SPF, DKIM & DMARC para EmailOctopus.
O EmailOctopus autentica seu domínio pelo fluxo "Verify domain" (Verificar domínio), e não fazendo você colar uma linha SPF compartilhada. Como o EmailOctopus envia pelo Amazon SES nos bastidores, executar a verificação gera quatro registros CNAME mais um registro DMARC TXT: três dos CNAMEs são seletores SES Easy-DKIM que delegam chaves DKIM rotativas de volta à Amazon, e o quarto é um subdomínio mail-from (eom.yourdomain.com) que se torna seu Return-Path e discretamente faz o SPF alinhar ao seu domínio. Assim que eles resolverem e você clicar em Complete verification, o EmailOctopus assina o e-mail como seu próprio domínio, o DMARC passa tanto no SPF quanto no DKIM, e o aviso "via" que o Gmail anexa a e-mails não autenticados desaparece. Não há nenhum include:amazonses.com para adicionar ao seu SPF raiz — o EmailOctopus cuida do SPF do lado dele, por trás do subdomínio eom.
Por que autenticar o EmailOctopus?
Verificar seu domínio no EmailOctopus é a maior alavanca isolada que você tem sobre a entrega na caixa de entrada, e hoje é praticamente obrigatória para quem leva o envio a sério. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (por volta de 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, a Microsoft estendeu as mesmas regras ao Outlook/Hotmail/Live em 2025, e o próprio EmailOctopus bloqueia campanhas enviadas a partir de endereços From públicos e gratuitos como gmail.com ou yahoo.com. Até você verificar seu domínio, o EmailOctopus envia sob uma identidade compartilhada e sem marca: os destinatários veem que o e-mail não é criptograficamente seu, seu endereço From não alinha, o DMARC não consegue passar, e sua reputação de envio fica agrupada com a de todos os outros remetentes não autenticados na infraestrutura compartilhada. A verificação de domínio resolve tudo isso em um único fluxo — o Easy DKIM assina como d=yourdomain.com, o subdomínio mail-from eom te dá um SPF pass relaxado que alinha ao seu domínio organizacional, o DMARC passa em ambos os mecanismos, e a reputação que você constrói é creditada ao seu próprio domínio em vez de ao pool compartilhado.
A realidade do SPF para o EmailOctopus
O EmailOctopus é um provedor de autenticação de domínio baseado em CNAME rodando sobre o Amazon SES, então para o seu domínio raiz NÃO há nenhum include:amazonses.com para adicionar — e é justamente aqui que quase todo tutorial antigo erra. Quando você verifica, o EmailOctopus provisiona um subdomínio mail-from no formato eom.yourdomain.com e pede que você o publique como um único CNAME apontando para a infraestrutura Amazon SES dele. Esse subdomínio se torna o envelope sender / Return-Path das suas campanhas, e o EmailOctopus publica o registro SPF subjacente por trás dele — é exatamente isso que "cuidamos do registro SPF do nosso lado" significa. Como o domínio de envelope (eom.yourdomain.com) é um subdomínio do seu domínio organizacional, o SPF passa E alinha sob o alinhamento relaxado padrão do DMARC, então, ao contrário do Mailchimp (cujo Return-Path vive em um domínio mcsv.net que nunca alinha), o EmailOctopus de fato te dá um SPF pass alinhado por cima do DKIM. O detalhe: o alinhamento de SPF é apenas relaxado — o envelope é eom.yourdomain.com, não o yourdomain.com puro — então uma política DMARC configurada com SPF estrito (aspf=s) derruba a perna de alinhamento do SPF. Nada quebra de fato se você fizer isso (o Easy DKIM ainda alinha de forma estrita e sustenta o DMARC pass sozinho), você apenas não ganha nada e perde seu segundo mecanismo que passa, então mantenha o aspf relaxado (o padrão). Você NÃO cola include:amazonses.com no seu SPF raiz para o EmailOctopus nativo; fazer isso queima uma das suas 10 consultas SPF e não faz nada pelo alinhamento DMARC. O mecanismo include:amazonses.com só entra em cena no caminho separado "EmailOctopus Connect", em que você envia pela SUA PRÓPRIA conta Amazon SES e gerencia você mesmo o SPF, o Easy DKIM e o custom MAIL FROM do SES. Reserve seu registro SPF raiz para os remetentes que de fato colocam seu domínio puro no Return-Path (Google Workspace, Microsoft 365, um relay transacional) e deixe o subdomínio eom + DKIM fazerem o trabalho pelo EmailOctopus.
Duas maneiras de configurar
EmailOctopus nativo — Verify domain (recomendado)
- O EmailOctopus gerencia o SPF por trás do subdomínio mail-from eom e rotaciona as chaves do Easy DKIM via CNAMEs — você nunca reedita o DNS
- Adiciona zero consultas de DNS ao seu SPF raiz; não há nada para mesclar na sua linha v=spf1 existente
- Quatro CNAMEs mais um DMARC TXT gerado, todos exibidos prontos para copiar na sua conta
- Te dá SPF alinhado (relaxado) mais DKIM alinhado (estrito), então o DMARC passa em ambos os mecanismos
EmailOctopus Connect — sua própria conta Amazon SES
- Você envia pela sua própria conta AWS/SES e gerencia a autenticação você mesmo no console da AWS
- Você adiciona os CNAMEs do SES Easy DKIM, um subdomínio custom MAIL FROM e o include:amazonses.com ao SPF daquele domínio
- Você publica e escala você mesmo a política DMARC para cada domínio de envio do SES
- Só vale a pena se você já roda o Amazon SES e quer o EmailOctopus puramente como a interface de campanhas
Passo a passo
- 1
Abra a tela Senders
Faça login e vá até a tela Senders da sua conta (Settings → Senders). É aqui que toda identidade From — endereços de e-mail individuais e domínios completos — é gerenciada. Clique em Verify new sender para começar.
- 2
Escolha "Verify domain (recommended)"
Você verá duas opções: verificar um único endereço de e-mail ou verificar um domínio. Escolha Verify domain (recommended) — só o caminho de domínio configura DKIM, SPF e DMARC e permite que você envie de qualquer endereço do domínio. Verificar apenas um endereço de e-mail autoriza um endereço From, mas não te dá nenhuma autenticação nem alinhamento em nível de domínio.
- 3
Informe seu domínio e clique em Start verification
Digite seu domínio de envio (por exemplo, yourdomain.com) e clique em Start verification. O EmailOctopus gera os registros para a sua conta: quatro registros CNAME e um registro TXT. Ele também deriva o subdomínio mail-from eom.yourdomain.com — o CNAME que se torna seu Return-Path. Deixe esta tela aberta; você vai copiar os nomes e valores exatos daqui.
- 4
Adicione o CNAME mail-from eom
No provedor que gerencia seu DNS (normalmente seu registrador), crie o CNAME para o subdomínio eom exatamente como o EmailOctopus mostra. Esse subdomínio é seu envelope/Return-Path e é o que faz o SPF alinhar — o EmailOctopus publica o SPF por trás dele, então você nunca adiciona include:amazonses.com você mesmo. Mantenha o tipo de registro como CNAME; não o mude para A ou TXT.
- 5
Adicione os três CNAMEs de DKIM
Crie os três CNAMEs de seletor DKIM. Como o EmailOctopus roda sobre o Amazon SES, esses são registros SES Easy-DKIM: cada host é um token longo terminando em ._domainkey e cada valor termina em .dkim.amazonses.com. Copie os pares token/destino exatamente como mostrados — os três seletores permitem que o SES rotacione suas chaves sem você jamais tocar no DNS de novo.
- 6
Adicione o registro DMARC TXT
O EmailOctopus também gera um registro de política DMARC. Adicione-o como um registro TXT no host _dmarc com um valor como v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Pule a criação de um segundo se já existir um registro _dmarc — um domínio deve ter exatamente um. Sem este registro, o EmailOctopus deixa o domínio como "Partially verified".
- 7
Corrija a duplicação de host e o proxy da Cloudflare
Se seu registrador anexa o domínio automaticamente, digite apenas o rótulo (eom, ou o seletor token._domainkey) em vez do eom.yourdomain.com completo, ou você acabará com eom.yourdomain.com.yourdomain.com — a própria dica do EmailOctopus, caso a verificação empaque, é remover o .yourdomain.com. Na Cloudflare, configure cada CNAME como "DNS only" (nuvem cinza); um CNAME com proxy (nuvem laranja) não resolve para amazonses.com e a verificação falha.
- 8
Clique em Complete verification
De volta ao EmailOctopus, clique em Complete verification (canto superior direito). O DNS pode levar várias horas para propagar; o status muda de Partially verified para Verified assim que todos os quatro CNAMEs e o DMARC TXT resolverem. Se empacar, reconfira os nomes/valores exatos e que nenhum registro está com proxy.
- 9
Envie a partir do domínio verificado e leia os cabeçalhos
Defina o endereço From da sua campanha e do seu público para um do domínio verificado (por exemplo, news@yourdomain.com) — verificar o DNS não altera uma campanha já configurada com um From diferente. Depois envie um teste a si mesmo, abra no Gmail e escolha ⋮ → Show original: você quer SPF: PASS, DKIM: PASS com d=yourdomain.com, e DMARC: PASS, todos alinhados ao seu domínio.
Registros a adicionar
O EmailOctopus gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | eom | 1a2b3c4d.eom.emailoctopus-sends.comIlustrativo — subdomínio mail-from / Return-Path; o EmailOctopus/Amazon SES publicam o SPF por trás dele, que é o que faz o SPF alinhar. Copie o destino exato da sua conta e mantenha-o permanentemente. |
| CNAME | abcdef1234567890._domainkey | abcdef1234567890.dkim.amazonses.comIlustrativo — seletor DKIM 1 (Amazon SES Easy DKIM, rotacionado automaticamente). Use o token/destino exato mostrado no EmailOctopus. |
| CNAME | ghijkl0987654321._domainkey | ghijkl0987654321.dkim.amazonses.comIlustrativo — seletor DKIM 2. Os três seletores permitem que o SES rotacione as chaves sem você reeditar o DNS. |
| CNAME | mnopqr1122334455._domainkey | mnopqr1122334455.dkim.amazonses.comIlustrativo — seletor DKIM 3. Publique todos os três exatamente como sua conta os mostra. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comO EmailOctopus gera este — necessário para um status totalmente "Verified" (faltando ele = "Partially verified"). Um registro DMARC por domínio; comece em p=none e depois aperte. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do EmailOctopus consome desse limite.
A configuração recomendada do EmailOctopus adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM no EmailOctopus é o Amazon SES Easy DKIM, entregue como três registros CNAME em vez de uma chave TXT que você cola. Cada CNAME tem um host com token aleatório longo terminando em ._domainkey.yourdomain.com e um valor terminando em .dkim.amazonses.com — por exemplo <token>._domainkey.yourdomain.com → <token>.dkim.amazonses.com. Como esses são CNAMEs delegados à Amazon, o SES guarda as chaves privadas e usa os três seletores para rotacionar as chaves publicadas por conta própria; você nunca gera uma chave, copia um valor público ou reedita o DNS. Assim que os três resolverem e você clicar em Complete verification, o EmailOctopus assina cada campanha com d=yourdomain.com, então o DKIM alinha de forma estrita ao seu domínio organizacional e pode sustentar um DMARC pass sozinho — o que importa porque o DKIM (ao contrário do SPF) sobrevive ao encaminhamento de mensagens por listas de e-mail e regras .forward. Duas observações práticas: mantenha o tipo de registro como CNAME (um TXT no lugar de um seletor quebra a validação) e, se seu DNS estiver na Cloudflare, configure cada seletor como "DNS only" (nuvem cinza) para que resolva para o host amazonses.com. Você não gerencia comprimento de chave nem rotação — isso é tratado do lado do SES. (Este é o caminho nativo; no EmailOctopus Connect você, em vez disso, habilita o Easy DKIM dentro do seu próprio console AWS/SES e publica esses CNAMEs você mesmo.)
DMARC
O DMARC é um registro de política TXT publicado em _dmarc no seu domínio, e o EmailOctopus é excepcionalmente prestativo aqui: seu fluxo de verificação gera o registro para você e o trata como obrigatório. Se você publicar os quatro CNAMEs mas pular o DMARC TXT, o EmailOctopus mostra o domínio como "Partially verified" (Parcialmente verificado) — o DKIM e o SPF estão ativos, mas o domínio não está totalmente autenticado, e receptores estritos ainda podem bloquear seu e-mail. Adicione o TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega enquanto você acompanha os relatórios agregados (rua) para confirmar que o EmailOctopus está passando em SPF e DKIM alinhados ao seu domínio. Como o EmailOctopus nativo te dá tanto um alinhamento SPF relaxado (via o subdomínio mail-from eom) quanto um Easy DKIM alinhado de forma estrita, você deve ver passes limpos em ambos os mecanismos rapidamente. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use — nunca adicione um segundo especificamente para o EmailOctopus — e, quando o alinhamento estiver consistente, aumente a política de p=none para p=quarantine e, por fim, p=reject. Uma ressalva de alinhamento: deixe o aspf no padrão relaxado. Configurar aspf=s (SPF estrito) impede o envelope eom de alinhar — seu domínio de envelope é eom.yourdomain.com, não o yourdomain.com puro — então você descartaria a perna do SPF e ficaria totalmente dependente do DKIM para o pass; o DMARC ainda passa, mas não há vantagem alguma. adkim=s (DKIM estrito) é seguro, já que o EmailOctopus assina como seu domínio exato.
Confirme que funcionou de verdade
Não confie só no selo "Verified" — confirme em uma mensagem real. Envie a si mesmo uma campanha de teste (ou um teste a partir do endereço From verificado), abra no Gmail e escolha ⋮ → Show original: você quer SPF: PASS, DKIM: PASS com signed-by / d=yourdomain.com (não amazonses.com nem emailoctopus.com), e DMARC: PASS, todos mostrando o seu próprio domínio. No EmailOctopus, a tela Senders deve exibir Verified em vez de Partially verified (Partially verified significa que o DMARC TXT ainda está faltando). Você pode conferir por amostragem os registros brutos com dig CNAME eom.yourdomain.com, dig CNAME <token>._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Por fim, passe seu domínio pelo {healthCheck} da Qualisend para confirmar que o CNAME eom, os três seletores DKIM e o registro DMARC resolvem de forma limpa e que seu SPF raiz permanece abaixo do limite de 10 consultas e, quando os relatórios agregados de DMARC começarem a chegar, jogue um deles no {dmarcAnalyzer} — o EmailOctopus (via Amazon SES) deve aparecer como uma fonte alinhada e totalmente aprovada.
Pegadinhas comuns
- Cobertura
"Verify email address" não é verificação de domínio. Autoriza um único endereço From, mas não te dá nenhum DKIM, nenhum alinhamento de SPF e nenhum DMARC — o equivalente a um Single Sender do SendGrid. Você precisa escolher Verify domain (recommended) para de fato autenticar.
- Configuração de DNS
"Partially verified" quase sempre significa que o DMARC TXT está faltando. As pessoas adicionam os quatro CNAMEs e param; o domínio não fica totalmente Verified até você também publicar o registro _dmarc TXT gerado e clicar em Complete verification.
- Quebra a autenticação
Não adicione include:amazonses.com ao seu SPF RAIZ para o EmailOctopus nativo. O SPF é tratado por trás do subdomínio mail-from eom, então o include é desnecessário, queima uma das suas 10 consultas SPF e não faz nada pelo alinhamento DMARC. O include só se aplica ao EmailOctopus Connect / seu próprio SES.
- Configuração de DNS
Mantenha o CNAME eom para sempre. Ele é seu Return-Path e a fonte do seu alinhamento de SPF e do tratamento de bounces — apagá-lo depois (durante uma limpeza de DNS) quebra silenciosamente o SPF e o processamento de bounces mesmo que o DKIM ainda passe.
- Configuração de DNS
O proxy da Cloudflare quebra os CNAMEs. Configure o registro eom e os três seletores DKIM como "DNS only" (nuvem cinza); um CNAME com proxy (nuvem laranja) não resolve para amazonses.com e a verificação falha.
- Configuração de DNS
Duplicação no campo de host. Muitos registradores anexam seu domínio automaticamente, então digitar eom.yourdomain.com vira eom.yourdomain.com.yourdomain.com. Digite apenas o rótulo (eom, ou o seletor token._domainkey) — a própria dica de solução de problemas do EmailOctopus é remover o .yourdomain.com se a verificação empacar.
- Cobertura
Só é possível alinhamento SPF relaxado. Seu domínio de envelope é eom.yourdomain.com, não o raiz puro, então um registro DMARC com aspf=s (SPF estrito) falha no alinhamento de SPF — o DKIM ainda sustenta o DMARC pass, então nada quebra, mas você perde desnecessariamente seu segundo mecanismo que passa. Deixe o aspf relaxado (o padrão); o alinhamento DKIM estrito (adkim=s) é aceitável.
- Configuração de DNS
EmailOctopus nativo e EmailOctopus Connect são configurações diferentes. O nativo usa o fluxo de CNAME acima; o Connect envia pela sua própria conta Amazon SES, onde você habilita o Easy DKIM, configura um custom MAIL FROM, adiciona include:amazonses.com ao SPF daquele domínio e publica o DMARC você mesmo na AWS.
Monte seu registro SPF
O EmailOctopus não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do EmailOctopus — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.