Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Drip.

O Drip autentica seu domínio por meio de um Domínio de Envio Personalizado (Custom Sending Domain), e não pedindo que você cole uma linha SPF compartilhada. Em Settings > Email Setup > Sending Domain você informa o domínio a partir do qual envia, e o Drip gera três registros CNAME: um subdomínio de return-path (bounce) que carrega o SPF, além de duas chaves DKIM rotativas nos seletores s1 e s2. O envio do Drip é movido pelo SendGrid nos bastidores, então esses CNAMEs resolvem para sendgrid.net — e é por isso que o SPF é satisfeito automaticamente no subdomínio e você nunca precisa mexer em um valor bruto de SPF ou de chave DKIM. Assim que os registros forem verificados com marcas verdes, o Drip passa a enviar como seu próprio domínio, a assinatura "via Drip.com" na linha From desaparece, e a reputação de envio que você constrói passa a ser sua.

Autenticação de domínio por CNAME
Your DNSAdd the CNAME / TXT records
DripSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Drip?

Autenticar no Drip não é uma tarefa opcional de organização — o próprio Drip agora exige isso. Desde 1º de fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000 ou mais mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar as mesmas regras no Outlook.com em 2025. Em resposta, o Drip tornou obrigatórios um Domínio de Envio Personalizado validado e um registro DMARC compatível para todas as contas — sem eles, suas campanhas ou têm a entrega limitada (throttled) ou são enviadas usando a identidade compartilhada do Drip, onde os destinatários veem "via Drip.com", seu endereço From não alinha, o DMARC não passa e sua reputação fica agrupada com a de todas as outras contas não autenticadas da plataforma. Configurar o domínio de envio personalizado resolve tudo isso de uma só vez: SPF e DKIM alinham ao seu domínio organizacional, a tag "via" desaparece, o DMARC passa e a entrega na caixa de entrada fica atrelada ao seu próprio histórico de envio, em vez de a um pool compartilhado.

A realidade do SPF para o Drip

O Drip é um provedor de autenticação de domínio baseado em CNAME, então NÃO há nenhum mecanismo "include:..." para você adicionar ao seu registro SPF raiz. Quando você adiciona um Domínio de Envio Personalizado, o Drip gera um subdomínio de return-path/bounce (por exemplo, em.seudominio.com) como um CNAME que aponta para a infraestrutura do SendGrid — o SendGrid então publica o registro SPF desse subdomínio do lado dele. Como seu envelope/MAIL FROM (Return-Path) usa esse subdomínio e ele resolve para o espaço autorizado por SPF do SendGrid, o SPF é satisfeito ali automaticamente, e o DMARC ainda passa via alinhamento SPF relaxado (o subdomínio compartilha seu domínio organizacional). A consequência prática: NÃO adicione include:sendgrid.net (nem nenhum include do Drip) ao registro SPF do seu domínio raiz. O Drip não pede isso, não ajudaria no alinhamento e consumiria desnecessariamente uma das suas 10 consultas DNS de SPF. Seu SPF raiz permanece exatamente como está; toda a autorização SPF do Drip fica no subdomínio delegado.

Passo a passo

No Drip
  1. 1

    Adicione seu Domínio de Envio Personalizado no Drip

    No Drip, vá em Settings > Email Setup > Sending Domain e adicione o domínio a partir do qual você envia (o domínio do seu endereço From). Você pode autenticar seu domínio organizacional raiz ou um subdomínio dedicado — um subdomínio (ex.: news.seudominio.com) isola sua reputação de marketing do domínio da sua caixa de e-mail corporativa, que é a escolha comum para remetentes de maior volume.

  2. 2

    Gere os registros CNAME

    Depois que você enviar o domínio, o Drip exibe três registros CNAME para publicar: um subdomínio de return-path (bounce) que carrega o SPF e duas chaves DKIM nos seletores s1._domainkey e s2._domainkey. Mantenha esta aba aberta — você vai copiar o host e o destino (target) de cada registro exatamente como mostrado, já que os destinos são exclusivos da sua conta.

No seu DNS
  1. 3

    Adicione o CNAME de return-path (SPF) ao seu DNS

    No seu provedor de DNS, crie o primeiro CNAME — o subdomínio de mail/return-path — apontando para o destino do SendGrid que o Drip forneceu. Esse subdomínio se torna seu envelope MAIL FROM (Return-Path) e, como resolve para o espaço autorizado por SPF do SendGrid, é ele que faz o SPF passar e alinhar. Não adicione nenhuma linha include:sendgrid.net ao seu SPF raiz; este CNAME substitui essa necessidade.

  2. 4

    Adicione os dois CNAMEs de DKIM

    Crie os registros CNAME s1._domainkey e s2._domainkey apontando para seus destinos no SendGrid. Eles delegam duas chaves DKIM rotativas ao Drip/SendGrid para que as chaves possam ser rotacionadas em seu nome sem que você precise editar o DNS novamente. Digite o host exatamente (ex.: apenas s1._domainkey) — muitos painéis de DNS acrescentam seu domínio automaticamente, então não cole o FQDN completo duas vezes.

  3. 5

    Se você usa o Cloudflare, defina os registros como DNS-only

    Ao adicionar os CNAMEs no Cloudflare, clique na nuvem laranja até que ela fique cinza (DNS-only / proxy desligado) em cada registro. Um CNAME com proxy (nuvem laranja) faz o registro resolver para a borda do Cloudflare em vez do SendGrid, então a autenticação nunca vai verificar. Esse é, de longe, o motivo mais comum de as marcas do Drip continuarem vermelhas.

  4. 6

    Publique um registro DMARC

    O Drip exige uma política DMARC compatível, então adicione um registro TXT em _dmarc.seudominio.com. Comece com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com para coletar relatórios agregados sem afetar a entrega, depois aperte para p=quarantine e p=reject assim que os relatórios confirmarem que o Drip (e seus outros remetentes) alinha. Se já existir um registro DMARC, edite-o em vez de adicionar um segundo — apenas um TXT _dmarc é permitido.

Verificar
  1. 7

    Verifique no Drip com Check Again

    Volte a Settings > Email Setup > Sending Domain e clique em Check Again. Quando os três CNAMEs resolverem, você verá marcas verdes. A propagação de CNAME pode levar de 24 a 48 horas, então marcas vermelhas logo após a publicação não significam configuração incorreta — espere e verifique de novo antes de investigar.

  2. 8

    Envie um teste e inspecione os cabeçalhos

    Envie uma campanha ou e-mail de teste para um endereço do Gmail, abra "Show original" e confirme SPF=PASS e DKIM=PASS, que ambos alinham ao seu domínio e que o DMARC mostra PASS. A assinatura "via Drip.com" deve ter sumido da linha From. Passe o mesmo domínio por um verificador de SPF/DKIM/DMARC para confirmar os três de fora.

Registros a adicionar

O Drip gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
CNAMEem.yourdomain.comu1234567.wl123.sendgrid.netIlustrativo — o Drip gera o subdomínio exato (muitas vezes numerado, ex.: em1234) e o destino por conta. Este é o subdomínio de return-path/bounce; o SendGrid publica o registro SPF dele, que é como o SPF passa e alinha. Nenhum include: é adicionado ao seu SPF raiz.
CNAMEs1._domainkey.yourdomain.coms1.domainkey.u1234567.wl123.sendgrid.netIlustrativo — primeira chave DKIM rotativa no seletor s1. Copie o destino exato do Drip.
CNAMEs2._domainkey.yourdomain.coms2.domainkey.u1234567.wl123.sendgrid.netIlustrativo — segunda chave DKIM rotativa no seletor s2. Se s1/s2 já estiverem em uso por outro remetente baseado em SendGrid, solicite seletores personalizados ao suporte do Drip.
TXT_dmarc.yourdomain.comv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê mesmo adiciona isto — o Drip exige uma política DMARC compatível. Comece em p=none com um endereço rua, depois aperte. Apenas um TXT _dmarc por domínio.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Drip consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do Drip adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O Drip usa DKIM delegado por CNAME em dois seletores, s1 e s2 — você publica s1._domainkey e s2._domainkey como CNAMEs apontando para o SendGrid, e o Drip/SendGrid mantêm e rotacionam as chaves públicas reais, então você nunca mais precisa editar o DNS após a configuração. Duas chaves permitem que o Drip rotacione uma enquanto a outra permanece ativa, mantendo a assinatura ininterrupta. Se s1._domainkey e s2._domainkey já existirem no seu DNS porque você envia pelo SendGrid (ou por outra ferramenta baseada em SendGrid) no mesmo domínio, os seletores vão colidir — entre em contato com o suporte do Drip e peça que eles gerem registros com nomes de seletor personalizados (por exemplo, drp e drp2) para que os dois remetentes possam coexistir.

DMARC

O DMARC é o complemento que transforma SPF e DKIM alinhados em uma política aplicável, e o Drip agora exige um registro DMARC compatível para cada conta. Adicione um único registro TXT em _dmarc.seudominio.com. Comece com uma política de monitoramento — v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com — que pede aos receptores que enviem relatórios agregados sem alterar a entrega. Como o DKIM do Drip assina como seu domínio e o SPF autoriza o subdomínio de return-path sob seu domínio organizacional, ambos alinham sob o alinhamento relaxado padrão do DMARC. Assim que seus relatórios agregados confirmarem que o Drip e todos os seus outros remetentes legítimos estão passando e alinhados, avance para p=quarantine e depois p=reject para obter todo o benefício antifraude e de remetente em massa do Gmail/Yahoo. Não publique p=reject logo no primeiro dia — você corre o risco de bloquear um remetente legítimo esquecido antes de ter visto os relatórios.

Confirme que funcionou de verdade

Verifique em dois lugares. Primeiro, dentro do Drip: Settings > Email Setup > Sending Domain mostra uma marca verde ao lado de cada um dos três CNAMEs assim que eles resolvem — clique em Check Again após a publicação e aguarde de 24 a 48 horas para a propagação do DNS antes de concluir que algo está errado. Segundo, do lado do destinatário: envie um teste para uma conta do Gmail, abra "Show original" e confirme SPF=PASS, DKIM=PASS e DMARC=PASS com ambos os mecanismos alinhados ao seu domínio, e que a nota "via Drip.com" sumiu da linha From. Para uma verificação de fora para dentro, passe seu domínio e os seletores do Drip por um verificador de SPF/DKIM/DMARC ou por uma verificação completa de saúde do domínio para confirmar que os registros estão visíveis e válidos globalmente.

Pegadinhas comuns

  • Configuração de DNS

    A nuvem laranja do Cloudflare quebra a autenticação: CNAMEs com proxy resolvem para a borda do Cloudflare em vez do SendGrid, então as verificações do Drip nunca passam. Defina todo CNAME do Drip como DNS-only (nuvem cinza).

  • Cobertura

    Colisão de seletores s1/s2: se você já autentica o mesmo domínio pelo SendGrid ou por outra ferramenta movida a SendGrid, os registros s1._domainkey e s2._domainkey vão conflitar. Peça seletores personalizados ao suporte do Drip (ex.: drp/drp2) em vez de sobrescrever os existentes.

  • Configuração de DNS

    Não adicione um include de SPF ao seu domínio raiz: o SPF do Drip vai no subdomínio de return-path delegado, então include:sendgrid.net no seu raiz é desnecessário, não melhora o alinhamento e desperdiça uma das suas 10 consultas de SPF.

  • Configuração de DNS

    CNAMEs com underscore: alguns registradores não aceitam underscores (o host _domainkey) ou não deixam você apontar subdomínios internos para um destino externo. Nesses casos, contate o suporte do Drip para solicitar registros TXT/MX equivalentes como alternativa.

  • Configuração de DNS

    Registros DMARC duplicados: apenas um TXT _dmarc é permitido. Se você já tem DMARC para outro remetente, edite o registro existente — um segundo invalida ambos.

  • Configuração de DNS

    Impaciência com a propagação: CNAMEs podem levar de 24 a 48 horas para registrar. Marcas vermelhas logo após a publicação geralmente significam que o DNS ainda não propagou, não que os registros estão errados.

  • Configuração de DNS

    Nomes de host duplicados: muitos painéis de DNS acrescentam seu domínio automaticamente ao campo de host. Digite apenas s1._domainkey (não s1._domainkey.seudominio.com.seudominio.com), ou o registro não vai resolver.

  • Configuração de DNS

    Pular o CNAME de return-path: é fácil adicionar os dois registros DKIM e esquecer o primeiro CNAME (bounce). Sem ele, o DKIM pode passar, mas o SPF não vai alinhar, e o Drip não vai verificar o domínio por completo.

Monte seu registro SPF

O Drip não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Drip — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar