SPF, DKIM & DMARC para Groove.
O Groove é um help desk de caixa de entrada compartilhada, então o e-mail que ele envia é voltado ao cliente — cada resposta a um ticket de suporte sai sob o seu domínio. O "white-labeling" no Groove é exatamente a etapa de autenticação que torna essas respostas comprovadamente suas. Em vez de fazer você colar uma linha SPF compartilhada, o fluxo moderno do Groove gera registros CNAME dentro da aba de configuração SMTP de cada caixa de entrada — uma chave DKIM no seletor groove._domainkey mais um CNAME de return-path — junto com um registro TXT de DMARC. Adicione-os, deixe a verificação "Test DNS" do Groove ficar verde, e o seu e-mail de suporte estará assinado por DKIM como seu próprio domínio: o DMARC passa, o Gmail deixa de exibir o aviso "via groovehq.com" e as respostas param de cair na caixa de spam dos clientes.
Por que autenticar o Groove?
Autenticar o Groove não é burocracia — para um help desk, é a diferença entre o cliente ver a sua resposta e ela morrer no spam, o pior lugar possível para uma resposta de suporte parar. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (cerca de 5.000+ mensagens por dia, uma marca que uma caixa compartilhada movimentada ultrapassa só com respostas de tickets e notificações) passe por SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo ao e-mail de consumidor do Outlook/Hotmail em 2025. Até você fazer o white-label, o Groove envia pela infraestrutura dele: os destinatários veem uma nota "via groovehq.com" ou "on behalf of", o seu endereço From não pertence criptograficamente a você, o DMARC não consegue passar e a sua reputação fica misturada com a de todos os outros remetentes não autenticados do Groove. O white-labeling resolve tudo isso de uma vez — o DKIM alinha ao seu domínio, a marca "via" desaparece, o DMARC passa e a reputação que você constrói fica creditada ao seu próprio domínio. No suporte, onde a confiança é o produto inteiro, esse alinhamento é o que mantém os clientes lendo e respondendo em vez de denunciarem você como spam.
A realidade do SPF para o Groove
O Groove é tecnicamente um provedor de "include" — realmente existe um mecanismo compartilhado, include:smtp.groovehq.com — mas NÃO é o caminho que faz o DMARC passar, e não é o que a configuração atual do Groove recomenda. Por dois motivos. Primeiro, o Groove envia cada mensagem com um Return-Path/envelope no próprio domínio de bounce dele (o Groove é dono e processa os bounces), então o SPF é sempre avaliado contra o domínio do Groove, nunca contra o seu domínio From. O include:smtp.groovehq.com faz a verificação bruta de SPF passar para os IPs do Groove, mas não ALINHA com o seu domínio organizacional — e o DMARC só conta o SPF quando ele alinha. A própria documentação de entregabilidade do Groove é direta sobre isso: ele usa um dos próprios domínios para o return-path e não fornece nenhum mecanismo que permita o alinhamento de SPF passar. Segundo, o fluxo de white-labeling do Groove nem pede o include: na aba de configuração SMTP da caixa de entrada, ele entrega registros CNAME — uma chave DKIM no seletor groove._domainkey mais um CNAME de return-path (e um terceiro CNAME em contas mais novas) — e um registro TXT de DMARC. O DKIM assinado como d=yourdomain.com é o mecanismo que alinha e carrega a sua aprovação de DMARC. O Groove diz explicitamente a qualquer um que "previously set up DKIM and SPF records for your SMTP sending" para "migrate to the newer improved CNAME version." Então o include ainda existe e tutoriais antigos ainda citam v=spf1 include:smtp.groovehq.com ~all, mas na configuração moderna ele é opcional: queima uma das suas 10 consultas de SPF e não compra nenhum alinhamento de DMARC. Uma observação de escopo — o white-labeling só se aplica a caixas de entrada que enviam pelos próprios servidores SMTP do Groove; se você conectou uma caixa via OAuth do Gmail/Google Workspace ou do Microsoft 365, o Groove retransmite por meio desse provedor e você autentica o domínio lá.
Duas maneiras de configurar
White-labeling com CNAME (recomendado)
- O Groove gera CNAMEs de DKIM + return-path (seletor groove._domainkey) que assinam o e-mail como seu domínio
- O DKIM alinha, então o DMARC passa mesmo que o SPF não possa — o Groove é dono do return-path
- Adiciona zero consultas de DNS ao seu SPF raiz; não há nada para mesclar
- O Groove guarda e rotaciona as chaves por trás dos CNAMEs, então você nunca recola uma chave
SPF include + registro DKIM (legado)
- Você mesmo adiciona v=spf1 include:smtp.groovehq.com ~all ao seu SPF raiz
- Custa uma das suas 10 consultas de SPF e ainda assim não alinha (o return-path é do Groove)
- O Groove agora diz a quem usa este método para migrar para a versão com CNAME
- Só relevante para caixas de correio antigas ainda não migradas para o white-labeling
Passo a passo
- 1
Confirme que a caixa de entrada usa os servidores SMTP do Groove
Vá em Settings → Channels → Email, escolha a caixa de entrada e clique no ícone de lápis para editar. O white-labeling só existe para caixas de entrada que enviam pelos próprios servidores SMTP do Groove (a opção 'recommended'). Se esta caixa estiver conectada via Gmail/Google Workspace ou Microsoft 365, o Groove retransmite por esse provedor — pare aqui e autentique o domínio no Google/M365 em vez disso.
- 2
Abra a aba SMTP configuration
Na tela de edição da caixa de entrada, abra a aba SMTP configuration. Você verá os registros CNAME — uma chave DKIM no seletor groove._domainkey mais um CNAME de return-path (algumas contas mostram 2 CNAMEs, as mais novas mostram 3) — e um registro TXT de DMARC. Copie-os exatamente: os hosts e destinos são únicos para esta caixa de correio e não podem ser adivinhados.
- 3
Adicione o CNAME de DKIM
No seu host de DNS, crie um CNAME com host groove._domainkey apontando para o destino que o Groove mostra. Mantenha o tipo como CNAME — não o troque para TXT. Este é o registro que assina o e-mail como d=yourdomain.com, então é o que alinha e carrega a sua aprovação de DMARC; pular esta etapa significa que o DMARC não consegue passar de jeito nenhum.
- 4
Adicione o(s) CNAME(s) de return-path
Adicione o segundo CNAME que o Groove lista (o host de return-path/bounce que satisfaz o SPF para os IPs de envio do Groove) e o terceiro se a sua conta mostrar um. Copie cada par host/destino literalmente da aba SMTP. Estes também são CNAMEs delegados ao Groove — deixe o tipo como está.
- 5
Corrija os rótulos de host e o proxy do Cloudflare
Se o seu registrador acrescentar o domínio automaticamente, insira apenas o rótulo (groove._domainkey, não groove._domainkey.yourdomain.com) para evitar duplicação. O Google Domains adicionalmente precisa de um ponto final no destino do CNAME. No Cloudflare, configure cada CNAME do Groove como 'DNS only' (nuvem cinza) — um CNAME com proxy de nuvem laranja não resolve e o Test DNS continua Invalid.
- 6
Publique o registro TXT de DMARC
Adicione um registro TXT no host _dmarc: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. O fluxo do Groove também oferece um registro DMARC — use-o, mas só se você ainda não tiver um, porque um domínio deve ter exatamente um registro _dmarc. p=none é apenas monitoramento, então nada muda enquanto você confirma o alinhamento.
- 7
Clique em Test DNS
De volta à aba SMTP configuration, clique no botão Test DNS abaixo da listagem de CNAMEs. Ele muda de Invalid para Valid assim que os registros resolvem — a propagação costuma levar minutos, mas pode levar de 48 a 72 horas. Uma vez Valid, o Groove ativa o white-labeling e começa a assinar com o seletor groove.
- 8
Envie uma resposta real e leia os cabeçalhos
Envie um teste (ou uma resposta de ticket real) para um endereço do Gmail, abra-o e escolha ⋮ → Show original. Você quer DKIM: PASS com d=yourdomain.com e seletor groove (não groovehq.com), e DMARC: PASS. O SPF pode mostrar o domínio do Groove — isso é esperado; é o DKIM que alinha aqui.
- 9
Deixe os registros no lugar
O Groove reexecuta a verificação diariamente à meia-noite no horário do Pacífico e desativa automaticamente o white-labeling se um registro deixar de resolver. Não remova nem 'limpe' os CNAMEs depois, e repita toda esta configuração para cada caixa de entrada da qual você envia — cada caixa de correio tem a sua própria aba SMTP configuration e os seus próprios registros.
Registros a adicionar
O Groove gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | groove._domainkey | groove.dkim.u1234567.groovehq.comChave DKIM — gerenciada pelo Groove. Destino ilustrativo: copie o valor exato da sua aba SMTP configuration. Este é o registro que assina como seu domínio e carrega a sua aprovação de DMARC. |
| CNAME | em | u1234567.groovehq.comCNAME de return-path / bounce que o Groove lista junto ao registro DKIM (contas mais novas mostram também um terceiro CNAME). Host e destino ilustrativos — copie o par exato da aba SMTP. Satisfaz o SPF para os IPs de envio do Groove, mas não alinha ao seu domínio From. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comA sua política de DMARC — o fluxo do Groove fornece isto como o '1 TXT record'. Um por domínio; pule se você já publica _dmarc. Comece em p=none e depois aperte. |
| TXT | @ | v=spf1 include:smtp.groovehq.com ~allSPF include raiz legado/opcional. Autoriza os IPs do Groove, mas NÃO alinha ao seu domínio From (o Groove é dono do return-path), então não consegue passar o DMARC sozinho — o CNAME de DKIM é que faz isso. Custa 1 consulta de SPF; o fluxo moderno com CNAME não precisa dele. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Groove consome desse limite.
A configuração recomendada do Groove adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é o coração da autenticação do Groove, porque é o único mecanismo que pode alinhar ao seu domínio — o SPF não pode, já que o Groove envia a partir do próprio domínio de return-path/bounce. O Groove usa DKIM baseado em CNAME no seletor groove._domainkey (gerenciado pelo Groove), então você não cola uma chave pública: você adiciona um CNAME com host groove._domainkey apontando para o destino que o Groove mostra, e o Groove guarda a chave privada. Como é um CNAME delegado ao Groove em vez de um registro TXT estático, o Groove pode rotacionar a chave publicada por trás desse seletor sem que você precise editar o DNS de novo. Encontre o valor no app: Settings → Channels → Email → selecione a caixa de entrada → lápis (editar) → aba SMTP configuration. Contas mais antigas listam 2 CNAMEs mais um TXT de DMARC; as mais novas listam 3 CNAMEs. Adicione cada um como CNAME (nunca TXT), inserindo apenas o rótulo groove._domainkey se o seu host acrescentar o domínio; o Google Domains quer um ponto final no destino, e no Cloudflare configure o registro como DNS-only (nuvem cinza). Depois clique em Test DNS. Assim que aparecer Valid, o Groove assina o e-mail de suporte de saída como d=yourdomain.com e o DKIM começa a alinhar — que é o que de fato garante a sua aprovação de DMARC.
DMARC
O DMARC é um registro TXT de política separado no seu domínio. O fluxo de white-labeling do Groove convenientemente oferece um — o "1 TXT record" que ele lista junto aos CNAMEs — mas só publique-o se você ainda não tiver um registro _dmarc, porque um domínio deve ter exatamente um. Adicione-o em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega enquanto você acompanha os relatórios agregados (rua) para confirmar que o Groove — e todos os outros remetentes do seu domínio — está autenticando. O ponto específico do Groove para internalizar: como o Groove é dono do return-path, a sua aprovação de DMARC depende inteiramente do DKIM (o CNAME groove._domainkey), então certifique-se de que esse registro mostre Valid e que o Show original relate DKIM d=yourdomain.com antes de apertar. Uma vez que o alinhamento esteja consistente por uma ou duas semanas, mova a política para p=quarantine e depois p=reject. Mantenha apenas um registro _dmarc para todo o domínio, independentemente de quantos remetentes você opere — Groove, Google Workspace, uma ferramenta de marketing — todos reportam ao mesmo registro.
Confirme que funcionou de verdade
O Groove oferece duas camadas de verificação, e você não deve confiar em nenhuma delas sozinha. No app: o botão Test DNS abaixo da listagem de CNAMEs na aba SMTP configuration muda de Invalid para Valid assim que os registros resolvem (a propagação costuma levar minutos, mas pode chegar a 48–72 horas). O Groove também reexecuta a verificação automaticamente todos os dias à meia-noite no horário do Pacífico — e desativa silenciosamente o white-labeling se um registro parar de resolver depois, então se o e-mail de repente voltar a mostrar "via groovehq.com", quase certamente um CNAME mudou. Não pare no selo verde: envie uma resposta real (ou um teste) para uma conta do Gmail, abra-a e escolha ⋮ → Show original. Confirme DKIM: PASS com d=yourdomain.com e seletor groove (não groovehq.com), e DMARC: PASS — o SPF ainda pode mostrar o domínio do Groove, o que é esperado, porque é o DKIM que alinha aqui. Depois passe o seu domínio pela verificação de saúde do domínio da Qualisend para confirmar que o CNAME de DKIM, o(s) CNAME(s) de return-path e o registro DMARC resolvem todos corretamente, e quando os relatórios agregados chegarem, jogue um deles no analisador de relatórios DMARC para ver o Groove aparecer como uma fonte alinhada e aprovada.
Pegadinhas comuns
- Configuração de DNS
Aqui é o DKIM que carrega o DMARC, não o SPF. O Groove é dono do domínio de return-path/bounce, então o SPF passa contra o domínio do Groove mas não ALINHA ao seu. Adicionar include:smtp.groovehq.com não fará o DMARC passar — o CNAME de DKIM groove._domainkey é que faz. Não pule pensando que o SPF include já resolve.
- Configuração de DNS
O white-labeling só se aplica a caixas de entrada com SMTP do Groove. Se uma caixa estiver conectada via Gmail/Google Workspace ou Microsoft 365, o Groove envia por esse provedor — estes CNAMEs não se aplicam e você autentica o domínio no Google/M365 em vez disso.
- Configuração de DNS
O Groove reverifica diariamente à meia-noite no horário do Pacífico e desativa silenciosamente o white-labeling se algum registro quebrar. Se o e-mail voltar a 'via groovehq.com', um CNAME foi alterado ou removido (uma edição no registrador, uma troca do proxy do Cloudflare) — adicione-o de novo e clique em Test DNS.
- Configuração de DNS
O conjunto de registros é por caixa de entrada. Cada caixa de correio conectada tem a sua própria aba SMTP configuration e os seus próprios CNAMEs — autentique cada caixa de entrada da qual você envia, não apenas a primeira que você configurou.
- Configuração de DNS
Duplicação no campo host e a peculiaridade do Google Domains: insira apenas groove._domainkey, não groove._domainkey.yourdomain.com; o Google Domains adicionalmente exige um ponto final no destino do CNAME.
- Configuração de DNS
O proxy do Cloudflare quebra a resolução do CNAME. Configure cada CNAME do Groove como 'DNS only' (nuvem cinza) — um CNAME com proxy de nuvem laranja não resolve para o host do Groove e o Test DNS continua Invalid.
- Configuração de DNS
Não empilhe um include:smtp.groovehq.com redundante quando usar o fluxo com CNAME. Ele consome uma das suas 10 consultas de SPF e não compra nenhum alinhamento; o próprio Groove diz aos usuários legados de SPF/DKIM para migrar para os CNAMEs.
- Quebra a autenticação
Apenas um registro DMARC por domínio. O Groove oferece um TXT de DMARC no fluxo dele — pule se você já publica _dmarc, porque dois registros DMARC é inválido e nenhum deles se aplicará.
Monte seu registro SPF
O Groove não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Groove — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.