SPF, DKIM & DMARC para Gorgias.
O Gorgias não opera seus próprios servidores de e-mail — quando você conecta um endereço de suporte (como help@yourbrand.com) como uma integração de e-mail por encaminhamento, o Gorgias retransmite as respostas dos seus agentes por meio de um provedor de e-mail de backend em seu nome. Esse backend é o SendGrid (o padrão para contas criadas desde aproximadamente fevereiro de 2023) ou o Mailgun (contas mais antigas), e cada conta do Gorgias recebe exatamente um deles. Autenticar o seu domínio comprova que essas respostas são realmente suas. No fluxo moderno, isso significa três registros CNAME — dois seletores DKIM (gor._domainkey e gor2._domainkey) mais um CNAME de return-path \"em\" — que delegam as chaves DKIM rotativas e o subdomínio de bounce de volta ao ESP. Não há uma linha \"include\" compartilhada para colar no seu domínio raiz; SPF e DKIM são delegados por meio dos CNAMEs. Adicione um registro DMARC junto a eles e suas respostas do Gorgias sairão totalmente alinhadas como o seu próprio domínio, sem aviso de \"via\" e com muito menos direcionamento para spam.
Por que autenticar o Gorgias?
O e-mail do Gorgias é suporte transacional ao cliente — confirmações de pedido, atualizações de reembolso, dúvidas sobre envio — então uma resposta na caixa de spam é uma falha de suporte, não apenas uma métrica. Os provedores de caixa de entrada agora controlam isso: desde fevereiro de 2024, o Gmail e o Yahoo exigem que remetentes em massa (~5.000+/dia) passem em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a impor o mesmo no Outlook.com/Hotmail para remetentes de alto volume em 2025 — limiares que uma central de suporte de e-commerce movimentada ultrapassa com facilidade. Até você verificar o domínio, o Gorgias envia sob a infraestrutura compartilhada do seu ESP: seu endereço From não alinha, o DMARC não passa, os destinatários podem ver um aviso de \"on behalf of\", e sua reputação fica agrupada com todos os outros inquilinos não autenticados naquele ESP. Verificar alinha o DKIM (e, no caminho CNAME, o SPF) ao seu próprio domínio, remove a etiqueta \"via\" e faz com que a reputação que você constrói seja atribuída à sua marca.
A realidade do SPF para o Gorgias
A autenticação de domínio moderna do Gorgias é baseada em CNAME, então, para a maioria das contas, NÃO há uma linha \"include:...\" compartilhada para acrescentar ao seu registro SPF raiz. Quando você executa a verificação de domínio, o Gorgias entrega três CNAMEs: dois seletores DKIM (gor._domainkey e gor2._domainkey) que delegam chaves rotativas ao ESP de backend, mais um host começando com \"em\" (por exemplo, em1234) que se torna o seu subdomínio de Return-Path/bounce. Como você publica esse host em no SEU domínio (em1234.yourbrand.com) como um CNAME que resolve para o espaço autorizado pelo SPF do ESP, o SPF passa nesse subdomínio automaticamente — e, como em1234.yourbrand.com é um subdomínio de yourbrand.com, ele alinha sob alinhamento relaxado. Portanto, o caminho CNAME na verdade garante a você AMBOS um SPF alinhado passando e um DKIM alinhado passando (diferente do Mailchimp, onde o Return-Path fica no próprio domínio do fornecedor e apenas o DKIM pode alinhar). Você não adiciona include:sendgrid.net nem include:mailgun.org ao seu domínio raiz, e o DMARC ainda passa em ambos os mecanismos. Um include raiz só entra em cena no caminho mais antigo baseado em TXT: algumas contas (normalmente as mais antigas, com backend Mailgun) recebem registros TXT em vez de CNAMEs — um SPF TXT que você mescla no seu raiz (ele carrega o próprio include do ESP, por exemplo include:mailgun.org) mais um DKIM TXT. Publique o que a sua própria tela de verificação de domínio mostrar: se ela listar CNAMEs, siga os CNAMEs; se listar TXT, siga o TXT — não misture os dois. Observe que muitos guias de terceiros (PowerDMARC, Skysnag, OnDMARC) ainda documentam apenas a abordagem mais antiga com include:mailgun.org, e alguns até afirmam que o Gorgias não tem DKIM — isso está desatualizado; se a sua tela mostrar CNAMEs gor._domainkey, use-os e ignore o include. Seja qual for o caminho em que você esteja, mantenha exatamente um registro SPF TXT no seu raiz — se você também envia pelo Google Workspace ou Microsoft 365, mescle nesse único registro, nunca publique um segundo registro SPF.
Passo a passo
- 1
Abra a verificação de domínio da integração de e-mail
Clique no ícone de Configurações (engrenagem), depois abra Integrations → Email (a navegação mais nova mostra Channels → Email). Selecione o endereço conectado do qual você envia e abra a verificação de domínio. Isso só se aplica a integrações de encaminhamento em que o Gorgias retransmite pelo seu ESP — uma caixa de entrada do Gmail ou Outlook conectada por OAuth autentica no Google/Microsoft e não exibirá esses registros.
- 2
Gere a chave e anote o seu backend
Se solicitado, escolha o tamanho de chave que o seu registrador de DNS suporta (2048 bits onde permitido) e depois gere. O que aparece indica o seu caminho: três linhas CNAME (dois seletores gor._domainkey mais um host em) é o fluxo moderno com backend SendGrid; um par de linhas TXT começando com v=spf e k=rsa é o fluxo mais antigo com backend Mailgun. Siga o caminho que o Gorgias realmente mostrar a você — não os misture.
- 3
Copie os valores exatos dos registros
Copie cada Host/Nome e Valor exatamente como exibido — os alvos dos seletores e o subdomínio em são exclusivos da sua conta. Deixe esta aba aberta para poder voltar e reconsultar assim que os registros estiverem ativos.
- 4
Adicione os dois CNAMEs de seletor DKIM (caminho CNAME)
No seu provedor de DNS, crie dois registros CNAME — Host gor._domainkey e Host gor2._domainkey — cada um apontando para o alvo exato que o Gorgias mostra. Dois seletores permitem que o ESP rotacione chaves sem indisponibilidade. Mantenha o tipo de registro como CNAME — não o mude para TXT nem A.
- 5
Adicione o CNAME de return-path em (caminho CNAME)
Crie um CNAME cujo Host comece com em (por exemplo, em1234) apontando para o valor que o Gorgias fornece. Este é o seu subdomínio de Return-Path/bounce e é o que satisfaz o SPF — ele resolve para o espaço autorizado pelo SPF do ESP, então nenhum include SPF raiz é necessário. No Cloudflare, defina-o (e os dois CNAMEs DKIM) como DNS only / nuvem cinza.
- 6
Contas mais antigas/TXT: adicione os registros TXT de SPF e DKIM
Se o Gorgias mostrou valores TXT em vez de CNAMEs, adicione o SPF TXT exatamente como exibido (ele carrega o próprio include do ESP — por exemplo, v=spf1 include:mailgun.org ~all — então mescle esse include no seu SPF raiz existente em vez de publicar um segundo registro) e o DKIM TXT no seletor exibido. Peculiaridade crítica do Gorgias: o ESP emite essas chaves DKIM SEM a tag v=DKIM1; no início (o valor costuma começar com k=rsa;) — publique-o exatamente como mostrado e não adicione v=DKIM1 por conta própria, ou a validação pode quebrar.
- 7
Adicione o registro DMARC
O Gorgias não cria o DMARC para você (a documentação dele mostra um exemplo com p=quarantine, mas comece de forma mais branda). Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourbrand.com. p=none é apenas de monitoramento, então nada na entrega muda enquanto você confirma o alinhamento. Mantenha exatamente um registro _dmarc para o domínio inteiro.
- 8
Corrija a duplicação de host e as configurações de proxy
Muitos registradores acrescentam automaticamente o seu domínio, então digitar gor._domainkey.yourbrand.com vira gor._domainkey.yourbrand.com.yourbrand.com — digite apenas o rótulo (gor._domainkey, gor2._domainkey, em1234). Se o seu DNS estiver atrás do Cloudflare, cada CNAME deve ser DNS only (nuvem cinza); um CNAME com proxy de nuvem laranja não resolverá para o ESP e a verificação falha.
- 9
Acione a verificação e aguarde
De volta ao Gorgias, clique em Check Status. Os registros costumam resolver em minutos, mas o Gorgias permite até 72 horas para finalizar; o SPF normalmente confirma antes do DKIM. Se travar, reveja cada Host/Valor em busca de erros de digitação ou domínio duplicado, e então execute Check Status novamente.
- 10
Envie uma resposta real e leia os cabeçalhos
Pelo Gorgias, responda a um ticket que você possa inspecionar (ou envie um e-mail para você mesmo), abra-o no Gmail e escolha ⋮ → Mostrar original. Confirme DKIM: PASS assinado como d=yourbrand.com (seletor gor, não o domínio do ESP), SPF: PASS e DMARC: PASS — todos alinhados ao seu domínio. Verificar apenas o DNS não basta; o envio precisa realmente sair pela integração autenticada do Gorgias.
Registros a adicionar
O Gorgias gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | gor._domainkey | gor.domainkey.u1234567.wl123.sendgrid.netChave DKIM 1 (rotacionada automaticamente pelo ESP). Ilustrativo — copie o alvo exato do Gorgias; contas mais antigas com backend Mailgun mostram um DKIM TXT em vez disso. |
| CNAME | gor2._domainkey | gor2.domainkey.u1234567.wl123.sendgrid.netChave DKIM 2 — o segundo seletor permite que o ESP rotacione chaves sem indisponibilidade. Valor ilustrativo; copie o alvo exato que o Gorgias mostra. |
| CNAME | em1234 | u1234567.wl123.sendgrid.netSubdomínio de Return-Path/bounce — este CNAME é o que satisfaz o SPF (ele resolve para o espaço autorizado pelo SPF do ESP). Ilustrativo; use o host em e o alvo exatos que o Gorgias mostra. |
| TXT | @ | v=spf1 include:mailgun.org ~allApenas contas mais antigas/TXT (com backend Mailgun) — não é necessário no caminho CNAME. Publique o valor SPF exato que o Gorgias mostra (ele carrega o próprio include do ESP, por exemplo include:mailgun.org) e mescle-o no seu SPF raiz existente; nunca publique um segundo registro SPF. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourbrand.comVocê adiciona este por conta própria — o Gorgias nunca o cria. Um por domínio; comece em p=none, depois aperte para quarantine/reject. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Gorgias consome desse limite.
A configuração recomendada do Gorgias adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é o que sustenta a aprovação do seu DMARC no Gorgias, e a forma de configurá-lo depende do que a sua tela de verificação de domínio mostrar. No fluxo moderno com CNAME, o DKIM são dois registros CNAME — gor._domainkey e gor2._domainkey — que delegam as chaves públicas de volta ao ESP de backend. Como são CNAMEs (não um valor que você cola), o ESP mantém as chaves privadas e as rotaciona entre os dois seletores automaticamente, sem que você jamais precise reeditar o DNS; publique ambos exatamente como mostrado e depois acione a verificação. Uma vez verificado, o Gorgias assina suas respostas como d=yourbrand.com usando o seletor gor, de modo que o DKIM alinha ao seu domínio organizacional. No fluxo mais antigo com TXT, o DKIM é, em vez disso, um único registro TXT no seletor que o Gorgias fornece — e aqui está a armadilha específica do Gorgias que pega quase todo mundo: o ESP entrega a chave SEM a tag v=DKIM1; no início. Você precisa publicar o valor exatamente como o Gorgias mostra (normalmente começando com k=rsa; p=…) e NÃO acrescentar v=DKIM1 por conta própria, embora quase todo outro registro DKIM que você já viu comece com isso. A mesma ressalva se aplica se você achatar esses registros por meio de um serviço de delegação como o Valimail, onde talvez você tenha que pedir ao suporte para armazenar a chave sem a tag. No caminho puramente CNAME isso nunca surge, porque você delega via CNAMEs em vez de colar uma chave crua. De qualquer forma, o DKIM é configurado por domínio de envio conectado — verifique separadamente cada integração de e-mail da qual você envia.
DMARC
O DMARC é um registro TXT de política separado no seu domínio que o Gorgias não publica para você — a documentação de ajuda dele até mostra um exemplo com p=quarantine, mas você deve começar de forma mais branda. Adicione um registro TXT em _dmarc.yourbrand.com com v=DMARC1; p=none; rua=mailto:dmarc@yourbrand.com. p=none é apenas de monitoramento: não muda nada na entrega enquanto você acompanha os relatórios agregados (rua) para confirmar que o Gorgias — e toda outra ferramenta que envia como o seu domínio — está passando em SPF e DKIM alinhados. Como o caminho CNAME alinha tanto o SPF (via o subdomínio de Return-Path em no seu domínio) quanto o DKIM (via o seletor gor), um domínio do Gorgias corretamente verificado passa no DMARC em ambos os mecanismos — a configuração resiliente que sobrevive ao encaminhamento. Acompanhe os relatórios por uma ou duas semanas, certifique-se de que sua central de suporte, além do seu e-mail corporativo (Google Workspace, Microsoft 365) e quaisquer ferramentas de marketing, todos autenticam, e então aperte para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para o domínio inteiro, não importa quantos remetentes você opere — nunca adicione um segundo registro DMARC só para o Gorgias.
Confirme que funcionou de verdade
Não confie apenas no selo \"verified\" do Gorgias — confirme em uma mensagem real, porque o selo pode ficar atrasado em relação ao DNS e não diz qual domínio realmente assinou o e-mail. Responda a um ticket de teste pelo Gorgias (ou envie um e-mail para você mesmo), abra a mensagem no Gmail e escolha ⋮ → Mostrar original. Você quer ver DKIM: PASS assinado como d=yourbrand.com com o seletor gor (o sinal revelador de falha é uma assinatura do próprio domínio do ESP, o que significa que os CNAMEs não verificaram), SPF: PASS e DMARC: PASS — todos alinhados a yourbrand.com. Prefere um relatório completo? Envie uma resposta pelo Gorgias para check-auth@verifier.port25.com e ele responderá com uma análise completa. Depois, passe seu domínio pela verificação de saúde de domínio da Qualisend para confirmar que os dois CNAMEs DKIM, o CNAME de return-path em e o seu registro DMARC resolvem corretamente e que o seu SPF permanece abaixo do limite de 10 consultas — e, assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC para confirmar que o Gorgias (via SendGrid ou Mailgun) aparece como uma fonte alinhada e aprovada.
Pegadinhas comuns
- Configuração de DNS
O Gorgias tem dois ESPs de backend e sua conta recebe exatamente um: o SendGrid (padrão para contas criadas desde ~fevereiro de 2023) geralmente mostra registros CNAME; contas mais antigas com backend Mailgun podem mostrar registros TXT em vez disso. Siga o tipo de registro que a sua própria tela de verificação de domínio exibe — um guia escrito para o outro backend fará você publicar o tipo de registro errado.
- Configuração de DNS
Uma chave DKIM colada do Gorgias deve ser publicada SEM o prefixo v=DKIM1;. Ambos os ESPs do Gorgias emitem essas chaves sem a tag v=DKIM1, então no caminho TXT (ou ao achatar CNAMEs por um serviço de delegação como o Valimail), cole o valor exatamente como mostrado — ele pode começar com k=rsa; — e não adicione v=DKIM1. Este é o erro específico do Gorgias mais comum de todos. No caminho puramente CNAME, você nunca toca na chave crua, então isso não ocorre.
- Configuração de DNS
A maioria dos guias de terceiros (PowerDMARC, Skysnag, OnDMARC) só documenta a abordagem SPF mais antiga com include:mailgun.org e alguns até afirmam que o Gorgias não suporta DKIM — isso está desatualizado. Se a sua conta mostra CNAMEs gor._domainkey / gor2._domainkey, use esses e ignore o include.
- Configuração de DNS
No caminho CNAME, não há nada a adicionar ao seu SPF raiz — o CNAME de Return-Path em satisfaz o SPF por conta própria. Não cole também include:mailgun.org ou include:sendgrid.net no seu raiz; é desnecessário e desperdiça uma das suas 10 consultas SPF.
- Configuração de DNS
O proxy do Cloudflare quebra a resolução do CNAME: defina gor._domainkey, gor2._domainkey e o host em como DNS only (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolverá para o ESP e a verificação falha.
- Configuração de DNS
Duplicação do campo Host: muitos registradores acrescentam automaticamente o seu domínio, então digitar gor._domainkey.yourbrand.com produz gor._domainkey.yourbrand.com.yourbrand.com. Digite apenas o rótulo (gor._domainkey, gor2._domainkey, em1234).
- Cobertura
Caixas de entrada do Gmail/Outlook conectadas por OAuth não usam esses registros de forma alguma — esse e-mail é autenticado no Google Workspace ou Microsoft 365. A verificação de domínio do Gorgias é apenas para integrações de encaminhamento em que o Gorgias envia pelo seu ESP. Verifique a coisa certa para o tipo de conexão certo.
- Cobertura
A verificação pode levar até 72 horas para finalizar, e o SPF normalmente confirma antes do DKIM — um domínio mostrando SPF verificado mas DKIM pendente não está quebrado, ainda está propagando. Só reveja os valores dos registros se travar bem depois da propagação.
Monte seu registro SPF
O Gorgias não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Gorgias — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.