Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Gladly.

O Gladly é uma plataforma de atendimento ao cliente, não um ESP de envio em massa — ele opera o canal de e-mail da sua equipe de suporte, enviando as respostas dos agentes a partir do seu próprio endereço de suporte e trazendo as mensagens dos clientes que chegam por meio de encaminhamento. Nos bastidores, o Gladly envia cada resposta de saída através do Mailgun, e é por isso que autenticar o seu domínio significa publicar dois registros DNS que o Gladly gera na página de configurações de Email: uma linha SPF que contém include:mailgun.org e um TXT com a chave pública DKIM. Você adiciona ambos ao DNS do seu domínio de envio, aguarda até 72 horas para o Gladly mudar o domínio de Unverified para Verified e, então, entra em contato com o Suporte do Gladly para configurar o seu endereço de reply-to e o encaminhamento de entrada. Uma vez verificado, as respostas saem do Gladly totalmente autenticadas e alinhadas ao seu próprio domínio, em vez de recorrerem a um envelope não autenticado.

SPF include
Your DNSAdd the CNAME / TXT records
GladlySigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Gladly?

Para uma plataforma de suporte, a autenticação tem mais em jogo do que para uma ferramenta de marketing — cada mensagem é uma resposta 1:1 que um cliente está aguardando ativamente, então uma mensagem que cai no spam ou sofre bounce é uma falha de suporte, não apenas uma abertura perdida. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que remetentes em massa (aproximadamente 5.000+ mensagens por dia) passem em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar regras semelhantes para remetentes de alto volume do Outlook/Hotmail em 2025 — e mesmo abaixo desses limites, essas mesmas verificações agora são o básico para chegar à caixa de entrada. Até você adicionar e verificar o seu domínio no Gladly, as respostas saem em um envelope não autenticado: os servidores dos destinatários não conseguem verificar se o e-mail é realmente seu, SPF e DKIM não se alinham ao seu domínio, o DMARC não passa e o seu e-mail de suporte compartilha a reputação com todos os outros. Verificar o domínio corrige tudo isso de uma só vez — porque o Gladly (via Mailgun) usa o seu próprio domínio no envelope SMTP e assina o DKIM como d=yourdomain, tanto o SPF quanto o DKIM se alinham ao seu domínio organizacional, o DMARC passa, e a reputação de envio que você constrói passa a ser sua.

A realidade do SPF para o Gladly

O Gladly é um provedor de include SPF genuíno porque envia através do Mailgun: você publica v=spf1 include:mailgun.org ~all (ou mescla include:mailgun.org na sua linha v=spf1 existente) no único registro SPF do seu domínio de envio. O Gladly gera esse valor exato para você na tela View SPF and DKIM Values — ao contrário dos ESPs que usam delegação por CNAME (SendGrid, Klaviyo, Mailchimp), não há CNAME que satisfaça o SPF em seu nome; você cola o TXT você mesmo. O detalhe importante é que include:mailgun.org é excepcionalmente pesado. Verificado contra o DNS ao vivo, ele resolve para cinco consultas aninhadas — mailgun.org publica include:_spf.mailgun.org (que por sua vez aninha _spf1 e _spf2) mais include:_spf.eu.mailgun.org, de modo que uma única linha cobre as regiões de envio dos EUA e da UE — o que representa metade do orçamento de dez consultas do RFC 7208 em um único include. E porque o Gladly envia a partir do seu endereço de suporte real (support@yourdomain.com), esse include pesado normalmente cai no SPF do seu domínio organizacional, bem ao lado do Google Workspace ou do Microsoft 365. Se o seu SPF raiz já estiver lotado, você pode estourar o limite de 10 consultas e disparar um PermError que quebra o SPF de todos os remetentes do registro. A mitigação limpa é dar ao Gladly o seu próprio subdomínio de envio dedicado (por exemplo, help.yourdomain.com) para que o include pesado do Mailgun fique no SPF do próprio subdomínio e nunca toque a sua raiz. Qualquer que seja o domínio que você use, mantenha exatamente um registro SPF nele — mescle include:mailgun.org na linha v=spf1 existente em vez de publicar um segundo TXT SPF (dois registros SPF já são, por si só, um PermError). Uma nuance importante: por padrão, o Mailgun usa o seu próprio domínio (mailgun.org) como envelope/Return-Path, então include:mailgun.org autoriza o SPF, mas o SPF não se alinha ao seu domínio de From. O alinhamento para o DMARC é, em vez disso, carregado pelo DKIM, que assina como d=yourdomain — o mesmo modelo da maioria dos ESPs, então garanta que o DKIM verifique; é a perna da qual o seu resultado de DMARC depende.

Passo a passo

No Gladly
  1. 1

    Abra as configurações de Email no Gladly

    Clique no menu sanduíche no canto superior esquerdo, escolha Settings e, na categoria Channels, selecione Email. Você precisa do papel de Administrator (um Team Manager pode abrir uma solicitação de suporte, mas não pode editar domínios). Isso abre a configuração do Email Channel, onde ficam os domínios de envio.

  2. 2

    Adicione o seu domínio de envio

    Na aba Domains, clique em Add Domain (ou, se você ainda não tiver nenhum, digite-o no campo) e insira o seu domínio em letras minúsculas — por exemplo, yourdomain.com ou um subdomínio dedicado como help.yourdomain.com — e então clique em Save and Continue. Digite com cuidado: um domínio salvo não pode ser editado nem excluído (um erro de digitação exige um chamado ao Suporte do Gladly para corrigir), e só letras minúsculas são aceitas. Decida raiz vs. subdomínio deliberadamente: se o seu SPF raiz já empilha Google Workspace/Microsoft 365 mais ferramentas de marketing, use um subdomínio para que o include pesado do Mailgun fique fora do seu registro raiz.

  3. 3

    Revele os valores de SPF e DKIM

    Passe o cursor sobre o domínio e clique em View SPF and DKIM Values (também rotulado como Find SPF and DKIM TXT Values). Copie a linha SPF — ela contém include:mailgun.org — e o TXT DKIM, que é um host <selector>._domainkey mais uma chave pública k=rsa; p=…. Esses valores são gerados por domínio, então use exatamente o que o Gladly mostra.

No seu DNS
  1. 4

    Publique ou mescle o registro SPF

    No seu provedor de DNS, no domínio de envio, adicione um registro TXT: host @ (ou o rótulo do subdomínio), valor v=spf1 include:mailgun.org ~all. Se já existir um registro v=spf1, não crie um segundo — mescle include:mailgun.org nessa única linha (por exemplo, v=spf1 include:_spf.google.com include:mailgun.org ~all). Mantenha exatamente um registro SPF por host.

  2. 5

    Publique o registro TXT DKIM

    Adicione um registro TXT no host do selector que o Gladly mostra (um nome <selector>._domainkey.yourdomain.com, por exemplo smtp._domainkey) com o valor k=rsa; p=<chave base64 longa>. Por ser uma chave de 2048 bits, ela frequentemente excede o limite de 255 caracteres de uma única string TXT — divida-a em duas strings entre aspas (a maioria das interfaces de DNS faz isso automaticamente quando você cola uma única linha). Insira apenas a parte do selector onde o seu host já anexa o domínio, e observe para que o seu registrador não anexe o domínio duas vezes.

  3. 6

    Adicione um registro DMARC (o Gladly não o faz)

    O Gladly nunca publica DMARC, então adicione o seu próprio: um TXT em _dmarc.yourdomain.com com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Comece em p=none para coletar relatórios e confirmar que o Gladly e todos os outros remetentes passam de forma alinhada, depois aperte para p=quarantine e, por fim, p=reject.

  4. 7

    Adicione registros MX apenas se for um subdomínio puro

    O Gladly sinaliza que um domínio de e-mail sem site (sem A/CNAME) — tipicamente um subdomínio — pode precisar de registros MX para funcionar com alguns receptores. Se o seu domínio de envio for um subdomínio sem site associado, adicione os registros MX do seu host de entrada/e-mail. Pule esta etapa se o domínio já resolver para um site. Isso não redireciona o e-mail para o Gladly.

Verifique e entre no ar
  1. 8

    Verifique no Gladly, depois defina reply-to e encaminhamento

    Volte ao Gladly e confira em até 72 horas — o status de SPF e DKIM muda de Unverified para Verified assim que o DNS propaga (use o Check Verification Status no menu de três pontos para reverificar). Adicione os registros cerca de uma semana antes do lançamento para que o Gladly tenha tempo de testar. Depois, entre em contato com o Suporte do Gladly para configurar o seu endereço de reply-to, e configure o encaminhamento do seu servidor de e-mail existente para o endereço gerado pelo Gladly (no formato localpart@yoursubdomain.inbound.gladly.email) para que as respostas de entrada dos clientes cheguem ao Gladly — o Gladly recebe e-mail por encaminhamento, não por MX apontado para o Gladly.

  2. 9

    Teste o alinhamento de saída

    Envie uma resposta real do Gladly para uma caixa de entrada que você controle (o Gmail funciona bem) e abra Show original / cabeçalhos completos. Confirme dkim=pass com d=yourdomain e dmarc=pass. O SPF autentica contra o domínio do Return-Path do Mailgun (mailgun.org), então ele passa mas não se alinha — o DKIM é o mecanismo alinhado que carrega o DMARC. O status Verified no Gladly só prova que os registros são analisáveis — a verificação do cabeçalho é o que prova o alinhamento.

Registros a adicionar

O Gladly gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXT@v=spf1 include:mailgun.org ~allSPF para o seu domínio de envio no Gladly (host @ para um domínio raiz, ou o rótulo do subdomínio). O Gladly gera isso em View SPF and DKIM Values. Mescle include:mailgun.org na sua linha v=spf1 existente, se houver uma — mantenha um único registro SPF. include:mailgun.org custa ~5 consultas DNS em relação ao limite de 10 do RFC 7208.
TXT<selector>._domainkey.yourdomain.comk=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... (per-account, truncated)DKIM — ilustrativo. O rótulo exato do selector (muitas vezes smtp) e a chave pública de 2048 bits são únicos do seu domínio e são exibidos na tela View SPF and DKIM Values do Gladly. Divida uma chave de 2048 bits em duas strings entre aspas se o seu provedor de DNS exigir, e insira apenas a parte do selector onde o seu host anexa o domínio automaticamente.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comComplemento DMARC — o Gladly não cria isto. Comece em p=none e aperte para quarantine/reject após monitorar os relatórios. Necessário para atender às regras de remetente em massa do Gmail/Yahoo/Microsoft.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Gladly consome desse limite.

SPF 10-lookup budget5 used · 5 free

O Gladly usa 5 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O Gladly entrega a você um registro TXT DKIM estático, não um CNAME de rotação automática: um host <selector>._domainkey.yourdomain.com (o selector muitas vezes é smtp) contendo k=rsa; p=<chave pública base64 de 2048 bits>. O Gladly (por meio do Mailgun) gera o par de chaves, mantém a chave privada e mostra a você a chave pública para colar. O e-mail de saída é assinado com d= o seu domínio de envio, de modo que o DKIM se alinha de forma relaxed ao seu domínio organizacional e carrega um resultado de DMARC. Duas observações operacionais importam. Primeira, uma chave pública de 2048 bits geralmente excede o limite de 255 caracteres de uma única string TXT, então ela precisa ser dividida em duas strings entre aspas — a maioria dos painéis de DNS a fragmenta automaticamente quando você cola uma única linha, mas alguns exigem que você mesmo adicione as aspas, e uma divisão malformada significa dkim=fail mesmo que o registro tecnicamente exista. Segunda, a rotação é manual: ao contrário dos CNAMEs modernos de Automatic Sender Security do Mailgun, essa chave estática não faz a própria rotação — regenerá-la no Gladly significa reeditar o TXT no DNS, então trate a rotação da chave como uma tarefa de manutenção agendada. Copie o selector exatamente como mostrado; um selector errado ou uma chave truncada é o motivo mais comum de uma configuração \"verde\" ainda falhar no DKIM.

DMARC

O Gladly nunca publica um registro DMARC — você o adiciona por conta própria, e precisa dele para satisfazer as regras de remetente do Gmail, do Yahoo e da Microsoft, mesmo depois de o SPF e o DKIM verificarem. O ponto-chave: o DKIM é o que carrega o DMARC aqui. Ele assina como d=yourdomain e se alinha, então um registro DMARC passa pela perna do DKIM assim que estiver no ar. O SPF autentica através de include:mailgun.org, mas não se alinha (o Return-Path padrão do Mailgun é mailgun.org, não o seu domínio) — o que está tudo bem, porque o DMARC só precisa de um mecanismo alinhado, e o DKIM o fornece. Publique um TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:you@yourdomain.com. Rode p=none primeiro para coletar relatórios agregados e confirmar que o Gladly e todos os outros remetentes legítimos estão passando de forma alinhada, depois avance para p=quarantine e, por fim, p=reject. Se você rodar o Gladly em um subdomínio dedicado, lembre-se de que o subdomínio herda a política do domínio organizacional, a menos que você publique um registro _dmarc no subdomínio ou defina uma política de subdomínio sp= no domínio pai.

Confirme que funcionou de verdade

Depois de adicionar os registros, o Gladly reverifica o DNS em até 72 horas e muda o SPF e o DKIM de Unverified para Verified na tela Domains (você pode forçar uma nova verificação pelo Check Verification Status no menu de três pontos). Não pare por aí — um status Verified apenas confirma que os registros são analisáveis, não que o e-mail se alinha. Envie uma resposta real do Gladly para uma caixa de entrada que você controle (o Gmail é o mais fácil) e abra Show original / cabeçalhos completos: você quer dkim=pass com d=yourdomain e dmarc=pass — o SPF mostrará spf=pass autenticado contra o Return-Path do Mailgun (mailgun.org), que passa mas não se alinha, então o DKIM é a perna que carrega o seu resultado de DMARC. Depois, passe o seu domínio de envio por um verificador externo de SPF/DKIM/DMARC para confirmar que include:mailgun.org resolve de forma limpa e que o total de consultas SPF fica abaixo de 10 — essa é a verificação que pega um PermError decorrente de empilhar o include pesado do Mailgun em um registro já lotado. Somente quando o cabeçalho mostrar os três alinhados é que o domínio está genuinamente pronto para produção.

Pegadinhas comuns

  • Quebra a autenticação

    include:mailgun.org é pesado — verificado ao vivo, ele resolve para cinco consultas DNS (mailgun.org aninha _spf.mailgun.org, que aninha _spf1/_spf2, mais _spf.eu.mailgun.org, cobrindo ambas as regiões). Isso é metade do orçamento de dez consultas do RFC 7208 em um único include, e porque o Gladly envia a partir do seu endereço de suporte real, ele geralmente cai no SPF do seu domínio organizacional. Se o Google Workspace/Microsoft 365 e ferramentas de marketing já estiverem lá, você pode disparar um PermError. Mitigue rodando o Gladly em um subdomínio de envio dedicado.

  • Quebra a autenticação

    Mantenha exatamente um registro SPF por domínio. Mescle include:mailgun.org na sua linha v=spf1 existente — não publique um segundo TXT SPF, o que já é, por si só, um PermError. O próprio exemplo do Gladly mostra a mesclagem, por exemplo v=spf1 include:spf.protection.outlook.com include:mailgun.org -all.

  • Configuração de DNS

    A chave DKIM é um TXT estático, não um CNAME de rotação automática. Uma chave de 2048 bits excede o limite de 255 caracteres de string TXT e precisa ser dividida em duas strings entre aspas (a maioria dos hosts faz isso automaticamente — confirme). Rotacionar a chave significa regenerá-la no Gladly e reeditar o DNS à mão.

  • Cobertura

    Adicione os registros cerca de uma semana antes do lançamento. A verificação de DNS pode levar até 72 horas, e o Gladly precisa de tempo de antecedência para testar o domínio de envio antes de ele entrar no ar — o status permanece Unverified até que ambos os registros sejam confirmados.

  • Cobertura

    Um domínio salvo é permanente — não pode ser editado nem excluído, e só letras minúsculas são aceitas. Um erro de digitação significa abrir um chamado ao Suporte do Gladly para corrigir, então confira o domínio duas vezes antes de clicar em Save and Continue.

  • Cobertura

    Saída e entrada são dois trabalhos separados. SPF + DKIM autenticam as respostas de saída; o e-mail de entrada dos clientes chega ao Gladly somente depois que você configura o encaminhamento do seu servidor de e-mail para um endereço gerado pelo Gladly (localpart@yoursubdomain.inbound.gladly.email), que preserva o From original. O encaminhamento não funcionará até que o domínio esteja Verified, e o Gladly não recebe e-mail via MX apontado para o Gladly.

  • Cobertura

    O endereço de reply-to não é autosserviço — você precisa entrar em contato com o Suporte do Gladly para configurá-lo e, então, configurar o encaminhamento também para esse endereço de reply-to, para que as respostas voltem a fluir para o Gladly.

  • Configuração de DNS

    O Gladly nunca cria um registro DMARC. Sem um TXT _dmarc, você não consegue atender aos requisitos de remetente em massa do Gmail/Yahoo/Microsoft mesmo que o SPF e o DKIM passem — publique o seu próprio e comece em p=none.

  • Configuração de DNS

    Um subdomínio de envio puro sem site (sem A/CNAME) pode precisar de registros MX para funcionar com alguns receptores, algo que o Gladly sinaliza explicitamente. Fique atento também a registradores que anexam automaticamente o seu domínio ao host DKIM, duplicando-o (…_domainkey.yourdomain.com.yourdomain.com).

Monte seu registro SPF

O Gladly já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:mailgun.org ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Gladly — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar