SPF, DKIM & DMARC para Kajabi.
O Kajabi não entrega uma única linha de SPF para você colar no domínio raiz. Quando você conecta um domínio de e-mail personalizado, o Kajabi — cujo e-mail é movido pelo Mailgun por baixo dos panos — provisiona um subdomínio de envio dedicado, kjbm.yourdomain.com, e gera um conjunto de registros DNS por conta (três TXT, para SPF, DKIM e DMARC; dois MX; um CNAME) escopados inteiramente para esse subdomínio. A partir da mudança do Kajabi de 9 de fevereiro de 2026, seus broadcasts e automações passam de fato a sair DESSE subdomínio: o endereço From vira algo como hello@kjbm.yourdomain.com, enquanto o nome de exibição do From e o reply-to continuam sendo a marca e a caixa de entrada que você configurar. Como toda a identidade de envio — domínio do From, envelope/Return-Path, assinatura DKIM e registro DMARC — vive no subdomínio kjbm, nada disso toca ou compete com o SPF, o DKIM ou o DMARC que você já mantém no seu apex para o Google Workspace ou o Microsoft 365. Este guia cobre a configuração moderna exata: o caminho no painel, o formato dos registros, as partes de DKIM e DMARC, as pegadinhas que desativam o envio personalizado sem alarde e como verificar.
Por que autenticar o Kajabi?
O Gmail e o Yahoo exigem que todo remetente em massa passe em SPF, DKIM e DMARC, e o Kajabi transformou isso em uma exigência rígida do produto. Desde a mudança de 9 de fevereiro de 2026, um domínio de e-mail personalizado que não esteja totalmente autenticado no subdomínio kjbm — cada registro publicado e o DMARC Estrito habilitado — é desativado, e o Kajabi silenciosamente reverte seu envio para um domínio Kajabi compartilhado e genérico. Isso significa que sua sequência de lançamento de curso, cuidadosamente marcada, de repente sai de um domínio que não é o seu, derrubando o reconhecimento e a entregabilidade. Autenticar o subdomínio kjbm é o que permite que você continue enviando sob o seu próprio domínio, construa reputação de remetente sob a sua marca em vez de um pool compartilhado e supere a barreira do Gmail/Yahoo para que os broadcasts cheguem à caixa de entrada em vez do spam.
A realidade do SPF para o Kajabi
Não existe um "include:_spf.kajabi.com" compartilhado que você adiciona ao registro v=spf1 do seu domínio apex — ele não existe. O Kajabi usa um modelo de subdomínio dedicado, por conta (o mesmo padrão que seu backend Mailgun usa): ele delega um subdomínio de envio, kjbm.yourdomain.com, e publica o SPF ali — um include no estilo Mailgun, como v=spf1 include:mailgun.org ~all. Como o Kajabi agora envia com um endereço From nesse subdomínio, o SPF é avaliado contra o registro próprio do subdomínio e o DKIM é assinado com d=kjbm.yourdomain.com, de modo que ambos se alinham ao domínio do From de forma nativa — com zero efeito sobre o SPF do seu apex ou seu orçamento de 10 consultas. Não tente encaixar um include do Kajabi no SPF do seu apex: não há nada para adicionar ali, e inventar um só queima consultas e pode quebrar seus outros remetentes.
Passo a passo
- 1
Defina sua identidade de remetente e adicione o domínio de e-mail personalizado
Informe o From name, o From email (ex.: hello@yourdomain.com) e o Reply-to email que você quer no e-mail de saída, depois clique em Setup Custom Email Domain. Isso diz ao Kajabi qual domínio autenticar e provisiona seu subdomínio de envio kjbm dedicado. Observe que, após a mudança de fevereiro de 2026, seu e-mail sai desse subdomínio (ex.: hello@kjbm.yourdomain.com), mantendo o nome de exibição do From e o reply-to que você definir.
- 2
Copie seus registros DNS exclusivos, por conta
O Kajabi gera um conjunto de registros escopado para o seu subdomínio kjbm: três registros TXT (SPF, DKIM e — assim que você clicar em Enable Strict DMARC — DMARC), dois registros MX e um CNAME. Cada valor é exclusivo da sua conta e reflete o backend Mailgun do Kajabi; copie cada Host/Name e Value ao pé da letra em vez de reutilizar qualquer coisa de um guia.
- 3
Publique o TXT de SPF no subdomínio kjbm
Adicione o TXT de SPF no subdomínio de envio kjbm (Host kjbm, então o registro vive em kjbm.yourdomain.com) — não no seu apex. É um include no estilo Mailgun (ex.: v=spf1 include:mailgun.org ~all) que autoriza os servidores do Kajabi para o subdomínio e deixa o SPF do seu domínio raiz intacto.
- 4
Publique o TXT de chave pública DKIM
Adicione o TXT de DKIM no seletor atribuído pelo Kajabi sob o subdomínio kjbm (ex.: k1._domainkey.kjbm.yourdomain.com). O Kajabi hospeda a chave privada e assina cada mensagem com d=kjbm.yourdomain.com; você só publica a chave pública. Cole o valor p= longo em uma única linha, sem espaços nem quebras de linha adicionados.
- 5
Publique os dois registros MX e o CNAME
Adicione ambos os registros MX no subdomínio kjbm — os mail exchangers Mailgun do Kajabi, normalmente mxa.mailgun.org e mxb.mailgun.org, ambos com prioridade 10 (iguais, não primário/backup) — para que bounces e reclamações sejam processados para o subdomínio, além do único CNAME de rastreamento (ex.: email.kjbm.yourdomain.com → mailgun.org). Fundamentalmente, esses registros MX vão em kjbm.yourdomain.com apenas; eles nunca devem substituir o MX do seu apex, ou seu e-mail de entrada quebra.
- 6
Habilite o DMARC Estrito e publique o registro _dmarc.kjbm
De volta a Email Settings, clique em Enable Strict DMARC para gerar seu registro DMARC, depois publique-o como um TXT com o Name _dmarc.kjbm — para que ele viva em _dmarc.kjbm.yourdomain.com, no subdomínio, NÃO no _dmarc do seu apex. O Kajabi exige esta etapa para todo domínio de e-mail personalizado; sem ela, o envio personalizado é desativado. É um registro separado de qualquer DMARC que você já mantenha no seu apex — mantenha os dois — e você publica exatamente o valor que o Kajabi gera.
- 7
Verifique dentro do Kajabi
Volte ao card Custom Email Domain. Cada registro mostra Pending ou Verified; clique em Verify/refresh após publicar. Se o Kajabi gerencia seu DNS, o SPF, o DKIM, o MX e o CNAME são adicionados automaticamente, mas você ainda precisa clicar em Enable Strict DMARC. A propagação costuma levar cerca de 5 minutos, mas pode levar até 48 horas, então não presuma falha cedo demais.
- 8
Envie um broadcast de teste e confirme o alinhamento
Envie um e-mail de broadcast ou automação para um endereço Gmail, abra Show original e confirme SPF=pass, DKIM=pass e DMARC=pass, com SPF e DKIM alinhando a kjbm.yourdomain.com (seu novo domínio de envio). Passe o endereço por um verificador externo e acompanhe seus primeiros relatórios agregados DMARC para confirmar que os envios reais autenticam.
Registros a adicionar
O Kajabi gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | kjbm.yourdomain.com | v=spf1 include:mailgun.org ~allSPF para o subdomínio de ENVIO kjbm (o e-mail do Kajabi roda no Mailgun) — não seu apex. Ilustrativo: publique a string de SPF exata que o Kajabi mostra na página de configuração. Deixa o SPF do seu domínio raiz e seu orçamento de 10 consultas intactos. |
| TXT | k1._domainkey.kjbm.yourdomain.com | k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... (Kajabi/Mailgun-generated public key)Chave pública DKIM em um seletor atribuído pelo Kajabi/Mailgun sob o subdomínio kjbm. O nome do seletor (ex.: k1) e a chave são exclusivos por conta — copie ao pé da letra, uma linha, sem espaços adicionados. Valor ilustrativo. |
| MX | kjbm.yourdomain.com | 10 mxa.mailgun.orgPrimeiro MX de bounce/recebimento (prioridade 10) no subdomínio kjbm — o backend Mailgun do Kajabi. Hostname ilustrativo; use o valor exato do Kajabi. NÃO coloque no seu apex; ele não substitui o MX do seu provedor de caixa de correio. |
| MX | kjbm.yourdomain.com | 10 mxb.mailgun.orgSegundo MX, também prioridade 10 (o Mailgun usa dois MX de prioridade igual, não um par primário/backup), em kjbm.yourdomain.com. Valor ilustrativo. |
| CNAME | email.kjbm.yourdomain.com | mailgun.orgCNAME de rastreamento (aberturas/cliques) que o Kajabi fornece — o host e o alvo exatos são mostrados na página de configuração (valor ilustrativo). Mantenha somente DNS: no Cloudflare, defina o proxy como grey-cloud (somente DNS), não laranja. |
| TXT | _dmarc.kjbm.yourdomain.com | v=DMARC1; p=none; pct=100; fo=1; ri=3600; rua=mailto:xxxxxxxx@dmarc.mailgun.org; ruf=mailto:xxxxxxxx@dmarc.mailgun.orgGerado pelo botão Enable Strict DMARC do Kajabi e publicado no SUBDOMÍNIO kjbm (Name: _dmarc.kjbm) — NÃO seu apex, e separado de qualquer _dmarc.yourdomain.com que você já mantenha. Os relatórios vão para a infraestrutura do Kajabi; o Kajabi normalmente gera uma política de monitoramento p=none. Valor ilustrativo; publique exatamente o que o Kajabi mostra. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Kajabi consome desse limite.
A configuração recomendada do Kajabi adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O Kajabi (via Mailgun) usa um registro DKIM de chave pública publicada, não uma delegação por CNAME. Quando você configura o domínio de e-mail personalizado, o Kajabi gera um par de chaves RSA, mantém a chave privada em sua infraestrutura de envio Mailgun e lhe dá um registro TXT — uma chave pública k=rsa; p=... — para publicar em um seletor atribuído pelo Kajabi/Mailgun sob o subdomínio kjbm, por exemplo k1._domainkey.kjbm.yourdomain.com. Cada broadcast de saída é então assinado com DKIM usando d=kjbm.yourdomain.com. Como o Kajabi agora envia com um endereço From nesse mesmo subdomínio, o domínio do DKIM corresponde exatamente ao domínio do From — o alinhamento é nativo, sem ajuste de relaxed versus strict com que se preocupar. Cole o valor p= em uma única linha, sem espaços nem quebras de linha inseridos (algumas interfaces de DNS quebram visualmente valores TXT longos — não tem problema, desde que você não tenha adicionado caracteres). O nome do seletor e a chave são exclusivos da sua conta; copie exatamente os que o Kajabi mostra.
DMARC
O DMARC é obrigatório para domínios de e-mail personalizados do Kajabi, e o Kajabi gera o registro para você: em Email Settings, clique em Enable Strict DMARC e depois publique o TXT resultante no SUBDOMÍNIO kjbm — o Name é _dmarc.kjbm, então o registro vive em _dmarc.kjbm.yourdomain.com, NÃO em _dmarc.yourdomain.com. Esse é o detalhe mais esquecido nas configurações do Kajabi. O registro gerado aponta os relatórios agregados (rua) e forenses (ruf) para a infraestrutura de relatórios do Kajabi baseada em Mailgun e normalmente começa em modo de monitoramento (p=none); publique-o exatamente como mostrado. Fundamentalmente, como ele vive no subdomínio kjbm, ele NÃO toca, sobrescreve ou duplica qualquer DMARC que você já mantenha no seu apex (_dmarc.yourdomain.com) — os dois são registros independentes e ambos devem existir. Não realoque o registro do Kajabi para o seu apex, e não apague o DMARC do seu apex para "consolidar". Se você quiser uma política mais rígida para o seu próprio e-mail, endureça o DMARC do seu apex no seu próprio cronograma; deixe o registro kjbm como o Kajabi gera. O alinhamento é exato no subdomínio (From, SPF e DKIM são todos kjbm.yourdomain.com), então não há tags de alinhamento para ajustar à mão.
Confirme que funcionou de verdade
Dentro do Kajabi, o card Custom Email Domain mostra cada registro como Pending ou Verified — clique em Verify/refresh após publicar. Confira pela linha de comando: dig TXT kjbm.yourdomain.com (SPF), dig TXT k1._domainkey.kjbm.yourdomain.com (DKIM — use o seletor atribuído a você), dig MX kjbm.yourdomain.com (deve retornar mxa.mailgun.org e mxb.mailgun.org, ambos com prioridade 10) e dig TXT _dmarc.kjbm.yourdomain.com (DMARC — repare no kjbm no nome). Depois envie um broadcast ou automação para uma conta Gmail, abra Show original e confirme SPF: PASS, DKIM: PASS e DMARC: PASS, com SPF e DKIM ambos alinhados a kjbm.yourdomain.com. O verificador de SPF/DKIM/DMARC e o check de saúde de domínio da Qualisend mostram todos os registros kjbm e seu alinhamento em uma única visão, e o analisador de relatórios DMARC confirma que seus envios ao vivo estão autenticando assim que os primeiros relatórios agregados chegam.
Pegadinhas comuns
- Cobertura
Desde 9 de fevereiro de 2026, o kjbm é seu domínio de envio de verdade — não apenas um Return-Path. O Kajabi envia broadcasts com um endereço From em kjbm.yourdomain.com (ex.: hello@kjbm.yourdomain.com); os destinatários ainda veem seu nome de exibição do From e suas respostas vão para o reply-to que você configurou, mas o domínio do From subjacente e toda a autenticação vivem no subdomínio. Configurações antigas que não têm os registros kjbm agora falham e são desativadas.
- Cobertura
O registro DMARC vai no subdomínio, em _dmarc.kjbm.yourdomain.com (Name: _dmarc.kjbm) — NÃO em _dmarc.yourdomain.com. É um registro separado de qualquer DMARC de apex que você já mantenha, e os dois coexistem. Não sobrescreva o _dmarc do seu apex, e não mova o registro do Kajabi para o apex.
- Configuração de DNS
Não adicione um include de SPF do Kajabi/Mailgun ao seu domínio apex/raiz — não existe um para adicionar. O SPF (um registro no estilo include:mailgun.org) vive apenas em kjbm.yourdomain.com, então seu registro v=spf1 do apex e seu limite de 10 consultas permanecem intactos. Colar um include inventado na raiz só queima consultas e pode quebrar outros remetentes.
- Cobertura
Os dois registros MX (mxa.mailgun.org e mxb.mailgun.org, ambos prioridade 10) pertencem ao subdomínio kjbm, nunca ao seu apex. Se você adicioná-los na raiz, sobrescreve o MX do seu provedor de caixa de correio real e para de receber e-mail no Google Workspace ou no Microsoft 365.
- Cobertura
Copie cada Host/Name e Value ao pé da letra da página de configuração. Muitas interfaces de DNS anexam seu domínio automaticamente, então digitar 'kjbm.yourdomain.com' onde o host espera apenas 'kjbm' produz kjbm.yourdomain.com.yourdomain.com. Fique de olho em domínios duplamente anexados, aspas perdidas e pontos finais — a mesma armadilha se aplica aos hosts _dmarc.kjbm e k1._domainkey.kjbm.
- Quebra a autenticação
Se o Kajabi gerencia seu DNS, o SPF, o DKIM, o MX e o CNAME são adicionados automaticamente — mas você ainda precisa clicar em Enable Strict DMARC você mesmo, ou o domínio permanece fora de conformidade e é desativado.
- Configuração de DNS
No Cloudflare, mantenha o CNAME de rastreamento (e os registros relacionados a e-mail) somente DNS — grey cloud. Fazer proxy do CNAME pela orange cloud do Cloudflare quebra o rastreamento e a verificação.
- Configuração de DNS
Dê tempo antes de presumir falha: a propagação costuma levar cerca de 5 minutos, mas pode levar até 48 horas. Se os registros ainda não verificarem depois disso, a causa é quase sempre um erro de digitação, um registro com proxy (orange-cloud) ou um valor colado no apex em vez do subdomínio kjbm.
Monte seu registro SPF
O Kajabi não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Fontes de envio
Pesquise cada plataforma pela qual você envia e-mail e marque-a.
Pesquise sua plataforma de e-mail acima ou .
Os servidores próprios deste domínio
Autorize o próprio domínio, se ele envia e-mail diretamente (não por uma plataforma acima).
Outros remetentes e IPs
Qualquer coisa fora da lista — o host SPF de outro provedor ou endereços IP específicos.
Nós adicionamos o prefixo include: — informe o nome de host que seu provedor documenta.
Política para todos os demais
O que os destinatários devem fazer com e-mails de qualquer servidor não listado acima (o mecanismo all).
Ainda não há remetentes, então cada mensagem seria tratada pela política ~all. Adicione na etapa 1 as plataformas pelas quais você envia.
- Publique-o como um registro TXT no seu domínio raiz — host @ (o domínio puro), valor a string completa acima.
- Mantenha apenas um registro SPF por domínio. Mescle toda fonte de envio nesta única linha — um segundo registro TXT começando com v=spf1 invalida os dois.
- Fique em 10 consultas DNS ou menos. Cada include:, a e mx conta, e um include pode disparar mais consultas dentro de si — ip4: e ip6: são gratuitos.
Autenticação publicada? O próximo passo é enviar para uma lista limpa e verificada.
Verificar uma listaSPF do Kajabi — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.