Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Kajabi.

O Kajabi não entrega uma única linha de SPF para você colar no domínio raiz. Quando você conecta um domínio de e-mail personalizado, o Kajabi — cujo e-mail é movido pelo Mailgun por baixo dos panos — provisiona um subdomínio de envio dedicado, kjbm.yourdomain.com, e gera um conjunto de registros DNS por conta (três TXT, para SPF, DKIM e DMARC; dois MX; um CNAME) escopados inteiramente para esse subdomínio. A partir da mudança do Kajabi de 9 de fevereiro de 2026, seus broadcasts e automações passam de fato a sair DESSE subdomínio: o endereço From vira algo como hello@kjbm.yourdomain.com, enquanto o nome de exibição do From e o reply-to continuam sendo a marca e a caixa de entrada que você configurar. Como toda a identidade de envio — domínio do From, envelope/Return-Path, assinatura DKIM e registro DMARC — vive no subdomínio kjbm, nada disso toca ou compete com o SPF, o DKIM ou o DMARC que você já mantém no seu apex para o Google Workspace ou o Microsoft 365. Este guia cobre a configuração moderna exata: o caminho no painel, o formato dos registros, as partes de DKIM e DMARC, as pegadinhas que desativam o envio personalizado sem alarde e como verificar.

Autenticação por conta
Your DNSAdd the CNAME / TXT records
KajabiSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Kajabi?

O Gmail e o Yahoo exigem que todo remetente em massa passe em SPF, DKIM e DMARC, e o Kajabi transformou isso em uma exigência rígida do produto. Desde a mudança de 9 de fevereiro de 2026, um domínio de e-mail personalizado que não esteja totalmente autenticado no subdomínio kjbm — cada registro publicado e o DMARC Estrito habilitado — é desativado, e o Kajabi silenciosamente reverte seu envio para um domínio Kajabi compartilhado e genérico. Isso significa que sua sequência de lançamento de curso, cuidadosamente marcada, de repente sai de um domínio que não é o seu, derrubando o reconhecimento e a entregabilidade. Autenticar o subdomínio kjbm é o que permite que você continue enviando sob o seu próprio domínio, construa reputação de remetente sob a sua marca em vez de um pool compartilhado e supere a barreira do Gmail/Yahoo para que os broadcasts cheguem à caixa de entrada em vez do spam.

A realidade do SPF para o Kajabi

Não existe um "include:_spf.kajabi.com" compartilhado que você adiciona ao registro v=spf1 do seu domínio apex — ele não existe. O Kajabi usa um modelo de subdomínio dedicado, por conta (o mesmo padrão que seu backend Mailgun usa): ele delega um subdomínio de envio, kjbm.yourdomain.com, e publica o SPF ali — um include no estilo Mailgun, como v=spf1 include:mailgun.org ~all. Como o Kajabi agora envia com um endereço From nesse subdomínio, o SPF é avaliado contra o registro próprio do subdomínio e o DKIM é assinado com d=kjbm.yourdomain.com, de modo que ambos se alinham ao domínio do From de forma nativa — com zero efeito sobre o SPF do seu apex ou seu orçamento de 10 consultas. Não tente encaixar um include do Kajabi no SPF do seu apex: não há nada para adicionar ali, e inventar um só queima consultas e pode quebrar seus outros remetentes.

Passo a passo

Kajabi → Settings → Marketing Settings → role até Email Settings → Custom Email Domain
  1. 1

    Defina sua identidade de remetente e adicione o domínio de e-mail personalizado

    Informe o From name, o From email (ex.: hello@yourdomain.com) e o Reply-to email que você quer no e-mail de saída, depois clique em Setup Custom Email Domain. Isso diz ao Kajabi qual domínio autenticar e provisiona seu subdomínio de envio kjbm dedicado. Observe que, após a mudança de fevereiro de 2026, seu e-mail sai desse subdomínio (ex.: hello@kjbm.yourdomain.com), mantendo o nome de exibição do From e o reply-to que você definir.

Página Custom Email Domain Setup (mesmo painel)
  1. 2

    Copie seus registros DNS exclusivos, por conta

    O Kajabi gera um conjunto de registros escopado para o seu subdomínio kjbm: três registros TXT (SPF, DKIM e — assim que você clicar em Enable Strict DMARC — DMARC), dois registros MX e um CNAME. Cada valor é exclusivo da sua conta e reflete o backend Mailgun do Kajabi; copie cada Host/Name e Value ao pé da letra em vez de reutilizar qualquer coisa de um guia.

Seu provedor de DNS (GoDaddy, Cloudflare, Namecheap, etc.)
  1. 3

    Publique o TXT de SPF no subdomínio kjbm

    Adicione o TXT de SPF no subdomínio de envio kjbm (Host kjbm, então o registro vive em kjbm.yourdomain.com) — não no seu apex. É um include no estilo Mailgun (ex.: v=spf1 include:mailgun.org ~all) que autoriza os servidores do Kajabi para o subdomínio e deixa o SPF do seu domínio raiz intacto.

Seu provedor de DNS
  1. 4

    Publique o TXT de chave pública DKIM

    Adicione o TXT de DKIM no seletor atribuído pelo Kajabi sob o subdomínio kjbm (ex.: k1._domainkey.kjbm.yourdomain.com). O Kajabi hospeda a chave privada e assina cada mensagem com d=kjbm.yourdomain.com; você só publica a chave pública. Cole o valor p= longo em uma única linha, sem espaços nem quebras de linha adicionados.

  2. 5

    Publique os dois registros MX e o CNAME

    Adicione ambos os registros MX no subdomínio kjbm — os mail exchangers Mailgun do Kajabi, normalmente mxa.mailgun.org e mxb.mailgun.org, ambos com prioridade 10 (iguais, não primário/backup) — para que bounces e reclamações sejam processados para o subdomínio, além do único CNAME de rastreamento (ex.: email.kjbm.yourdomain.com → mailgun.org). Fundamentalmente, esses registros MX vão em kjbm.yourdomain.com apenas; eles nunca devem substituir o MX do seu apex, ou seu e-mail de entrada quebra.

Kajabi Email Settings → Enable Strict DMARC, depois seu provedor de DNS
  1. 6

    Habilite o DMARC Estrito e publique o registro _dmarc.kjbm

    De volta a Email Settings, clique em Enable Strict DMARC para gerar seu registro DMARC, depois publique-o como um TXT com o Name _dmarc.kjbm — para que ele viva em _dmarc.kjbm.yourdomain.com, no subdomínio, NÃO no _dmarc do seu apex. O Kajabi exige esta etapa para todo domínio de e-mail personalizado; sem ela, o envio personalizado é desativado. É um registro separado de qualquer DMARC que você já mantenha no seu apex — mantenha os dois — e você publica exatamente o valor que o Kajabi gera.

Kajabi → Settings → Marketing Settings → Email Settings
  1. 7

    Verifique dentro do Kajabi

    Volte ao card Custom Email Domain. Cada registro mostra Pending ou Verified; clique em Verify/refresh após publicar. Se o Kajabi gerencia seu DNS, o SPF, o DKIM, o MX e o CNAME são adicionados automaticamente, mas você ainda precisa clicar em Enable Strict DMARC. A propagação costuma levar cerca de 5 minutos, mas pode levar até 48 horas, então não presuma falha cedo demais.

Sua caixa de entrada + verificador da Qualisend / analisador de relatórios DMARC
  1. 8

    Envie um broadcast de teste e confirme o alinhamento

    Envie um e-mail de broadcast ou automação para um endereço Gmail, abra Show original e confirme SPF=pass, DKIM=pass e DMARC=pass, com SPF e DKIM alinhando a kjbm.yourdomain.com (seu novo domínio de envio). Passe o endereço por um verificador externo e acompanhe seus primeiros relatórios agregados DMARC para confirmar que os envios reais autenticam.

