SPF, DKIM & DMARC para HubSpot.
O HubSpot autentica seu domínio ao "conectar um domínio de envio de e-mail", e o coração desse fluxo é o DKIM baseado em CNAME, não uma linha SPF compartilhada. Em Settings > Content > Domains & URLs > Email Sending você conecta o domínio que o endereço From do seu marketing usa; o HubSpot gera dois registros CNAME específicos da conta (hs1._domainkey e hs2._domainkey) que delegam ao HubSpot chaves DKIM rotativas, além de um include SPF recomendado e um registro DMARC que você mesmo adiciona. Assim que esses CNAMEs resolvem, o HubSpot assina o e-mail como d=yourdomain.com, o DMARC passa por alinhamento de DKIM, e o aviso "on behalf of" / "via hubspotemail.net" que o Gmail anexa a e-mails do HubSpot não autenticados desaparece. A pegadinha que surpreende as pessoas: no envio compartilhado, o HubSpot mantém seu próprio Return-Path em hubspotemail.net, então o SPF nunca alinha ao seu domínio por padrão — o DKIM é o mecanismo que carrega seu DMARC pass.
Por que autenticar o HubSpot?
Autenticar seu domínio de envio do HubSpot não é burocracia — é a diferença entre a caixa de entrada e a pasta de spam, e o HubSpot hoje efetivamente exige isso. Desde fevereiro de 2024, Gmail e Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia para caixas de entrada de consumidores) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft estendeu as mesmas regras ao Outlook.com/Hotmail/Live em 2025. O HubSpot respondeu pressionando forte pela conexão de domínio: campanhas de endereços From públicos e gratuitos (gmail.com, yahoo.com) são bloqueadas, e um domínio não conectado envia sob a própria identidade do HubSpot — atraindo um aviso "via hubspotemail.net" enquanto sua reputação se mistura à de todo outro remetente do HubSpot não autenticado. Há uma peculiaridade específica do HubSpot que torna os dois CNAMEs de DKIM inegociáveis: no envio compartilhado, o HubSpot processa bounces em seu próprio Return-Path (um domínio de bounce em hubspotemail.net), então o SPF é sempre verificado contra o domínio do HubSpot, nunca contra o seu domínio From. O SPF pode ter um "pass" bruto, mas não alinha — e o DMARC só considera o SPF quando ele alinha. Isso deixa o DKIM, assinado como d=yourdomain.com pelos seletores hs1/hs2, como o único mecanismo alinhado que carrega seu DMARC pass. Pule os CNAMEs e você não terá nenhuma autenticação alinhada, e a reputação de envio que você construir nunca se acumulará no seu próprio domínio.
A realidade do SPF para o HubSpot
O HubSpot é um provedor por conta, mais próximo do Amazon SES do que de um remetente de include único e compartilhado como o Google Workspace ou o Microsoft 365. Não existe um único "include:_spf.hubspotemail.net" que todo cliente cola: quando você conecta um domínio de envio de e-mail, o HubSpot gera valores específicos da conta — dois CNAMEs de DKIM cujos alvos embutem uma versão de seletor específica do portal (yourdomain-com.hs01a.dkim.hubspotemail.net, hs01b e assim por diante), além de um include SPF específico da conta na forma include:NNNNNN.spfNN.hubspotemail.net (onde NNNNNN é o seu Hub ID, por exemplo include:123456.spf03.hubspotemail.net). O HubSpot de fato recomenda adicionar esse include SPF ao SPF raiz do domínio do seu endereço From, e isso é genuinamente útil — mas eis a nuance que quase todo tutorial antigo erra: por si só, ele não fará o DMARC passar. Como o HubSpot é dono do Return-Path (os bounces são processados em hubspotemail.net para remetentes compartilhados), o SPF é avaliado contra o domínio de bounce do HubSpot, então ele passa de forma bruta para hubspotemail.net mas não alinha ao seu domínio organizacional — e o DMARC só credita um resultado de SPF alinhado. É exatamente por isso que o HubSpot lidera com dois CNAMEs de DKIM: o DKIM assinado como d=yourdomain.com é o mecanismo que alinha e carrega seu DMARC pass, e o include SPF é reforço extra para a verificação bruta de SPF. Seguem duas regras. Primeira: copie o include exato específico da conta do seu portal (Domains & URLs > Advanced Options > Copy SPF record) — nunca chute um valor genérico; os segmentos NNNNNN e spfNN são seus. Segunda: mantenha exatamente um registro SPF TXT no domínio: mescle o include do HubSpot na sua linha v=spf1 existente em vez de publicar um segundo registro SPF (dois é um PermError), e ele conta para o seu limite de 10 consultas. Se você realmente quiser que o SPF também alinhe, o HubSpot oferece um Return-Path personalizado — mas é um recurso do Marketing Hub Enterprise, e, sob alinhamento estrito de DMARC, ele só funciona quando seu domínio de envio é um subdomínio (mail.company.com), não o company.com raiz.
Duas maneiras de configurar
Conexão de domínio por DKIM (obrigatória, carrega o DMARC)
- Dois CNAMEs (hs1._domainkey, hs2._domainkey) delegam chaves DKIM rotativas ao HubSpot
- Assina o e-mail como d=yourdomain.com, então o DKIM alinha e o DMARC passa pelo DKIM
- Adiciona zero consultas de DNS ao seu SPF raiz — os CNAMEs vivem em seus próprios seletores
- O HubSpot rotaciona as chaves por trás dos seletores; você nunca reedita o DNS
Include SPF + Return-Path personalizado (complementar)
- O include:NNNNNN.spfNN.hubspotemail.net específico da conta satisfaz a verificação bruta de SPF
- NÃO alinha por padrão — o Return-Path do HubSpot fica em hubspotemail.net
- Custa uma das suas 10 consultas de SPF quando mesclado no seu registro raiz
- O SPF só alinha se você habilitar um Return-Path personalizado (Marketing Hub Enterprise) E enviar de um subdomínio
Passo a passo
- 1
Abra as configurações de Email Sending
Clique na engrenagem de configurações e, na barra lateral esquerda, vá em Content > Domains & URLs e abra a aba Email Sending. (Em alguns portais isso fica em Website > Domains & URLs.) É aqui que o HubSpot gerencia os domínios de envio conectados — o SPF e o DMARC ainda são adicionados no seu provedor de DNS, não aqui.
- 2
Conecte um domínio de envio
Clique em Connect a sending domain (ou Connect a new domain) e informe o domínio que o endereço From do seu e-mail de marketing usa. Decida agora entre raiz e subdomínio: conecte yourdomain.com para a configuração mais simples, ou um subdomínio como mail.yourdomain.com se quiser a opção de um Return-Path personalizado que faça o SPF também alinhar (um recurso Enterprise).
- 3
Escolha a configuração de DNS automática ou manual
O HubSpot oferece um caminho guiado/automático para provedores de DNS suportados, ou um caminho manual em que você copia os registros e os cola você mesmo no seu registrador. Ambos criam os mesmos registros. Escolha o manual se quiser revisar os valores exatos antes de publicar.
- 4
Copie seus registros específicos da conta
O HubSpot exibe dois registros CNAME de DKIM (Host hs1._domainkey e hs2._domainkey, cada um com um alvo em hubspotemail.net) além do include SPF recomendado. Esses valores são exclusivos do seu portal — copie o Host e o alvo de cada um exatamente. Algumas contas mostram os seletores como hs1-<portalID>._domainkey / hs2-<portalID>._domainkey.
- 5
Adicione os dois CNAMEs de DKIM
No seu provedor de DNS, crie os dois registros como tipo CNAME: Host hs1._domainkey -> Value yourdomain-com.hs01a.dkim.hubspotemail.net, e Host hs2._domainkey -> Value ...hs01b... (use os alvos exatos que o HubSpot mostra). Mantenha o tipo como CNAME — não troque para TXT, e não encurte nem mescle os dois valores.
- 6
Corrija os rótulos de host e o proxy do Cloudflare
Se o seu registrador anexa seu domínio automaticamente, insira apenas o rótulo (hs1._domainkey, não hs1._domainkey.yourdomain.com) para evitar duplicação. No Cloudflare, deixe cada CNAME como DNS only (nuvem cinza) — um CNAME com proxy de nuvem laranja não resolverá para hubspotemail.net e o domínio não conectará.
- 7
Mescle o include SPF do HubSpot no seu único registro SPF
O HubSpot recomenda adicionar seu include SPF ao domínio do seu endereço From. Adicione include:NNNNNN.spfNN.hubspotemail.net (seu valor exato) ao seu SPF TXT raiz existente, por exemplo v=spf1 include:_spf.google.com include:123456.spf03.hubspotemail.net ~all. Nunca crie um segundo registro SPF — mescle na única linha v=spf1. Lembre-se de que isso satisfaz a verificação bruta de SPF mas não alinha.
- 8
Publique um registro DMARC
O HubSpot não cria o DMARC e o suporte dele não pode ajudar com isso — este registro é seu. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento, então nada muda na entrega enquanto você confirma que o HubSpot passa no DKIM alinhado. Mantenha apenas um registro _dmarc; os subdomínios o herdam.
- 9
Verifique o domínio no HubSpot
De volta à aba Email Sending, deixe o HubSpot reverificar o DNS (Continue setup / o status atualiza). A propagação costuma levar minutos, mas pode demorar até 24–48 horas; o domínio muda para Connected assim que os dois CNAMEs resolvem. Se travar, reverifique os alvos exatos dos CNAMEs e que eles não estão com proxy.
- 10
Envie um teste e defina seu endereço From
Envie um teste do HubSpot para uma conta Gmail, abra-o e escolha o menu de três pontos > Show original: você quer DKIM: PASS com d=yourdomain.com e DMARC: PASS (o SPF provavelmente mostrará hubspotemail.net — isso é esperado, o DKIM carrega o alinhamento). Depois, defina o endereço From do seu e-mail de marketing e o domínio de preferência/inscrição de e-mail para o domínio conectado, de modo que o e-mail realmente o utilize.
Registros a adicionar
O HubSpot gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | hs1._domainkey | yourdomain-com.hs01a.dkim.hubspotemail.netChave DKIM 1 — específica da conta. Ilustrativo: copie o alvo exato do seu portal HubSpot (o segmento de versão de seletor hs01a varia por conta; algumas contas rotulam o host como hs1-<portalID>._domainkey). |
| CNAME | hs2._domainkey | yourdomain-com.hs01b.dkim.hubspotemail.netChave DKIM 2 — o seletor pareado permite que o HubSpot rotacione as chaves. Ilustrativo — use o alvo hs2 exato que o HubSpot mostra; não encurte nem mescle com o hs1. |
| TXT | @ | v=spf1 include:123456.spf03.hubspotemail.net ~allO SPF é por conta (include:NNNNNN.spfNN.hubspotemail.net, onde NNNNNN é o seu Hub ID) e ilustrativo — copie o seu de Domains & URLs > Advanced Options. Recomendado mas complementar: satisfaz a verificação bruta de SPF mas NÃO alinha (o HubSpot é dono do Return-Path). Mescle no seu único SPF raiz; custa ~1 consulta. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona este você mesmo — o HubSpot nunca o cria e o suporte não pode ajudar. Um por domínio; o alinhamento de DKIM é o que o faz passar para o HubSpot. Comece em p=none, depois aperte. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do HubSpot consome desse limite.
O HubSpot usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM é a autenticação primária do HubSpot — e efetivamente exigida — e é o que faz o DMARC passar, porque o SPF do HubSpot não alinha. Quando você conecta um domínio de envio de e-mail, o HubSpot te entrega dois registros CNAME: Host hs1._domainkey e hs2._domainkey, cada um apontando para um alvo em hubspotemail.net específico da conta na forma yourdomain-com.hsNNa.dkim.hubspotemail.net e ...hsNNb... (o prefixo do-domínio-com-hifens e o segmento de versão de seletor hsNN são exclusivos do seu portal; algumas contas rotulam os hosts como hs1-<portalID>._domainkey e hs2-<portalID>._domainkey). Como esses são CNAMEs delegados ao HubSpot — e não registros TXT que você cola — o HubSpot detém as chaves privadas e usa os dois seletores para rotacioná-las automaticamente, de modo que você nunca reedita o DNS depois da configuração inicial. Publique os dois (um único seletor não basta), mantenha o tipo como CNAME e não encurte, reformate ou mescle os dois valores. No Cloudflare, deixe-os como DNS only (nuvem cinza) para que resolvam para hubspotemail.net. Assim que ambos resolvem e o HubSpot mostra o domínio como Connected, o e-mail de saída é assinado com d=yourdomain.com pelos seletores hs1/hs2 — essa assinatura DKIM alinhada é o mecanismo que carrega seu DMARC pass, e é por isso que você não pode depender só do SPF aqui.
DMARC
O DMARC é um registro TXT de política separado que o HubSpot não cria — e o Suporte do HubSpot afirma explicitamente que não pode ajudar com a configuração de DMARC, então esta parte é com você. Publique-o em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega enquanto você acompanha os relatórios agregados (rua) para confirmar que o HubSpot está passando no DKIM alinhado ao seu domínio. Como o SPF do HubSpot é verificado contra o próprio Return-Path em hubspotemail.net e, portanto, não alinha, espere que seus relatórios mostrem o HubSpot passando somente no DKIM — isso é normal e suficiente para um DMARC pass. Mantenha exatamente um registro _dmarc para todo o domínio organizacional; um subdomínio a partir do qual você envia (por exemplo, mail.yourdomain.com) é considerado autenticado sob a política raiz por herança de DMARC, embora você possa sobrescrever um subdomínio específico com seu próprio registro _dmarc ou com a tag sp=. Assim que todo remetente legítimo — HubSpot mais Google Workspace, Microsoft 365 ou qualquer relay transacional — estiver passando de forma alinhada, aperte a política para p=quarantine e, por fim, p=reject para de fato bloquear spoofing.
Confirme que funcionou de verdade
Não confie apenas no selo "Connected" do HubSpot — confirme em uma mensagem real. Envie um teste do HubSpot para uma conta Gmail, abra-o e escolha o menu de três pontos > Show original. Você quer DKIM: PASS com signed-by / d=yourdomain.com (o sinal revelador de falha é d=hubspotemail.net ou uma linha "on behalf of", o que significa que os CNAMEs não foram verificados ou o endereço From não está no domínio conectado) e DMARC: PASS. O SPF normalmente mostrará hubspotemail.net em vez do seu domínio — isso é esperado, porque o HubSpot é dono do Return-Path, e é o DKIM que carrega o alinhamento, então um SPF que passa mas não alinha aqui não é problema. Você pode fazer uma verificação pontual dos registros brutos com dig CNAME hs1._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Por fim, passe o domínio pela verificação de saúde do domínio da Qualisend para confirmar que os dois CNAMEs de DKIM, seu SPF mesclado e o registro DMARC todos resolvem e que o SPF permanece abaixo do limite de 10 consultas — e, assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC para verificar que o HubSpot aparece como uma fonte alinhada por DKIM e passando.
Pegadinhas comuns
- Configuração de DNS
O SPF não alinha no HubSpot: no envio compartilhado, o Return-Path padrão fica em hubspotemail.net, então o SPF passa de forma bruta para o HubSpot mas não para o seu domínio. Os dois CNAMEs de DKIM (d=yourdomain.com) são o ÚNICO mecanismo alinhado — adicionar o include SPF sozinho não te dará um DMARC pass.
- Cobertura
Copie os valores exatos específicos da conta. Os alvos de DKIM (yourdomain-com.hsNNa/hsNNb.dkim.hubspotemail.net) e o include SPF (include:NNNNNN.spfNN.hubspotemail.net) são exclusivos do seu portal. Chutar um include:_spf.hubspotemail.net genérico ou o segmento de versão de seletor errado quebra a verificação.
- Cobertura
O Return-Path personalizado é só Enterprise e só subdomínio: o Return-Path personalizado que faria o SPF alinhar é um recurso do Marketing Hub Enterprise, e, sob alinhamento estrito de DMARC, só é suportado quando você envia de um subdomínio como mail.company.com — não o company.com raiz. Se o alinhamento de SPF importa para você, precisa dos dois.
- Configuração de DNS
O HubSpot não vai ajudar com o DMARC. O Suporte do HubSpot explicitamente não pode ajudar com o registro _dmarc, e o HubSpot nunca o cria — você mesmo deve publicar um e começar em p=none.
- Configuração de DNS
O proxy do Cloudflare quebra os CNAMEs: deixe tanto hs1._domainkey quanto hs2._domainkey como DNS only (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolverá para hubspotemail.net e o domínio não conectará.
- Configuração de DNS
Duplicação no campo de host: muitos registradores anexam seu domínio automaticamente, então inserir hs1._domainkey.yourdomain.com vira hs1._domainkey.yourdomain.com.yourdomain.com. Insira apenas o rótulo (hs1._domainkey, hs2._domainkey) quando o painel adiciona o domínio para você.
- Quebra a autenticação
Mantenha exatamente um registro SPF TXT. Mescle o include do HubSpot na sua linha v=spf1 existente — dois registros SPF é um PermError — e lembre-se de que ele conta para o limite de 10 consultas de DNS da RFC 7208.
- Cobertura
Conectar o domínio não é o mesmo que usá-lo. Depois que o DNS verificar, defina o endereço From do seu e-mail de marketing (e o domínio de preferência/inscrição de e-mail) para o domínio conectado, ou seu e-mail continua enviando sem alinhamento sob a identidade do HubSpot.
Monte seu registro SPF
O HubSpot não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Fontes de envio
Pesquise cada plataforma pela qual você envia e-mail e marque-a.
Pesquise sua plataforma de e-mail acima ou .
Os servidores próprios deste domínio
Autorize o próprio domínio, se ele envia e-mail diretamente (não por uma plataforma acima).
Outros remetentes e IPs
Qualquer coisa fora da lista — o host SPF de outro provedor ou endereços IP específicos.
Nós adicionamos o prefixo include: — informe o nome de host que seu provedor documenta.
Política para todos os demais
O que os destinatários devem fazer com e-mails de qualquer servidor não listado acima (o mecanismo all).
Ainda não há remetentes, então cada mensagem seria tratada pela política ~all. Adicione na etapa 1 as plataformas pelas quais você envia.
- Publique-o como um registro TXT no seu domínio raiz — host @ (o domínio puro), valor a string completa acima.
- Mantenha apenas um registro SPF por domínio. Mescle toda fonte de envio nesta única linha — um segundo registro TXT começando com v=spf1 invalida os dois.
- Fique em 10 consultas DNS ou menos. Cada include:, a e mx conta, e um include pode disparar mais consultas dentro de si — ip4: e ip6: são gratuitos.
Autenticação publicada? O próximo passo é enviar para uma lista limpa e verificada.
Verificar uma listaSPF do HubSpot — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.