Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para EmailOctopus.

O EmailOctopus autentica seu domínio pelo fluxo "Verify domain" (Verificar domínio), e não fazendo você colar uma linha SPF compartilhada. Como o EmailOctopus envia pelo Amazon SES nos bastidores, executar a verificação gera quatro registros CNAME mais um registro DMARC TXT: três dos CNAMEs são seletores SES Easy-DKIM que delegam chaves DKIM rotativas de volta à Amazon, e o quarto é um subdomínio mail-from (eom.yourdomain.com) que se torna seu Return-Path e discretamente faz o SPF alinhar ao seu domínio. Assim que eles resolverem e você clicar em Complete verification, o EmailOctopus assina o e-mail como seu próprio domínio, o DMARC passa tanto no SPF quanto no DKIM, e o aviso "via" que o Gmail anexa a e-mails não autenticados desaparece. Não há nenhum include:amazonses.com para adicionar ao seu SPF raiz — o EmailOctopus cuida do SPF do lado dele, por trás do subdomínio eom.

Autenticação de domínio por CNAME
Your DNSAdd the CNAME / TXT records
EmailOctopusSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o EmailOctopus?

Verificar seu domínio no EmailOctopus é a maior alavanca isolada que você tem sobre a entrega na caixa de entrada, e hoje é praticamente obrigatória para quem leva o envio a sério. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (por volta de 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, a Microsoft estendeu as mesmas regras ao Outlook/Hotmail/Live em 2025, e o próprio EmailOctopus bloqueia campanhas enviadas a partir de endereços From públicos e gratuitos como gmail.com ou yahoo.com. Até você verificar seu domínio, o EmailOctopus envia sob uma identidade compartilhada e sem marca: os destinatários veem que o e-mail não é criptograficamente seu, seu endereço From não alinha, o DMARC não consegue passar, e sua reputação de envio fica agrupada com a de todos os outros remetentes não autenticados na infraestrutura compartilhada. A verificação de domínio resolve tudo isso em um único fluxo — o Easy DKIM assina como d=yourdomain.com, o subdomínio mail-from eom te dá um SPF pass relaxado que alinha ao seu domínio organizacional, o DMARC passa em ambos os mecanismos, e a reputação que você constrói é creditada ao seu próprio domínio em vez de ao pool compartilhado.

A realidade do SPF para o EmailOctopus

O EmailOctopus é um provedor de autenticação de domínio baseado em CNAME rodando sobre o Amazon SES, então para o seu domínio raiz NÃO há nenhum include:amazonses.com para adicionar — e é justamente aqui que quase todo tutorial antigo erra. Quando você verifica, o EmailOctopus provisiona um subdomínio mail-from no formato eom.yourdomain.com e pede que você o publique como um único CNAME apontando para a infraestrutura Amazon SES dele. Esse subdomínio se torna o envelope sender / Return-Path das suas campanhas, e o EmailOctopus publica o registro SPF subjacente por trás dele — é exatamente isso que "cuidamos do registro SPF do nosso lado" significa. Como o domínio de envelope (eom.yourdomain.com) é um subdomínio do seu domínio organizacional, o SPF passa E alinha sob o alinhamento relaxado padrão do DMARC, então, ao contrário do Mailchimp (cujo Return-Path vive em um domínio mcsv.net que nunca alinha), o EmailOctopus de fato te dá um SPF pass alinhado por cima do DKIM. O detalhe: o alinhamento de SPF é apenas relaxado — o envelope é eom.yourdomain.com, não o yourdomain.com puro — então uma política DMARC configurada com SPF estrito (aspf=s) derruba a perna de alinhamento do SPF. Nada quebra de fato se você fizer isso (o Easy DKIM ainda alinha de forma estrita e sustenta o DMARC pass sozinho), você apenas não ganha nada e perde seu segundo mecanismo que passa, então mantenha o aspf relaxado (o padrão). Você NÃO cola include:amazonses.com no seu SPF raiz para o EmailOctopus nativo; fazer isso queima uma das suas 10 consultas SPF e não faz nada pelo alinhamento DMARC. O mecanismo include:amazonses.com só entra em cena no caminho separado "EmailOctopus Connect", em que você envia pela SUA PRÓPRIA conta Amazon SES e gerencia você mesmo o SPF, o Easy DKIM e o custom MAIL FROM do SES. Reserve seu registro SPF raiz para os remetentes que de fato colocam seu domínio puro no Return-Path (Google Workspace, Microsoft 365, um relay transacional) e deixe o subdomínio eom + DKIM fazerem o trabalho pelo EmailOctopus.

Duas maneiras de configurar

Recomendado

EmailOctopus nativo — Verify domain (recomendado)

  • O EmailOctopus gerencia o SPF por trás do subdomínio mail-from eom e rotaciona as chaves do Easy DKIM via CNAMEs — você nunca reedita o DNS
  • Adiciona zero consultas de DNS ao seu SPF raiz; não há nada para mesclar na sua linha v=spf1 existente
  • Quatro CNAMEs mais um DMARC TXT gerado, todos exibidos prontos para copiar na sua conta
  • Te dá SPF alinhado (relaxado) mais DKIM alinhado (estrito), então o DMARC passa em ambos os mecanismos
Legado

EmailOctopus Connect — sua própria conta Amazon SES

  • Você envia pela sua própria conta AWS/SES e gerencia a autenticação você mesmo no console da AWS
  • Você adiciona os CNAMEs do SES Easy DKIM, um subdomínio custom MAIL FROM e o include:amazonses.com ao SPF daquele domínio
  • Você publica e escala você mesmo a política DMARC para cada domínio de envio do SES
  • Só vale a pena se você já roda o Amazon SES e quer o EmailOctopus puramente como a interface de campanhas

Passo a passo

No EmailOctopus
  1. 1

    Abra a tela Senders

    Faça login e vá até a tela Senders da sua conta (Settings → Senders). É aqui que toda identidade From — endereços de e-mail individuais e domínios completos — é gerenciada. Clique em Verify new sender para começar.

  2. 2

    Escolha "Verify domain (recommended)"

    Você verá duas opções: verificar um único endereço de e-mail ou verificar um domínio. Escolha Verify domain (recommended) — só o caminho de domínio configura DKIM, SPF e DMARC e permite que você envie de qualquer endereço do domínio. Verificar apenas um endereço de e-mail autoriza um endereço From, mas não te dá nenhuma autenticação nem alinhamento em nível de domínio.

  3. 3

    Informe seu domínio e clique em Start verification

    Digite seu domínio de envio (por exemplo, yourdomain.com) e clique em Start verification. O EmailOctopus gera os registros para a sua conta: quatro registros CNAME e um registro TXT. Ele também deriva o subdomínio mail-from eom.yourdomain.com — o CNAME que se torna seu Return-Path. Deixe esta tela aberta; você vai copiar os nomes e valores exatos daqui.

No seu DNS
  1. 4

    Adicione o CNAME mail-from eom

    No provedor que gerencia seu DNS (normalmente seu registrador), crie o CNAME para o subdomínio eom exatamente como o EmailOctopus mostra. Esse subdomínio é seu envelope/Return-Path e é o que faz o SPF alinhar — o EmailOctopus publica o SPF por trás dele, então você nunca adiciona include:amazonses.com você mesmo. Mantenha o tipo de registro como CNAME; não o mude para A ou TXT.

  2. 5

    Adicione os três CNAMEs de DKIM

    Crie os três CNAMEs de seletor DKIM. Como o EmailOctopus roda sobre o Amazon SES, esses são registros SES Easy-DKIM: cada host é um token longo terminando em ._domainkey e cada valor termina em .dkim.amazonses.com. Copie os pares token/destino exatamente como mostrados — os três seletores permitem que o SES rotacione suas chaves sem você jamais tocar no DNS de novo.

  3. 6

    Adicione o registro DMARC TXT

    O EmailOctopus também gera um registro de política DMARC. Adicione-o como um registro TXT no host _dmarc com um valor como v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Pule a criação de um segundo se já existir um registro _dmarc — um domínio deve ter exatamente um. Sem este registro, o EmailOctopus deixa o domínio como "Partially verified".

  4. 7

    Corrija a duplicação de host e o proxy da Cloudflare

    Se seu registrador anexa o domínio automaticamente, digite apenas o rótulo (eom, ou o seletor token._domainkey) em vez do eom.yourdomain.com completo, ou você acabará com eom.yourdomain.com.yourdomain.com — a própria dica do EmailOctopus, caso a verificação empaque, é remover o .yourdomain.com. Na Cloudflare, configure cada CNAME como "DNS only" (nuvem cinza); um CNAME com proxy (nuvem laranja) não resolve para amazonses.com e a verificação falha.

Verificação
  1. 8

    Clique em Complete verification

    De volta ao EmailOctopus, clique em Complete verification (canto superior direito). O DNS pode levar várias horas para propagar; o status muda de Partially verified para Verified assim que todos os quatro CNAMEs e o DMARC TXT resolverem. Se empacar, reconfira os nomes/valores exatos e que nenhum registro está com proxy.

  2. 9

    Envie a partir do domínio verificado e leia os cabeçalhos

    Defina o endereço From da sua campanha e do seu público para um do domínio verificado (por exemplo, news@yourdomain.com) — verificar o DNS não altera uma campanha já configurada com um From diferente. Depois envie um teste a si mesmo, abra no Gmail e escolha ⋮ → Show original: você quer SPF: PASS, DKIM: PASS com d=yourdomain.com, e DMARC: PASS, todos alinhados ao seu domínio.

Registros a adicionar

O EmailOctopus gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
CNAMEeom1a2b3c4d.eom.emailoctopus-sends.comIlustrativo — subdomínio mail-from / Return-Path; o EmailOctopus/Amazon SES publicam o SPF por trás dele, que é o que faz o SPF alinhar. Copie o destino exato da sua conta e mantenha-o permanentemente.
CNAMEabcdef1234567890._domainkeyabcdef1234567890.dkim.amazonses.comIlustrativo — seletor DKIM 1 (Amazon SES Easy DKIM, rotacionado automaticamente). Use o token/destino exato mostrado no EmailOctopus.
CNAMEghijkl0987654321._domainkeyghijkl0987654321.dkim.amazonses.comIlustrativo — seletor DKIM 2. Os três seletores permitem que o SES rotacione as chaves sem você reeditar o DNS.
CNAMEmnopqr1122334455._domainkeymnopqr1122334455.dkim.amazonses.comIlustrativo — seletor DKIM 3. Publique todos os três exatamente como sua conta os mostra.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comO EmailOctopus gera este — necessário para um status totalmente "Verified" (faltando ele = "Partially verified"). Um registro DMARC por domínio; comece em p=none e depois aperte.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do EmailOctopus consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do EmailOctopus adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O DKIM no EmailOctopus é o Amazon SES Easy DKIM, entregue como três registros CNAME em vez de uma chave TXT que você cola. Cada CNAME tem um host com token aleatório longo terminando em ._domainkey.yourdomain.com e um valor terminando em .dkim.amazonses.com — por exemplo <token>._domainkey.yourdomain.com → <token>.dkim.amazonses.com. Como esses são CNAMEs delegados à Amazon, o SES guarda as chaves privadas e usa os três seletores para rotacionar as chaves publicadas por conta própria; você nunca gera uma chave, copia um valor público ou reedita o DNS. Assim que os três resolverem e você clicar em Complete verification, o EmailOctopus assina cada campanha com d=yourdomain.com, então o DKIM alinha de forma estrita ao seu domínio organizacional e pode sustentar um DMARC pass sozinho — o que importa porque o DKIM (ao contrário do SPF) sobrevive ao encaminhamento de mensagens por listas de e-mail e regras .forward. Duas observações práticas: mantenha o tipo de registro como CNAME (um TXT no lugar de um seletor quebra a validação) e, se seu DNS estiver na Cloudflare, configure cada seletor como "DNS only" (nuvem cinza) para que resolva para o host amazonses.com. Você não gerencia comprimento de chave nem rotação — isso é tratado do lado do SES. (Este é o caminho nativo; no EmailOctopus Connect você, em vez disso, habilita o Easy DKIM dentro do seu próprio console AWS/SES e publica esses CNAMEs você mesmo.)

DMARC

O DMARC é um registro de política TXT publicado em _dmarc no seu domínio, e o EmailOctopus é excepcionalmente prestativo aqui: seu fluxo de verificação gera o registro para você e o trata como obrigatório. Se você publicar os quatro CNAMEs mas pular o DMARC TXT, o EmailOctopus mostra o domínio como "Partially verified" (Parcialmente verificado) — o DKIM e o SPF estão ativos, mas o domínio não está totalmente autenticado, e receptores estritos ainda podem bloquear seu e-mail. Adicione o TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega enquanto você acompanha os relatórios agregados (rua) para confirmar que o EmailOctopus está passando em SPF e DKIM alinhados ao seu domínio. Como o EmailOctopus nativo te dá tanto um alinhamento SPF relaxado (via o subdomínio mail-from eom) quanto um Easy DKIM alinhado de forma estrita, você deve ver passes limpos em ambos os mecanismos rapidamente. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use — nunca adicione um segundo especificamente para o EmailOctopus — e, quando o alinhamento estiver consistente, aumente a política de p=none para p=quarantine e, por fim, p=reject. Uma ressalva de alinhamento: deixe o aspf no padrão relaxado. Configurar aspf=s (SPF estrito) impede o envelope eom de alinhar — seu domínio de envelope é eom.yourdomain.com, não o yourdomain.com puro — então você descartaria a perna do SPF e ficaria totalmente dependente do DKIM para o pass; o DMARC ainda passa, mas não há vantagem alguma. adkim=s (DKIM estrito) é seguro, já que o EmailOctopus assina como seu domínio exato.

Confirme que funcionou de verdade

Não confie só no selo "Verified" — confirme em uma mensagem real. Envie a si mesmo uma campanha de teste (ou um teste a partir do endereço From verificado), abra no Gmail e escolha ⋮ → Show original: você quer SPF: PASS, DKIM: PASS com signed-by / d=yourdomain.com (não amazonses.com nem emailoctopus.com), e DMARC: PASS, todos mostrando o seu próprio domínio. No EmailOctopus, a tela Senders deve exibir Verified em vez de Partially verified (Partially verified significa que o DMARC TXT ainda está faltando). Você pode conferir por amostragem os registros brutos com dig CNAME eom.yourdomain.com, dig CNAME <token>._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Por fim, passe seu domínio pelo {healthCheck} da Qualisend para confirmar que o CNAME eom, os três seletores DKIM e o registro DMARC resolvem de forma limpa e que seu SPF raiz permanece abaixo do limite de 10 consultas e, quando os relatórios agregados de DMARC começarem a chegar, jogue um deles no {dmarcAnalyzer} — o EmailOctopus (via Amazon SES) deve aparecer como uma fonte alinhada e totalmente aprovada.

Pegadinhas comuns

  • Cobertura

    "Verify email address" não é verificação de domínio. Autoriza um único endereço From, mas não te dá nenhum DKIM, nenhum alinhamento de SPF e nenhum DMARC — o equivalente a um Single Sender do SendGrid. Você precisa escolher Verify domain (recommended) para de fato autenticar.

  • Configuração de DNS

    "Partially verified" quase sempre significa que o DMARC TXT está faltando. As pessoas adicionam os quatro CNAMEs e param; o domínio não fica totalmente Verified até você também publicar o registro _dmarc TXT gerado e clicar em Complete verification.

  • Quebra a autenticação

    Não adicione include:amazonses.com ao seu SPF RAIZ para o EmailOctopus nativo. O SPF é tratado por trás do subdomínio mail-from eom, então o include é desnecessário, queima uma das suas 10 consultas SPF e não faz nada pelo alinhamento DMARC. O include só se aplica ao EmailOctopus Connect / seu próprio SES.

  • Configuração de DNS

    Mantenha o CNAME eom para sempre. Ele é seu Return-Path e a fonte do seu alinhamento de SPF e do tratamento de bounces — apagá-lo depois (durante uma limpeza de DNS) quebra silenciosamente o SPF e o processamento de bounces mesmo que o DKIM ainda passe.

  • Configuração de DNS

    O proxy da Cloudflare quebra os CNAMEs. Configure o registro eom e os três seletores DKIM como "DNS only" (nuvem cinza); um CNAME com proxy (nuvem laranja) não resolve para amazonses.com e a verificação falha.

  • Configuração de DNS

    Duplicação no campo de host. Muitos registradores anexam seu domínio automaticamente, então digitar eom.yourdomain.com vira eom.yourdomain.com.yourdomain.com. Digite apenas o rótulo (eom, ou o seletor token._domainkey) — a própria dica de solução de problemas do EmailOctopus é remover o .yourdomain.com se a verificação empacar.

  • Cobertura

    Só é possível alinhamento SPF relaxado. Seu domínio de envelope é eom.yourdomain.com, não o raiz puro, então um registro DMARC com aspf=s (SPF estrito) falha no alinhamento de SPF — o DKIM ainda sustenta o DMARC pass, então nada quebra, mas você perde desnecessariamente seu segundo mecanismo que passa. Deixe o aspf relaxado (o padrão); o alinhamento DKIM estrito (adkim=s) é aceitável.

  • Configuração de DNS

    EmailOctopus nativo e EmailOctopus Connect são configurações diferentes. O nativo usa o fluxo de CNAME acima; o Connect envia pela sua própria conta Amazon SES, onde você habilita o Easy DKIM, configura um custom MAIL FROM, adiciona include:amazonses.com ao SPF daquele domínio e publica o DMARC você mesmo na AWS.

Monte seu registro SPF

O EmailOctopus não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do EmailOctopus — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar