SPF, DKIM & DMARC para EmailOctopus.
O EmailOctopus autentica seu domínio pelo fluxo "Verify domain" (Verificar domínio), e não fazendo você colar uma linha SPF compartilhada. Como o EmailOctopus envia pelo Amazon SES nos bastidores, executar a verificação gera quatro registros CNAME mais um registro DMARC TXT: três dos CNAMEs são seletores SES Easy-DKIM que delegam chaves DKIM rotativas de volta à Amazon, e o quarto é um subdomínio mail-from (eom.yourdomain.com) que se torna seu Return-Path e discretamente faz o SPF alinhar ao seu domínio. Assim que eles resolverem e você clicar em Complete verification, o EmailOctopus assina o e-mail como seu próprio domínio, o DMARC passa tanto no SPF quanto no DKIM, e o aviso "via" que o Gmail anexa a e-mails não autenticados desaparece. Não há nenhum include:amazonses.com para adicionar ao seu SPF raiz — o EmailOctopus cuida do SPF do lado dele, por trás do subdomínio eom.
Por que autenticar o EmailOctopus?
Verificar seu domínio no EmailOctopus é a maior alavanca isolada que você tem sobre a entrega na caixa de entrada, e hoje é praticamente obrigatória para quem leva o envio a sério. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (por volta de 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, a Microsoft estendeu as mesmas regras ao Outlook/Hotmail/Live em 2025, e o próprio EmailOctopus bloqueia campanhas enviadas a partir de endereços From públicos e gratuitos como gmail.com ou yahoo.com. Até você verificar seu domínio, o EmailOctopus envia sob uma identidade compartilhada e sem marca: os destinatários veem que o e-mail não é criptograficamente seu, seu endereço From não alinha, o DMARC não consegue passar, e sua reputação de envio fica agrupada com a de todos os outros remetentes não autenticados na infraestrutura compartilhada. A verificação de domínio resolve tudo isso em um único fluxo — o Easy DKIM assina como d=yourdomain.com, o subdomínio mail-from eom te dá um SPF pass relaxado que alinha ao seu domínio organizacional, o DMARC passa em ambos os mecanismos, e a reputação que você constrói é creditada ao seu próprio domínio em vez de ao pool compartilhado.
A realidade do SPF para o EmailOctopus
O EmailOctopus é um provedor de autenticação de domínio baseado em CNAME rodando sobre o Amazon SES, então para o seu domínio raiz NÃO há nenhum include:amazonses.com para adicionar — e é justamente aqui que quase todo tutorial antigo erra. Quando você verifica, o EmailOctopus provisiona um subdomínio mail-from no formato eom.yourdomain.com e pede que você o publique como um único CNAME apontando para a infraestrutura Amazon SES dele. Esse subdomínio se torna o envelope sender / Return-Path das suas campanhas, e o EmailOctopus publica o registro SPF subjacente por trás dele — é exatamente isso que "cuidamos do registro SPF do nosso lado" significa. Como o domínio de envelope (eom.yourdomain.com) é um subdomínio do seu domínio organizacional, o SPF passa E alinha sob o alinhamento relaxado padrão do DMARC, então, ao contrário do Mailchimp (cujo Return-Path vive em um domínio mcsv.net que nunca alinha), o EmailOctopus de fato te dá um SPF pass alinhado por cima do DKIM. O detalhe: o alinhamento de SPF é apenas relaxado — o envelope é eom.yourdomain.com, não o yourdomain.com puro — então uma política DMARC configurada com SPF estrito (aspf=s) derruba a perna de alinhamento do SPF. Nada quebra de fato se você fizer isso (o Easy DKIM ainda alinha de forma estrita e sustenta o DMARC pass sozinho), você apenas não ganha nada e perde seu segundo mecanismo que passa, então mantenha o aspf relaxado (o padrão). Você NÃO cola include:amazonses.com no seu SPF raiz para o EmailOctopus nativo; fazer isso queima uma das suas 10 consultas SPF e não faz nada pelo alinhamento DMARC. O mecanismo include:amazonses.com só entra em cena no caminho separado "EmailOctopus Connect", em que você envia pela SUA PRÓPRIA conta Amazon SES e gerencia você mesmo o SPF, o Easy DKIM e o custom MAIL FROM do SES. Reserve seu registro SPF raiz para os remetentes que de fato colocam seu domínio puro no Return-Path (Google Workspace, Microsoft 365, um relay transacional) e deixe o subdomínio eom + DKIM fazerem o trabalho pelo EmailOctopus.
