostra. De qualquer forma, a assinatura DKIM resultante carrega d=yourdomain.com, de modo que alinha com o seu domínio From sob alinhamento relaxado e satisfaz o DMARC sozinha.
DMARC
O DMARC é um registro de política separado no seu domínio raiz, e o fluxo atual da Brevo publica um como parte da autenticação completa do domínio — então você deve tratá-lo como obrigatório, não opcional. Publique um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento, então não afetará a entrega enquanto você confirma que o e-mail da Brevo passa no DKIM alinhado ao seu domínio. Acompanhe os relatórios agregados (rua) por uma ou duas semanas — como a Brevo alinha via DKIM (não SPF), você está procurando o seu próprio domínio no resultado do DKIM — depois avance para p=quarantine e, por fim, para p=reject assim que o alinhamento estiver consistente. Mantenha exatamente um registro _dmarc para todo o domínio, independentemente de quantos remetentes você use; não adicione um segundo para a Brevo. Para referência, o próprio domínio da Brevo publica p=reject.
Confirme que funcionou de verdade
Não confie apenas no selo do painel — confirme em uma mensagem real. Na Brevo, ao clicar em "Authenticate this email domain", aparece uma marca de verificação verde / "Value matched" por registro assim que cada um resolve. Depois, envie a si mesmo um teste a partir de um endereço no domínio autenticado, abra no Gmail e escolha o menu de três pontos e depois Show original: você quer ver DKIM: PASS exibindo o seu domínio e DMARC: PASS. Observe que o SPF muitas vezes mostrará um domínio de envelope da Brevo (algo sob sender-sib.com / mailin.fr) em vez do seu domínio — isso é esperado em um IP compartilhado e não importa, porque o DKIM é quem carrega o alinhamento. Passe seu domínio pela verificação de saúde de domínio da Qualisend para confirmar que o código Brevo, ambos os CNAMEs de DKIM e o seu registro DMARC resolvem, e assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC — a Brevo deve aparecer como uma origem alinhada, aprovada no DKIM.
Pegadinhas comuns
- Cobertura
O SPF é uma pista falsa na Brevo: adicionar include:spf.brevo.com não faz o DMARC passar em IPs compartilhados, porque o envelope é um domínio da Brevo (sender-sib.com). O DKIM é quem faz o alinhamento — não perca tempo depurando alinhamento de SPF.
- Configuração de DNS
O CNAME flattening do Cloudflare quebra o DKIM: desative o "CNAME flattening" e defina os CNAMEs de DKIM como "DNS only" (nuvem cinza). Um CNAME achatado (flattened) ou com proxy de nuvem laranja resolve para os IPs do Cloudflare em vez do destino da Brevo, e a verificação falha.
- Configuração de DNS
Use spf.brevo.com, não o descontinuado spf.sendinblue.com, e nunca adicione um include:sendinblue.com isolado — ele não é o include de envio de clientes da Brevo, então apenas traz remetentes não relacionados para o seu registro e queima uma consulta.
- Configuração de DNS
Duplicação no campo de host: muitos registradores acrescentam o seu domínio automaticamente, então digitar brevo1._domainkey.yourdomain.com produz brevo1._domainkey.yourdomain.com.yourdomain.com. Digite apenas o rótulo (brevo1._domainkey / brevo2._domainkey, ou os nomes de seletor que a Brevo mostrar) quando o painel adicionar o domínio por você.
- Cobertura
O DMARC agora faz parte do fluxo da Brevo: trate-o como obrigatório, adicione pelo menos p=none e mantenha apenas um registro _dmarc para o domínio.
- Cobertura
Verificar um único remetente (um endereço From) não é autenticação de domínio — permite que você envie, mas ainda mostra a tag "via" e não dá alinhamento. Você precisa autenticar o domínio.
- Quebra a autenticação
Mantenha exatamente um registro TXT de SPF: se você realmente adicionar o include para um IP dedicado, mescle-o no seu registro v=spf1 existente. Dois registros SPF são, por si só, um PermError.
- Configuração de DNS
O TXT do código Brevo é apenas para verificação — não o exclua após a configuração. Removê-lo pode quebrar o status autenticado do domínio, mesmo que ele não assine o e-mail por si só.
Monte seu registro SPF
O Brevo não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Brevo — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.