Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Campaign Monitor.

O Campaign Monitor autentica o seu domínio de envio em Account settings → Sending domains, e o registro que realmente importa é um registro DKIM TXT no seletor cm._domainkey — não uma linha SPF compartilhada. O Campaign Monitor gera um par de chaves pública/privada por domínio e entrega a você o registro TXT para publicar; como o Campaign Monitor sempre é dono do domínio de Return-Path (bounce), o SPF nunca consegue alinhar com o seu domínio From, então o DKIM é o único caminho para um DMARC aprovado. Adicionar include:_spf.createsend.com ao seu SPF raiz é opcional e não faz nada pelo alinhamento. Assim que o TXT cm._domainkey resolver e você clicar para confirmar ("I've added the records" / "Authenticate now"), o Campaign Monitor assina o e-mail como o seu próprio domínio, o aviso "on behalf of"/via-cmail desaparece, e o DMARC passa por alinhamento de DKIM.

SPF include
Your DNSAdd the CNAME / TXT records
Campaign MonitorSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Campaign Monitor?

Autenticar o seu domínio no Campaign Monitor não é burocracia — é a diferença entre a caixa de entrada e a pasta de spam, e os provedores de e-mail agora exigem isso. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento; a Microsoft estendeu regras equivalentes ao Outlook/Hotmail/Live para remetentes de 5.000+/dia em maio de 2025; e o Gmail vem apertando a fiscalização desde então, com e-mails em massa não conformes cada vez mais rejeitados de vez em vez de apenas filtrados. O Campaign Monitor é um remetente de marketing em massa, então as suas campanhas estão claramente dentro do escopo. Enquanto você não autenticar, o Campaign Monitor envia sob o próprio domínio: os destinatários veem que o e-mail não é realmente seu (um aviso "via cmailXX.com" ou "on behalf of"), o seu endereço From não alinha, o DMARC não passa, e a sua reputação fica misturada com a de todos os outros remetentes não autenticados do Campaign Monitor. Há uma particularidade específica do provedor que torna o DKIM inegociável aqui: o Campaign Monitor mantém o próprio Return-Path no seu domínio de bounce, então o SPF nunca consegue alinhar com o seu domínio — o DKIM é o único mecanismo que carrega o seu DMARC aprovado. Pule o TXT cm._domainkey e você não terá nenhuma autenticação alinhada.

A realidade do SPF para o Campaign Monitor

O Campaign Monitor é tecnicamente um provedor de "include" — include:_spf.createsend.com é um registro SPF real, ativo e plano (seis faixas ip4, sem includes aninhados, então conta como uma única consulta DNS) — mas a realidade honesta é que ele nunca alinha e não é o caminho para a conformidade com DMARC. Eis o porquê: o Campaign Monitor envia toda campanha com o envelope sender / Return-Path no próprio domínio de bounce (um subdomínio createsend.com/cmail), porque é o Campaign Monitor — não você — que processa os bounces. O SPF é sempre avaliado em relação a esse domínio de envelope, então o SPF resolve contra os servidores do Campaign Monitor, nunca contra o seu domínio From. Ele pode ter um "pass" bruto, mas não alinha com o seu domínio organizacional, e o DMARC só considera o SPF quando ele alinha. Diferente do Postmark (CNAME de Return-Path personalizado) ou de uma configuração de IP dedicado, o Campaign Monitor não oferece Return-Path personalizado em contas padrão, então realmente não há como fazer o SPF alinhar — o DKIM assinado como d=yourdomain.com é o único mecanismo que alinha e carrega o seu DMARC aprovado. Adicionar include:_spf.createsend.com ao seu SPF raiz queima uma das suas 10 consultas SPF sem nenhum benefício para o DMARC; você pode deixá-lo de fora com segurança. Reserve o seu registro SPF raiz para os remetentes que de fato colocam o seu domínio no Return-Path — Google Workspace, Microsoft 365, um relay transacional — e deixe o DKIM fazer o trabalho pelo Campaign Monitor.

Duas maneiras de configurar

Recomendado

Somente DKIM — o TXT cm._domainkey (recomendado)

  • Publique o DKIM TXT cm._domainkey que o Campaign Monitor gera — ele assina como d=yourdomain.com e alinha com o seu domínio From
  • O alinhamento de DKIM é a única coisa que faz o DMARC passar para o e-mail do Campaign Monitor
  • Adiciona zero consultas DNS ao seu SPF raiz — não há nada para mesclar e nada para achatar
  • Combine com o seu próprio registro _dmarc e você terá a configuração completa e correta
Legado

Adicionar include:_spf.createsend.com (opcional, não ajuda o DMARC)

  • O SPF bruto passa contra os IPs do Campaign Monitor, mas nunca alinha com o seu domínio From
  • O Campaign Monitor é dono do Return-Path, então o alinhamento de SPF é estruturalmente impossível — nenhuma configuração de conta muda isso
  • Custa uma das suas 10 consultas DNS de SPF sem nenhum benefício para o DMARC
  • Só vale a pena se um filtro de entrada específico com o qual você lida insistir em um pass bruto de SPF

Passo a passo

No Campaign Monitor
  1. 1

    Abra a página Sending domains

    Clique na sua imagem de perfil (canto superior direito) → Account settings, depois abra a aba Sending domains. Essa única página cuida de adicionar um domínio e confirmar os seus registros DNS.

  2. 2

    Adicione o seu domínio de envio

    Em 'Manage your sending domains', clique em Add domain e insira o domínio exato de onde você envia From (ex.: yourdomain.com). Você só pode autenticar domínios que você ou a sua organização possuem, e autenticar example.com NÃO cobre automaticamente subdomínios como news.example.com — esses autenticam separadamente.

  3. 3

    Copie o registro que ele gera

    O Campaign Monitor gera uma chave DKIM por domínio e mostra o registro DNS a adicionar: um registro TXT no host cm._domainkey com um valor começando com k=rsa; p=… seguido da chave pública. Copie exatamente. A tela também pode exibir a linha SPF opcional include:_spf.createsend.com, que você pode ignorar.

No seu DNS
  1. 4

    Adicione o registro DKIM TXT

    No seu provedor de DNS, crie um registro TXT: Host/Name cm._domainkey, Value a string completa k=rsa; p=… que o Campaign Monitor forneceu. Mantenha o tipo como TXT — o DKIM do Campaign Monitor é um registro TXT, não um CNAME. Não altere o valor da chave nem adicione espaços perdidos dentro da parte p=.

  2. 5

    Corrija a duplicação do campo de host

    Muitos registradores acrescentam automaticamente o seu domínio ao campo de host, então inserir cm._domainkey.yourdomain.com produz cm._domainkey.yourdomain.com.yourdomain.com. Insira apenas o rótulo cm._domainkey se o seu painel adiciona o domínio para você; insira o cm._domainkey.yourdomain.com completo somente se não adiciona.

  3. 6

    Publique o seu registro DMARC

    O Campaign Monitor não cria o DMARC. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Comece em p=none (apenas monitoramento) para que nada seja afetado enquanto você confirma o alinhamento. Pule isto se um registro _dmarc já existir — um domínio deve ter exatamente um.

  4. 7

    Pule o SPF include (opcional)

    Como o Campaign Monitor é dono do Return-Path, adicionar include:_spf.createsend.com não faz nada pelo alinhamento de DMARC e custa uma consulta DNS — deixe de fora. Só adicione (mesclado no seu único registro v=spf1) se um filtro de entrada específico com o qual você lida insistir em um pass bruto de SPF.

Verificar
  1. 8

    Confirme no Campaign Monitor

    De volta à página Sending domains, clique em 'I've added the records' (ou 'Re-check record' / 'Authenticate now' se você saiu do fluxo). O DNS pode levar de 24 a 72 horas para propagar; o Campaign Monitor recomenda esperar antes de confirmar. O status muda para Authenticated assim que o TXT cm._domainkey resolve.