Duas maneiras de configurar
EmailOctopus nativo — Verify domain (recomendado)
- O EmailOctopus gerencia o SPF por trás do subdomínio mail-from eom e rotaciona as chaves do Easy DKIM via CNAMEs — você nunca reedita o DNS
- Adiciona zero consultas de DNS ao seu SPF raiz; não há nada para mesclar na sua linha v=spf1 existente
- Quatro CNAMEs mais um DMARC TXT gerado, todos exibidos prontos para copiar na sua conta
- Te dá SPF alinhado (relaxado) mais DKIM alinhado (estrito), então o DMARC passa em ambos os mecanismos
EmailOctopus Connect — sua própria conta Amazon SES
- Você envia pela sua própria conta AWS/SES e gerencia a autenticação você mesmo no console da AWS
- Você adiciona os CNAMEs do SES Easy DKIM, um subdomínio custom MAIL FROM e o include:amazonses.com ao SPF daquele domínio
- Você publica e escala você mesmo a política DMARC para cada domínio de envio do SES
- Só vale a pena se você já roda o Amazon SES e quer o EmailOctopus puramente como a interface de campanhas
Passo a passo
- 1
Abra a tela Senders
Faça login e vá até a tela Senders da sua conta (Settings → Senders). É aqui que toda identidade From — endereços de e-mail individuais e domínios completos — é gerenciada. Clique em Verify new sender para começar.
- 2
Escolha "Verify domain (recommended)"
Você verá duas opções: verificar um único endereço de e-mail ou verificar um domínio. Escolha Verify domain (recommended) — só o caminho de domínio configura DKIM, SPF e DMARC e permite que você envie de qualquer endereço do domínio. Verificar apenas um endereço de e-mail autoriza um endereço From, mas não te dá nenhuma autenticação nem alinhamento em nível de domínio.
- 3
Informe seu domínio e clique em Start verification
Digite seu domínio de envio (por exemplo, yourdomain.com) e clique em Start verification. O EmailOctopus gera os registros para a sua conta: quatro registros CNAME e um registro TXT. Ele também deriva o subdomínio mail-from eom.yourdomain.com — o CNAME que se torna seu Return-Path. Deixe esta tela aberta; você vai copiar os nomes e valores exatos daqui.
- 4
Adicione o CNAME mail-from eom
No provedor que gerencia seu DNS (normalmente seu registrador), crie o CNAME para o subdomínio eom exatamente como o EmailOctopus mostra. Esse subdomínio é seu envelope/Return-Path e é o que faz o SPF alinhar — o EmailOctopus publica o SPF por trás dele, então você nunca adiciona include:amazonses.com você mesmo. Mantenha o tipo de registro como CNAME; não o mude para A ou TXT.
- 5
Adicione os três CNAMEs de DKIM
Crie os três CNAMEs de seletor DKIM. Como o EmailOctopus roda sobre o Amazon SES, esses são registros SES Easy-DKIM: cada host é um token longo terminando em ._domainkey e cada valor termina em .dkim.amazonses.com. Copie os pares token/destino exatamente como mostrados — os três seletores permitem que o SES rotacione suas chaves sem você jamais tocar no DNS de novo.
- 6
Adicione o registro DMARC TXT
O EmailOctopus também gera um registro de política DMARC. Adicione-o como um registro TXT no host _dmarc com um valor como v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Pule a criação de um segundo se já existir um registro _dmarc — um domínio deve ter exatamente um. Sem este registro, o EmailOctopus deixa o domínio como "Partially verified".
- 7
Corrija a duplicação de host e o proxy da Cloudflare
Se seu registrador anexa o domínio automaticamente, digite apenas o rótulo (eom, ou o seletor token._domainkey) em vez do eom.yourdomain.com completo, ou você acabará com eom.yourdomain.com.yourdomain.com — a própria dica do EmailOctopus, caso a verificação empaque, é remover o .yourdomain.com. Na Cloudflare, configure cada CNAME como "DNS only" (nuvem cinza); um CNAME com proxy (nuvem laranja) não resolve para amazonses.com e a verificação falha.
- 8
Clique em Complete verification
De volta ao EmailOctopus, clique em Complete verification (canto superior direito). O DNS pode levar várias horas para propagar; o status muda de Partially verified para Verified assim que todos os quatro CNAMEs e o DMARC TXT resolverem. Se empacar, reconfira os nomes/valores exatos e que nenhum registro está com proxy.
- 9
Envie a partir do domínio verificado e leia os cabeçalhos
Defina o endereço From da sua campanha e do seu público para um do domínio verificado (por exemplo, news@yourdomain.com) — verificar o DNS não altera uma campanha já configurada com um From diferente. Depois envie um teste a si mesmo, abra no Gmail e escolha ⋮ → Show original: você quer SPF: PASS, DKIM: PASS com d=yourdomain.com, e DMARC: PASS, todos alinhados ao seu domínio.
Registros a adicionar
O EmailOctopus gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | eom | 1a2b3c4d.eom.emailoctopus-sends.comIlustrativo — subdomínio mail-from / Return-Path; o EmailOctopus/Amazon SES publicam o SPF por trás dele, que é o que faz o SPF alinhar. Copie o destino exato da sua conta e mantenha-o permanentemente. |
| CNAME | abcdef1234567890._domainkey | abcdef1234567890.dkim.amazonses.comIlustrativo — seletor DKIM 1 (Amazon SES Easy DKIM, rotacionado automaticamente). Use o token/destino exato mostrado no EmailOctopus. |
| CNAME | ghijkl0987654321._domainkey | ghijkl0987654321.dkim.amazonses.comIlustrativo — seletor DKIM 2. Os três seletores permitem que o SES rotacione as chaves sem você reeditar o DNS. |
| CNAME | mnopqr1122334455._domainkey | mnopqr1122334455.dkim.amazonses.comIlustrativo — seletor DKIM 3. Publique todos os três exatamente como sua conta os mostra. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comO EmailOctopus gera este — necessário para um status totalmente "Verified" (faltando ele = "Partially verified"). Um registro DMARC por domínio; comece em p=none e depois aperte. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do EmailOctopus consome desse limite.
A configuração recomendada do EmailOctopus adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM no EmailOctopus é o Amazon SES Easy DKIM, entregue como três registros CNAME em vez de uma chave TXT que você cola. Cada CNAME tem um host com token aleatório longo terminando em ._domainkey.yourdomain.com e um valor terminando em .dkim.amazonses.com — por exemplo <token>._domainkey.yourdomain.com → <token>.dkim.amazonses.com. Como esses são CNAMEs delegados à Amazon, o SES guarda as chaves privadas e usa os três seletores para rotacionar as chaves publicadas por conta própria; você nunca gera uma chave, copia um valor público ou reedita o DNS. Assim que os três resolverem e você clicar em Complete verification, o EmailOctopus assina cada campanha com d=yourdomain.com, então o DKIM alinha de forma estrita ao seu domínio organizacional e pode sustentar um DMARC pass sozinho — o que importa porque o DKIM (ao contrário do SPF) sobrevive ao encaminhamento de mensagens por listas de e-mail e regras .forward. Duas observações práticas: mantenha o tipo de registro como CNAME (um TXT no lugar de um seletor quebra a validação) e, se seu DNS estiver na Cloudflare, configure cada seletor como "DNS only" (nuvem cinza) para que resolva para o host amazonses.com. Você não gerencia comprimento de chave nem rotação — isso é tratado do lado do SES. (Este é o caminho nativo; no EmailOctopus Connect você, em vez disso, habilita o Easy DKIM dentro do seu próprio console AWS/SES e publica esses CNAMEs você mesmo.)
DMARC
O DMARC é um registro de política TXT publicado em _dmarc no seu domínio, e o EmailOctopus é excepcionalmente prestativo aqui: seu fluxo de verificação gera o registro para você e o trata como obrigatório. Se você publicar os quatro CNAMEs mas pular o DMARC TXT, o EmailOctopus mostra o domínio como "Partially verified" (Parcialmente verificado) — o DKIM e o SPF estão ativos, mas o domínio não está totalmente autenticado, e receptores estritos ainda podem bloquear seu e-mail. Adicione o TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega enquanto você acompanha os relatórios agregados (rua) para confirmar que o EmailOctopus está passando em SPF e DKIM alinhados ao seu domínio. Como o EmailOctopus nativo te dá tanto um alinhamento SPF relaxado (via o subdomínio mail-from eom) quanto um Easy DKIM alinhado de forma estrita, você deve ver passes limpos em ambos os mecanismos rapidamente. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use — nunca adicione um segundo especificamente para o EmailOctopus — e, quando o alinhamento estiver consistente, aumente a política de p=none para p=quarantine e, por fim, p=reject. Uma ressalva de alinhamento: deixe o aspf no padrão relaxado. Configurar aspf=s (SPF estrito) impede o envelope eom de alinhar — seu domínio de envelope é eom.yourdomain.com, não o yourdomain.com puro — então você descartaria a perna do SPF e ficaria totalmente dependente do DKIM para o pass; o DMARC ainda passa, mas não há vantagem alguma. adkim=s (DKIM estrito) é seguro, já que o EmailOctopus assina como seu domínio exato.
Confirme que funcionou de verdade
Não confie só no selo "Verified" — confirme em uma mensagem real. Envie a si mesmo uma campanha de teste (ou um teste a partir do endereço From verificado), abra no Gmail e escolha ⋮ → Show original: você quer SPF: PASS, DKIM: PASS com signed-by / d=yourdomain.com (não amazonses.com nem emailoctopus.com), e DMARC: PASS, todos mostrando o seu próprio domínio. No EmailOctopus, a tela Senders deve exibir Verified em vez de Partially verified (Partially verified significa que o DMARC TXT ainda está faltando). Você pode conferir por amostragem os registros brutos com dig CNAME eom.yourdomain.com, dig CNAME <token>._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Por fim, passe seu domínio pelo {healthCheck} da Qualisend para confirmar que o CNAME eom, os três seletores DKIM e o registro DMARC resolvem de forma limpa e que seu SPF raiz permanece abaixo do limite de 10 consultas e, quando os relatórios agregados de DMARC começarem a chegar, jogue um deles no {dmarcAnalyzer} — o EmailOctopus (via Amazon SES) deve aparecer como uma fonte alinhada e totalmente aprovada.
Pegadinhas comuns
- Cobertura
"Verify email address" não é verificação de domínio. Autoriza um único endereço From, mas não te dá nenhum DKIM, nenhum alinhamento de SPF e nenhum DMARC — o equivalente a um Single Sender do SendGrid. Você precisa escolher Verify domain (recommended) para de fato autenticar.
- Configuração de DNS
"Partially verified" quase sempre significa que o DMARC TXT está faltando. As pessoas adicionam os quatro CNAMEs e param; o domínio não fica totalmente Verified até você também publicar o registro _dmarc TXT gerado e clicar em Complete verification.
- Quebra a autenticação
Não adicione include:amazonses.com ao seu SPF RAIZ para o EmailOctopus nativo. O SPF é tratado por trás do subdomínio mail-from eom, então o include é desnecessário, queima uma das suas 10 consultas SPF e não faz nada pelo alinhamento DMARC. O include só se aplica ao EmailOctopus Connect / seu próprio SES.
- Configuração de DNS
Mantenha o CNAME eom para sempre. Ele é seu Return-Path e a fonte do seu alinhamento de SPF e do tratamento de bounces — apagá-lo depois (durante uma limpeza de DNS) quebra silenciosamente o SPF e o processamento de bounces mesmo que o DKIM ainda passe.
- Configuração de DNS
O proxy da Cloudflare quebra os CNAMEs. Configure o registro eom e os três seletores DKIM como "DNS only" (nuvem cinza); um CNAME com proxy (nuvem laranja) não resolve para amazonses.com e a verificação falha.
- Configuração de DNS
Duplicação no campo de host. Muitos registradores anexam seu domínio automaticamente, então digitar eom.yourdomain.com vira eom.yourdomain.com.yourdomain.com. Digite apenas o rótulo (eom, ou o seletor token._domainkey) — a própria dica de solução de problemas do EmailOctopus é remover o .yourdomain.com se a verificação empacar.
- Cobertura
Só é possível alinhamento SPF relaxado. Seu domínio de envelope é eom.yourdomain.com, não o raiz puro, então um registro DMARC com aspf=s (SPF estrito) falha no alinhamento de SPF — o DKIM ainda sustenta o DMARC pass, então nada quebra, mas você perde desnecessariamente seu segundo mecanismo que passa. Deixe o aspf relaxado (o padrão); o alinhamento DKIM estrito (adkim=s) é aceitável.
- Configuração de DNS
EmailOctopus nativo e EmailOctopus Connect são configurações diferentes. O nativo usa o fluxo de CNAME acima; o Connect envia pela sua própria conta Amazon SES, onde você habilita o Easy DKIM, configura um custom MAIL FROM, adiciona include:amazonses.com ao SPF daquele domínio e publica o DMARC você mesmo na AWS.
Monte seu registro SPF
O EmailOctopus não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Fontes de envio
Pesquise cada plataforma pela qual você envia e-mail e marque-a.
Pesquise sua plataforma de e-mail acima ou .
Os servidores próprios deste domínio
Autorize o próprio domínio, se ele envia e-mail diretamente (não por uma plataforma acima).
Outros remetentes e IPs
Qualquer coisa fora da lista — o host SPF de outro provedor ou endereços IP específicos.
Nós adicionamos o prefixo include: — informe o nome de host que seu provedor documenta.
Política para todos os demais
O que os destinatários devem fazer com e-mails de qualquer servidor não listado acima (o mecanismo all).
Ainda não há remetentes, então cada mensagem seria tratada pela política ~all. Adicione na etapa 1 as plataformas pelas quais você envia.
- Publique-o como um registro TXT no seu domínio raiz — host @ (o domínio puro), valor a string completa acima.
- Mantenha apenas um registro SPF por domínio. Mescle toda fonte de envio nesta única linha — um segundo registro TXT começando com v=spf1 invalida os dois.
- Fique em 10 consultas DNS ou menos. Cada include:, a e mx conta, e um include pode disparar mais consultas dentro de si — ip4: e ip6: são gratuitos.
Autenticação publicada? O próximo passo é enviar para uma lista limpa e verificada.
Verificar uma listaSPF do EmailOctopus — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.