Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Intercom.

O Intercom é um dos seus canais de envio mais volumosos: respostas de suporte pela Inbox, resoluções do Fin AI, campanhas Series e outbound, além de mensagens de ciclo de vida, tudo sai por ele. Para que esse e-mail chegue à caixa de entrada e satisfaça Google, Yahoo e Microsoft, ele precisa se autenticar como o SEU domínio, e não como intercom-mail.com. O Intercom faz isso com autenticação de domínio baseada em CNAME: você verifica um endereço de envio e depois publica um pequeno conjunto de registros CNAME que delegam a assinatura DKIM e o return-path ao Intercom, além de um registro TXT de DMARC. Este guia mostra a configuração moderna exata — o caminho no painel, o formato de cada registro, por que não há SPF include para colar e como verificar.

Autenticação de domínio por CNAME
Your DNSAdd the CNAME / TXT records
IntercomSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Intercom?

Se você envia e-mails pelo Intercom a partir de um endereço no seu próprio domínio sem autenticá-lo, os destinatários veem uma mensagem que alega vir de você, mas não carrega nenhuma assinatura DKIM alinhada ao seu domínio nem um return-path alinhado — isso falha no DMARC e é filtrado para o spam ou rejeitado de imediato. Deixar o endereço de remetente como o padrão intercom-mail.com evita esse problema, mas entrega a sua marca e sua reputação ao domínio compartilhado do Intercom. Desde fevereiro de 2024, o Google e o Yahoo passaram a exigir formalmente SPF, DKIM e DMARC de quem envia e-mail em massa (aproximadamente 5.000+ mensagens/dia), e a Microsoft seguiu o mesmo caminho. Concluir a autenticação de domínio no Intercom lhe dá uma assinatura DKIM que alinha ao seu domínio, um return-path personalizado com SPF alinhado e um registro DMARC que amarra tudo — a combinação que garante a entrega na caixa de entrada.

A realidade do SPF para o Intercom

O Intercom é um provedor CNAME, e não um provedor de SPF include. NÃO existe uma string compartilhada como "include:intercom.com" para adicionar ao SPF raiz (v=spf1) — publicar uma não faz nada de útil e apenas consome parte do seu orçamento de 10 consultas do SPF. Em vez disso, o Intercom define um Return-Path personalizado (o envelope-sender / domínio de bounce) em cada mensagem que envia: um subdomínio do SEU domínio que você delega ao Intercom com um CNAME. Como esse subdomínio aponta via CNAME para o host de return-path do próprio Intercom, a verificação de SPF segue a cadeia até o registro SPF do Intercom e passa nos IPs de envio autorizados do Intercom — e, como o domínio do envelope é um subdomínio do seu, ele satisfaz o alinhamento relaxado de SPF do DMARC em relação ao seu domínio From. Efeito líquido: seu registro SPF raiz permanece exatamente como está, e o Intercom adiciona zero consultas de DNS a ele. Se você já envia via Google Workspace, Microsoft 365 ou um ESP, deixe esses includes intactos; o Intercom vive inteiramente nos CNAMEs de DKIM e de return-path.

Passo a passo

Intercom > Settings > Channels > Email > Domains & addresses > Add/Edit address
  1. 1

    Verifique o endereço de envio que você vai usar

    Antes de poder autenticar um domínio, o Intercom precisa confirmar que você controla um endereço de envio nele (por exemplo, help@yourdomain.com ou hello@yourdomain.com). Adicione ou edite o endereço, e o Intercom envia um link de verificação por e-mail para essa caixa — clique nele e volte ao Intercom. Você só pode autenticar domínios de endereços que tenha verificado dessa forma.

Domains & addresses > selecione o domínio > Authenticate your domain
  1. 2

    Abra 'Authenticate your domain' para revelar seus registros

    Com o endereço verificado, selecione o domínio e clique em 'Authenticate your domain' (workspaces mais antigos mostram 'Finish setup'). O Intercom gera os registros exatos para ESTE workspace e domínio: dois CNAMEs (DKIM + return-path personalizado) e um TXT de DMARC. Mantenha esta tela aberta — você vai copiar o Name/Host e o Value/Target de cada registro literalmente.

Seu provedor de DNS (Cloudflare, GoDaddy, Route 53, Namecheap, etc.)
  1. 3

    Publique o CNAME de DKIM

    Crie um CNAME cujo host seja o seletor DKIM do Intercom — intercom._domainkey.yourdomain.com — apontando para o target de DKIM que o Intercom exibe. Isso delega a hospedagem da chave DKIM ao Intercom, de modo que a assinatura (d=) alinha ao seu domínio e o Intercom pode rotacionar as chaves depois sem que você toque no DNS de novo. É um CNAME, nunca um registro TXT.

Seu provedor de DNS
  1. 4

    Publique o CNAME de Return-Path personalizado

    Crie o segundo CNAME exatamente como o Intercom lista — um subdomínio de bounce/return-path do seu domínio apontando para o host de return-path do Intercom. É isso que faz o SPF alinhar ao seu domínio: o Intercom carimba o envelope-sender com esse subdomínio, a verificação de SPF segue o CNAME até a infraestrutura autorizada do Intercom e passa, e o DMARC vê um domínio alinhado. Pular isso deixa você com autenticação apenas por DKIM.

Seu provedor de DNS (TXT v=spf1 existente na raiz)
  1. 5

    Deixe seu registro SPF raiz intacto

    Não adicione um include do Intercom ou do SendGrid ao seu registro v=spf1 — o Intercom não usa nenhum para domínios de clientes, e o CNAME de return-path já cuida do alinhamento de SPF. Se existir um registro SPF raiz para outros remetentes (Google, Microsoft, um ESP), mantenha-o como está. Só revisite-o se um verificador mais tarde mostrar que você excede 10 consultas de SPF por causa dos seus OUTROS remetentes.

Seu provedor de DNS (registro TXT _dmarc)
  1. 6

    Publique ou aperte seu registro DMARC

    Se você ainda não tem um registro DMARC, adicione um TXT em _dmarc.yourdomain.com. O Intercom oferece um valor inicial de p=none (apenas monitoramento) — publique-o para começar a coletar relatórios, e sempre inclua uma caixa rua= para receber os dados agregados. Se você já tem DMARC, não precisa da cópia do Intercom; apenas confirme que sua política atual ainda serve agora que o Intercom é uma fonte alinhada.

O editor de registros do seu provedor de DNS
  1. 7

    Trate as peculiaridades de DNS específicas do provedor

    No Cloudflare, defina cada CNAME como DNS-only (nuvem cinza, proxy OFF) ou a resolução quebra. No GoDaddy e em alguns registradores, informe o Name sem um ponto final e sem reanexar seu domínio se o painel o adicionar automaticamente; outros painéis precisam do nome totalmente qualificado (intercom._domainkey.yourdomain.com). Se já existir um registro com o mesmo host, remova-o — um CNAME não pode coexistir com outro registro no mesmo nome.

Intercom > Domains & addresses > Validate authentication
  1. 8

    Valide no Intercom e confirme o alinhamento

    Volte a Domains & addresses e clique em 'Validate authentication'. O DNS pode levar até 72 horas para propagar (geralmente muito menos), então, se falhar, aguarde e tente novamente em vez de reeditar registros corretos. Uma vez em verde, envie uma mensagem de teste e inspecione os cabeçalhos para confirmar DKIM=pass e SPF=pass com domínios que alinham ao seu, e dmarc=pass.

Registros a adicionar

O Intercom gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
CNAMEintercom._domainkey.yourdomain.comdkim.intercom-mail.comIlustrativo. Delegação DKIM via o seletor intercom._domainkey. O Value exato é gerado por workspace/domínio e exibido na sua tela Authenticate-your-domain — copie-o literalmente. Workspaces regionais recebem targets diferentes: workspaces da UE resolvem para intercom-mail.eu, workspaces da AU para au.intercom-mail.com.
CNAME<intercom-generated-label>.yourdomain.comcustom-return-path.intercom-mail.comApenas ilustrativo. Este é o CNAME de Return-Path (bounce) personalizado que entrega o alinhamento de SPF. O Intercom gera o rótulo de host exato E o target para o seu workspace/domínio específico — o rótulo NÃO é uma palavra fixa, então copie ambos da tela Authenticate-your-domain literalmente em vez de digitar este exemplo. É um CNAME, nunca um registro TXT/SPF.
TXT_dmarc.yourdomain.comv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comComplemento de DMARC. O Intercom pré-preenche p=none (apenas monitoramento). Publique-o se você ainda não tiver DMARC, depois aperte para quarantine/reject assim que os relatórios estiverem limpos. Se você já tem um registro DMARC, mantenha o seu.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Intercom consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do Intercom adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O Intercom usa DKIM delegado por CNAME em vez de uma chave TXT auto-hospedada. Você publica um único seletor — intercom._domainkey.yourdomain.com — como um CNAME apontando para o host DKIM do Intercom, e o Intercom gera, hospeda e rotaciona a chave subjacente. Como o domínio de assinatura (d=) é o seu domínio, cada mensagem é assinada com DKIM e alinhada por DKIM, que é o mais forte dos dois caminhos de alinhamento do DMARC e sobrevive à maioria dos encaminhamentos. Há apenas um seletor a adicionar, e você nunca precisa colar uma longa string de chave pública nem atualizá-la quando o Intercom rotaciona as chaves — o CNAME resolve para qualquer chave que o Intercom estiver publicando no momento.

DMARC

O DMARC é o registro que transforma o alinhamento de SPF e DKIM do Intercom em uma política aplicada e lhe dá relatórios. O Intercom oferece um TXT inicial em _dmarc.yourdomain.com com p=none — publique-o (com um endereço rua=) se você ainda não tiver DMARC, para começar a receber relatórios agregados sem arriscar e-mails legítimos. Assim que o Intercom validar em verde e seus relatórios confirmarem que tanto a assinatura DKIM quanto o return-path alinham ao seu domínio, aumente a política: de p=none para p=quarantine e, então, para p=reject assim que outros remetentes legítimos (Google, Microsoft, ESPs) também passarem. Se você envia mais de ~5.000 mensagens/dia pelo seu domínio, o Google e o Yahoo exigem pelo menos uma política DMARC publicada. Um único registro DMARC organizacional cobre o Intercom e todos os outros remetentes — você não adiciona um separado para o Intercom.

Confirme que funcionou de verdade

Clique em 'Validate authentication' no Intercom > Domains & addresses; um estado verde significa que ambos os CNAMEs resolveram e que o DKIM/return-path estão ativos. Depois verifique de forma independente: envie a si mesmo uma mensagem de teste pelo Intercom e veja o original/cabeçalhos — você quer DKIM=pass com d=yourdomain.com, SPF=pass com um envelope/return-path que seja um subdomínio de yourdomain.com, e dmarc=pass. Você também pode passar seu domínio por um verificador externo de SPF/DKIM/DMARC para confirmar que o CNAME intercom._domainkey e o TXT _dmarc estão visíveis no DNS público. Como a propagação pode levar até 72 horas, trate uma falha inicial como 'ainda não propagado', e não como uma configuração incorreta, se os registros foram copiados corretamente.

Pegadinhas comuns

  • Quebra a autenticação

    NÃO adicione um SPF include para o Intercom. Domínios de clientes não têm string include:intercom — o Intercom alinha o SPF pelo CNAME de Return-Path personalizado. Adicionar um include falso (ou copiar o próprio include do SendGrid de intercom.com) não faz nada e consome parte do seu orçamento de 10 consultas do SPF.

  • Configuração de DNS

    Todos os registros de envio são CNAMEs, não TXT. Apenas o registro DMARC é um TXT. Se seu painel de DNS obrigar a escolher um tipo, escolha CNAME para o seletor DKIM e para o host de return-path — colá-los como TXT vai falhar na validação.

  • Configuração de DNS

    No Cloudflare, desligue o proxy (nuvem cinza / DNS-only) para ambos os CNAMEs. Um CNAME com proxy de nuvem laranja resolve para o Cloudflare em vez do host de e-mail do Intercom e quebra as consultas de DKIM e de return-path.

  • Configuração de DNS

    Observe como seu registrador lida com o campo de host. Alguns painéis (GoDaddy, Namecheap) anexam seu domínio automaticamente, então você informa apenas intercom._domainkey; outros precisam do totalmente qualificado intercom._domainkey.yourdomain.com. Não adicione pontos finais no GoDaddy e não duplique o domínio.

  • Configuração de DNS

    Pular o CNAME de return-path deixa você apenas com DKIM. O e-mail ainda pode passar no DMARC só com DKIM, mas você perde a redundância do alinhamento de SPF — e e-mails encaminhados que removem o DKIM vão então falhar. Publique ambos os CNAMEs.

  • Configuração de DNS

    Um CNAME não pode coexistir com outro registro no mesmo host. Se existir um registro antigo intercom._domainkey ou de subdomínio de bounce (de uma configuração anterior ou outra ferramenta), apague-o primeiro, ou o novo CNAME não vai valer.

  • Cobertura

    O DMARC padrão do Intercom é p=none — apenas monitoramento. Ele lhe dá relatórios, mas zero proteção contra spoofing. Uma vez confirmado o alinhamento, passe para p=quarantine e depois p=reject.

  • Configuração de DNS

    A região importa. Workspaces dos EUA, da UE (intercom-mail.eu) e da AU (au.intercom-mail.com) recebem targets de CNAME diferentes. Sempre copie o Value exato do seu próprio painel em vez de reutilizar um valor de um guia.

Monte seu registro SPF

O Intercom não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Intercom — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar