SPF, DKIM & DMARC para GetResponse.
O GetResponse autentica o seu domínio de envio em Perfil → E-mails e domínios, e faz isso de um jeito diferente dos ESPs que usam delegação por CNAME: você gera uma chave DKIM dentro do GetResponse e a publica como um registro TXT, opcionalmente adiciona o include compartilhado de SPF do GetResponse (include:_spf.getresponse.com) e adiciona você mesmo um registro de política DMARC. Você pode deixar o GetResponse escrever os três registros para você por meio da integração automática (Entri) com mais de 45 provedores de DNS, ou adicioná-los manualmente. Assim que o TXT do DKIM resolver e o GetResponse confirmá-lo, suas newsletters e automações passam a ser assinadas como o seu próprio domínio, o DMARC passa por alinhamento de DKIM, e o \"enviado em nome de\" / via-getresponse que os destinatários veem em e-mails não autenticados desaparece.
Por que autenticar o GetResponse?
Autenticar o seu domínio no GetResponse é o que decide se as suas campanhas chegam à caixa de entrada ou à pasta de spam. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (aproximadamente mais de 5.000 mensagens por dia) passe por SPF, DKIM e DMARC com alinhamento, e a Microsoft estendeu as mesmas exigências às caixas de entrada de consumidores do Outlook.com/Hotmail/Live em 2025 — exatamente os públicos que a maioria das newsletters tem como alvo. O GetResponse agora recomenda fortemente que todo remetente use um endereço no seu próprio domínio privado como endereço De (não gmail.com ou yahoo.com, que ele bloqueia ou rebaixa) e que configure tanto o DKIM quanto o DMARC. Enquanto você não autenticar, o GetResponse envia sob o seu próprio domínio de assinatura: os destinatários veem que o e-mail não é realmente seu, o seu endereço De não alinha, o DMARC não consegue passar, e a sua reputação fica agrupada com a de todos os outros remetentes não autenticados da plataforma. Há uma particularidade específica do GetResponse que torna o DKIM inegociável: o GetResponse mantém o seu próprio Return-Path (domínio de bounce) no e-mail de saída, então o SPF é avaliado contra o domínio do GetResponse e nunca alinha ao seu domínio De — o DKIM assinado como d=yourdomain.com é o único mecanismo que carrega o seu DMARC pass. Pule a chave DKIM e você fica sem nenhuma autenticação alinhada, não importa como o teste de SPF pareça.
A realidade do SPF para o GetResponse
O GetResponse é um provedor genuíno de \"include\" — o mecanismo compartilhado é include:_spf.getresponse.com — mas aqui o SPF é a parte opcional da configuração, não a parte que sustenta tudo. A própria documentação do GetResponse diz que um registro SPF é \"recomendado, mas não obrigatório para enviar\", e explica o porquê: \"o domínio de envio é o GetResponse e ele já está assinado por SPF.\" Como o GetResponse mantém o remetente de envelope / Return-Path no seu próprio domínio de bounce (o GetResponse processa os bounces, não você), o SPF é sempre verificado contra o domínio do GetResponse, resolve para um PASS bruto por conta própria, e nunca alinha ao seu domínio De — e o DMARC só considera o SPF quando ele alinha. É por isso que o fluxo de autenticação do GetResponse gira em torno de uma chave TXT de DKIM e um registro DMARC: o DKIM assinado como d=yourdomain.com é o que alinha e satisfaz o DMARC. Portanto, trate o include na raiz como um mecanismo útil de \"autorizar os IPs do GetResponse\" que alguns filtros de entrada gostam de ver passar de forma limpa — não como a coisa que faz o DMARC funcionar, e não como algo que você precisa adicionar. Se você adicioná-lo, a boa notícia é que sai barato: include:_spf.getresponse.com resolve para um único registro plano de faixas ip4: sem includes aninhados, então custa exatamente UMA das suas 10 consultas de DNS de SPF. Mescle-o no único registro v=spf1 do seu domínio raiz — antes do ~all no final — em vez de publicar um segundo TXT de SPF (dois registros SPF são um PermError), e deixe o DKIM fazer o verdadeiro trabalho do DMARC.
Duas maneiras de configurar
Autenticação automática (Entri)
- O GetResponse detecta o seu provedor de DNS e escreve a chave DKIM, um registro SPF e um registro DMARC p=none para você depois que você faz login no provedor
- Suporta mais de 45 provedores, incluindo Cloudflare, GoDaddy, Namecheap, AWS Route 53 e SiteGround
- Elimina os dois modos de falha mais comuns: duplicação do campo de host e chaves DKIM truncadas
- Melhor quando você controla o login do provedor de DNS e quer o caminho mais rápido e com menos erros
Manual — "Eu faço isso sozinho"
- O GetResponse mostra o identificador + chave DKIM, o valor do SPF e o registro DMARC para você copiar
- Você mesmo os cola no seu registrador — necessário quando o DNS é gerenciado por outra pessoa ou o provedor não é suportado pelo Entri
- Você precisa adicionar o TXT do DKIM exatamente (selector e chave completa de 2048 bits) ou o GetResponse não o confirma
- Mesmos registros finais que o caminho automático — apenas adicionados manualmente
Passo a passo
- 1
Abra E-mails e domínios
Faça login e vá em Perfil → E-mails e domínios (na interface mais nova é Ferramentas → E-mails e domínios). Essa única tela gerencia tanto os seus endereços De verificados quanto a autenticação completa do domínio. Adicione e confirme primeiro o endereço De no seu próprio domínio — o GetResponse não deixa você enviar a partir de domínios não verificados ou públicos gratuitos como gmail.com/yahoo.com.
- 2
Inicie a autenticação do domínio
Na aba Endereços de e-mail, encontre o seu domínio na lista, clique no menu Ações (os 3 pontos) ao lado dele e escolha Autenticar (contas mais antigas mostram Ver registros TXT → Autenticar seu domínio com DKIM). Isso abre o painel de autenticação onde o GetResponse gera as suas chaves.
- 3
Escolha automático ou manual
Escolha "Autenticar automaticamente" para deixar a integração Entri do GetResponse fazer login no seu provedor de DNS e publicar o DKIM, o SPF e (se nenhum existir) um registro DMARC p=none para você. Ou escolha "Eu faço isso sozinho" para revelar os registros e colá-los no seu registrador. Ambos os caminhos criam as mesmas entradas de DNS.
- 4
Gere e copie a chave DKIM
No caminho manual, o GetResponse mostra um identificador DKIM e uma chave DKIM. O identificador é um selector único por domínio (uma pequena string hexadecimal) que se torna o host do seu registro, e a chave é o longo valor da chave pública. Mova o controle deslizante para "Gerar uma chave DKIM de 2048 bits para proteção mais forte" (a recomendação do GetResponse) e copie os DOIS campos exatamente — um único caractere faltando no identificador é uma falha comum.
- 5
Publique o registro TXT do DKIM
No seu provedor de DNS, adicione um registro TXT: Host = <seu-identificador>._domainkey (ex.: 1a2b3c4d._domainkey), Valor = a chave DKIM do GetResponse (ela começa com k=rsa; p=… / v=DKIM1; k=rsa; p=…). Mantenha-o como TXT — o DKIM do GetResponse é uma chave autopublicada, não uma delegação por CNAME. Se o seu provedor limita as strings TXT a 255 caracteres, certifique-se de que a chave completa de 2048 bits seja armazenada (dividida em blocos entre aspas se necessário) ou apenas parte dela é publicada.
- 6
Adicione ou mescle o include de SPF (opcional)
O SPF é recomendado, mas não obrigatório no GetResponse. Se você adicioná-lo, coloque include:_spf.getresponse.com no único registro TXT v=spf1 do seu domínio raiz, antes do ~all no final — ex.: v=spf1 include:_spf.getresponse.com ~all. Se você já tem um registro SPF (Google Workspace, Microsoft 365, etc.), mescle o include naquela única linha; nunca publique um segundo TXT de SPF. Custa apenas uma consulta de DNS.
- 7
Adicione o registro DMARC
O GetResponse não cria o DMARC para você no caminho manual. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento, então não muda nada na entrega enquanto você confirma o alinhamento. Mantenha exatamente um registro _dmarc para todo o domínio.
- 8
Deixe o GetResponse confirmar o domínio
As mudanças de DNS podem levar até 24–48 horas para se propagar. O GetResponse verifica novamente de forma automática e muda o domínio para Autenticado assim que detecta o registro DKIM — você não precisa clicar em nada, embora possa reabrir o menu Ações para verificar de novo. O GetResponse também sugere enviar uma newsletter para você mesmo como um teste rápido de propagação.
- 9
Confira os cabeçalhos em uma mensagem real
Envie uma campanha de teste para um endereço do Gmail, abra-a e use ⋮ → Mostrar original. Você quer DKIM: PASS com d=yourdomain.com (via o seu selector do GetResponse) e DMARC: PASS. O SPF vai mostrar um pass contra o domínio de Return-Path do GetResponse, o que é esperado — é o alinhamento de DKIM que carrega o DMARC aqui.
- 10
Envie a partir do endereço De autenticado
Nas configurações da sua mensagem e da sua lista, certifique-se de que o endereço De é o do domínio autenticado, para que o e-mail seja de fato assinado por DKIM como o seu domínio. Autenticar o DNS não faz nada por uma campanha ainda configurada para enviar a partir de um endereço diferente ou não verificado.
Registros a adicionar
O GetResponse gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | 1a2b3c4d._domainkey | k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(2048-bit public key from GetResponse)DKIM — valor ilustrativo. O rótulo de host (selector) é um identificador único que o GetResponse gera por domínio; copie o identificador e a chave exatos do painel Autenticar. Este é um TXT autopublicado, não um CNAME. O GetResponse pode mostrar o valor começando com k=rsa; p= (equivalente a v=DKIM1; k=rsa; p=). |
| TXT | @ | v=spf1 include:_spf.getresponse.com ~allOpcional. Mescle include:_spf.getresponse.com na sua única linha de SPF na raiz — nunca adicione um segundo registro SPF. Resolve para um registro plano apenas com ip4, então custa 1 consulta de DNS. Ele autoriza os IPs do GetResponse, mas NÃO alinha (o GetResponse é dono do Return-Path e já está assinado por SPF lá), então é o DKIM que carrega o DMARC — muitos remetentes pulam este registro por completo. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona isso você mesmo (o caminho automático/Entri adiciona um registro p=none se nenhum existir). Um por domínio; comece em p=none, depois aperte para quarantine/reject assim que o e-mail do GetResponse passar alinhado. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do GetResponse consome desse limite.
O GetResponse usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM é o coração da autenticação do GetResponse porque é o mecanismo que realmente alinha ao seu domínio. Ao contrário dos ESPs de delegação por CNAME (Mailchimp, SendGrid), o GetResponse gera uma chave e entrega a você um registro TXT autopublicado: um identificador DKIM (um selector único por domínio, mostrado como uma pequena string hexadecimal) e uma chave DKIM (o valor da chave pública). Você publica um registro TXT com host <identifier>._domainkey.yourdomain.com e o valor que o GetResponse fornece, que começa com k=rsa; p=… (equivalente à forma padrão v=DKIM1; k=rsa; p=…). O GetResponse guarda a chave privada correspondente e assina o seu e-mail de saída com ela, então, assim que o registro resolver, as campanhas passam a ser assinadas como d=yourdomain.com e o DMARC pode passar por alinhamento de DKIM. Escolha a opção de 2048 bits que o GetResponse oferece em vez de uma chave legada de 1024 bits. Duas particularidades específicas do provedor que a própria documentação do GetResponse aponta: como uma chave de 2048 bits é mais longa do que uma única string TXT de 255 caracteres, alguns hosts publicam \"apenas parte do registro DKIM\" — se o seu host limita o tamanho da chave/TXT, a chave é truncada e o DKIM falha, então armazene o valor completo (dividido em blocos entre aspas se o seu painel exigir). E como o selector é um identificador gerado, o GetResponse alerta que um nome que \"perde o último sinal do selector correto\" (publicar 4e4a47e em vez de 4e4a47eb, por exemplo) produz uma incompatibilidade de selector que falha na validação silenciosamente. Copie os dois campos exatamente. Não há CNAME nem botão \"Iniciar assinatura\": o GetResponse detecta o registro por conta própria dentro de 24–48 horas e marca o domínio como Autenticado.
DMARC
O DMARC é um registro TXT de política separado no seu domínio. No caminho manual, o GetResponse não o cria para você (no caminho automático/Entri, ele adiciona um registro p=none se você ainda não tiver um). Publique-o em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega enquanto você observa os relatórios agregados (rua) para confirmar que o e-mail do GetResponse está passando por DKIM alinhado ao seu domínio. Isso importa mais para o GetResponse do que para um provedor cujo SPF alinha: como o GetResponse é dono do Return-Path, o seu DMARC pass repousa inteiramente sobre o DKIM, então use os relatórios rua para verificar que o alinhamento de DKIM está sólido antes de apertar. Observe os relatórios por uma ou duas semanas, certifique-se de que o GetResponse e todos os outros remetentes legítimos estão autenticando, depois avance para p=quarantine e, por fim, p=reject. Você pode ver menção a alinhamento estrito (adkim=s / aspf=s), mas deixe o alinhamento relaxado (o padrão), a menos que tenha um motivo específico — o alinhamento relaxado ainda exige que o domínio organizacional coincida e é mais tolerante com subdomínios. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use; nunca adicione um segundo registro DMARC especificamente para o GetResponse.
Confirme que funcionou de verdade
Não confie apenas no selo \"Autenticado\" do GetResponse — confirme em uma mensagem real. Envie uma campanha de teste (ou uma newsletter simples para você mesmo) para um endereço do Gmail, abra-a e escolha ⋮ → Mostrar original: você quer DKIM: PASS com signed-by / d=yourdomain.com via o seu selector do GetResponse, e DMARC: PASS. O SPF vai mostrar um pass contra o domínio de Return-Path do próprio GetResponse — isso é esperado e está tudo bem; é o alinhamento de DKIM que faz o DMARC passar aqui, então não se assuste se o SPF não mostrar o seu domínio. Você também pode conferir os registros brutos com dig TXT <identifier>._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Depois, passe o seu domínio pela verificação de saúde do domínio da Qualisend para confirmar que o TXT do DKIM, o include opcional de SPF e o registro DMARC resolvem todos de forma limpa e que o seu SPF permanece abaixo do limite de 10 consultas. Assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o GetResponse deve aparecer como uma fonte alinhada e passando por DKIM.
Pegadinhas comuns
- Cobertura
O SPF passa mas não alinha: o GetResponse usa o seu próprio Return-Path/domínio de bounce (já assinado por SPF do lado do GetResponse), então include:_spf.getresponse.com autoriza os IPs do GetResponse e dá um SPF pass bruto, mas NÃO alinha ao seu domínio De. O DKIM é o único mecanismo que carrega o seu DMARC pass — nunca pule a chave DKIM achando que o SPF cobre você.
- Configuração de DNS
Chave DKIM truncada: uma chave de 2048 bits é mais longa do que uma única string TXT de 255 caracteres, e o GetResponse alerta que alguns hosts publicam 'apenas parte do registro DKIM'. Armazene o valor completo (dividido em blocos entre aspas se o seu painel exigir) ou a validação do DKIM falha.
- Cobertura
Incompatibilidade de selector: o host do DKIM é um identificador gerado, e o GetResponse alerta explicitamente contra um nome que 'perde o último sinal do selector correto' (ex.: 4e4a47e em vez de 4e4a47eb). Um identificador digitado errado ou truncado nunca valida silenciosamente — copie-o exatamente.
- Configuração de DNS
Duplicação do campo de host: muitos registradores acrescentam o seu domínio automaticamente, então inserir 1a2b3c4d._domainkey.yourdomain.com vira 1a2b3c4d._domainkey.yourdomain.com.yourdomain.com. Insira apenas o rótulo (1a2b3c4d._domainkey) se o painel adicionar o domínio para você.
- Cobertura
Endereços De gratuitos/públicos são bloqueados: o GetResponse não autentica nem envia de forma confiável a partir de gmail.com, yahoo.com, outlook.com, etc. Você precisa enviar a partir de um endereço no seu próprio domínio — esse é o objetivo inteiro de autenticar.
- Configuração de DNS
O DKIM é um registro TXT, não um CNAME: ao contrário do Mailchimp ou do SendGrid, o GetResponse dá a você uma chave estática para colar. Não há CNAME para delegar nem rotação automática de chaves, então, se você algum dia regenerar a chave, precisa atualizar o registro TXT você mesmo.
- Quebra a autenticação
Mantenha exatamente um registro SPF: se você também envia via Google Workspace, Microsoft 365 ou outra ferramenta, mescle include:_spf.getresponse.com na linha v=spf1 existente. Dois registros TXT de SPF no mesmo domínio são um PermError que quebra o SPF por completo.
- Cobertura
A autenticação automática (Entri) pode falhar parcialmente: se o provedor de DNS conectado rejeitar uma alteração via API, o GetResponse pode adicionar alguns registros e não outros, ou pedir que você conclua manualmente. Depois de uma execução automática, verifique novamente que os três registros de fato existem no seu provedor.
Monte seu registro SPF
O GetResponse não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do GetResponse — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.