SPF, DKIM & DMARC para Drip.
O Drip autentica seu domínio por meio de um Domínio de Envio Personalizado (Custom Sending Domain), e não pedindo que você cole uma linha SPF compartilhada. Em Settings > Email Setup > Sending Domain você informa o domínio a partir do qual envia, e o Drip gera três registros CNAME: um subdomínio de return-path (bounce) que carrega o SPF, além de duas chaves DKIM rotativas nos seletores s1 e s2. O envio do Drip é movido pelo SendGrid nos bastidores, então esses CNAMEs resolvem para sendgrid.net — e é por isso que o SPF é satisfeito automaticamente no subdomínio e você nunca precisa mexer em um valor bruto de SPF ou de chave DKIM. Assim que os registros forem verificados com marcas verdes, o Drip passa a enviar como seu próprio domínio, a assinatura "via Drip.com" na linha From desaparece, e a reputação de envio que você constrói passa a ser sua.
Por que autenticar o Drip?
Autenticar no Drip não é uma tarefa opcional de organização — o próprio Drip agora exige isso. Desde 1º de fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000 ou mais mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar as mesmas regras no Outlook.com em 2025. Em resposta, o Drip tornou obrigatórios um Domínio de Envio Personalizado validado e um registro DMARC compatível para todas as contas — sem eles, suas campanhas ou têm a entrega limitada (throttled) ou são enviadas usando a identidade compartilhada do Drip, onde os destinatários veem "via Drip.com", seu endereço From não alinha, o DMARC não passa e sua reputação fica agrupada com a de todas as outras contas não autenticadas da plataforma. Configurar o domínio de envio personalizado resolve tudo isso de uma só vez: SPF e DKIM alinham ao seu domínio organizacional, a tag "via" desaparece, o DMARC passa e a entrega na caixa de entrada fica atrelada ao seu próprio histórico de envio, em vez de a um pool compartilhado.
A realidade do SPF para o Drip
O Drip é um provedor de autenticação de domínio baseado em CNAME, então NÃO há nenhum mecanismo "include:..." para você adicionar ao seu registro SPF raiz. Quando você adiciona um Domínio de Envio Personalizado, o Drip gera um subdomínio de return-path/bounce (por exemplo, em.seudominio.com) como um CNAME que aponta para a infraestrutura do SendGrid — o SendGrid então publica o registro SPF desse subdomínio do lado dele. Como seu envelope/MAIL FROM (Return-Path) usa esse subdomínio e ele resolve para o espaço autorizado por SPF do SendGrid, o SPF é satisfeito ali automaticamente, e o DMARC ainda passa via alinhamento SPF relaxado (o subdomínio compartilha seu domínio organizacional). A consequência prática: NÃO adicione include:sendgrid.net (nem nenhum include do Drip) ao registro SPF do seu domínio raiz. O Drip não pede isso, não ajudaria no alinhamento e consumiria desnecessariamente uma das suas 10 consultas DNS de SPF. Seu SPF raiz permanece exatamente como está; toda a autorização SPF do Drip fica no subdomínio delegado.
Passo a passo
- 1
Adicione seu Domínio de Envio Personalizado no Drip
No Drip, vá em Settings > Email Setup > Sending Domain e adicione o domínio a partir do qual você envia (o domínio do seu endereço From). Você pode autenticar seu domínio organizacional raiz ou um subdomínio dedicado — um subdomínio (ex.: news.seudominio.com) isola sua reputação de marketing do domínio da sua caixa de e-mail corporativa, que é a escolha comum para remetentes de maior volume.
- 2
Gere os registros CNAME
Depois que você enviar o domínio, o Drip exibe três registros CNAME para publicar: um subdomínio de return-path (bounce) que carrega o SPF e duas chaves DKIM nos seletores s1._domainkey e s2._domainkey. Mantenha esta aba aberta — você vai copiar o host e o destino (target) de cada registro exatamente como mostrado, já que os destinos são exclusivos da sua conta.
- 3
Adicione o CNAME de return-path (SPF) ao seu DNS
No seu provedor de DNS, crie o primeiro CNAME — o subdomínio de mail/return-path — apontando para o destino do SendGrid que o Drip forneceu. Esse subdomínio se torna seu envelope MAIL FROM (Return-Path) e, como resolve para o espaço autorizado por SPF do SendGrid, é ele que faz o SPF passar e alinhar. Não adicione nenhuma linha include:sendgrid.net ao seu SPF raiz; este CNAME substitui essa necessidade.
- 4
Adicione os dois CNAMEs de DKIM
Crie os registros CNAME s1._domainkey e s2._domainkey apontando para seus destinos no SendGrid. Eles delegam duas chaves DKIM rotativas ao Drip/SendGrid para que as chaves possam ser rotacionadas em seu nome sem que você precise editar o DNS novamente. Digite o host exatamente (ex.: apenas s1._domainkey) — muitos painéis de DNS acrescentam seu domínio automaticamente, então não cole o FQDN completo duas vezes.
- 5
Se você usa o Cloudflare, defina os registros como DNS-only
Ao adicionar os CNAMEs no Cloudflare, clique na nuvem laranja até que ela fique cinza (DNS-only / proxy desligado) em cada registro. Um CNAME com proxy (nuvem laranja) faz o registro resolver para a borda do Cloudflare em vez do SendGrid, então a autenticação nunca vai verificar. Esse é, de longe, o motivo mais comum de as marcas do Drip continuarem vermelhas.
- 6
Publique um registro DMARC
O Drip exige uma política DMARC compatível, então adicione um registro TXT em _dmarc.seudominio.com. Comece com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com para coletar relatórios agregados sem afetar a entrega, depois aperte para p=quarantine e p=reject assim que os relatórios confirmarem que o Drip (e seus outros remetentes) alinha. Se já existir um registro DMARC, edite-o em vez de adicionar um segundo — apenas um TXT _dmarc é permitido.
- 7
Verifique no Drip com Check Again
Volte a Settings > Email Setup > Sending Domain e clique em Check Again. Quando os três CNAMEs resolverem, você verá marcas verdes. A propagação de CNAME pode levar de 24 a 48 horas, então marcas vermelhas logo após a publicação não significam configuração incorreta — espere e verifique de novo antes de investigar.
- 8
Envie um teste e inspecione os cabeçalhos
Envie uma campanha ou e-mail de teste para um endereço do Gmail, abra "Show original" e confirme SPF=PASS e DKIM=PASS, que ambos alinham ao seu domínio e que o DMARC mostra PASS. A assinatura "via Drip.com" deve ter sumido da linha From. Passe o mesmo domínio por um verificador de SPF/DKIM/DMARC para confirmar os três de fora.
Registros a adicionar
O Drip gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | em.yourdomain.com | u1234567.wl123.sendgrid.netIlustrativo — o Drip gera o subdomínio exato (muitas vezes numerado, ex.: em1234) e o destino por conta. Este é o subdomínio de return-path/bounce; o SendGrid publica o registro SPF dele, que é como o SPF passa e alinha. Nenhum include: é adicionado ao seu SPF raiz. |
| CNAME | s1._domainkey.yourdomain.com | s1.domainkey.u1234567.wl123.sendgrid.netIlustrativo — primeira chave DKIM rotativa no seletor s1. Copie o destino exato do Drip. |
| CNAME | s2._domainkey.yourdomain.com | s2.domainkey.u1234567.wl123.sendgrid.netIlustrativo — segunda chave DKIM rotativa no seletor s2. Se s1/s2 já estiverem em uso por outro remetente baseado em SendGrid, solicite seletores personalizados ao suporte do Drip. |
| TXT | _dmarc.yourdomain.com | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê mesmo adiciona isto — o Drip exige uma política DMARC compatível. Comece em p=none com um endereço rua, depois aperte. Apenas um TXT _dmarc por domínio. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Drip consome desse limite.
A configuração recomendada do Drip adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O Drip usa DKIM delegado por CNAME em dois seletores, s1 e s2 — você publica s1._domainkey e s2._domainkey como CNAMEs apontando para o SendGrid, e o Drip/SendGrid mantêm e rotacionam as chaves públicas reais, então você nunca mais precisa editar o DNS após a configuração. Duas chaves permitem que o Drip rotacione uma enquanto a outra permanece ativa, mantendo a assinatura ininterrupta. Se s1._domainkey e s2._domainkey já existirem no seu DNS porque você envia pelo SendGrid (ou por outra ferramenta baseada em SendGrid) no mesmo domínio, os seletores vão colidir — entre em contato com o suporte do Drip e peça que eles gerem registros com nomes de seletor personalizados (por exemplo, drp e drp2) para que os dois remetentes possam coexistir.
DMARC
O DMARC é o complemento que transforma SPF e DKIM alinhados em uma política aplicável, e o Drip agora exige um registro DMARC compatível para cada conta. Adicione um único registro TXT em _dmarc.seudominio.com. Comece com uma política de monitoramento — v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com — que pede aos receptores que enviem relatórios agregados sem alterar a entrega. Como o DKIM do Drip assina como seu domínio e o SPF autoriza o subdomínio de return-path sob seu domínio organizacional, ambos alinham sob o alinhamento relaxado padrão do DMARC. Assim que seus relatórios agregados confirmarem que o Drip e todos os seus outros remetentes legítimos estão passando e alinhados, avance para p=quarantine e depois p=reject para obter todo o benefício antifraude e de remetente em massa do Gmail/Yahoo. Não publique p=reject logo no primeiro dia — você corre o risco de bloquear um remetente legítimo esquecido antes de ter visto os relatórios.
Confirme que funcionou de verdade
Verifique em dois lugares. Primeiro, dentro do Drip: Settings > Email Setup > Sending Domain mostra uma marca verde ao lado de cada um dos três CNAMEs assim que eles resolvem — clique em Check Again após a publicação e aguarde de 24 a 48 horas para a propagação do DNS antes de concluir que algo está errado. Segundo, do lado do destinatário: envie um teste para uma conta do Gmail, abra "Show original" e confirme SPF=PASS, DKIM=PASS e DMARC=PASS com ambos os mecanismos alinhados ao seu domínio, e que a nota "via Drip.com" sumiu da linha From. Para uma verificação de fora para dentro, passe seu domínio e os seletores do Drip por um verificador de SPF/DKIM/DMARC ou por uma verificação completa de saúde do domínio para confirmar que os registros estão visíveis e válidos globalmente.
Pegadinhas comuns
- Configuração de DNS
A nuvem laranja do Cloudflare quebra a autenticação: CNAMEs com proxy resolvem para a borda do Cloudflare em vez do SendGrid, então as verificações do Drip nunca passam. Defina todo CNAME do Drip como DNS-only (nuvem cinza).
- Cobertura
Colisão de seletores s1/s2: se você já autentica o mesmo domínio pelo SendGrid ou por outra ferramenta movida a SendGrid, os registros s1._domainkey e s2._domainkey vão conflitar. Peça seletores personalizados ao suporte do Drip (ex.: drp/drp2) em vez de sobrescrever os existentes.
- Configuração de DNS
Não adicione um include de SPF ao seu domínio raiz: o SPF do Drip vai no subdomínio de return-path delegado, então include:sendgrid.net no seu raiz é desnecessário, não melhora o alinhamento e desperdiça uma das suas 10 consultas de SPF.
- Configuração de DNS
CNAMEs com underscore: alguns registradores não aceitam underscores (o host _domainkey) ou não deixam você apontar subdomínios internos para um destino externo. Nesses casos, contate o suporte do Drip para solicitar registros TXT/MX equivalentes como alternativa.
- Configuração de DNS
Registros DMARC duplicados: apenas um TXT _dmarc é permitido. Se você já tem DMARC para outro remetente, edite o registro existente — um segundo invalida ambos.
- Configuração de DNS
Impaciência com a propagação: CNAMEs podem levar de 24 a 48 horas para registrar. Marcas vermelhas logo após a publicação geralmente significam que o DNS ainda não propagou, não que os registros estão errados.
- Configuração de DNS
Nomes de host duplicados: muitos painéis de DNS acrescentam seu domínio automaticamente ao campo de host. Digite apenas s1._domainkey (não s1._domainkey.seudominio.com.seudominio.com), ou o registro não vai resolver.
- Configuração de DNS
Pular o CNAME de return-path: é fácil adicionar os dois registros DKIM e esquecer o primeiro CNAME (bounce). Sem ele, o DKIM pode passar, mas o SPF não vai alinhar, e o Drip não vai verificar o domínio por completo.
Monte seu registro SPF
O Drip não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Drip — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.