Registros a adicionar

O Kajabi gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXTkjbm.yourdomain.comv=spf1 include:mailgun.org ~allSPF para o subdomínio de ENVIO kjbm (o e-mail do Kajabi roda no Mailgun) — não seu apex. Ilustrativo: publique a string de SPF exata que o Kajabi mostra na página de configuração. Deixa o SPF do seu domínio raiz e seu orçamento de 10 consultas intactos.
TXTk1._domainkey.kjbm.yourdomain.comk=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... (Kajabi/Mailgun-generated public key)Chave pública DKIM em um seletor atribuído pelo Kajabi/Mailgun sob o subdomínio kjbm. O nome do seletor (ex.: k1) e a chave são exclusivos por conta — copie ao pé da letra, uma linha, sem espaços adicionados. Valor ilustrativo.
MXkjbm.yourdomain.com10 mxa.mailgun.orgPrimeiro MX de bounce/recebimento (prioridade 10) no subdomínio kjbm — o backend Mailgun do Kajabi. Hostname ilustrativo; use o valor exato do Kajabi. NÃO coloque no seu apex; ele não substitui o MX do seu provedor de caixa de correio.
MXkjbm.yourdomain.com10 mxb.mailgun.orgSegundo MX, também prioridade 10 (o Mailgun usa dois MX de prioridade igual, não um par primário/backup), em kjbm.yourdomain.com. Valor ilustrativo.
CNAMEemail.kjbm.yourdomain.commailgun.orgCNAME de rastreamento (aberturas/cliques) que o Kajabi fornece — o host e o alvo exatos são mostrados na página de configuração (valor ilustrativo). Mantenha somente DNS: no Cloudflare, defina o proxy como grey-cloud (somente DNS), não laranja.
TXT_dmarc.kjbm.yourdomain.comv=DMARC1; p=none; pct=100; fo=1; ri=3600; rua=mailto:xxxxxxxx@dmarc.mailgun.org; ruf=mailto:xxxxxxxx@dmarc.mailgun.orgGerado pelo botão Enable Strict DMARC do Kajabi e publicado no SUBDOMÍNIO kjbm (Name: _dmarc.kjbm) — NÃO seu apex, e separado de qualquer _dmarc.yourdomain.com que você já mantenha. Os relatórios vão para a infraestrutura do Kajabi; o Kajabi normalmente gera uma política de monitoramento p=none. Valor ilustrativo; publique exatamente o que o Kajabi mostra.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Kajabi consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do Kajabi adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O Kajabi (via Mailgun) usa um registro DKIM de chave pública publicada, não uma delegação por CNAME. Quando você configura o domínio de e-mail personalizado, o Kajabi gera um par de chaves RSA, mantém a chave privada em sua infraestrutura de envio Mailgun e lhe dá um registro TXT — uma chave pública k=rsa; p=... — para publicar em um seletor atribuído pelo Kajabi/Mailgun sob o subdomínio kjbm, por exemplo k1._domainkey.kjbm.yourdomain.com. Cada broadcast de saída é então assinado com DKIM usando d=kjbm.yourdomain.com. Como o Kajabi agora envia com um endereço From nesse mesmo subdomínio, o domínio do DKIM corresponde exatamente ao domínio do From — o alinhamento é nativo, sem ajuste de relaxed versus strict com que se preocupar. Cole o valor p= em uma única linha, sem espaços nem quebras de linha inseridos (algumas interfaces de DNS quebram visualmente valores TXT longos — não tem problema, desde que você não tenha adicionado caracteres). O nome do seletor e a chave são exclusivos da sua conta; copie exatamente os que o Kajabi mostra.

DMARC

O DMARC é obrigatório para domínios de e-mail personalizados do Kajabi, e o Kajabi gera o registro para você: em Email Settings, clique em Enable Strict DMARC e depois publique o TXT resultante no SUBDOMÍNIO kjbm — o Name é _dmarc.kjbm, então o registro vive em _dmarc.kjbm.yourdomain.com, NÃO em _dmarc.yourdomain.com. Esse é o detalhe mais esquecido nas configurações do Kajabi. O registro gerado aponta os relatórios agregados (rua) e forenses (ruf) para a infraestrutura de relatórios do Kajabi baseada em Mailgun e normalmente começa em modo de monitoramento (p=none); publique-o exatamente como mostrado. Fundamentalmente, como ele vive no subdomínio kjbm, ele NÃO toca, sobrescreve ou duplica qualquer DMARC que você já mantenha no seu apex (_dmarc.yourdomain.com) — os dois são registros independentes e ambos devem existir. Não realoque o registro do Kajabi para o seu apex, e não apague o DMARC do seu apex para "consolidar". Se você quiser uma política mais rígida para o seu próprio e-mail, endureça o DMARC do seu apex no seu próprio cronograma; deixe o registro kjbm como o Kajabi gera. O alinhamento é exato no subdomínio (From, SPF e DKIM são todos kjbm.yourdomain.com), então não há tags de alinhamento para ajustar à mão.

Confirme que funcionou de verdade

Dentro do Kajabi, o card Custom Email Domain mostra cada registro como Pending ou Verified — clique em Verify/refresh após publicar. Confira pela linha de comando: dig TXT kjbm.yourdomain.com (SPF), dig TXT k1._domainkey.kjbm.yourdomain.com (DKIM — use o seletor atribuído a você), dig MX kjbm.yourdomain.com (deve retornar mxa.mailgun.org e mxb.mailgun.org, ambos com prioridade 10) e dig TXT _dmarc.kjbm.yourdomain.com (DMARC — repare no kjbm no nome). Depois envie um broadcast ou automação para uma conta Gmail, abra Show original e confirme SPF: PASS, DKIM: PASS e DMARC: PASS, com SPF e DKIM ambos alinhados a kjbm.yourdomain.com. O verificador de SPF/DKIM/DMARC e o check de saúde de domínio da Qualisend mostram todos os registros kjbm e seu alinhamento em uma única visão, e o analisador de relatórios DMARC confirma que seus envios ao vivo estão autenticando assim que os primeiros relatórios agregados chegam.

Pegadinhas comuns

  • Cobertura

    Desde 9 de fevereiro de 2026, o kjbm é seu domínio de envio de verdade — não apenas um Return-Path. O Kajabi envia broadcasts com um endereço From em kjbm.yourdomain.com (ex.: hello@kjbm.yourdomain.com); os destinatários ainda veem seu nome de exibição do From e suas respostas vão para o reply-to que você configurou, mas o domínio do From subjacente e toda a autenticação vivem no subdomínio. Configurações antigas que não têm os registros kjbm agora falham e são desativadas.

  • Cobertura

    O registro DMARC vai no subdomínio, em _dmarc.kjbm.yourdomain.com (Name: _dmarc.kjbm) — NÃO em _dmarc.yourdomain.com. É um registro separado de qualquer DMARC de apex que você já mantenha, e os dois coexistem. Não sobrescreva o _dmarc do seu apex, e não mova o registro do Kajabi para o apex.

  • Configuração de DNS

    Não adicione um include de SPF do Kajabi/Mailgun ao seu domínio apex/raiz — não existe um para adicionar. O SPF (um registro no estilo include:mailgun.org) vive apenas em kjbm.yourdomain.com, então seu registro v=spf1 do apex e seu limite de 10 consultas permanecem intactos. Colar um include inventado na raiz só queima consultas e pode quebrar outros remetentes.

  • Cobertura

    Os dois registros MX (mxa.mailgun.org e mxb.mailgun.org, ambos prioridade 10) pertencem ao subdomínio kjbm, nunca ao seu apex. Se você adicioná-los na raiz, sobrescreve o MX do seu provedor de caixa de correio real e para de receber e-mail no Google Workspace ou no Microsoft 365.

  • Cobertura

    Copie cada Host/Name e Value ao pé da letra da página de configuração. Muitas interfaces de DNS anexam seu domínio automaticamente, então digitar 'kjbm.yourdomain.com' onde o host espera apenas 'kjbm' produz kjbm.yourdomain.com.yourdomain.com. Fique de olho em domínios duplamente anexados, aspas perdidas e pontos finais — a mesma armadilha se aplica aos hosts _dmarc.kjbm e k1._domainkey.kjbm.

  • Quebra a autenticação

    Se o Kajabi gerencia seu DNS, o SPF, o DKIM, o MX e o CNAME são adicionados automaticamente — mas você ainda precisa clicar em Enable Strict DMARC você mesmo, ou o domínio permanece fora de conformidade e é desativado.

  • Configuração de DNS

    No Cloudflare, mantenha o CNAME de rastreamento (e os registros relacionados a e-mail) somente DNS — grey cloud. Fazer proxy do CNAME pela orange cloud do Cloudflare quebra o rastreamento e a verificação.

  • Configuração de DNS

    Dê tempo antes de presumir falha: a propagação costuma levar cerca de 5 minutos, mas pode levar até 48 horas. Se os registros ainda não verificarem depois disso, a causa é quase sempre um erro de digitação, um registro com proxy (orange-cloud) ou um valor colado no apex em vez do subdomínio kjbm.

Monte seu registro SPF

O Kajabi não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Kajabi — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar