SPF, DKIM & DMARC para Drip.
O Drip autentica seu domínio por meio de um Domínio de Envio Personalizado (Custom Sending Domain), e não pedindo que você cole uma linha SPF compartilhada. Em Settings > Email Setup > Sending Domain você informa o domínio a partir do qual envia, e o Drip gera três registros CNAME: um subdomínio de return-path (bounce) que carrega o SPF, além de duas chaves DKIM rotativas nos seletores s1 e s2. O envio do Drip é movido pelo SendGrid nos bastidores, então esses CNAMEs resolvem para sendgrid.net — e é por isso que o SPF é satisfeito automaticamente no subdomínio e você nunca precisa mexer em um valor bruto de SPF ou de chave DKIM. Assim que os registros forem verificados com marcas verdes, o Drip passa a enviar como seu próprio domínio, a assinatura "via Drip.com" na linha From desaparece, e a reputação de envio que você constrói passa a ser sua.
Por que autenticar o Drip?
Autenticar no Drip não é uma tarefa opcional de organização — o próprio Drip agora exige isso. Desde 1º de fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000 ou mais mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar as mesmas regras no Outlook.com em 2025. Em resposta, o Drip tornou obrigatórios um Domínio de Envio Personalizado validado e um registro DMARC compatível para todas as contas — sem eles, suas campanhas ou têm a entrega limitada (throttled) ou são enviadas usando a identidade compartilhada do Drip, onde os destinatários veem "via Drip.com", seu endereço From não alinha, o DMARC não passa e sua reputação fica agrupada com a de todas as outras contas não autenticadas da plataforma. Configurar o domínio de envio personalizado resolve tudo isso de uma só vez: SPF e DKIM alinham ao seu domínio organizacional, a tag "via" desaparece, o DMARC passa e a entrega na caixa de entrada fica atrelada ao seu próprio histórico de envio, em vez de a um pool compartilhado.
A realidade do SPF para o Drip
O Drip é um provedor de autenticação de domínio baseado em CNAME, então NÃO há nenhum mecanismo "include:..." para você adicionar ao seu registro SPF raiz. Quando você adiciona um Domínio de Envio Personalizado, o Drip gera um subdomínio de return-path/bounce (por exemplo, em.seudominio.com) como um CNAME que aponta para a infraestrutura do SendGrid — o SendGrid então publica o registro SPF desse subdomínio do lado dele. Como seu envelope/MAIL FROM (Return-Path) usa esse subdomínio e ele resolve para o espaço autorizado por SPF do SendGrid, o SPF é satisfeito ali automaticamente, e o DMARC ainda passa via alinhamento SPF relaxado (o subdomínio compartilha seu domínio organizacional). A consequência prática: NÃO adicione include:sendgrid.net (nem nenhum include do Drip) ao registro SPF do seu domínio raiz. O Drip não pede isso, não ajudaria no alinhamento e consumiria desnecessariamente uma das suas 10 consultas DNS de SPF. Seu SPF raiz permanece exatamente como está; toda a autorização SPF do Drip fica no subdomínio delegado.
Passo a passo
- 1
Adicione seu Domínio de Envio Personalizado no Drip
No Drip, vá em Settings > Email Setup > Sending Domain e adicione o domínio a partir do qual você envia (o domínio do seu endereço From). Você pode autenticar seu domínio organizacional raiz ou um subdomínio dedicado — um subdomínio (ex.: news.seudominio.com) isola sua reputação de marketing do domínio da sua caixa de e-mail corporativa, que é a escolha comum para remetentes de maior volume.
- 2
Gere os registros CNAME
Depois que você enviar o domínio, o Drip exibe três registros CNAME para publicar: um subdomínio de return-path (bounce) que carrega o SPF e duas chaves DKIM nos seletores s1._domainkey e s2._domainkey. Mantenha esta aba aberta — você vai copiar o host e o destino (target) de cada registro exatamente como mostrado, já que os destinos são exclusivos da sua conta.
- 3
Adicione o CNAME de return-path (SPF) ao seu DNS
No seu provedor de DNS, crie o primeiro CNAME — o subdomínio de mail/return-path — apontando para o destino do SendGrid que o Drip forneceu. Esse subdomínio se torna seu envelope MAIL FROM (Return-Path) e, como resolve para o espaço autorizado por SPF do SendGrid, é ele que faz o SPF passar e alinhar. Não adicione nenhuma linha include:sendgrid.net ao seu SPF raiz; este CNAME substitui essa necessidade.
- 4
Adicione os dois CNAMEs de DKIM
Crie os registros CNAME s1._domainkey e s2._domainkey apontando para seus destinos no SendGrid. Eles delegam duas chaves DKIM rotativas ao Drip/SendGrid para que as chaves possam ser rotacionadas em seu nome sem que você precise editar o DNS novamente. Digite o host exatamente (ex.: apenas s1._domainkey) — muitos painéis de DNS acrescentam seu domínio automaticamente, então não cole o FQDN completo duas vezes.
- 5
Se você usa o Cloudflare, defina os registros como DNS-only
Ao adicionar os CNAMEs no Cloudflare, clique na nuvem laranja até que ela fique cinza (DNS-only / proxy desligado) em cada registro. Um CNAME com proxy (nuvem laranja) faz o registro resolver para a borda do Cloudflare em vez do SendGrid, então a autenticação nunca vai verificar. Esse é, de longe, o motivo mais comum de as marcas do Drip continuarem vermelhas.
- 6
Publique um registro DMARC
O Drip exige uma política DMARC compatível, então adicione um registro TXT em _dmarc.seudominio.com. Comece com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com para coletar relatórios agregados sem afetar a entrega, depois aperte para p=quarantine e p=reject assim que os relatórios confirmarem que o Drip (e seus outros remetentes) alinha. Se já existir um registro DMARC, edite-o em vez de adicionar um segundo — apenas um TXT _dmarc é permitido.
- 7
Verifique no Drip com Check Again
Volte a Settings > Email Setup > Sending Domain e clique em Check Again. Quando os três CNAMEs resolverem, você verá marcas verdes. A propagação de CNAME pode levar de 24 a 48 horas, então marcas vermelhas logo após a publicação não significam configuração incorreta — espere e verifique de novo antes de investigar.
- 8
Envie um teste e inspecione os cabeçalhos
Envie uma campanha ou e-mail de teste para um endereço do Gmail, abra "Show original" e confirme SPF=PASS e DKIM=PASS, que ambos alinham ao seu domínio e que o DMARC mostra PASS. A assinatura "via Drip.com" deve ter sumido da linha From. Passe o mesmo domínio por um verificador de SPF/DKIM/DMARC para confirmar os três de fora.
Registros a adicionar
O Drip gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | em.yourdomain.com | u1234567.wl123.sendgrid.netIlustrativo — o Drip gera o subdomínio exato (muitas vezes numerado, ex.: em1234) e o destino por conta. Este é o subdomínio de return-path/bounce; o SendGrid publica o registro SPF dele, que é como o SPF passa e alinha. Nenhum include: é adicionado ao seu SPF raiz. |
| CNAME | s1._domainkey.yourdomain.com | s1.domainkey.u1234567.wl123.sendgrid.netIlustrativo — primeira chave DKIM rotativa no seletor s1. Copie o destino exato do Drip. |
| CNAME | s2._domainkey.yourdomain.com | s2.domainkey.u1234567.wl123.sendgrid.netIlustrativo — segunda chave DKIM rotativa no seletor s2. Se s1/s2 já estiverem em uso por outro remetente baseado em SendGrid, solicite seletores personalizados ao suporte do Drip. |
| TXT | _dmarc.yourdomain.com | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê mesmo adiciona isto — o Drip exige uma política DMARC compatível. Comece em p=none com um endereço rua, depois aperte. Apenas um TXT _dmarc por domínio. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Drip consome desse limite.
A configuração recomendada do Drip adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O Drip usa DKIM delegado por CNAME em dois seletores, s1 e s2 — você publica s1._domainkey e s2._domainkey como CNAMEs apontando para o SendGrid, e o Drip/SendGrid mantêm e rotacionam as chaves públicas reais, então você nunca mais precisa editar o DNS após a configuração. Duas chaves permitem que o Drip rotacione uma enquanto a outra permanece ativa, mantendo a assinatura ininterrupta. Se s1._domainkey e s2._domainkey já existirem no seu DNS porque você envia pelo SendGrid (ou por outra ferramenta baseada em SendGrid) no mesmo domínio, os seletores vão colidir — entre em contato com o suporte do Drip e peça que eles gerem registros com nomes de seletor personalizados (por exemplo, drp e drp2) para que os dois remetentes possam coexistir.
DMARC
O DMARC é o complemento que transforma SPF e DKIM alinhados em uma política aplicável, e o Drip agora exige um registro DMARC compatível para cada conta. Adicione um único registro TXT em _dmarc.seudominio.com. Comece com uma política de monitoramento — v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com — que pede aos receptores que enviem relatórios agregados sem alterar a entrega. Como o DKIM do Drip assina como seu domínio e o SPF autoriza o subdomínio de return-path sob seu domínio organizacional, ambos alinham sob o alinhamento relaxado padrão do DMARC. Assim que seus relatórios agregados confirmarem que o Drip e todos os seus outros remetentes legítimos estão passando e alinhados, avance para p=quarantine e depois p=reject para obter todo o benefício antifraude e de remetente em massa do Gmail/Yahoo. Não publique p=reject logo no primeiro dia — você corre o risco de bloquear um remetente legítimo esquecido antes de ter visto os relatórios.
Confirme que funcionou de verdade
Verifique em dois lugares. Primeiro, dentro do Drip: Settings > Email Setup > Sending Domain mostra uma marca verde ao lado de cada um dos três CNAMEs assim que eles resolvem — clique em Check Again após a publicação e aguarde de 24 a 48 horas para a propagação do DNS antes de concluir que algo está errado. Segundo, do lado do destinatário: envie um teste para uma conta do Gmail, abra "Show original" e confirme SPF=PASS, DKIM=PASS e DMARC=PASS com ambos os mecanismos alinhados ao seu domínio, e que a nota "via Drip.com" sumiu da linha From. Para uma verificação de fora para dentro, passe seu domínio e os seletores do Drip por um verificador de SPF/DKIM/DMARC ou por uma verificação completa de saúde do domínio para confirmar que os registros estão visíveis e válidos globalmente.
Pegadinhas comuns
- Configuração de DNS
A nuvem laranja do Cloudflare quebra a autenticação: CNAMEs com proxy resolvem para a borda do Cloudflare em vez do SendGrid, então as verificações do Drip nunca passam. Defina todo CNAME do Drip como DNS-only (nuvem cinza).
- Cobertura
Colisão de seletores s1/s2: se você já autentica o mesmo domínio pelo SendGrid ou por outra ferramenta movida a SendGrid, os registros s1._domainkey e s2._domainkey vão conflitar. Peça seletores personalizados ao suporte do Drip (ex.: drp/drp2) em vez de sobrescrever os existentes.
- Configuração de DNS
Não adicione um include de SPF ao seu domínio raiz: o SPF do Drip vai no subdomínio de return-path delegado, então include:sendgrid.net no seu raiz é desnecessário, não melhora o alinhamento e desperdiça uma das suas 10 consultas de SPF.
- Configuração de DNS
CNAMEs com underscore: alguns registradores não aceitam underscores (o host _domainkey) ou não deixam você apontar subdomínios internos para um destino externo. Nesses casos, contate o suporte do Drip para solicitar registros TXT/MX equivalentes como alternativa.
- Configuração de DNS
Registros DMARC duplicados: apenas um TXT _dmarc é permitido. Se você já tem DMARC para outro remetente, edite o registro existente — um segundo invalida ambos.
- Configuração de DNS
Impaciência com a propagação: CNAMEs podem levar de 24 a 48 horas para registrar. Marcas vermelhas logo após a publicação geralmente significam que o DNS ainda não propagou, não que os registros estão errados.
- Configuração de DNS
Nomes de host duplicados: muitos painéis de DNS acrescentam seu domínio automaticamente ao campo de host. Digite apenas s1._domainkey (não s1._domainkey.seudominio.com.seudominio.com), ou o registro não vai resolver.
- Configuração de DNS
Pular o CNAME de return-path: é fácil adicionar os dois registros DKIM e esquecer o primeiro CNAME (bounce). Sem ele, o DKIM pode passar, mas o SPF não vai alinhar, e o Drip não vai verificar o domínio por completo.
Monte seu registro SPF
O Drip não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Fontes de envio
Pesquise cada plataforma pela qual você envia e-mail e marque-a.
Pesquise sua plataforma de e-mail acima ou .
Os servidores próprios deste domínio
Autorize o próprio domínio, se ele envia e-mail diretamente (não por uma plataforma acima).
Outros remetentes e IPs
Qualquer coisa fora da lista — o host SPF de outro provedor ou endereços IP específicos.
Nós adicionamos o prefixo include: — informe o nome de host que seu provedor documenta.
Política para todos os demais
O que os destinatários devem fazer com e-mails de qualquer servidor não listado acima (o mecanismo all).
Ainda não há remetentes, então cada mensagem seria tratada pela política ~all. Adicione na etapa 1 as plataformas pelas quais você envia.
- Publique-o como um registro TXT no seu domínio raiz — host @ (o domínio puro), valor a string completa acima.
- Mantenha apenas um registro SPF por domínio. Mescle toda fonte de envio nesta única linha — um segundo registro TXT começando com v=spf1 invalida os dois.
- Fique em 10 consultas DNS ou menos. Cada include:, a e mx conta, e um include pode disparar mais consultas dentro de si — ip4: e ip6: são gratuitos.
Autenticação publicada? O próximo passo é enviar para uma lista limpa e verificada.
Verificar uma listaSPF do Drip — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.