SPF, DKIM & DMARC para Campaign Monitor.
O Campaign Monitor autentica o seu domínio de envio em Account settings → Sending domains, e o registro que realmente importa é um registro DKIM TXT no seletor cm._domainkey — não uma linha SPF compartilhada. O Campaign Monitor gera um par de chaves pública/privada por domínio e entrega a você o registro TXT para publicar; como o Campaign Monitor sempre é dono do domínio de Return-Path (bounce), o SPF nunca consegue alinhar com o seu domínio From, então o DKIM é o único caminho para um DMARC aprovado. Adicionar include:_spf.createsend.com ao seu SPF raiz é opcional e não faz nada pelo alinhamento. Assim que o TXT cm._domainkey resolver e você clicar para confirmar ("I've added the records" / "Authenticate now"), o Campaign Monitor assina o e-mail como o seu próprio domínio, o aviso "on behalf of"/via-cmail desaparece, e o DMARC passa por alinhamento de DKIM.
Por que autenticar o Campaign Monitor?
Autenticar o seu domínio no Campaign Monitor não é burocracia — é a diferença entre a caixa de entrada e a pasta de spam, e os provedores de e-mail agora exigem isso. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento; a Microsoft estendeu regras equivalentes ao Outlook/Hotmail/Live para remetentes de 5.000+/dia em maio de 2025; e o Gmail vem apertando a fiscalização desde então, com e-mails em massa não conformes cada vez mais rejeitados de vez em vez de apenas filtrados. O Campaign Monitor é um remetente de marketing em massa, então as suas campanhas estão claramente dentro do escopo. Enquanto você não autenticar, o Campaign Monitor envia sob o próprio domínio: os destinatários veem que o e-mail não é realmente seu (um aviso "via cmailXX.com" ou "on behalf of"), o seu endereço From não alinha, o DMARC não passa, e a sua reputação fica misturada com a de todos os outros remetentes não autenticados do Campaign Monitor. Há uma particularidade específica do provedor que torna o DKIM inegociável aqui: o Campaign Monitor mantém o próprio Return-Path no seu domínio de bounce, então o SPF nunca consegue alinhar com o seu domínio — o DKIM é o único mecanismo que carrega o seu DMARC aprovado. Pule o TXT cm._domainkey e você não terá nenhuma autenticação alinhada.
A realidade do SPF para o Campaign Monitor
O Campaign Monitor é tecnicamente um provedor de "include" — include:_spf.createsend.com é um registro SPF real, ativo e plano (seis faixas ip4, sem includes aninhados, então conta como uma única consulta DNS) — mas a realidade honesta é que ele nunca alinha e não é o caminho para a conformidade com DMARC. Eis o porquê: o Campaign Monitor envia toda campanha com o envelope sender / Return-Path no próprio domínio de bounce (um subdomínio createsend.com/cmail), porque é o Campaign Monitor — não você — que processa os bounces. O SPF é sempre avaliado em relação a esse domínio de envelope, então o SPF resolve contra os servidores do Campaign Monitor, nunca contra o seu domínio From. Ele pode ter um "pass" bruto, mas não alinha com o seu domínio organizacional, e o DMARC só considera o SPF quando ele alinha. Diferente do Postmark (CNAME de Return-Path personalizado) ou de uma configuração de IP dedicado, o Campaign Monitor não oferece Return-Path personalizado em contas padrão, então realmente não há como fazer o SPF alinhar — o DKIM assinado como d=yourdomain.com é o único mecanismo que alinha e carrega o seu DMARC aprovado. Adicionar include:_spf.createsend.com ao seu SPF raiz queima uma das suas 10 consultas SPF sem nenhum benefício para o DMARC; você pode deixá-lo de fora com segurança. Reserve o seu registro SPF raiz para os remetentes que de fato colocam o seu domínio no Return-Path — Google Workspace, Microsoft 365, um relay transacional — e deixe o DKIM fazer o trabalho pelo Campaign Monitor.
Duas maneiras de configurar
Somente DKIM — o TXT cm._domainkey (recomendado)
- Publique o DKIM TXT cm._domainkey que o Campaign Monitor gera — ele assina como d=yourdomain.com e alinha com o seu domínio From
- O alinhamento de DKIM é a única coisa que faz o DMARC passar para o e-mail do Campaign Monitor
- Adiciona zero consultas DNS ao seu SPF raiz — não há nada para mesclar e nada para achatar
- Combine com o seu próprio registro _dmarc e você terá a configuração completa e correta
Adicionar include:_spf.createsend.com (opcional, não ajuda o DMARC)
- O SPF bruto passa contra os IPs do Campaign Monitor, mas nunca alinha com o seu domínio From
- O Campaign Monitor é dono do Return-Path, então o alinhamento de SPF é estruturalmente impossível — nenhuma configuração de conta muda isso
- Custa uma das suas 10 consultas DNS de SPF sem nenhum benefício para o DMARC
- Só vale a pena se um filtro de entrada específico com o qual você lida insistir em um pass bruto de SPF
Passo a passo
- 1
Abra a página Sending domains
Clique na sua imagem de perfil (canto superior direito) → Account settings, depois abra a aba Sending domains. Essa única página cuida de adicionar um domínio e confirmar os seus registros DNS.
- 2
Adicione o seu domínio de envio
Em 'Manage your sending domains', clique em Add domain e insira o domínio exato de onde você envia From (ex.: yourdomain.com). Você só pode autenticar domínios que você ou a sua organização possuem, e autenticar example.com NÃO cobre automaticamente subdomínios como news.example.com — esses autenticam separadamente.
- 3
Copie o registro que ele gera
O Campaign Monitor gera uma chave DKIM por domínio e mostra o registro DNS a adicionar: um registro TXT no host cm._domainkey com um valor começando com k=rsa; p=… seguido da chave pública. Copie exatamente. A tela também pode exibir a linha SPF opcional include:_spf.createsend.com, que você pode ignorar.
- 4
Adicione o registro DKIM TXT
No seu provedor de DNS, crie um registro TXT: Host/Name cm._domainkey, Value a string completa k=rsa; p=… que o Campaign Monitor forneceu. Mantenha o tipo como TXT — o DKIM do Campaign Monitor é um registro TXT, não um CNAME. Não altere o valor da chave nem adicione espaços perdidos dentro da parte p=.
- 5
Corrija a duplicação do campo de host
Muitos registradores acrescentam automaticamente o seu domínio ao campo de host, então inserir cm._domainkey.yourdomain.com produz cm._domainkey.yourdomain.com.yourdomain.com. Insira apenas o rótulo cm._domainkey se o seu painel adiciona o domínio para você; insira o cm._domainkey.yourdomain.com completo somente se não adiciona.
- 6
Publique o seu registro DMARC
O Campaign Monitor não cria o DMARC. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Comece em p=none (apenas monitoramento) para que nada seja afetado enquanto você confirma o alinhamento. Pule isto se um registro _dmarc já existir — um domínio deve ter exatamente um.
- 7
Pule o SPF include (opcional)
Como o Campaign Monitor é dono do Return-Path, adicionar include:_spf.createsend.com não faz nada pelo alinhamento de DMARC e custa uma consulta DNS — deixe de fora. Só adicione (mesclado no seu único registro v=spf1) se um filtro de entrada específico com o qual você lida insistir em um pass bruto de SPF.
- 8
Confirme no Campaign Monitor
De volta à página Sending domains, clique em 'I've added the records' (ou 'Re-check record' / 'Authenticate now' se você saiu do fluxo). O DNS pode levar de 24 a 72 horas para propagar; o Campaign Monitor recomenda esperar antes de confirmar. O status muda para Authenticated assim que o TXT cm._domainkey resolve.
- 9
Envie a partir do domínio autenticado
Em cada client/audience e campanha, defina o endereço From para um do domínio autenticado (ex.: news@yourdomain.com) para que o e-mail seja de fato assinado por DKIM como o seu domínio — confirmar o DNS por si só não muda uma campanha já configurada com um endereço From diferente.
Registros a adicionar
O Campaign Monitor gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | cm._domainkey | k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…(public key generated by Campaign Monitor)O registro DKIM que importa — assina como o seu domínio e é a única coisa que alinha para o DMARC. Ilustrativo; a chave exata por domínio é mostrada em Account settings → Sending domains. O seletor é sempre cm. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona isto por conta própria — o Campaign Monitor nunca cria. Um por domínio; comece em p=none, depois aperte para quarantine/reject. |
| TXT | @ | v=spf1 include:_spf.createsend.com ~allOPCIONAL e não recomendado — o Campaign Monitor é dono do Return-Path, então isto tem pass bruto mas nunca alinha e não faz nada pelo DMARC. Mostrado apenas para você reconhecer o include legado. Se você adicionar, mescle no seu único registro SPF; custa 1 consulta DNS. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Campaign Monitor consome desse limite.
A configuração recomendada do Campaign Monitor adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM no Campaign Monitor é um registro TXT que você mesmo publica — não uma delegação por CNAME como o SendGrid ou o Mailchimp. Quando você adiciona um domínio em Account settings → Sending domains, o Campaign Monitor gera um par de chaves pública/privada para aquele domínio e fornece a você um registro TXT no seletor fixo cm._domainkey.yourdomain.com cujo valor é k=rsa; p=<sua chave pública>. Você cria esse TXT e cola o valor completo exatamente como mostrado; o Campaign Monitor guarda a chave privada correspondente e assina as suas campanhas enviadas com d=yourdomain.com. Duas coisas tornam isso diferente da maioria dos ESPs modernos. Primeiro, como se trata de um TXT autopublicado que contém a chave pública (não um CNAME apontando de volta para o Campaign Monitor), a chave é efetivamente estática — o Campaign Monitor não pode rotacioná-la silenciosamente como um provedor com delegação por CNAME pode, então se você algum dia precisar mudá-la, você regenera no painel e republica o novo TXT. Segundo, o seletor é sempre cm, então ele não vai colidir com os seletores de outros provedores (google, selector1/selector2, k2/k3, etc.) — você pode rodar o DKIM do Campaign Monitor ao lado do Google Workspace, do Microsoft 365 ou de outra ferramenta de marketing sem conflito. Essas costumam ser chaves RSA de 1024 bits; publique o comprimento que o Campaign Monitor mostrar. Fundamentalmente, um TXT cm._domainkey verificado por si só é suficiente para fazer o e-mail do Campaign Monitor passar no DMARC, porque o DKIM alinha com o seu domínio — e é o único mecanismo que consegue, já que o Campaign Monitor é dono do Return-Path e o SPF nunca consegue alinhar.
DMARC
O DMARC é um registro de política separado no seu domínio raiz que o Campaign Monitor não cria — você mesmo o adiciona no seu provedor de DNS. Publique um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega, mas diz aos receptores que enviem para você relatórios agregados (rua), para que você possa confirmar que o e-mail do Campaign Monitor está passando no DKIM alinhado ao seu domínio. Como o Campaign Monitor alinha só por DKIM (nunca por SPF), nesses relatórios você deve procurar especificamente o seu próprio domínio no resultado do DKIM — espere que o envelope/SPF do Campaign Monitor mostre um domínio createsend/cmail, o que é normal e está tudo bem. Acompanhe os relatórios por uma ou duas semanas, certifique-se de que todo remetente legítimo (o Campaign Monitor e quaisquer outras ferramentas) está autenticando, e então aperte a política para p=quarantine e por fim p=reject. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use; nunca adicione um segundo para o Campaign Monitor. Uma coisa a ter em mente na fiscalização: como o SPF nunca consegue alinhar para o Campaign Monitor, o DKIM é o seu único ponto de alinhamento — se o registro cm._domainkey algum dia for removido ou corrompido, o e-mail do Campaign Monitor falha no DMARC de vez, então em p=reject fique de olho nesse registro.
Confirme que funcionou de verdade
Não confie apenas no selo "Authenticated" do painel — confirme em uma mensagem real. Envie a si mesmo uma campanha de teste a partir de um endereço no domínio autenticado, abra no Gmail e escolha ⋮ → Show original: você quer ver DKIM: PASS mostrando yourdomain.com (seletor cm) e DMARC: PASS. O SPF normalmente vai mostrar um domínio de envelope createsend/cmail em vez do seu e não vai alinhar — isso é esperado no Campaign Monitor e não importa, porque o DKIM carrega o alinhamento. Confirme também que a linha "on behalf of" / "via cmailXX.com" sumiu. Você pode verificar pontualmente o registro bruto com dig TXT cm._domainkey.yourdomain.com. Depois, passe o seu domínio pelo verificador de saúde de domínio da Qualisend para confirmar que o TXT cm._domainkey e o seu registro _dmarc resolvem, e assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Campaign Monitor deve aparecer como uma fonte aprovada e alinhada por DKIM.
Pegadinhas comuns
- Configuração de DNS
O DKIM é o ÚNICO caminho para o DMARC aqui. O Campaign Monitor sempre é dono do Return-Path, então o SPF nunca consegue alinhar com o seu domínio — se você pular o TXT cm._domainkey, você não terá nenhuma autenticação alinhada e o DMARC não pode passar, não importa qual SPF você publique.
- Quebra a autenticação
Não se dê ao trabalho de adicionar include:_spf.createsend.com ao seu SPF raiz. Ele tem pass bruto contra os IPs do Campaign Monitor, mas nunca alinha com o seu domínio From, então não faz nada pelo DMARC e desnecessariamente queima uma das suas 10 consultas SPF.
- Configuração de DNS
O DKIM do Campaign Monitor é um registro TXT, não um CNAME. Publique o valor k=rsa; p=… em cm._domainkey exatamente como mostrado e mantenha o tipo TXT. Por ser uma chave estática autopublicada, não há rotação automática — se o Campaign Monitor algum dia lhe entregar uma nova chave, republique o novo TXT.
- Quebra a autenticação
Autenticar example.com NÃO autentica os seus subdomínios. Se você envia From news.example.com ou de um subdomínio por cliente, adicione esse domínio exato como o seu próprio sending domain no Campaign Monitor — ele precisa do seu próprio TXT cm._domainkey (e, idealmente, do seu próprio tratamento de DMARC).
- Configuração de DNS
Duplicação do campo de host: muitos registradores acrescentam o seu domínio automaticamente, então inserir cm._domainkey.yourdomain.com vira cm._domainkey.yourdomain.com.yourdomain.com. Insira apenas cm._domainkey se o painel adiciona o domínio para você.
- Configuração de DNS
O DNS pode ser lento — o Campaign Monitor recomenda aguardar até 72 horas antes de clicar para confirmar. Se 'I've added the records' / 'Re-check record' falhar, normalmente o registro só ainda não propagou ou o campo de host está duplicado; verifique o valor de novo e tente mais uma vez.
- Quebra a autenticação
Mantenha exatamente um TXT SPF e um TXT _dmarc no seu domínio raiz. Se você também envia pelo Google Workspace, Microsoft 365 ou um relay transacional, mescle os mecanismos deles em um único registro v=spf1 — dois registros SPF são, por si só, um PermError.
- Configuração de DNS
O CNAME de 'personalize the domain used in your links' (rastreamento de cliques com marca) é um recurso separado e opcional sobre links de rastreamento — não faz parte da autenticação e não tem efeito sobre SPF, DKIM ou DMARC.
Monte seu registro SPF
O Campaign Monitor não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Fontes de envio
Pesquise cada plataforma pela qual você envia e-mail e marque-a.
Pesquise sua plataforma de e-mail acima ou .
Os servidores próprios deste domínio
Autorize o próprio domínio, se ele envia e-mail diretamente (não por uma plataforma acima).
Outros remetentes e IPs
Qualquer coisa fora da lista — o host SPF de outro provedor ou endereços IP específicos.
Nós adicionamos o prefixo include: — informe o nome de host que seu provedor documenta.
Política para todos os demais
O que os destinatários devem fazer com e-mails de qualquer servidor não listado acima (o mecanismo all).
Ainda não há remetentes, então cada mensagem seria tratada pela política ~all. Adicione na etapa 1 as plataformas pelas quais você envia.
- Publique-o como um registro TXT no seu domínio raiz — host @ (o domínio puro), valor a string completa acima.
- Mantenha apenas um registro SPF por domínio. Mescle toda fonte de envio nesta única linha — um segundo registro TXT começando com v=spf1 invalida os dois.
- Fique em 10 consultas DNS ou menos. Cada include:, a e mx conta, e um include pode disparar mais consultas dentro de si — ip4: e ip6: são gratuitos.
Autenticação publicada? O próximo passo é enviar para uma lista limpa e verificada.
Verificar uma listaSPF do Campaign Monitor — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.