  2. 9

    Envie a partir do domínio autenticado

    Em cada client/audience e campanha, defina o endereço From para um do domínio autenticado (ex.: news@yourdomain.com) para que o e-mail seja de fato assinado por DKIM como o seu domínio — confirmar o DNS por si só não muda uma campanha já configurada com um endereço From diferente.

Registros a adicionar

O Campaign Monitor gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXTcm._domainkeyk=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…(public key generated by Campaign Monitor)O registro DKIM que importa — assina como o seu domínio e é a única coisa que alinha para o DMARC. Ilustrativo; a chave exata por domínio é mostrada em Account settings → Sending domains. O seletor é sempre cm.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona isto por conta própria — o Campaign Monitor nunca cria. Um por domínio; comece em p=none, depois aperte para quarantine/reject.
TXT@v=spf1 include:_spf.createsend.com ~allOPCIONAL e não recomendado — o Campaign Monitor é dono do Return-Path, então isto tem pass bruto mas nunca alinha e não faz nada pelo DMARC. Mostrado apenas para você reconhecer o include legado. Se você adicionar, mescle no seu único registro SPF; custa 1 consulta DNS.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Campaign Monitor consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do Campaign Monitor adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O DKIM no Campaign Monitor é um registro TXT que você mesmo publica — não uma delegação por CNAME como o SendGrid ou o Mailchimp. Quando você adiciona um domínio em Account settings → Sending domains, o Campaign Monitor gera um par de chaves pública/privada para aquele domínio e fornece a você um registro TXT no seletor fixo cm._domainkey.yourdomain.com cujo valor é k=rsa; p=<sua chave pública>. Você cria esse TXT e cola o valor completo exatamente como mostrado; o Campaign Monitor guarda a chave privada correspondente e assina as suas campanhas enviadas com d=yourdomain.com. Duas coisas tornam isso diferente da maioria dos ESPs modernos. Primeiro, como se trata de um TXT autopublicado que contém a chave pública (não um CNAME apontando de volta para o Campaign Monitor), a chave é efetivamente estática — o Campaign Monitor não pode rotacioná-la silenciosamente como um provedor com delegação por CNAME pode, então se você algum dia precisar mudá-la, você regenera no painel e republica o novo TXT. Segundo, o seletor é sempre cm, então ele não vai colidir com os seletores de outros provedores (google, selector1/selector2, k2/k3, etc.) — você pode rodar o DKIM do Campaign Monitor ao lado do Google Workspace, do Microsoft 365 ou de outra ferramenta de marketing sem conflito. Essas costumam ser chaves RSA de 1024 bits; publique o comprimento que o Campaign Monitor mostrar. Fundamentalmente, um TXT cm._domainkey verificado por si só é suficiente para fazer o e-mail do Campaign Monitor passar no DMARC, porque o DKIM alinha com o seu domínio — e é o único mecanismo que consegue, já que o Campaign Monitor é dono do Return-Path e o SPF nunca consegue alinhar.

DMARC

O DMARC é um registro de política separado no seu domínio raiz que o Campaign Monitor não cria — você mesmo o adiciona no seu provedor de DNS. Publique um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega, mas diz aos receptores que enviem para você relatórios agregados (rua), para que você possa confirmar que o e-mail do Campaign Monitor está passando no DKIM alinhado ao seu domínio. Como o Campaign Monitor alinha só por DKIM (nunca por SPF), nesses relatórios você deve procurar especificamente o seu próprio domínio no resultado do DKIM — espere que o envelope/SPF do Campaign Monitor mostre um domínio createsend/cmail, o que é normal e está tudo bem. Acompanhe os relatórios por uma ou duas semanas, certifique-se de que todo remetente legítimo (o Campaign Monitor e quaisquer outras ferramentas) está autenticando, e então aperte a política para p=quarantine e por fim p=reject. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use; nunca adicione um segundo para o Campaign Monitor. Uma coisa a ter em mente na fiscalização: como o SPF nunca consegue alinhar para o Campaign Monitor, o DKIM é o seu único ponto de alinhamento — se o registro cm._domainkey algum dia for removido ou corrompido, o e-mail do Campaign Monitor falha no DMARC de vez, então em p=reject fique de olho nesse registro.

Confirme que funcionou de verdade

Não confie apenas no selo "Authenticated" do painel — confirme em uma mensagem real. Envie a si mesmo uma campanha de teste a partir de um endereço no domínio autenticado, abra no Gmail e escolha ⋮ → Show original: você quer ver DKIM: PASS mostrando yourdomain.com (seletor cm) e DMARC: PASS. O SPF normalmente vai mostrar um domínio de envelope createsend/cmail em vez do seu e não vai alinhar — isso é esperado no Campaign Monitor e não importa, porque o DKIM carrega o alinhamento. Confirme também que a linha "on behalf of" / "via cmailXX.com" sumiu. Você pode verificar pontualmente o registro bruto com dig TXT cm._domainkey.yourdomain.com. Depois, passe o seu domínio pelo verificador de saúde de domínio da Qualisend para confirmar que o TXT cm._domainkey e o seu registro _dmarc resolvem, e assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Campaign Monitor deve aparecer como uma fonte aprovada e alinhada por DKIM.

Pegadinhas comuns

  • Configuração de DNS

    O DKIM é o ÚNICO caminho para o DMARC aqui. O Campaign Monitor sempre é dono do Return-Path, então o SPF nunca consegue alinhar com o seu domínio — se você pular o TXT cm._domainkey, você não terá nenhuma autenticação alinhada e o DMARC não pode passar, não importa qual SPF você publique.

  • Quebra a autenticação

    Não se dê ao trabalho de adicionar include:_spf.createsend.com ao seu SPF raiz. Ele tem pass bruto contra os IPs do Campaign Monitor, mas nunca alinha com o seu domínio From, então não faz nada pelo DMARC e desnecessariamente queima uma das suas 10 consultas SPF.

  • Configuração de DNS

    O DKIM do Campaign Monitor é um registro TXT, não um CNAME. Publique o valor k=rsa; p=… em cm._domainkey exatamente como mostrado e mantenha o tipo TXT. Por ser uma chave estática autopublicada, não há rotação automática — se o Campaign Monitor algum dia lhe entregar uma nova chave, republique o novo TXT.

  • Quebra a autenticação

    Autenticar example.com NÃO autentica os seus subdomínios. Se você envia From news.example.com ou de um subdomínio por cliente, adicione esse domínio exato como o seu próprio sending domain no Campaign Monitor — ele precisa do seu próprio TXT cm._domainkey (e, idealmente, do seu próprio tratamento de DMARC).

  • Configuração de DNS

    Duplicação do campo de host: muitos registradores acrescentam o seu domínio automaticamente, então inserir cm._domainkey.yourdomain.com vira cm._domainkey.yourdomain.com.yourdomain.com. Insira apenas cm._domainkey se o painel adiciona o domínio para você.

  • Configuração de DNS

    O DNS pode ser lento — o Campaign Monitor recomenda aguardar até 72 horas antes de clicar para confirmar. Se 'I've added the records' / 'Re-check record' falhar, normalmente o registro só ainda não propagou ou o campo de host está duplicado; verifique o valor de novo e tente mais uma vez.

  • Quebra a autenticação

    Mantenha exatamente um TXT SPF e um TXT _dmarc no seu domínio raiz. Se você também envia pelo Google Workspace, Microsoft 365 ou um relay transacional, mescle os mecanismos deles em um único registro v=spf1 — dois registros SPF são, por si só, um PermError.

  • Configuração de DNS

    O CNAME de 'personalize the domain used in your links' (rastreamento de cliques com marca) é um recurso separado e opcional sobre links de rastreamento — não faz parte da autenticação e não tem efeito sobre SPF, DKIM ou DMARC.

Monte seu registro SPF

O Campaign Monitor não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Campaign Monitor — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar