Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Groove.

O Groove é um help desk de caixa de entrada compartilhada, então o e-mail que ele envia é voltado ao cliente — cada resposta a um ticket de suporte sai sob o seu domínio. O "white-labeling" no Groove é exatamente a etapa de autenticação que torna essas respostas comprovadamente suas. Em vez de fazer você colar uma linha SPF compartilhada, o fluxo moderno do Groove gera registros CNAME dentro da aba de configuração SMTP de cada caixa de entrada — uma chave DKIM no seletor groove._domainkey mais um CNAME de return-path — junto com um registro TXT de DMARC. Adicione-os, deixe a verificação "Test DNS" do Groove ficar verde, e o seu e-mail de suporte estará assinado por DKIM como seu próprio domínio: o DMARC passa, o Gmail deixa de exibir o aviso "via groovehq.com" e as respostas param de cair na caixa de spam dos clientes.

SPF include
Your DNSAdd the CNAME / TXT records
GrooveSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Groove?

Autenticar o Groove não é burocracia — para um help desk, é a diferença entre o cliente ver a sua resposta e ela morrer no spam, o pior lugar possível para uma resposta de suporte parar. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (cerca de 5.000+ mensagens por dia, uma marca que uma caixa compartilhada movimentada ultrapassa só com respostas de tickets e notificações) passe por SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo ao e-mail de consumidor do Outlook/Hotmail em 2025. Até você fazer o white-label, o Groove envia pela infraestrutura dele: os destinatários veem uma nota "via groovehq.com" ou "on behalf of", o seu endereço From não pertence criptograficamente a você, o DMARC não consegue passar e a sua reputação fica misturada com a de todos os outros remetentes não autenticados do Groove. O white-labeling resolve tudo isso de uma vez — o DKIM alinha ao seu domínio, a marca "via" desaparece, o DMARC passa e a reputação que você constrói fica creditada ao seu próprio domínio. No suporte, onde a confiança é o produto inteiro, esse alinhamento é o que mantém os clientes lendo e respondendo em vez de denunciarem você como spam.

A realidade do SPF para o Groove

O Groove é tecnicamente um provedor de "include" — realmente existe um mecanismo compartilhado, include:smtp.groovehq.com — mas NÃO é o caminho que faz o DMARC passar, e não é o que a configuração atual do Groove recomenda. Por dois motivos. Primeiro, o Groove envia cada mensagem com um Return-Path/envelope no próprio domínio de bounce dele (o Groove é dono e processa os bounces), então o SPF é sempre avaliado contra o domínio do Groove, nunca contra o seu domínio From. O include:smtp.groovehq.com faz a verificação bruta de SPF passar para os IPs do Groove, mas não ALINHA com o seu domínio organizacional — e o DMARC só conta o SPF quando ele alinha. A própria documentação de entregabilidade do Groove é direta sobre isso: ele usa um dos próprios domínios para o return-path e não fornece nenhum mecanismo que permita o alinhamento de SPF passar. Segundo, o fluxo de white-labeling do Groove nem pede o include: na aba de configuração SMTP da caixa de entrada, ele entrega registros CNAME — uma chave DKIM no seletor groove._domainkey mais um CNAME de return-path (e um terceiro CNAME em contas mais novas) — e um registro TXT de DMARC. O DKIM assinado como d=yourdomain.com é o mecanismo que alinha e carrega a sua aprovação de DMARC. O Groove diz explicitamente a qualquer um que "previously set up DKIM and SPF records for your SMTP sending" para "migrate to the newer improved CNAME version." Então o include ainda existe e tutoriais antigos ainda citam v=spf1 include:smtp.groovehq.com ~all, mas na configuração moderna ele é opcional: queima uma das suas 10 consultas de SPF e não compra nenhum alinhamento de DMARC. Uma observação de escopo — o white-labeling só se aplica a caixas de entrada que enviam pelos próprios servidores SMTP do Groove; se você conectou uma caixa via OAuth do Gmail/Google Workspace ou do Microsoft 365, o Groove retransmite por meio desse provedor e você autentica o domínio lá.

