SPF, DKIM & DMARC para Campaign Monitor.
O Campaign Monitor autentica o seu domínio de envio em Account settings → Sending domains, e o registro que realmente importa é um registro DKIM TXT no seletor cm._domainkey — não uma linha SPF compartilhada. O Campaign Monitor gera um par de chaves pública/privada por domínio e entrega a você o registro TXT para publicar; como o Campaign Monitor sempre é dono do domínio de Return-Path (bounce), o SPF nunca consegue alinhar com o seu domínio From, então o DKIM é o único caminho para um DMARC aprovado. Adicionar include:_spf.createsend.com ao seu SPF raiz é opcional e não faz nada pelo alinhamento. Assim que o TXT cm._domainkey resolver e você clicar para confirmar ("I've added the records" / "Authenticate now"), o Campaign Monitor assina o e-mail como o seu próprio domínio, o aviso "on behalf of"/via-cmail desaparece, e o DMARC passa por alinhamento de DKIM.
Por que autenticar o Campaign Monitor?
Autenticar o seu domínio no Campaign Monitor não é burocracia — é a diferença entre a caixa de entrada e a pasta de spam, e os provedores de e-mail agora exigem isso. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento; a Microsoft estendeu regras equivalentes ao Outlook/Hotmail/Live para remetentes de 5.000+/dia em maio de 2025; e o Gmail vem apertando a fiscalização desde então, com e-mails em massa não conformes cada vez mais rejeitados de vez em vez de apenas filtrados. O Campaign Monitor é um remetente de marketing em massa, então as suas campanhas estão claramente dentro do escopo. Enquanto você não autenticar, o Campaign Monitor envia sob o próprio domínio: os destinatários veem que o e-mail não é realmente seu (um aviso "via cmailXX.com" ou "on behalf of"), o seu endereço From não alinha, o DMARC não passa, e a sua reputação fica misturada com a de todos os outros remetentes não autenticados do Campaign Monitor. Há uma particularidade específica do provedor que torna o DKIM inegociável aqui: o Campaign Monitor mantém o próprio Return-Path no seu domínio de bounce, então o SPF nunca consegue alinhar com o seu domínio — o DKIM é o único mecanismo que carrega o seu DMARC aprovado. Pule o TXT cm._domainkey e você não terá nenhuma autenticação alinhada.
A realidade do SPF para o Campaign Monitor
O Campaign Monitor é tecnicamente um provedor de "include" — include:_spf.createsend.com é um registro SPF real, ativo e plano (seis faixas ip4, sem includes aninhados, então conta como uma única consulta DNS) — mas a realidade honesta é que ele nunca alinha e não é o caminho para a conformidade com DMARC. Eis o porquê: o Campaign Monitor envia toda campanha com o envelope sender / Return-Path no próprio domínio de bounce (um subdomínio createsend.com/cmail), porque é o Campaign Monitor — não você — que processa os bounces. O SPF é sempre avaliado em relação a esse domínio de envelope, então o SPF resolve contra os servidores do Campaign Monitor, nunca contra o seu domínio From. Ele pode ter um "pass" bruto, mas não alinha com o seu domínio organizacional, e o DMARC só considera o SPF quando ele alinha. Diferente do Postmark (CNAME de Return-Path personalizado) ou de uma configuração de IP dedicado, o Campaign Monitor não oferece Return-Path personalizado em contas padrão, então realmente não há como fazer o SPF alinhar — o DKIM assinado como d=yourdomain.com é o único mecanismo que alinha e carrega o seu DMARC aprovado. Adicionar include:_spf.createsend.com ao seu SPF raiz queima uma das suas 10 consultas SPF sem nenhum benefício para o DMARC; você pode deixá-lo de fora com segurança. Reserve o seu registro SPF raiz para os remetentes que de fato colocam o seu domínio no Return-Path — Google Workspace, Microsoft 365, um relay transacional — e deixe o DKIM fazer o trabalho pelo Campaign Monitor.
Duas maneiras de configurar
Somente DKIM — o TXT cm._domainkey (recomendado)
- Publique o DKIM TXT cm._domainkey que o Campaign Monitor gera — ele assina como d=yourdomain.com e alinha com o seu domínio From
- O alinhamento de DKIM é a única coisa que faz o DMARC passar para o e-mail do Campaign Monitor
- Adiciona zero consultas DNS ao seu SPF raiz — não há nada para mesclar e nada para achatar
- Combine com o seu próprio registro _dmarc e você terá a configuração completa e correta
Adicionar include:_spf.createsend.com (opcional, não ajuda o DMARC)
- O SPF bruto passa contra os IPs do Campaign Monitor, mas nunca alinha com o seu domínio From
- O Campaign Monitor é dono do Return-Path, então o alinhamento de SPF é estruturalmente impossível — nenhuma configuração de conta muda isso
- Custa uma das suas 10 consultas DNS de SPF sem nenhum benefício para o DMARC
- Só vale a pena se um filtro de entrada específico com o qual você lida insistir em um pass bruto de SPF
Passo a passo
- 1
Abra a página Sending domains
Clique na sua imagem de perfil (canto superior direito) → Account settings, depois abra a aba Sending domains. Essa única página cuida de adicionar um domínio e confirmar os seus registros DNS.
- 2
Adicione o seu domínio de envio
Em 'Manage your sending domains', clique em Add domain e insira o domínio exato de onde você envia From (ex.: yourdomain.com). Você só pode autenticar domínios que você ou a sua organização possuem, e autenticar example.com NÃO cobre automaticamente subdomínios como news.example.com — esses autenticam separadamente.
- 3
Copie o registro que ele gera
O Campaign Monitor gera uma chave DKIM por domínio e mostra o registro DNS a adicionar: um registro TXT no host cm._domainkey com um valor começando com k=rsa; p=… seguido da chave pública. Copie exatamente. A tela também pode exibir a linha SPF opcional include:_spf.createsend.com, que você pode ignorar.
- 4
Adicione o registro DKIM TXT
No seu provedor de DNS, crie um registro TXT: Host/Name cm._domainkey, Value a string completa k=rsa; p=… que o Campaign Monitor forneceu. Mantenha o tipo como TXT — o DKIM do Campaign Monitor é um registro TXT, não um CNAME. Não altere o valor da chave nem adicione espaços perdidos dentro da parte p=.
- 5
Corrija a duplicação do campo de host
Muitos registradores acrescentam automaticamente o seu domínio ao campo de host, então inserir cm._domainkey.yourdomain.com produz cm._domainkey.yourdomain.com.yourdomain.com. Insira apenas o rótulo cm._domainkey se o seu painel adiciona o domínio para você; insira o cm._domainkey.yourdomain.com completo somente se não adiciona.
- 6
Publique o seu registro DMARC
O Campaign Monitor não cria o DMARC. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Comece em p=none (apenas monitoramento) para que nada seja afetado enquanto você confirma o alinhamento. Pule isto se um registro _dmarc já existir — um domínio deve ter exatamente um.
- 7
Pule o SPF include (opcional)
Como o Campaign Monitor é dono do Return-Path, adicionar include:_spf.createsend.com não faz nada pelo alinhamento de DMARC e custa uma consulta DNS — deixe de fora. Só adicione (mesclado no seu único registro v=spf1) se um filtro de entrada específico com o qual você lida insistir em um pass bruto de SPF.
- 8
Confirme no Campaign Monitor
De volta à página Sending domains, clique em 'I've added the records' (ou 'Re-check record' / 'Authenticate now' se você saiu do fluxo). O DNS pode levar de 24 a 72 horas para propagar; o Campaign Monitor recomenda esperar antes de confirmar. O status muda para Authenticated assim que o TXT cm._domainkey resolve.
- 9
Envie a partir do domínio autenticado
Em cada client/audience e campanha, defina o endereço From para um do domínio autenticado (ex.: news@yourdomain.com) para que o e-mail seja de fato assinado por DKIM como o seu domínio — confirmar o DNS por si só não muda uma campanha já configurada com um endereço From diferente.
Registros a adicionar
O Campaign Monitor gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | cm._domainkey | k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…(public key generated by Campaign Monitor)O registro DKIM que importa — assina como o seu domínio e é a única coisa que alinha para o DMARC. Ilustrativo; a chave exata por domínio é mostrada em Account settings → Sending domains. O seletor é sempre cm. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona isto por conta própria — o Campaign Monitor nunca cria. Um por domínio; comece em p=none, depois aperte para quarantine/reject. |
| TXT | @ | v=spf1 include:_spf.createsend.com ~allOPCIONAL e não recomendado — o Campaign Monitor é dono do Return-Path, então isto tem pass bruto mas nunca alinha e não faz nada pelo DMARC. Mostrado apenas para você reconhecer o include legado. Se você adicionar, mescle no seu único registro SPF; custa 1 consulta DNS. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Campaign Monitor consome desse limite.
A configuração recomendada do Campaign Monitor adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM no Campaign Monitor é um registro TXT que você mesmo publica — não uma delegação por CNAME como o SendGrid ou o Mailchimp. Quando você adiciona um domínio em Account settings → Sending domains, o Campaign Monitor gera um par de chaves pública/privada para aquele domínio e fornece a você um registro TXT no seletor fixo cm._domainkey.yourdomain.com cujo valor é k=rsa; p=<sua chave pública>. Você cria esse TXT e cola o valor completo exatamente como mostrado; o Campaign Monitor guarda a chave privada correspondente e assina as suas campanhas enviadas com d=yourdomain.com. Duas coisas tornam isso diferente da maioria dos ESPs modernos. Primeiro, como se trata de um TXT autopublicado que contém a chave pública (não um CNAME apontando de volta para o Campaign Monitor), a chave é efetivamente estática — o Campaign Monitor não pode rotacioná-la silenciosamente como um provedor com delegação por CNAME pode, então se você algum dia precisar mudá-la, você regenera no painel e republica o novo TXT. Segundo, o seletor é sempre cm, então ele não vai colidir com os seletores de outros provedores (google, selector1/selector2, k2/k3, etc.) — você pode rodar o DKIM do Campaign Monitor ao lado do Google Workspace, do Microsoft 365 ou de outra ferramenta de marketing sem conflito. Essas costumam ser chaves RSA de 1024 bits; publique o comprimento que o Campaign Monitor mostrar. Fundamentalmente, um TXT cm._domainkey verificado por si só é suficiente para fazer o e-mail do Campaign Monitor passar no DMARC, porque o DKIM alinha com o seu domínio — e é o único mecanismo que consegue, já que o Campaign Monitor é dono do Return-Path e o SPF nunca consegue alinhar.
DMARC
O DMARC é um registro de política separado no seu domínio raiz que o Campaign Monitor não cria — você mesmo o adiciona no seu provedor de DNS. Publique um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega, mas diz aos receptores que enviem para você relatórios agregados (rua), para que você possa confirmar que o e-mail do Campaign Monitor está passando no DKIM alinhado ao seu domínio. Como o Campaign Monitor alinha só por DKIM (nunca por SPF), nesses relatórios você deve procurar especificamente o seu próprio domínio no resultado do DKIM — espere que o envelope/SPF do Campaign Monitor mostre um domínio createsend/cmail, o que é normal e está tudo bem. Acompanhe os relatórios por uma ou duas semanas, certifique-se de que todo remetente legítimo (o Campaign Monitor e quaisquer outras ferramentas) está autenticando, e então aperte a política para p=quarantine e por fim p=reject. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use; nunca adicione um segundo para o Campaign Monitor. Uma coisa a ter em mente na fiscalização: como o SPF nunca consegue alinhar para o Campaign Monitor, o DKIM é o seu único ponto de alinhamento — se o registro cm._domainkey algum dia for removido ou corrompido, o e-mail do Campaign Monitor falha no DMARC de vez, então em p=reject fique de olho nesse registro.
Confirme que funcionou de verdade
Não confie apenas no selo "Authenticated" do painel — confirme em uma mensagem real. Envie a si mesmo uma campanha de teste a partir de um endereço no domínio autenticado, abra no Gmail e escolha ⋮ → Show original: você quer ver DKIM: PASS mostrando yourdomain.com (seletor cm) e DMARC: PASS. O SPF normalmente vai mostrar um domínio de envelope createsend/cmail em vez do seu e não vai alinhar — isso é esperado no Campaign Monitor e não importa, porque o DKIM carrega o alinhamento. Confirme também que a linha "on behalf of" / "via cmailXX.com" sumiu. Você pode verificar pontualmente o registro bruto com dig TXT cm._domainkey.yourdomain.com. Depois, passe o seu domínio pelo verificador de saúde de domínio da Qualisend para confirmar que o TXT cm._domainkey e o seu registro _dmarc resolvem, e assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Campaign Monitor deve aparecer como uma fonte aprovada e alinhada por DKIM.
Pegadinhas comuns
- Configuração de DNS
O DKIM é o ÚNICO caminho para o DMARC aqui. O Campaign Monitor sempre é dono do Return-Path, então o SPF nunca consegue alinhar com o seu domínio — se você pular o TXT cm._domainkey, você não terá nenhuma autenticação alinhada e o DMARC não pode passar, não importa qual SPF você publique.
- Quebra a autenticação
Não se dê ao trabalho de adicionar include:_spf.createsend.com ao seu SPF raiz. Ele tem pass bruto contra os IPs do Campaign Monitor, mas nunca alinha com o seu domínio From, então não faz nada pelo DMARC e desnecessariamente queima uma das suas 10 consultas SPF.
- Configuração de DNS
O DKIM do Campaign Monitor é um registro TXT, não um CNAME. Publique o valor k=rsa; p=… em cm._domainkey exatamente como mostrado e mantenha o tipo TXT. Por ser uma chave estática autopublicada, não há rotação automática — se o Campaign Monitor algum dia lhe entregar uma nova chave, republique o novo TXT.
- Quebra a autenticação
Autenticar example.com NÃO autentica os seus subdomínios. Se você envia From news.example.com ou de um subdomínio por cliente, adicione esse domínio exato como o seu próprio sending domain no Campaign Monitor — ele precisa do seu próprio TXT cm._domainkey (e, idealmente, do seu próprio tratamento de DMARC).
- Configuração de DNS
Duplicação do campo de host: muitos registradores acrescentam o seu domínio automaticamente, então inserir cm._domainkey.yourdomain.com vira cm._domainkey.yourdomain.com.yourdomain.com. Insira apenas cm._domainkey se o painel adiciona o domínio para você.
- Configuração de DNS
O DNS pode ser lento — o Campaign Monitor recomenda aguardar até 72 horas antes de clicar para confirmar. Se 'I've added the records' / 'Re-check record' falhar, normalmente o registro só ainda não propagou ou o campo de host está duplicado; verifique o valor de novo e tente mais uma vez.
- Quebra a autenticação
Mantenha exatamente um TXT SPF e um TXT _dmarc no seu domínio raiz. Se você também envia pelo Google Workspace, Microsoft 365 ou um relay transacional, mescle os mecanismos deles em um único registro v=spf1 — dois registros SPF são, por si só, um PermError.
- Configuração de DNS
O CNAME de 'personalize the domain used in your links' (rastreamento de cliques com marca) é um recurso separado e opcional sobre links de rastreamento — não faz parte da autenticação e não tem efeito sobre SPF, DKIM ou DMARC.
Monte seu registro SPF
O Campaign Monitor não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Campaign Monitor — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.