SPF, DKIM & DMARC para Kajabi.
O Kajabi não entrega uma única linha de SPF para você colar no domínio raiz. Quando você conecta um domínio de e-mail personalizado, o Kajabi — cujo e-mail é movido pelo Mailgun por baixo dos panos — provisiona um subdomínio de envio dedicado, kjbm.yourdomain.com, e gera um conjunto de registros DNS por conta (três TXT, para SPF, DKIM e DMARC; dois MX; um CNAME) escopados inteiramente para esse subdomínio. A partir da mudança do Kajabi de 9 de fevereiro de 2026, seus broadcasts e automações passam de fato a sair DESSE subdomínio: o endereço From vira algo como hello@kjbm.yourdomain.com, enquanto o nome de exibição do From e o reply-to continuam sendo a marca e a caixa de entrada que você configurar. Como toda a identidade de envio — domínio do From, envelope/Return-Path, assinatura DKIM e registro DMARC — vive no subdomínio kjbm, nada disso toca ou compete com o SPF, o DKIM ou o DMARC que você já mantém no seu apex para o Google Workspace ou o Microsoft 365. Este guia cobre a configuração moderna exata: o caminho no painel, o formato dos registros, as partes de DKIM e DMARC, as pegadinhas que desativam o envio personalizado sem alarde e como verificar.
Por que autenticar o Kajabi?
O Gmail e o Yahoo exigem que todo remetente em massa passe em SPF, DKIM e DMARC, e o Kajabi transformou isso em uma exigência rígida do produto. Desde a mudança de 9 de fevereiro de 2026, um domínio de e-mail personalizado que não esteja totalmente autenticado no subdomínio kjbm — cada registro publicado e o DMARC Estrito habilitado — é desativado, e o Kajabi silenciosamente reverte seu envio para um domínio Kajabi compartilhado e genérico. Isso significa que sua sequência de lançamento de curso, cuidadosamente marcada, de repente sai de um domínio que não é o seu, derrubando o reconhecimento e a entregabilidade. Autenticar o subdomínio kjbm é o que permite que você continue enviando sob o seu próprio domínio, construa reputação de remetente sob a sua marca em vez de um pool compartilhado e supere a barreira do Gmail/Yahoo para que os broadcasts cheguem à caixa de entrada em vez do spam.
A realidade do SPF para o Kajabi
Não existe um "include:_spf.kajabi.com" compartilhado que você adiciona ao registro v=spf1 do seu domínio apex — ele não existe. O Kajabi usa um modelo de subdomínio dedicado, por conta (o mesmo padrão que seu backend Mailgun usa): ele delega um subdomínio de envio, kjbm.yourdomain.com, e publica o SPF ali — um include no estilo Mailgun, como v=spf1 include:mailgun.org ~all. Como o Kajabi agora envia com um endereço From nesse subdomínio, o SPF é avaliado contra o registro próprio do subdomínio e o DKIM é assinado com d=kjbm.yourdomain.com, de modo que ambos se alinham ao domínio do From de forma nativa — com zero efeito sobre o SPF do seu apex ou seu orçamento de 10 consultas. Não tente encaixar um include do Kajabi no SPF do seu apex: não há nada para adicionar ali, e inventar um só queima consultas e pode quebrar seus outros remetentes.
Passo a passo
- 1
Defina sua identidade de remetente e adicione o domínio de e-mail personalizado
Informe o From name, o From email (ex.: hello@yourdomain.com) e o Reply-to email que você quer no e-mail de saída, depois clique em Setup Custom Email Domain. Isso diz ao Kajabi qual domínio autenticar e provisiona seu subdomínio de envio kjbm dedicado. Observe que, após a mudança de fevereiro de 2026, seu e-mail sai desse subdomínio (ex.: hello@kjbm.yourdomain.com), mantendo o nome de exibição do From e o reply-to que você definir.
- 2
Copie seus registros DNS exclusivos, por conta
O Kajabi gera um conjunto de registros escopado para o seu subdomínio kjbm: três registros TXT (SPF, DKIM e — assim que você clicar em Enable Strict DMARC — DMARC), dois registros MX e um CNAME. Cada valor é exclusivo da sua conta e reflete o backend Mailgun do Kajabi; copie cada Host/Name e Value ao pé da letra em vez de reutilizar qualquer coisa de um guia.
- 3
Publique o TXT de SPF no subdomínio kjbm
Adicione o TXT de SPF no subdomínio de envio kjbm (Host kjbm, então o registro vive em kjbm.yourdomain.com) — não no seu apex. É um include no estilo Mailgun (ex.: v=spf1 include:mailgun.org ~all) que autoriza os servidores do Kajabi para o subdomínio e deixa o SPF do seu domínio raiz intacto.
- 4
Publique o TXT de chave pública DKIM
Adicione o TXT de DKIM no seletor atribuído pelo Kajabi sob o subdomínio kjbm (ex.: k1._domainkey.kjbm.yourdomain.com). O Kajabi hospeda a chave privada e assina cada mensagem com d=kjbm.yourdomain.com; você só publica a chave pública. Cole o valor p= longo em uma única linha, sem espaços nem quebras de linha adicionados.
- 5
Publique os dois registros MX e o CNAME
Adicione ambos os registros MX no subdomínio kjbm — os mail exchangers Mailgun do Kajabi, normalmente mxa.mailgun.org e mxb.mailgun.org, ambos com prioridade 10 (iguais, não primário/backup) — para que bounces e reclamações sejam processados para o subdomínio, além do único CNAME de rastreamento (ex.: email.kjbm.yourdomain.com → mailgun.org). Fundamentalmente, esses registros MX vão em kjbm.yourdomain.com apenas; eles nunca devem substituir o MX do seu apex, ou seu e-mail de entrada quebra.
- 6
Habilite o DMARC Estrito e publique o registro _dmarc.kjbm
De volta a Email Settings, clique em Enable Strict DMARC para gerar seu registro DMARC, depois publique-o como um TXT com o Name _dmarc.kjbm — para que ele viva em _dmarc.kjbm.yourdomain.com, no subdomínio, NÃO no _dmarc do seu apex. O Kajabi exige esta etapa para todo domínio de e-mail personalizado; sem ela, o envio personalizado é desativado. É um registro separado de qualquer DMARC que você já mantenha no seu apex — mantenha os dois — e você publica exatamente o valor que o Kajabi gera.
- 7
Verifique dentro do Kajabi
Volte ao card Custom Email Domain. Cada registro mostra Pending ou Verified; clique em Verify/refresh após publicar. Se o Kajabi gerencia seu DNS, o SPF, o DKIM, o MX e o CNAME são adicionados automaticamente, mas você ainda precisa clicar em Enable Strict DMARC. A propagação costuma levar cerca de 5 minutos, mas pode levar até 48 horas, então não presuma falha cedo demais.
- 8
Envie um broadcast de teste e confirme o alinhamento
Envie um e-mail de broadcast ou automação para um endereço Gmail, abra Show original e confirme SPF=pass, DKIM=pass e DMARC=pass, com SPF e DKIM alinhando a kjbm.yourdomain.com (seu novo domínio de envio). Passe o endereço por um verificador externo e acompanhe seus primeiros relatórios agregados DMARC para confirmar que os envios reais autenticam.
Registros a adicionar
O Kajabi gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | kjbm.yourdomain.com | v=spf1 include:mailgun.org ~allSPF para o subdomínio de ENVIO kjbm (o e-mail do Kajabi roda no Mailgun) — não seu apex. Ilustrativo: publique a string de SPF exata que o Kajabi mostra na página de configuração. Deixa o SPF do seu domínio raiz e seu orçamento de 10 consultas intactos. |
| TXT | k1._domainkey.kjbm.yourdomain.com | k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... (Kajabi/Mailgun-generated public key)Chave pública DKIM em um seletor atribuído pelo Kajabi/Mailgun sob o subdomínio kjbm. O nome do seletor (ex.: k1) e a chave são exclusivos por conta — copie ao pé da letra, uma linha, sem espaços adicionados. Valor ilustrativo. |
| MX | kjbm.yourdomain.com | 10 mxa.mailgun.orgPrimeiro MX de bounce/recebimento (prioridade 10) no subdomínio kjbm — o backend Mailgun do Kajabi. Hostname ilustrativo; use o valor exato do Kajabi. NÃO coloque no seu apex; ele não substitui o MX do seu provedor de caixa de correio. |
| MX | kjbm.yourdomain.com | 10 mxb.mailgun.orgSegundo MX, também prioridade 10 (o Mailgun usa dois MX de prioridade igual, não um par primário/backup), em kjbm.yourdomain.com. Valor ilustrativo. |
| CNAME | email.kjbm.yourdomain.com | mailgun.orgCNAME de rastreamento (aberturas/cliques) que o Kajabi fornece — o host e o alvo exatos são mostrados na página de configuração (valor ilustrativo). Mantenha somente DNS: no Cloudflare, defina o proxy como grey-cloud (somente DNS), não laranja. |
| TXT | _dmarc.kjbm.yourdomain.com | v=DMARC1; p=none; pct=100; fo=1; ri=3600; rua=mailto:xxxxxxxx@dmarc.mailgun.org; ruf=mailto:xxxxxxxx@dmarc.mailgun.orgGerado pelo botão Enable Strict DMARC do Kajabi e publicado no SUBDOMÍNIO kjbm (Name: _dmarc.kjbm) — NÃO seu apex, e separado de qualquer _dmarc.yourdomain.com que você já mantenha. Os relatórios vão para a infraestrutura do Kajabi; o Kajabi normalmente gera uma política de monitoramento p=none. Valor ilustrativo; publique exatamente o que o Kajabi mostra. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Kajabi consome desse limite.
A configuração recomendada do Kajabi adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O Kajabi (via Mailgun) usa um registro DKIM de chave pública publicada, não uma delegação por CNAME. Quando você configura o domínio de e-mail personalizado, o Kajabi gera um par de chaves RSA, mantém a chave privada em sua infraestrutura de envio Mailgun e lhe dá um registro TXT — uma chave pública k=rsa; p=... — para publicar em um seletor atribuído pelo Kajabi/Mailgun sob o subdomínio kjbm, por exemplo k1._domainkey.kjbm.yourdomain.com. Cada broadcast de saída é então assinado com DKIM usando d=kjbm.yourdomain.com. Como o Kajabi agora envia com um endereço From nesse mesmo subdomínio, o domínio do DKIM corresponde exatamente ao domínio do From — o alinhamento é nativo, sem ajuste de relaxed versus strict com que se preocupar. Cole o valor p= em uma única linha, sem espaços nem quebras de linha inseridos (algumas interfaces de DNS quebram visualmente valores TXT longos — não tem problema, desde que você não tenha adicionado caracteres). O nome do seletor e a chave são exclusivos da sua conta; copie exatamente os que o Kajabi mostra.
DMARC
O DMARC é obrigatório para domínios de e-mail personalizados do Kajabi, e o Kajabi gera o registro para você: em Email Settings, clique em Enable Strict DMARC e depois publique o TXT resultante no SUBDOMÍNIO kjbm — o Name é _dmarc.kjbm, então o registro vive em _dmarc.kjbm.yourdomain.com, NÃO em _dmarc.yourdomain.com. Esse é o detalhe mais esquecido nas configurações do Kajabi. O registro gerado aponta os relatórios agregados (rua) e forenses (ruf) para a infraestrutura de relatórios do Kajabi baseada em Mailgun e normalmente começa em modo de monitoramento (p=none); publique-o exatamente como mostrado. Fundamentalmente, como ele vive no subdomínio kjbm, ele NÃO toca, sobrescreve ou duplica qualquer DMARC que você já mantenha no seu apex (_dmarc.yourdomain.com) — os dois são registros independentes e ambos devem existir. Não realoque o registro do Kajabi para o seu apex, e não apague o DMARC do seu apex para "consolidar". Se você quiser uma política mais rígida para o seu próprio e-mail, endureça o DMARC do seu apex no seu próprio cronograma; deixe o registro kjbm como o Kajabi gera. O alinhamento é exato no subdomínio (From, SPF e DKIM são todos kjbm.yourdomain.com), então não há tags de alinhamento para ajustar à mão.
Confirme que funcionou de verdade
Dentro do Kajabi, o card Custom Email Domain mostra cada registro como Pending ou Verified — clique em Verify/refresh após publicar. Confira pela linha de comando: dig TXT kjbm.yourdomain.com (SPF), dig TXT k1._domainkey.kjbm.yourdomain.com (DKIM — use o seletor atribuído a você), dig MX kjbm.yourdomain.com (deve retornar mxa.mailgun.org e mxb.mailgun.org, ambos com prioridade 10) e dig TXT _dmarc.kjbm.yourdomain.com (DMARC — repare no kjbm no nome). Depois envie um broadcast ou automação para uma conta Gmail, abra Show original e confirme SPF: PASS, DKIM: PASS e DMARC: PASS, com SPF e DKIM ambos alinhados a kjbm.yourdomain.com. O verificador de SPF/DKIM/DMARC e o check de saúde de domínio da Qualisend mostram todos os registros kjbm e seu alinhamento em uma única visão, e o analisador de relatórios DMARC confirma que seus envios ao vivo estão autenticando assim que os primeiros relatórios agregados chegam.
Pegadinhas comuns
- Cobertura
Desde 9 de fevereiro de 2026, o kjbm é seu domínio de envio de verdade — não apenas um Return-Path. O Kajabi envia broadcasts com um endereço From em kjbm.yourdomain.com (ex.: hello@kjbm.yourdomain.com); os destinatários ainda veem seu nome de exibição do From e suas respostas vão para o reply-to que você configurou, mas o domínio do From subjacente e toda a autenticação vivem no subdomínio. Configurações antigas que não têm os registros kjbm agora falham e são desativadas.
- Cobertura
O registro DMARC vai no subdomínio, em _dmarc.kjbm.yourdomain.com (Name: _dmarc.kjbm) — NÃO em _dmarc.yourdomain.com. É um registro separado de qualquer DMARC de apex que você já mantenha, e os dois coexistem. Não sobrescreva o _dmarc do seu apex, e não mova o registro do Kajabi para o apex.
- Configuração de DNS
Não adicione um include de SPF do Kajabi/Mailgun ao seu domínio apex/raiz — não existe um para adicionar. O SPF (um registro no estilo include:mailgun.org) vive apenas em kjbm.yourdomain.com, então seu registro v=spf1 do apex e seu limite de 10 consultas permanecem intactos. Colar um include inventado na raiz só queima consultas e pode quebrar outros remetentes.
- Cobertura
Os dois registros MX (mxa.mailgun.org e mxb.mailgun.org, ambos prioridade 10) pertencem ao subdomínio kjbm, nunca ao seu apex. Se você adicioná-los na raiz, sobrescreve o MX do seu provedor de caixa de correio real e para de receber e-mail no Google Workspace ou no Microsoft 365.
- Cobertura
Copie cada Host/Name e Value ao pé da letra da página de configuração. Muitas interfaces de DNS anexam seu domínio automaticamente, então digitar 'kjbm.yourdomain.com' onde o host espera apenas 'kjbm' produz kjbm.yourdomain.com.yourdomain.com. Fique de olho em domínios duplamente anexados, aspas perdidas e pontos finais — a mesma armadilha se aplica aos hosts _dmarc.kjbm e k1._domainkey.kjbm.
- Quebra a autenticação
Se o Kajabi gerencia seu DNS, o SPF, o DKIM, o MX e o CNAME são adicionados automaticamente — mas você ainda precisa clicar em Enable Strict DMARC você mesmo, ou o domínio permanece fora de conformidade e é desativado.
- Configuração de DNS
No Cloudflare, mantenha o CNAME de rastreamento (e os registros relacionados a e-mail) somente DNS — grey cloud. Fazer proxy do CNAME pela orange cloud do Cloudflare quebra o rastreamento e a verificação.
- Configuração de DNS
Dê tempo antes de presumir falha: a propagação costuma levar cerca de 5 minutos, mas pode levar até 48 horas. Se os registros ainda não verificarem depois disso, a causa é quase sempre um erro de digitação, um registro com proxy (orange-cloud) ou um valor colado no apex em vez do subdomínio kjbm.
Monte seu registro SPF
O Kajabi não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Kajabi — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.