SPF, DKIM & DMARC para HubSpot.
O HubSpot autentica seu domínio ao "conectar um domínio de envio de e-mail", e o coração desse fluxo é o DKIM baseado em CNAME, não uma linha SPF compartilhada. Em Settings > Content > Domains & URLs > Email Sending você conecta o domínio que o endereço From do seu marketing usa; o HubSpot gera dois registros CNAME específicos da conta (hs1._domainkey e hs2._domainkey) que delegam ao HubSpot chaves DKIM rotativas, além de um include SPF recomendado e um registro DMARC que você mesmo adiciona. Assim que esses CNAMEs resolvem, o HubSpot assina o e-mail como d=yourdomain.com, o DMARC passa por alinhamento de DKIM, e o aviso "on behalf of" / "via hubspotemail.net" que o Gmail anexa a e-mails do HubSpot não autenticados desaparece. A pegadinha que surpreende as pessoas: no envio compartilhado, o HubSpot mantém seu próprio Return-Path em hubspotemail.net, então o SPF nunca alinha ao seu domínio por padrão — o DKIM é o mecanismo que carrega seu DMARC pass.
Por que autenticar o HubSpot?
Autenticar seu domínio de envio do HubSpot não é burocracia — é a diferença entre a caixa de entrada e a pasta de spam, e o HubSpot hoje efetivamente exige isso. Desde fevereiro de 2024, Gmail e Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia para caixas de entrada de consumidores) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft estendeu as mesmas regras ao Outlook.com/Hotmail/Live em 2025. O HubSpot respondeu pressionando forte pela conexão de domínio: campanhas de endereços From públicos e gratuitos (gmail.com, yahoo.com) são bloqueadas, e um domínio não conectado envia sob a própria identidade do HubSpot — atraindo um aviso "via hubspotemail.net" enquanto sua reputação se mistura à de todo outro remetente do HubSpot não autenticado. Há uma peculiaridade específica do HubSpot que torna os dois CNAMEs de DKIM inegociáveis: no envio compartilhado, o HubSpot processa bounces em seu próprio Return-Path (um domínio de bounce em hubspotemail.net), então o SPF é sempre verificado contra o domínio do HubSpot, nunca contra o seu domínio From. O SPF pode ter um "pass" bruto, mas não alinha — e o DMARC só considera o SPF quando ele alinha. Isso deixa o DKIM, assinado como d=yourdomain.com pelos seletores hs1/hs2, como o único mecanismo alinhado que carrega seu DMARC pass. Pule os CNAMEs e você não terá nenhuma autenticação alinhada, e a reputação de envio que você construir nunca se acumulará no seu próprio domínio.
A realidade do SPF para o HubSpot
O HubSpot é um provedor por conta, mais próximo do Amazon SES do que de um remetente de include único e compartilhado como o Google Workspace ou o Microsoft 365. Não existe um único "include:_spf.hubspotemail.net" que todo cliente cola: quando você conecta um domínio de envio de e-mail, o HubSpot gera valores específicos da conta — dois CNAMEs de DKIM cujos alvos embutem uma versão de seletor específica do portal (yourdomain-com.hs01a.dkim.hubspotemail.net, hs01b e assim por diante), além de um include SPF específico da conta na forma include:NNNNNN.spfNN.hubspotemail.net (onde NNNNNN é o seu Hub ID, por exemplo include:123456.spf03.hubspotemail.net). O HubSpot de fato recomenda adicionar esse include SPF ao SPF raiz do domínio do seu endereço From, e isso é genuinamente útil — mas eis a nuance que quase todo tutorial antigo erra: por si só, ele não fará o DMARC passar. Como o HubSpot é dono do Return-Path (os bounces são processados em hubspotemail.net para remetentes compartilhados), o SPF é avaliado contra o domínio de bounce do HubSpot, então ele passa de forma bruta para hubspotemail.net mas não alinha ao seu domínio organizacional — e o DMARC só credita um resultado de SPF alinhado. É exatamente por isso que o HubSpot lidera com dois CNAMEs de DKIM: o DKIM assinado como d=yourdomain.com é o mecanismo que alinha e carrega seu DMARC pass, e o include SPF é reforço extra para a verificação bruta de SPF. Seguem duas regras. Primeira: copie o include exato específico da conta do seu portal (Domains & URLs > Advanced Options > Copy SPF record) — nunca chute um valor genérico; os segmentos NNNNNN e spfNN são seus. Segunda: mantenha exatamente um registro SPF TXT no domínio: mescle o include do HubSpot na sua linha v=spf1 existente em vez de publicar um segundo registro SPF (dois é um PermError), e ele conta para o seu limite de 10 consultas. Se você realmente quiser que o SPF também alinhe, o HubSpot oferece um Return-Path personalizado — mas é um recurso do Marketing Hub Enterprise, e, sob alinhamento estrito de DMARC, ele só funciona quando seu domínio de envio é um subdomínio (mail.company.com), não o company.com raiz.
Duas maneiras de configurar
Conexão de domínio por DKIM (obrigatória, carrega o DMARC)
- Dois CNAMEs (hs1._domainkey, hs2._domainkey) delegam chaves DKIM rotativas ao HubSpot
- Assina o e-mail como d=yourdomain.com, então o DKIM alinha e o DMARC passa pelo DKIM
- Adiciona zero consultas de DNS ao seu SPF raiz — os CNAMEs vivem em seus próprios seletores
- O HubSpot rotaciona as chaves por trás dos seletores; você nunca reedita o DNS
Include SPF + Return-Path personalizado (complementar)
- O include:NNNNNN.spfNN.hubspotemail.net específico da conta satisfaz a verificação bruta de SPF
- NÃO alinha por padrão — o Return-Path do HubSpot fica em hubspotemail.net
- Custa uma das suas 10 consultas de SPF quando mesclado no seu registro raiz
- O SPF só alinha se você habilitar um Return-Path personalizado (Marketing Hub Enterprise) E enviar de um subdomínio
Passo a passo
- 1
Abra as configurações de Email Sending
Clique na engrenagem de configurações e, na barra lateral esquerda, vá em Content > Domains & URLs e abra a aba Email Sending. (Em alguns portais isso fica em Website > Domains & URLs.) É aqui que o HubSpot gerencia os domínios de envio conectados — o SPF e o DMARC ainda são adicionados no seu provedor de DNS, não aqui.
- 2
Conecte um domínio de envio
Clique em Connect a sending domain (ou Connect a new domain) e informe o domínio que o endereço From do seu e-mail de marketing usa. Decida agora entre raiz e subdomínio: conecte yourdomain.com para a configuração mais simples, ou um subdomínio como mail.yourdomain.com se quiser a opção de um Return-Path personalizado que faça o SPF também alinhar (um recurso Enterprise).
- 3
Escolha a configuração de DNS automática ou manual
O HubSpot oferece um caminho guiado/automático para provedores de DNS suportados, ou um caminho manual em que você copia os registros e os cola você mesmo no seu registrador. Ambos criam os mesmos registros. Escolha o manual se quiser revisar os valores exatos antes de publicar.
- 4
Copie seus registros específicos da conta
O HubSpot exibe dois registros CNAME de DKIM (Host hs1._domainkey e hs2._domainkey, cada um com um alvo em hubspotemail.net) além do include SPF recomendado. Esses valores são exclusivos do seu portal — copie o Host e o alvo de cada um exatamente. Algumas contas mostram os seletores como hs1-<portalID>._domainkey / hs2-<portalID>._domainkey.
- 5
Adicione os dois CNAMEs de DKIM
No seu provedor de DNS, crie os dois registros como tipo CNAME: Host hs1._domainkey -> Value yourdomain-com.hs01a.dkim.hubspotemail.net, e Host hs2._domainkey -> Value ...hs01b... (use os alvos exatos que o HubSpot mostra). Mantenha o tipo como CNAME — não troque para TXT, e não encurte nem mescle os dois valores.
- 6
Corrija os rótulos de host e o proxy do Cloudflare
Se o seu registrador anexa seu domínio automaticamente, insira apenas o rótulo (hs1._domainkey, não hs1._domainkey.yourdomain.com) para evitar duplicação. No Cloudflare, deixe cada CNAME como DNS only (nuvem cinza) — um CNAME com proxy de nuvem laranja não resolverá para hubspotemail.net e o domínio não conectará.
- 7
Mescle o include SPF do HubSpot no seu único registro SPF
O HubSpot recomenda adicionar seu include SPF ao domínio do seu endereço From. Adicione include:NNNNNN.spfNN.hubspotemail.net (seu valor exato) ao seu SPF TXT raiz existente, por exemplo v=spf1 include:_spf.google.com include:123456.spf03.hubspotemail.net ~all. Nunca crie um segundo registro SPF — mescle na única linha v=spf1. Lembre-se de que isso satisfaz a verificação bruta de SPF mas não alinha.
- 8
Publique um registro DMARC
O HubSpot não cria o DMARC e o suporte dele não pode ajudar com isso — este registro é seu. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento, então nada muda na entrega enquanto você confirma que o HubSpot passa no DKIM alinhado. Mantenha apenas um registro _dmarc; os subdomínios o herdam.
- 9
Verifique o domínio no HubSpot
De volta à aba Email Sending, deixe o HubSpot reverificar o DNS (Continue setup / o status atualiza). A propagação costuma levar minutos, mas pode demorar até 24–48 horas; o domínio muda para Connected assim que os dois CNAMEs resolvem. Se travar, reverifique os alvos exatos dos CNAMEs e que eles não estão com proxy.
- 10
Envie um teste e defina seu endereço From
Envie um teste do HubSpot para uma conta Gmail, abra-o e escolha o menu de três pontos > Show original: você quer DKIM: PASS com d=yourdomain.com e DMARC: PASS (o SPF provavelmente mostrará hubspotemail.net — isso é esperado, o DKIM carrega o alinhamento). Depois, defina o endereço From do seu e-mail de marketing e o domínio de preferência/inscrição de e-mail para o domínio conectado, de modo que o e-mail realmente o utilize.
Registros a adicionar
O HubSpot gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | hs1._domainkey | yourdomain-com.hs01a.dkim.hubspotemail.netChave DKIM 1 — específica da conta. Ilustrativo: copie o alvo exato do seu portal HubSpot (o segmento de versão de seletor hs01a varia por conta; algumas contas rotulam o host como hs1-<portalID>._domainkey). |
| CNAME | hs2._domainkey | yourdomain-com.hs01b.dkim.hubspotemail.netChave DKIM 2 — o seletor pareado permite que o HubSpot rotacione as chaves. Ilustrativo — use o alvo hs2 exato que o HubSpot mostra; não encurte nem mescle com o hs1. |
| TXT | @ | v=spf1 include:123456.spf03.hubspotemail.net ~allO SPF é por conta (include:NNNNNN.spfNN.hubspotemail.net, onde NNNNNN é o seu Hub ID) e ilustrativo — copie o seu de Domains & URLs > Advanced Options. Recomendado mas complementar: satisfaz a verificação bruta de SPF mas NÃO alinha (o HubSpot é dono do Return-Path). Mescle no seu único SPF raiz; custa ~1 consulta. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona este você mesmo — o HubSpot nunca o cria e o suporte não pode ajudar. Um por domínio; o alinhamento de DKIM é o que o faz passar para o HubSpot. Comece em p=none, depois aperte. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do HubSpot consome desse limite.
O HubSpot usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM é a autenticação primária do HubSpot — e efetivamente exigida — e é o que faz o DMARC passar, porque o SPF do HubSpot não alinha. Quando você conecta um domínio de envio de e-mail, o HubSpot te entrega dois registros CNAME: Host hs1._domainkey e hs2._domainkey, cada um apontando para um alvo em hubspotemail.net específico da conta na forma yourdomain-com.hsNNa.dkim.hubspotemail.net e ...hsNNb... (o prefixo do-domínio-com-hifens e o segmento de versão de seletor hsNN são exclusivos do seu portal; algumas contas rotulam os hosts como hs1-<portalID>._domainkey e hs2-<portalID>._domainkey). Como esses são CNAMEs delegados ao HubSpot — e não registros TXT que você cola — o HubSpot detém as chaves privadas e usa os dois seletores para rotacioná-las automaticamente, de modo que você nunca reedita o DNS depois da configuração inicial. Publique os dois (um único seletor não basta), mantenha o tipo como CNAME e não encurte, reformate ou mescle os dois valores. No Cloudflare, deixe-os como DNS only (nuvem cinza) para que resolvam para hubspotemail.net. Assim que ambos resolvem e o HubSpot mostra o domínio como Connected, o e-mail de saída é assinado com d=yourdomain.com pelos seletores hs1/hs2 — essa assinatura DKIM alinhada é o mecanismo que carrega seu DMARC pass, e é por isso que você não pode depender só do SPF aqui.
DMARC
O DMARC é um registro TXT de política separado que o HubSpot não cria — e o Suporte do HubSpot afirma explicitamente que não pode ajudar com a configuração de DMARC, então esta parte é com você. Publique-o em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega enquanto você acompanha os relatórios agregados (rua) para confirmar que o HubSpot está passando no DKIM alinhado ao seu domínio. Como o SPF do HubSpot é verificado contra o próprio Return-Path em hubspotemail.net e, portanto, não alinha, espere que seus relatórios mostrem o HubSpot passando somente no DKIM — isso é normal e suficiente para um DMARC pass. Mantenha exatamente um registro _dmarc para todo o domínio organizacional; um subdomínio a partir do qual você envia (por exemplo, mail.yourdomain.com) é considerado autenticado sob a política raiz por herança de DMARC, embora você possa sobrescrever um subdomínio específico com seu próprio registro _dmarc ou com a tag sp=. Assim que todo remetente legítimo — HubSpot mais Google Workspace, Microsoft 365 ou qualquer relay transacional — estiver passando de forma alinhada, aperte a política para p=quarantine e, por fim, p=reject para de fato bloquear spoofing.
Confirme que funcionou de verdade
Não confie apenas no selo "Connected" do HubSpot — confirme em uma mensagem real. Envie um teste do HubSpot para uma conta Gmail, abra-o e escolha o menu de três pontos > Show original. Você quer DKIM: PASS com signed-by / d=yourdomain.com (o sinal revelador de falha é d=hubspotemail.net ou uma linha "on behalf of", o que significa que os CNAMEs não foram verificados ou o endereço From não está no domínio conectado) e DMARC: PASS. O SPF normalmente mostrará hubspotemail.net em vez do seu domínio — isso é esperado, porque o HubSpot é dono do Return-Path, e é o DKIM que carrega o alinhamento, então um SPF que passa mas não alinha aqui não é problema. Você pode fazer uma verificação pontual dos registros brutos com dig CNAME hs1._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Por fim, passe o domínio pela verificação de saúde do domínio da Qualisend para confirmar que os dois CNAMEs de DKIM, seu SPF mesclado e o registro DMARC todos resolvem e que o SPF permanece abaixo do limite de 10 consultas — e, assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC para verificar que o HubSpot aparece como uma fonte alinhada por DKIM e passando.
Pegadinhas comuns
- Configuração de DNS
O SPF não alinha no HubSpot: no envio compartilhado, o Return-Path padrão fica em hubspotemail.net, então o SPF passa de forma bruta para o HubSpot mas não para o seu domínio. Os dois CNAMEs de DKIM (d=yourdomain.com) são o ÚNICO mecanismo alinhado — adicionar o include SPF sozinho não te dará um DMARC pass.
- Cobertura
Copie os valores exatos específicos da conta. Os alvos de DKIM (yourdomain-com.hsNNa/hsNNb.dkim.hubspotemail.net) e o include SPF (include:NNNNNN.spfNN.hubspotemail.net) são exclusivos do seu portal. Chutar um include:_spf.hubspotemail.net genérico ou o segmento de versão de seletor errado quebra a verificação.
- Cobertura
O Return-Path personalizado é só Enterprise e só subdomínio: o Return-Path personalizado que faria o SPF alinhar é um recurso do Marketing Hub Enterprise, e, sob alinhamento estrito de DMARC, só é suportado quando você envia de um subdomínio como mail.company.com — não o company.com raiz. Se o alinhamento de SPF importa para você, precisa dos dois.
- Configuração de DNS
O HubSpot não vai ajudar com o DMARC. O Suporte do HubSpot explicitamente não pode ajudar com o registro _dmarc, e o HubSpot nunca o cria — você mesmo deve publicar um e começar em p=none.
- Configuração de DNS
O proxy do Cloudflare quebra os CNAMEs: deixe tanto hs1._domainkey quanto hs2._domainkey como DNS only (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolverá para hubspotemail.net e o domínio não conectará.
- Configuração de DNS
Duplicação no campo de host: muitos registradores anexam seu domínio automaticamente, então inserir hs1._domainkey.yourdomain.com vira hs1._domainkey.yourdomain.com.yourdomain.com. Insira apenas o rótulo (hs1._domainkey, hs2._domainkey) quando o painel adiciona o domínio para você.
- Quebra a autenticação
Mantenha exatamente um registro SPF TXT. Mescle o include do HubSpot na sua linha v=spf1 existente — dois registros SPF é um PermError — e lembre-se de que ele conta para o limite de 10 consultas de DNS da RFC 7208.
- Cobertura
Conectar o domínio não é o mesmo que usá-lo. Depois que o DNS verificar, defina o endereço From do seu e-mail de marketing (e o domínio de preferência/inscrição de e-mail) para o domínio conectado, ou seu e-mail continua enviando sem alinhamento sob a identidade do HubSpot.
Monte seu registro SPF
O HubSpot não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do HubSpot — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.