Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para HubSpot.

O HubSpot autentica seu domínio ao "conectar um domínio de envio de e-mail", e o coração desse fluxo é o DKIM baseado em CNAME, não uma linha SPF compartilhada. Em Settings > Content > Domains & URLs > Email Sending você conecta o domínio que o endereço From do seu marketing usa; o HubSpot gera dois registros CNAME específicos da conta (hs1._domainkey e hs2._domainkey) que delegam ao HubSpot chaves DKIM rotativas, além de um include SPF recomendado e um registro DMARC que você mesmo adiciona. Assim que esses CNAMEs resolvem, o HubSpot assina o e-mail como d=yourdomain.com, o DMARC passa por alinhamento de DKIM, e o aviso "on behalf of" / "via hubspotemail.net" que o Gmail anexa a e-mails do HubSpot não autenticados desaparece. A pegadinha que surpreende as pessoas: no envio compartilhado, o HubSpot mantém seu próprio Return-Path em hubspotemail.net, então o SPF nunca alinha ao seu domínio por padrão — o DKIM é o mecanismo que carrega seu DMARC pass.

Autenticação por conta
Your DNSAdd the CNAME / TXT records
HubSpotSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o HubSpot?

Autenticar seu domínio de envio do HubSpot não é burocracia — é a diferença entre a caixa de entrada e a pasta de spam, e o HubSpot hoje efetivamente exige isso. Desde fevereiro de 2024, Gmail e Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia para caixas de entrada de consumidores) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft estendeu as mesmas regras ao Outlook.com/Hotmail/Live em 2025. O HubSpot respondeu pressionando forte pela conexão de domínio: campanhas de endereços From públicos e gratuitos (gmail.com, yahoo.com) são bloqueadas, e um domínio não conectado envia sob a própria identidade do HubSpot — atraindo um aviso "via hubspotemail.net" enquanto sua reputação se mistura à de todo outro remetente do HubSpot não autenticado. Há uma peculiaridade específica do HubSpot que torna os dois CNAMEs de DKIM inegociáveis: no envio compartilhado, o HubSpot processa bounces em seu próprio Return-Path (um domínio de bounce em hubspotemail.net), então o SPF é sempre verificado contra o domínio do HubSpot, nunca contra o seu domínio From. O SPF pode ter um "pass" bruto, mas não alinha — e o DMARC só considera o SPF quando ele alinha. Isso deixa o DKIM, assinado como d=yourdomain.com pelos seletores hs1/hs2, como o único mecanismo alinhado que carrega seu DMARC pass. Pule os CNAMEs e você não terá nenhuma autenticação alinhada, e a reputação de envio que você construir nunca se acumulará no seu próprio domínio.

A realidade do SPF para o HubSpot

O HubSpot é um provedor por conta, mais próximo do Amazon SES do que de um remetente de include único e compartilhado como o Google Workspace ou o Microsoft 365. Não existe um único "include:_spf.hubspotemail.net" que todo cliente cola: quando você conecta um domínio de envio de e-mail, o HubSpot gera valores específicos da conta — dois CNAMEs de DKIM cujos alvos embutem uma versão de seletor específica do portal (yourdomain-com.hs01a.dkim.hubspotemail.net, hs01b e assim por diante), além de um include SPF específico da conta na forma include:NNNNNN.spfNN.hubspotemail.net (onde NNNNNN é o seu Hub ID, por exemplo include:123456.spf03.hubspotemail.net). O HubSpot de fato recomenda adicionar esse include SPF ao SPF raiz do domínio do seu endereço From, e isso é genuinamente útil — mas eis a nuance que quase todo tutorial antigo erra: por si só, ele não fará o DMARC passar. Como o HubSpot é dono do Return-Path (os bounces são processados em hubspotemail.net para remetentes compartilhados), o SPF é avaliado contra o domínio de bounce do HubSpot, então ele passa de forma bruta para hubspotemail.net mas não alinha ao seu domínio organizacional — e o DMARC só credita um resultado de SPF alinhado. É exatamente por isso que o HubSpot lidera com dois CNAMEs de DKIM: o DKIM assinado como d=yourdomain.com é o mecanismo que alinha e carrega seu DMARC pass, e o include SPF é reforço extra para a verificação bruta de SPF. Seguem duas regras. Primeira: copie o include exato específico da conta do seu portal (Domains & URLs > Advanced Options > Copy SPF record) — nunca chute um valor genérico; os segmentos NNNNNN e spfNN são seus. Segunda: mantenha exatamente um registro SPF TXT no domínio: mescle o include do HubSpot na sua linha v=spf1 existente em vez de publicar um segundo registro SPF (dois é um PermError), e ele conta para o seu limite de 10 consultas. Se você realmente quiser que o SPF também alinhe, o HubSpot oferece um Return-Path personalizado — mas é um recurso do Marketing Hub Enterprise, e, sob alinhamento estrito de DMARC, ele só funciona quando seu domínio de envio é um subdomínio (mail.company.com), não o company.com raiz.

Duas maneiras de configurar

Recomendado

Conexão de domínio por DKIM (obrigatória, carrega o DMARC)

  • Dois CNAMEs (hs1._domainkey, hs2._domainkey) delegam chaves DKIM rotativas ao HubSpot
  • Assina o e-mail como d=yourdomain.com, então o DKIM alinha e o DMARC passa pelo DKIM
  • Adiciona zero consultas de DNS ao seu SPF raiz — os CNAMEs vivem em seus próprios seletores
  • O HubSpot rotaciona as chaves por trás dos seletores; você nunca reedita o DNS
Legado

Include SPF + Return-Path personalizado (complementar)

  • O include:NNNNNN.spfNN.hubspotemail.net específico da conta satisfaz a verificação bruta de SPF
  • NÃO alinha por padrão — o Return-Path do HubSpot fica em hubspotemail.net
  • Custa uma das suas 10 consultas de SPF quando mesclado no seu registro raiz
  • O SPF só alinha se você habilitar um Return-Path personalizado (Marketing Hub Enterprise) E enviar de um subdomínio

Passo a passo

No HubSpot
  1. 1

    Abra as configurações de Email Sending

    Clique na engrenagem de configurações e, na barra lateral esquerda, vá em Content > Domains & URLs e abra a aba Email Sending. (Em alguns portais isso fica em Website > Domains & URLs.) É aqui que o HubSpot gerencia os domínios de envio conectados — o SPF e o DMARC ainda são adicionados no seu provedor de DNS, não aqui.

  2. 2

    Conecte um domínio de envio

    Clique em Connect a sending domain (ou Connect a new domain) e informe o domínio que o endereço From do seu e-mail de marketing usa. Decida agora entre raiz e subdomínio: conecte yourdomain.com para a configuração mais simples, ou um subdomínio como mail.yourdomain.com se quiser a opção de um Return-Path personalizado que faça o SPF também alinhar (um recurso Enterprise).

  3. 3

    Escolha a configuração de DNS automática ou manual

    O HubSpot oferece um caminho guiado/automático para provedores de DNS suportados, ou um caminho manual em que você copia os registros e os cola você mesmo no seu registrador. Ambos criam os mesmos registros. Escolha o manual se quiser revisar os valores exatos antes de publicar.

  4. 4

    Copie seus registros específicos da conta

    O HubSpot exibe dois registros CNAME de DKIM (Host hs1._domainkey e hs2._domainkey, cada um com um alvo em hubspotemail.net) além do include SPF recomendado. Esses valores são exclusivos do seu portal — copie o Host e o alvo de cada um exatamente. Algumas contas mostram os seletores como hs1-<portalID>._domainkey / hs2-<portalID>._domainkey.

No seu DNS
  1. 5

    Adicione os dois CNAMEs de DKIM

    No seu provedor de DNS, crie os dois registros como tipo CNAME: Host hs1._domainkey -> Value yourdomain-com.hs01a.dkim.hubspotemail.net, e Host hs2._domainkey -> Value ...hs01b... (use os alvos exatos que o HubSpot mostra). Mantenha o tipo como CNAME — não troque para TXT, e não encurte nem mescle os dois valores.

  2. 6

    Corrija os rótulos de host e o proxy do Cloudflare

    Se o seu registrador anexa seu domínio automaticamente, insira apenas o rótulo (hs1._domainkey, não hs1._domainkey.yourdomain.com) para evitar duplicação. No Cloudflare, deixe cada CNAME como DNS only (nuvem cinza) — um CNAME com proxy de nuvem laranja não resolverá para hubspotemail.net e o domínio não conectará.

  3. 7

    Mescle o include SPF do HubSpot no seu único registro SPF

    O HubSpot recomenda adicionar seu include SPF ao domínio do seu endereço From. Adicione include:NNNNNN.spfNN.hubspotemail.net (seu valor exato) ao seu SPF TXT raiz existente, por exemplo v=spf1 include:_spf.google.com include:123456.spf03.hubspotemail.net ~all. Nunca crie um segundo registro SPF — mescle na única linha v=spf1. Lembre-se de que isso satisfaz a verificação bruta de SPF mas não alinha.

  4. 8

    Publique um registro DMARC

    O HubSpot não cria o DMARC e o suporte dele não pode ajudar com isso — este registro é seu. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento, então nada muda na entrega enquanto você confirma que o HubSpot passa no DKIM alinhado. Mantenha apenas um registro _dmarc; os subdomínios o herdam.

Verifique
  1. 9

    Verifique o domínio no HubSpot

    De volta à aba Email Sending, deixe o HubSpot reverificar o DNS (Continue setup / o status atualiza). A propagação costuma levar minutos, mas pode demorar até 24–48 horas; o domínio muda para Connected assim que os dois CNAMEs resolvem. Se travar, reverifique os alvos exatos dos CNAMEs e que eles não estão com proxy.

  2. 10

    Envie um teste e defina seu endereço From

    Envie um teste do HubSpot para uma conta Gmail, abra-o e escolha o menu de três pontos > Show original: você quer DKIM: PASS com d=yourdomain.com e DMARC: PASS (o SPF provavelmente mostrará hubspotemail.net — isso é esperado, o DKIM carrega o alinhamento). Depois, defina o endereço From do seu e-mail de marketing e o domínio de preferência/inscrição de e-mail para o domínio conectado, de modo que o e-mail realmente o utilize.

Registros a adicionar

O HubSpot gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
CNAMEhs1._domainkeyyourdomain-com.hs01a.dkim.hubspotemail.netChave DKIM 1 — específica da conta. Ilustrativo: copie o alvo exato do seu portal HubSpot (o segmento de versão de seletor hs01a varia por conta; algumas contas rotulam o host como hs1-<portalID>._domainkey).
CNAMEhs2._domainkeyyourdomain-com.hs01b.dkim.hubspotemail.netChave DKIM 2 — o seletor pareado permite que o HubSpot rotacione as chaves. Ilustrativo — use o alvo hs2 exato que o HubSpot mostra; não encurte nem mescle com o hs1.
TXT@v=spf1 include:123456.spf03.hubspotemail.net ~allO SPF é por conta (include:NNNNNN.spfNN.hubspotemail.net, onde NNNNNN é o seu Hub ID) e ilustrativo — copie o seu de Domains & URLs > Advanced Options. Recomendado mas complementar: satisfaz a verificação bruta de SPF mas NÃO alinha (o HubSpot é dono do Return-Path). Mescle no seu único SPF raiz; custa ~1 consulta.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona este você mesmo — o HubSpot nunca o cria e o suporte não pode ajudar. Um por domínio; o alinhamento de DKIM é o que o faz passar para o HubSpot. Comece em p=none, depois aperte.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do HubSpot consome desse limite.

SPF 10-lookup budget1 used · 9 free

O HubSpot usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O DKIM é a autenticação primária do HubSpot — e efetivamente exigida — e é o que faz o DMARC passar, porque o SPF do HubSpot não alinha. Quando você conecta um domínio de envio de e-mail, o HubSpot te entrega dois registros CNAME: Host hs1._domainkey e hs2._domainkey, cada um apontando para um alvo em hubspotemail.net específico da conta na forma yourdomain-com.hsNNa.dkim.hubspotemail.net e ...hsNNb... (o prefixo do-domínio-com-hifens e o segmento de versão de seletor hsNN são exclusivos do seu portal; algumas contas rotulam os hosts como hs1-<portalID>._domainkey e hs2-<portalID>._domainkey). Como esses são CNAMEs delegados ao HubSpot — e não registros TXT que você cola — o HubSpot detém as chaves privadas e usa os dois seletores para rotacioná-las automaticamente, de modo que você nunca reedita o DNS depois da configuração inicial. Publique os dois (um único seletor não basta), mantenha o tipo como CNAME e não encurte, reformate ou mescle os dois valores. No Cloudflare, deixe-os como DNS only (nuvem cinza) para que resolvam para hubspotemail.net. Assim que ambos resolvem e o HubSpot mostra o domínio como Connected, o e-mail de saída é assinado com d=yourdomain.com pelos seletores hs1/hs2 — essa assinatura DKIM alinhada é o mecanismo que carrega seu DMARC pass, e é por isso que você não pode depender só do SPF aqui.

DMARC

O DMARC é um registro TXT de política separado que o HubSpot não cria — e o Suporte do HubSpot afirma explicitamente que não pode ajudar com a configuração de DMARC, então esta parte é com você. Publique-o em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega enquanto você acompanha os relatórios agregados (rua) para confirmar que o HubSpot está passando no DKIM alinhado ao seu domínio. Como o SPF do HubSpot é verificado contra o próprio Return-Path em hubspotemail.net e, portanto, não alinha, espere que seus relatórios mostrem o HubSpot passando somente no DKIM — isso é normal e suficiente para um DMARC pass. Mantenha exatamente um registro _dmarc para todo o domínio organizacional; um subdomínio a partir do qual você envia (por exemplo, mail.yourdomain.com) é considerado autenticado sob a política raiz por herança de DMARC, embora você possa sobrescrever um subdomínio específico com seu próprio registro _dmarc ou com a tag sp=. Assim que todo remetente legítimo — HubSpot mais Google Workspace, Microsoft 365 ou qualquer relay transacional — estiver passando de forma alinhada, aperte a política para p=quarantine e, por fim, p=reject para de fato bloquear spoofing.

Confirme que funcionou de verdade

Não confie apenas no selo "Connected" do HubSpot — confirme em uma mensagem real. Envie um teste do HubSpot para uma conta Gmail, abra-o e escolha o menu de três pontos > Show original. Você quer DKIM: PASS com signed-by / d=yourdomain.com (o sinal revelador de falha é d=hubspotemail.net ou uma linha "on behalf of", o que significa que os CNAMEs não foram verificados ou o endereço From não está no domínio conectado) e DMARC: PASS. O SPF normalmente mostrará hubspotemail.net em vez do seu domínio — isso é esperado, porque o HubSpot é dono do Return-Path, e é o DKIM que carrega o alinhamento, então um SPF que passa mas não alinha aqui não é problema. Você pode fazer uma verificação pontual dos registros brutos com dig CNAME hs1._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Por fim, passe o domínio pela verificação de saúde do domínio da Qualisend para confirmar que os dois CNAMEs de DKIM, seu SPF mesclado e o registro DMARC todos resolvem e que o SPF permanece abaixo do limite de 10 consultas — e, assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC para verificar que o HubSpot aparece como uma fonte alinhada por DKIM e passando.

Pegadinhas comuns

  • Configuração de DNS

    O SPF não alinha no HubSpot: no envio compartilhado, o Return-Path padrão fica em hubspotemail.net, então o SPF passa de forma bruta para o HubSpot mas não para o seu domínio. Os dois CNAMEs de DKIM (d=yourdomain.com) são o ÚNICO mecanismo alinhado — adicionar o include SPF sozinho não te dará um DMARC pass.

  • Cobertura

    Copie os valores exatos específicos da conta. Os alvos de DKIM (yourdomain-com.hsNNa/hsNNb.dkim.hubspotemail.net) e o include SPF (include:NNNNNN.spfNN.hubspotemail.net) são exclusivos do seu portal. Chutar um include:_spf.hubspotemail.net genérico ou o segmento de versão de seletor errado quebra a verificação.

  • Cobertura

    O Return-Path personalizado é só Enterprise e só subdomínio: o Return-Path personalizado que faria o SPF alinhar é um recurso do Marketing Hub Enterprise, e, sob alinhamento estrito de DMARC, só é suportado quando você envia de um subdomínio como mail.company.com — não o company.com raiz. Se o alinhamento de SPF importa para você, precisa dos dois.

  • Configuração de DNS

    O HubSpot não vai ajudar com o DMARC. O Suporte do HubSpot explicitamente não pode ajudar com o registro _dmarc, e o HubSpot nunca o cria — você mesmo deve publicar um e começar em p=none.

  • Configuração de DNS

    O proxy do Cloudflare quebra os CNAMEs: deixe tanto hs1._domainkey quanto hs2._domainkey como DNS only (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolverá para hubspotemail.net e o domínio não conectará.

  • Configuração de DNS

    Duplicação no campo de host: muitos registradores anexam seu domínio automaticamente, então inserir hs1._domainkey.yourdomain.com vira hs1._domainkey.yourdomain.com.yourdomain.com. Insira apenas o rótulo (hs1._domainkey, hs2._domainkey) quando o painel adiciona o domínio para você.

  • Quebra a autenticação

    Mantenha exatamente um registro SPF TXT. Mescle o include do HubSpot na sua linha v=spf1 existente — dois registros SPF é um PermError — e lembre-se de que ele conta para o limite de 10 consultas de DNS da RFC 7208.

  • Cobertura

    Conectar o domínio não é o mesmo que usá-lo. Depois que o DNS verificar, defina o endereço From do seu e-mail de marketing (e o domínio de preferência/inscrição de e-mail) para o domínio conectado, ou seu e-mail continua enviando sem alinhamento sob a identidade do HubSpot.

Monte seu registro SPF

O HubSpot não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do HubSpot — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar