SPF, DKIM & DMARC para Help Scout.
O Help Scout autentica seu e-mail de suporte de saída com DKIM delegado por CNAME, e não com um include de SPF compartilhado. Quando uma caixa de entrada está configurada para enviar via \"Use Help Scout\", as mensagens saem dos servidores de e-mail do Help Scout, mas são assinadas por DKIM como se fossem do seu próprio domínio — desde que você adicione dois registros CNAME que delegam a chave DKIM ao Help Scout. Deliberadamente, não há include de SPF do Help Scout a adicionar; os servidores deles passam no SPF usando um caminho de retorno de envelope variável (VERP) em um domínio pertencente ao Help Scout, o que significa que é o DKIM que de fato garante o alinhamento de DMARC. Este guia cobre o caminho exato no painel do Help Scout, os dois registros CNAME, o complemento de DMARC que o Help Scout espera que você mesmo publique e como verificar tudo isso.
Por que autenticar o Help Scout?
Google e Yahoo agora rejeitam ou jogam na pasta de spam e-mails não autenticados, e o próprio Help Scout observa que qualquer domínio que envie mais de 5.000 mensagens por dia (somando todas as origens, não só o Help Scout) precisa de um registro DMARC. Sem os CNAMEs de DKIM, as respostas enviadas pelos servidores do Help Scout são assinadas apenas como helpscout.net \"em nome de\" seu domínio — elas não carregam nenhuma assinatura alinhada ao seu endereço From, então falham no DMARC e caem no spam ou são rejeitadas, prejudicando tanto a entregabilidade quanto a reputação de remetente do seu endereço de suporte.
A realidade do SPF para o Help Scout
O Help Scout é atípico: ele NÃO quer que você adicione um include de SPF, e fazer isso não traz nenhum benefício para o DMARC. Quando você envia pelos servidores do Help Scout, o return-path do envelope SMTP é um endereço de caminho de retorno de envelope variável (VERP) em um domínio pertencente ao Help Scout — o mesmo helpscoutemail.com que o antigo include de SPF costumava autorizar. O SPF é, portanto, avaliado em relação ao domínio do Help Scout e passa do lado deles, mas como esse domínio não é o seu domínio From, o SPF não \"alinha\", então o SPF nunca consegue satisfazer o DMARC para e-mails enviados dessa forma. Essa é toda a razão pela qual os CNAMEs de DKIM importam: o DKIM assina como seu domínio e é seu único caminho para o alinhamento de DMARC em e-mails enviados pelo Help Scout. Se você já tiver adicionado include:helpscoutemail.com (ou um mecanismo semelhante do Help Scout) ao seu registro SPF, remova-o — o Help Scout confirma que ele é legado e não é mais necessário. O registro SPF existente do seu domínio para o host da sua própria caixa de correio (Google Workspace, Microsoft 365, etc.) permanece exatamente como está; o Help Scout não adiciona nada a ele. A única exceção é se você mudar uma caixa de entrada para Custom SMTP ou Google OAuth, caso em que o e-mail sai dos servidores do seu próprio provedor e o SPF e o DKIM do seu provedor se aplicam em vez dos CNAMEs do Help Scout.
Passo a passo
- 1
Decida como cada caixa de entrada envia
O Help Scout oferece três modos de saída: Use Help Scout (os servidores deles — precisa dos CNAMEs de DKIM abaixo), Custom SMTP (retransmite pelo seu próprio servidor de e-mail) ou Google OAuth (envia a partir do Google Workspace). Este guia cobre o caminho padrão Use Help Scout. Se você escolher Custom SMTP ou Google OAuth, pule os CNAMEs e conte com o SPF/DKIM do seu próprio provedor para o alinhamento.
- 2
Abra os registros CNAME de DKIM no Help Scout
Configure a caixa de entrada como Use Help Scout em Outgoing Email. Por padrão, o Help Scout assina seu e-mail como helpscout.net em seu nome; para assinar como seu próprio domínio, ele exibe dois registros CNAME construídos sobre os seletores strong1._domainkey e strong2._domainkey, cada um apontando para um host correspondente sob helpscout.net. Copie ambos exatamente. Observação: você não precisa disso se a caixa de entrada usar o endereço padrão do Help Scout (…@helpscoutapp.com) — a delegação de DKIM só se aplica a domínios personalizados.
- 3
Adicione os dois registros CNAME no seu host de DNS
No seu provedor de DNS, crie dois registros CNAME: strong1._domainkey → strong1._domainkey.helpscout.net e strong2._domainkey → strong2._domainkey.helpscout.net. A maioria dos hosts (GoDaddy, Cloudflare, Namecheap) quer apenas a parte antes do seu domínio no campo Host/Name (por exemplo, strong1._domainkey), porque eles acrescentam o domínio automaticamente. Hosts baseados em cPanel querem um ponto final após o valor. Adicione AMBOS os registros — o Help Scout usa o segundo seletor para a rotação de chaves.
- 4
Desative qualquer proxy / defina os registros como DNS only
Se o seu host de DNS faz proxy do tráfego (a nuvem laranja do Cloudflare, ou um proxy de CDN semelhante), DESLIGUE-o para ambos os CNAMEs — um CNAME com proxy resolve para o proxy em vez do Help Scout e a validação de DKIM falha. No Cloudflare, defina o Proxy status como DNS only (nuvem cinza) para strong1._domainkey e strong2._domainkey.
- 5
Remova qualquer include de SPF legado do Help Scout
Se em algum momento você adicionou include:helpscoutemail.com (ou outro mecanismo do Help Scout) ao registro TXT de SPF do seu domínio, exclua apenas esse mecanismo agora. O Help Scout confirma que ele não é mais necessário e não ajuda no DMARC. Deixe o restante do seu SPF (o include do host da sua caixa de correio, por exemplo Google ou Microsoft) intacto.
- 6
Publique um registro DMARC se você ainda não tiver um
O Help Scout não vai gerar um registro DMARC por você — você mesmo o publica. Adicione um registro TXT _dmarc começando em p=none com um endereço de relatório rua para poder acompanhar os resultados antes de apertar. Assim que o DKIM for confirmado como alinhado (dkim=pass, header.d = seu domínio), eleve a política para p=quarantine e depois p=reject.
- 7
Aguarde a propagação e clique em Test Settings
As alterações de CNAME podem levar de alguns minutos a 24–48 horas para propagar; espere pelo menos uma hora antes de testar. De volta à seção Outgoing Email da caixa de entrada, clique no botão Test Settings (canto inferior esquerdo). Quando ambos os CNAMEs resolverem, o indicador de status do DKIM muda para Active.
- 8
Verifique externamente com uma resposta real
Envie uma resposta da caixa de entrada do Help Scout para um endereço que você controle e inspecione os cabeçalhos brutos. Confirme que o Authentication-Results mostra dkim=pass com header.d=yourdomain.com e dmarc=pass. Confira os CNAMEs e o registro DMARC com um verificador externo para não depender apenas da luz de status do Help Scout.
Registros a adicionar
O Help Scout gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | strong1._domainkey | strong1._domainkey.helpscout.netPrimeiro seletor de DKIM. Digite apenas a parte antes do seu domínio no campo Host/Name na maioria dos hosts de DNS; defina como DNS only (sem proxy). O valor é fixo — o mesmo para todas as contas do Help Scout (delegação por CNAME, não uma chave por conta). |
| CNAME | strong2._domainkey | strong2._domainkey.helpscout.netSegundo seletor de DKIM, usado para a rotação de chaves. Adicione-o mesmo que o primeiro pareça suficiente — um strong2 ausente pode quebrar a assinatura após uma rotação de chaves. |
| TXT | @ | v=spf1 include:_spf.google.com ~allIlustrativo — este é o seu SPF EXISTENTE para o host da sua própria caixa de correio (mostrado aqui como Google Workspace). O Help Scout não adiciona nada a ele. NÃO adicione um include do Help Scout; remova include:helpscoutemail.com se ele ainda estiver aqui. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDMARC inicial ilustrativo. O Help Scout não prescreve uma política — comece em p=none, monitore os relatórios agregados (rua) e depois passe para p=quarantine e p=reject assim que o DKIM estiver alinhando. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Help Scout consome desse limite.
A configuração recomendada do Help Scout adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é delegado por CNAME. O Help Scout gera e armazena a chave privada de DKIM do lado dele e publica a chave pública em strong1._domainkey.helpscout.net e strong2._domainkey.helpscout.net. Seus dois registros CNAME (strong1._domainkey e strong2._domainkey no seu domínio) delegam as consultas a esses hosts, para que os servidores receptores busquem uma chave pública válida sob o SEU domínio. Cada mensagem que o Help Scout envia é então assinada com uma assinatura d=yourdomain.com — é esse alinhamento entre o domínio assinante e seu endereço From que permite que o DKIM satisfaça o DMARC. Até que os CNAMEs estejam no lugar, o Help Scout assina o e-mail como helpscout.net \"em nome de\" seu domínio, o que não alinha. Os dois seletores permitem que o Help Scout faça rotação de chaves sem tempo de inatividade, e é por isso que ambos são obrigatórios. Como é delegação por CNAME, você nunca cola uma longa string de chave e nunca precisa atualizá-la quando o Help Scout faz a rotação.
DMARC
Publicar o DMARC é responsabilidade sua — o Help Scout assina com DKIM, mas não cria um registro DMARC por você, e orienta os clientes a montarem sua própria política. Adicione um único registro TXT _dmarc para o domínio. Comece em v=DMARC1; p=none com um endereço rua= para que os relatórios agregados mostrem se o e-mail enviado pelo Help Scout está passando no alinhamento de DKIM (e se outros remetentes no domínio também estão alinhados). Assim que os relatórios confirmarem dkim=pass / header.d = seu domínio no tráfego do Help Scout, aperte para p=quarantine e depois p=reject. Lembre-se de que, em e-mails enviados pelo Help Scout, o SPF não vai alinhar (o return-path VERP é um domínio do Help Scout), então o DMARC precisa se apoiar no DKIM aqui — não aplique uma política estrita até que os CNAMEs de DKIM apareçam como Active.
Confirme que funcionou de verdade
Verificação em duas camadas. Primeiro, dentro do Help Scout: após a propagação, clique em Test Settings na seção Outgoing Email da caixa de entrada e confirme que o status do DKIM aparece como Active. Segundo, comprove o alinhamento na prática: envie uma resposta da caixa de entrada para uma caixa de correio que você controle, abra a mensagem bruta e leia o Authentication-Results — você quer ver dkim=pass com header.d=yourdomain.com e dmarc=pass. Confirme de forma independente que os dois CNAMEs resolvem para helpscout.net (uma consulta de CNAME, por exemplo com o MX Toolbox) e que seu TXT _dmarc é interpretado sem erros por um verificador externo de SPF/DKIM/DMARC. Não confie apenas na luz de status do Help Scout — ela confirma que os registros resolvem, não que o DMARC está alinhando de ponta a ponta.
Pegadinhas comuns
- Configuração de DNS
CNAMEs com proxy quebram o DKIM silenciosamente. Se o seu host de DNS faz proxy do tráfego (nuvem laranja do Cloudflare, ou um proxy de CDN), desligue-o — defina strong1._domainkey e strong2._domainkey como DNS only. Um registro com proxy resolve para o proxy, não para helpscout.net, e o Test Settings nunca vai ficar Active.
- Configuração de DNS
Não cole seu domínio completo no campo Host. GoDaddy, Cloudflare e Namecheap acrescentam o domínio automaticamente, então digite apenas strong1._domainkey / strong2._domainkey. Se o registro acabar como strong1._domainkey.yourdomain.com.yourdomain.com, ele não vai resolver. Hosts no estilo cPanel são o oposto — eles querem um ponto final após o valor.
- Quebra a autenticação
SPF para o Help Scout é uma armadilha, não uma etapa. Adicionar include:helpscoutemail.com não faz nada pelo DMARC porque o return-path VERP do Help Scout está no domínio deles, não no seu — o SPF passa, mas nunca alinha. O Help Scout recomenda remover o include se ele ainda estiver lá e contar com o DKIM em vez disso.
- Configuração de DNS
Adicione AMBOS os CNAMEs, não só o primeiro. O strong2._domainkey é usado para a rotação de chaves; se ele estiver ausente, a assinatura pode falhar na próxima vez que o Help Scout girar as chaves, e o e-mail vai começar a falhar no DMARC silenciosamente semanas depois.
- Configuração de DNS
O DKIM é delegado por domínio, mas o 'Use Help Scout' é definido por caixa de entrada. Os dois CNAMEs cobrem todas as caixas de entrada daquele domínio, mas cada nova caixa de entrada ainda precisa ter seu Outgoing Email alternado para Use Help Scout e ser retestada — o DNS já está no lugar, muda apenas a configuração da caixa de entrada.
- Configuração de DNS
Mudar uma caixa de entrada para Custom SMTP ou Google OAuth altera todo o cenário. Nesse caso, o e-mail sai dos servidores do seu próprio provedor, então o SPF e o DKIM do seu provedor produzem o alinhamento e os CNAMEs do Help Scout deixam de ser a origem da assinatura. Reverifique a autenticação após qualquer mudança desse tipo.
- Configuração de DNS
O atraso de propagação causa falhas falsas. Os CNAMEs podem levar até 24–48 horas; espere pelo menos uma hora antes de clicar em Test Settings, e não aperte o DMARC para quarantine/reject até que o DKIM apareça como Active e os relatórios confirmem o alinhamento.
- Cobertura
O endereço padrão …@helpscoutapp.com não precisa de nada disso. A delegação de DKIM só importa para domínios personalizados que enviam pelos servidores do Help Scout — se você usa apenas o endereço de caixa de entrada integrado do Help Scout, não há nada a configurar.
Monte seu registro SPF
O Help Scout não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Help Scout — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.