Duas maneiras de configurar

Recomendado

White-labeling com CNAME (recomendado)

  • O Groove gera CNAMEs de DKIM + return-path (seletor groove._domainkey) que assinam o e-mail como seu domínio
  • O DKIM alinha, então o DMARC passa mesmo que o SPF não possa — o Groove é dono do return-path
  • Adiciona zero consultas de DNS ao seu SPF raiz; não há nada para mesclar
  • O Groove guarda e rotaciona as chaves por trás dos CNAMEs, então você nunca recola uma chave
Legado

SPF include + registro DKIM (legado)

  • Você mesmo adiciona v=spf1 include:smtp.groovehq.com ~all ao seu SPF raiz
  • Custa uma das suas 10 consultas de SPF e ainda assim não alinha (o return-path é do Groove)
  • O Groove agora diz a quem usa este método para migrar para a versão com CNAME
  • Só relevante para caixas de correio antigas ainda não migradas para o white-labeling

Passo a passo

No Groove
  1. 1

    Confirme que a caixa de entrada usa os servidores SMTP do Groove

    Vá em Settings → Channels → Email, escolha a caixa de entrada e clique no ícone de lápis para editar. O white-labeling só existe para caixas de entrada que enviam pelos próprios servidores SMTP do Groove (a opção 'recommended'). Se esta caixa estiver conectada via Gmail/Google Workspace ou Microsoft 365, o Groove retransmite por esse provedor — pare aqui e autentique o domínio no Google/M365 em vez disso.

  2. 2

    Abra a aba SMTP configuration

    Na tela de edição da caixa de entrada, abra a aba SMTP configuration. Você verá os registros CNAME — uma chave DKIM no seletor groove._domainkey mais um CNAME de return-path (algumas contas mostram 2 CNAMEs, as mais novas mostram 3) — e um registro TXT de DMARC. Copie-os exatamente: os hosts e destinos são únicos para esta caixa de correio e não podem ser adivinhados.

No seu DNS
  1. 3

    Adicione o CNAME de DKIM

    No seu host de DNS, crie um CNAME com host groove._domainkey apontando para o destino que o Groove mostra. Mantenha o tipo como CNAME — não o troque para TXT. Este é o registro que assina o e-mail como d=yourdomain.com, então é o que alinha e carrega a sua aprovação de DMARC; pular esta etapa significa que o DMARC não consegue passar de jeito nenhum.

  2. 4

    Adicione o(s) CNAME(s) de return-path

    Adicione o segundo CNAME que o Groove lista (o host de return-path/bounce que satisfaz o SPF para os IPs de envio do Groove) e o terceiro se a sua conta mostrar um. Copie cada par host/destino literalmente da aba SMTP. Estes também são CNAMEs delegados ao Groove — deixe o tipo como está.

  3. 5

    Corrija os rótulos de host e o proxy do Cloudflare

    Se o seu registrador acrescentar o domínio automaticamente, insira apenas o rótulo (groove._domainkey, não groove._domainkey.yourdomain.com) para evitar duplicação. O Google Domains adicionalmente precisa de um ponto final no destino do CNAME. No Cloudflare, configure cada CNAME do Groove como 'DNS only' (nuvem cinza) — um CNAME com proxy de nuvem laranja não resolve e o Test DNS continua Invalid.

  4. 6

    Publique o registro TXT de DMARC

    Adicione um registro TXT no host _dmarc: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. O fluxo do Groove também oferece um registro DMARC — use-o, mas só se você ainda não tiver um, porque um domínio deve ter exatamente um registro _dmarc. p=none é apenas monitoramento, então nada muda enquanto você confirma o alinhamento.

Verificação
  1. 7

    Clique em Test DNS

    De volta à aba SMTP configuration, clique no botão Test DNS abaixo da listagem de CNAMEs. Ele muda de Invalid para Valid assim que os registros resolvem — a propagação costuma levar minutos, mas pode levar de 48 a 72 horas. Uma vez Valid, o Groove ativa o white-labeling e começa a assinar com o seletor groove.

  2. 8

    Envie uma resposta real e leia os cabeçalhos

    Envie um teste (ou uma resposta de ticket real) para um endereço do Gmail, abra-o e escolha ⋮ → Show original. Você quer DKIM: PASS com d=yourdomain.com e seletor groove (não groovehq.com), e DMARC: PASS. O SPF pode mostrar o domínio do Groove — isso é esperado; é o DKIM que alinha aqui.

  3. 9

    Deixe os registros no lugar

    O Groove reexecuta a verificação diariamente à meia-noite no horário do Pacífico e desativa automaticamente o white-labeling se um registro deixar de resolver. Não remova nem 'limpe' os CNAMEs depois, e repita toda esta configuração para cada caixa de entrada da qual você envia — cada caixa de correio tem a sua própria aba SMTP configuration e os seus próprios registros.

Registros a adicionar

O Groove gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
CNAMEgroove._domainkeygroove.dkim.u1234567.groovehq.comChave DKIM — gerenciada pelo Groove. Destino ilustrativo: copie o valor exato da sua aba SMTP configuration. Este é o registro que assina como seu domínio e carrega a sua aprovação de DMARC.
CNAMEemu1234567.groovehq.comCNAME de return-path / bounce que o Groove lista junto ao registro DKIM (contas mais novas mostram também um terceiro CNAME). Host e destino ilustrativos — copie o par exato da aba SMTP. Satisfaz o SPF para os IPs de envio do Groove, mas não alinha ao seu domínio From.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comA sua política de DMARC — o fluxo do Groove fornece isto como o '1 TXT record'. Um por domínio; pule se você já publica _dmarc. Comece em p=none e depois aperte.
TXT@v=spf1 include:smtp.groovehq.com ~allSPF include raiz legado/opcional. Autoriza os IPs do Groove, mas NÃO alinha ao seu domínio From (o Groove é dono do return-path), então não consegue passar o DMARC sozinho — o CNAME de DKIM é que faz isso. Custa 1 consulta de SPF; o fluxo moderno com CNAME não precisa dele.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Groove consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do Groove adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O DKIM é o coração da autenticação do Groove, porque é o único mecanismo que pode alinhar ao seu domínio — o SPF não pode, já que o Groove envia a partir do próprio domínio de return-path/bounce. O Groove usa DKIM baseado em CNAME no seletor groove._domainkey (gerenciado pelo Groove), então você não cola uma chave pública: você adiciona um CNAME com host groove._domainkey apontando para o destino que o Groove mostra, e o Groove guarda a chave privada. Como é um CNAME delegado ao Groove em vez de um registro TXT estático, o Groove pode rotacionar a chave publicada por trás desse seletor sem que você precise editar o DNS de novo. Encontre o valor no app: Settings → Channels → Email → selecione a caixa de entrada → lápis (editar) → aba SMTP configuration. Contas mais antigas listam 2 CNAMEs mais um TXT de DMARC; as mais novas listam 3 CNAMEs. Adicione cada um como CNAME (nunca TXT), inserindo apenas o rótulo groove._domainkey se o seu host acrescentar o domínio; o Google Domains quer um ponto final no destino, e no Cloudflare configure o registro como DNS-only (nuvem cinza). Depois clique em Test DNS. Assim que aparecer Valid, o Groove assina o e-mail de suporte de saída como d=yourdomain.com e o DKIM começa a alinhar — que é o que de fato garante a sua aprovação de DMARC.

DMARC

O DMARC é um registro TXT de política separado no seu domínio. O fluxo de white-labeling do Groove convenientemente oferece um — o "1 TXT record" que ele lista junto aos CNAMEs — mas só publique-o se você ainda não tiver um registro _dmarc, porque um domínio deve ter exatamente um. Adicione-o em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega enquanto você acompanha os relatórios agregados (rua) para confirmar que o Groove — e todos os outros remetentes do seu domínio — está autenticando. O ponto específico do Groove para internalizar: como o Groove é dono do return-path, a sua aprovação de DMARC depende inteiramente do DKIM (o CNAME groove._domainkey), então certifique-se de que esse registro mostre Valid e que o Show original relate DKIM d=yourdomain.com antes de apertar. Uma vez que o alinhamento esteja consistente por uma ou duas semanas, mova a política para p=quarantine e depois p=reject. Mantenha apenas um registro _dmarc para todo o domínio, independentemente de quantos remetentes você opere — Groove, Google Workspace, uma ferramenta de marketing — todos reportam ao mesmo registro.

Confirme que funcionou de verdade

O Groove oferece duas camadas de verificação, e você não deve confiar em nenhuma delas sozinha. No app: o botão Test DNS abaixo da listagem de CNAMEs na aba SMTP configuration muda de Invalid para Valid assim que os registros resolvem (a propagação costuma levar minutos, mas pode chegar a 48–72 horas). O Groove também reexecuta a verificação automaticamente todos os dias à meia-noite no horário do Pacífico — e desativa silenciosamente o white-labeling se um registro parar de resolver depois, então se o e-mail de repente voltar a mostrar "via groovehq.com", quase certamente um CNAME mudou. Não pare no selo verde: envie uma resposta real (ou um teste) para uma conta do Gmail, abra-a e escolha ⋮ → Show original. Confirme DKIM: PASS com d=yourdomain.com e seletor groove (não groovehq.com), e DMARC: PASS — o SPF ainda pode mostrar o domínio do Groove, o que é esperado, porque é o DKIM que alinha aqui. Depois passe o seu domínio pela verificação de saúde do domínio da Qualisend para confirmar que o CNAME de DKIM, o(s) CNAME(s) de return-path e o registro DMARC resolvem todos corretamente, e quando os relatórios agregados chegarem, jogue um deles no analisador de relatórios DMARC para ver o Groove aparecer como uma fonte alinhada e aprovada.

Pegadinhas comuns

  • Configuração de DNS

    Aqui é o DKIM que carrega o DMARC, não o SPF. O Groove é dono do domínio de return-path/bounce, então o SPF passa contra o domínio do Groove mas não ALINHA ao seu. Adicionar include:smtp.groovehq.com não fará o DMARC passar — o CNAME de DKIM groove._domainkey é que faz. Não pule pensando que o SPF include já resolve.

  • Configuração de DNS

    O white-labeling só se aplica a caixas de entrada com SMTP do Groove. Se uma caixa estiver conectada via Gmail/Google Workspace ou Microsoft 365, o Groove envia por esse provedor — estes CNAMEs não se aplicam e você autentica o domínio no Google/M365 em vez disso.

  • Configuração de DNS

    O Groove reverifica diariamente à meia-noite no horário do Pacífico e desativa silenciosamente o white-labeling se algum registro quebrar. Se o e-mail voltar a 'via groovehq.com', um CNAME foi alterado ou removido (uma edição no registrador, uma troca do proxy do Cloudflare) — adicione-o de novo e clique em Test DNS.

  • Configuração de DNS

    O conjunto de registros é por caixa de entrada. Cada caixa de correio conectada tem a sua própria aba SMTP configuration e os seus próprios CNAMEs — autentique cada caixa de entrada da qual você envia, não apenas a primeira que você configurou.

  • Configuração de DNS

    Duplicação no campo host e a peculiaridade do Google Domains: insira apenas groove._domainkey, não groove._domainkey.yourdomain.com; o Google Domains adicionalmente exige um ponto final no destino do CNAME.

  • Configuração de DNS

    O proxy do Cloudflare quebra a resolução do CNAME. Configure cada CNAME do Groove como 'DNS only' (nuvem cinza) — um CNAME com proxy de nuvem laranja não resolve para o host do Groove e o Test DNS continua Invalid.

  • Configuração de DNS

    Não empilhe um include:smtp.groovehq.com redundante quando usar o fluxo com CNAME. Ele consome uma das suas 10 consultas de SPF e não compra nenhum alinhamento; o próprio Groove diz aos usuários legados de SPF/DKIM para migrar para os CNAMEs.

  • Quebra a autenticação

    Apenas um registro DMARC por domínio. O Groove oferece um TXT de DMARC no fluxo dele — pule se você já publica _dmarc, porque dois registros DMARC é inválido e nenhum deles se aplicará.

Monte seu registro SPF

O Groove não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Groove — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar