SPF, DKIM & DMARC para Intercom.
O Intercom é um dos seus canais de envio mais volumosos: respostas de suporte pela Inbox, resoluções do Fin AI, campanhas Series e outbound, além de mensagens de ciclo de vida, tudo sai por ele. Para que esse e-mail chegue à caixa de entrada e satisfaça Google, Yahoo e Microsoft, ele precisa se autenticar como o SEU domínio, e não como intercom-mail.com. O Intercom faz isso com autenticação de domínio baseada em CNAME: você verifica um endereço de envio e depois publica um pequeno conjunto de registros CNAME que delegam a assinatura DKIM e o return-path ao Intercom, além de um registro TXT de DMARC. Este guia mostra a configuração moderna exata — o caminho no painel, o formato de cada registro, por que não há SPF include para colar e como verificar.
Por que autenticar o Intercom?
Se você envia e-mails pelo Intercom a partir de um endereço no seu próprio domínio sem autenticá-lo, os destinatários veem uma mensagem que alega vir de você, mas não carrega nenhuma assinatura DKIM alinhada ao seu domínio nem um return-path alinhado — isso falha no DMARC e é filtrado para o spam ou rejeitado de imediato. Deixar o endereço de remetente como o padrão intercom-mail.com evita esse problema, mas entrega a sua marca e sua reputação ao domínio compartilhado do Intercom. Desde fevereiro de 2024, o Google e o Yahoo passaram a exigir formalmente SPF, DKIM e DMARC de quem envia e-mail em massa (aproximadamente 5.000+ mensagens/dia), e a Microsoft seguiu o mesmo caminho. Concluir a autenticação de domínio no Intercom lhe dá uma assinatura DKIM que alinha ao seu domínio, um return-path personalizado com SPF alinhado e um registro DMARC que amarra tudo — a combinação que garante a entrega na caixa de entrada.
A realidade do SPF para o Intercom
O Intercom é um provedor CNAME, e não um provedor de SPF include. NÃO existe uma string compartilhada como "include:intercom.com" para adicionar ao SPF raiz (v=spf1) — publicar uma não faz nada de útil e apenas consome parte do seu orçamento de 10 consultas do SPF. Em vez disso, o Intercom define um Return-Path personalizado (o envelope-sender / domínio de bounce) em cada mensagem que envia: um subdomínio do SEU domínio que você delega ao Intercom com um CNAME. Como esse subdomínio aponta via CNAME para o host de return-path do próprio Intercom, a verificação de SPF segue a cadeia até o registro SPF do Intercom e passa nos IPs de envio autorizados do Intercom — e, como o domínio do envelope é um subdomínio do seu, ele satisfaz o alinhamento relaxado de SPF do DMARC em relação ao seu domínio From. Efeito líquido: seu registro SPF raiz permanece exatamente como está, e o Intercom adiciona zero consultas de DNS a ele. Se você já envia via Google Workspace, Microsoft 365 ou um ESP, deixe esses includes intactos; o Intercom vive inteiramente nos CNAMEs de DKIM e de return-path.
Passo a passo
- 1
Verifique o endereço de envio que você vai usar
Antes de poder autenticar um domínio, o Intercom precisa confirmar que você controla um endereço de envio nele (por exemplo, help@yourdomain.com ou hello@yourdomain.com). Adicione ou edite o endereço, e o Intercom envia um link de verificação por e-mail para essa caixa — clique nele e volte ao Intercom. Você só pode autenticar domínios de endereços que tenha verificado dessa forma.
- 2
Abra 'Authenticate your domain' para revelar seus registros
Com o endereço verificado, selecione o domínio e clique em 'Authenticate your domain' (workspaces mais antigos mostram 'Finish setup'). O Intercom gera os registros exatos para ESTE workspace e domínio: dois CNAMEs (DKIM + return-path personalizado) e um TXT de DMARC. Mantenha esta tela aberta — você vai copiar o Name/Host e o Value/Target de cada registro literalmente.
- 3
Publique o CNAME de DKIM
Crie um CNAME cujo host seja o seletor DKIM do Intercom — intercom._domainkey.yourdomain.com — apontando para o target de DKIM que o Intercom exibe. Isso delega a hospedagem da chave DKIM ao Intercom, de modo que a assinatura (d=) alinha ao seu domínio e o Intercom pode rotacionar as chaves depois sem que você toque no DNS de novo. É um CNAME, nunca um registro TXT.
- 4
Publique o CNAME de Return-Path personalizado
Crie o segundo CNAME exatamente como o Intercom lista — um subdomínio de bounce/return-path do seu domínio apontando para o host de return-path do Intercom. É isso que faz o SPF alinhar ao seu domínio: o Intercom carimba o envelope-sender com esse subdomínio, a verificação de SPF segue o CNAME até a infraestrutura autorizada do Intercom e passa, e o DMARC vê um domínio alinhado. Pular isso deixa você com autenticação apenas por DKIM.
- 5
Deixe seu registro SPF raiz intacto
Não adicione um include do Intercom ou do SendGrid ao seu registro v=spf1 — o Intercom não usa nenhum para domínios de clientes, e o CNAME de return-path já cuida do alinhamento de SPF. Se existir um registro SPF raiz para outros remetentes (Google, Microsoft, um ESP), mantenha-o como está. Só revisite-o se um verificador mais tarde mostrar que você excede 10 consultas de SPF por causa dos seus OUTROS remetentes.
- 6
Publique ou aperte seu registro DMARC
Se você ainda não tem um registro DMARC, adicione um TXT em _dmarc.yourdomain.com. O Intercom oferece um valor inicial de p=none (apenas monitoramento) — publique-o para começar a coletar relatórios, e sempre inclua uma caixa rua= para receber os dados agregados. Se você já tem DMARC, não precisa da cópia do Intercom; apenas confirme que sua política atual ainda serve agora que o Intercom é uma fonte alinhada.
- 7
Trate as peculiaridades de DNS específicas do provedor
No Cloudflare, defina cada CNAME como DNS-only (nuvem cinza, proxy OFF) ou a resolução quebra. No GoDaddy e em alguns registradores, informe o Name sem um ponto final e sem reanexar seu domínio se o painel o adicionar automaticamente; outros painéis precisam do nome totalmente qualificado (intercom._domainkey.yourdomain.com). Se já existir um registro com o mesmo host, remova-o — um CNAME não pode coexistir com outro registro no mesmo nome.
- 8
Valide no Intercom e confirme o alinhamento
Volte a Domains & addresses e clique em 'Validate authentication'. O DNS pode levar até 72 horas para propagar (geralmente muito menos), então, se falhar, aguarde e tente novamente em vez de reeditar registros corretos. Uma vez em verde, envie uma mensagem de teste e inspecione os cabeçalhos para confirmar DKIM=pass e SPF=pass com domínios que alinham ao seu, e dmarc=pass.
Registros a adicionar
O Intercom gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | intercom._domainkey.yourdomain.com | dkim.intercom-mail.comIlustrativo. Delegação DKIM via o seletor intercom._domainkey. O Value exato é gerado por workspace/domínio e exibido na sua tela Authenticate-your-domain — copie-o literalmente. Workspaces regionais recebem targets diferentes: workspaces da UE resolvem para intercom-mail.eu, workspaces da AU para au.intercom-mail.com. |
| CNAME | <intercom-generated-label>.yourdomain.com | custom-return-path.intercom-mail.comApenas ilustrativo. Este é o CNAME de Return-Path (bounce) personalizado que entrega o alinhamento de SPF. O Intercom gera o rótulo de host exato E o target para o seu workspace/domínio específico — o rótulo NÃO é uma palavra fixa, então copie ambos da tela Authenticate-your-domain literalmente em vez de digitar este exemplo. É um CNAME, nunca um registro TXT/SPF. |
| TXT | _dmarc.yourdomain.com | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comComplemento de DMARC. O Intercom pré-preenche p=none (apenas monitoramento). Publique-o se você ainda não tiver DMARC, depois aperte para quarantine/reject assim que os relatórios estiverem limpos. Se você já tem um registro DMARC, mantenha o seu. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Intercom consome desse limite.
A configuração recomendada do Intercom adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O Intercom usa DKIM delegado por CNAME em vez de uma chave TXT auto-hospedada. Você publica um único seletor — intercom._domainkey.yourdomain.com — como um CNAME apontando para o host DKIM do Intercom, e o Intercom gera, hospeda e rotaciona a chave subjacente. Como o domínio de assinatura (d=) é o seu domínio, cada mensagem é assinada com DKIM e alinhada por DKIM, que é o mais forte dos dois caminhos de alinhamento do DMARC e sobrevive à maioria dos encaminhamentos. Há apenas um seletor a adicionar, e você nunca precisa colar uma longa string de chave pública nem atualizá-la quando o Intercom rotaciona as chaves — o CNAME resolve para qualquer chave que o Intercom estiver publicando no momento.
DMARC
O DMARC é o registro que transforma o alinhamento de SPF e DKIM do Intercom em uma política aplicada e lhe dá relatórios. O Intercom oferece um TXT inicial em _dmarc.yourdomain.com com p=none — publique-o (com um endereço rua=) se você ainda não tiver DMARC, para começar a receber relatórios agregados sem arriscar e-mails legítimos. Assim que o Intercom validar em verde e seus relatórios confirmarem que tanto a assinatura DKIM quanto o return-path alinham ao seu domínio, aumente a política: de p=none para p=quarantine e, então, para p=reject assim que outros remetentes legítimos (Google, Microsoft, ESPs) também passarem. Se você envia mais de ~5.000 mensagens/dia pelo seu domínio, o Google e o Yahoo exigem pelo menos uma política DMARC publicada. Um único registro DMARC organizacional cobre o Intercom e todos os outros remetentes — você não adiciona um separado para o Intercom.
Confirme que funcionou de verdade
Clique em 'Validate authentication' no Intercom > Domains & addresses; um estado verde significa que ambos os CNAMEs resolveram e que o DKIM/return-path estão ativos. Depois verifique de forma independente: envie a si mesmo uma mensagem de teste pelo Intercom e veja o original/cabeçalhos — você quer DKIM=pass com d=yourdomain.com, SPF=pass com um envelope/return-path que seja um subdomínio de yourdomain.com, e dmarc=pass. Você também pode passar seu domínio por um verificador externo de SPF/DKIM/DMARC para confirmar que o CNAME intercom._domainkey e o TXT _dmarc estão visíveis no DNS público. Como a propagação pode levar até 72 horas, trate uma falha inicial como 'ainda não propagado', e não como uma configuração incorreta, se os registros foram copiados corretamente.
Pegadinhas comuns
- Quebra a autenticação
NÃO adicione um SPF include para o Intercom. Domínios de clientes não têm string include:intercom — o Intercom alinha o SPF pelo CNAME de Return-Path personalizado. Adicionar um include falso (ou copiar o próprio include do SendGrid de intercom.com) não faz nada e consome parte do seu orçamento de 10 consultas do SPF.
- Configuração de DNS
Todos os registros de envio são CNAMEs, não TXT. Apenas o registro DMARC é um TXT. Se seu painel de DNS obrigar a escolher um tipo, escolha CNAME para o seletor DKIM e para o host de return-path — colá-los como TXT vai falhar na validação.
- Configuração de DNS
No Cloudflare, desligue o proxy (nuvem cinza / DNS-only) para ambos os CNAMEs. Um CNAME com proxy de nuvem laranja resolve para o Cloudflare em vez do host de e-mail do Intercom e quebra as consultas de DKIM e de return-path.
- Configuração de DNS
Observe como seu registrador lida com o campo de host. Alguns painéis (GoDaddy, Namecheap) anexam seu domínio automaticamente, então você informa apenas intercom._domainkey; outros precisam do totalmente qualificado intercom._domainkey.yourdomain.com. Não adicione pontos finais no GoDaddy e não duplique o domínio.
- Configuração de DNS
Pular o CNAME de return-path deixa você apenas com DKIM. O e-mail ainda pode passar no DMARC só com DKIM, mas você perde a redundância do alinhamento de SPF — e e-mails encaminhados que removem o DKIM vão então falhar. Publique ambos os CNAMEs.
- Configuração de DNS
Um CNAME não pode coexistir com outro registro no mesmo host. Se existir um registro antigo intercom._domainkey ou de subdomínio de bounce (de uma configuração anterior ou outra ferramenta), apague-o primeiro, ou o novo CNAME não vai valer.
- Cobertura
O DMARC padrão do Intercom é p=none — apenas monitoramento. Ele lhe dá relatórios, mas zero proteção contra spoofing. Uma vez confirmado o alinhamento, passe para p=quarantine e depois p=reject.
- Configuração de DNS
A região importa. Workspaces dos EUA, da UE (intercom-mail.eu) e da AU (au.intercom-mail.com) recebem targets de CNAME diferentes. Sempre copie o Value exato do seu próprio painel em vez de reutilizar um valor de um guia.
Monte seu registro SPF
O Intercom não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Intercom — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.