SPF, DKIM & DMARC para Kit (ConvertKit).
O Kit (antigo ConvertKit) autentica o seu domínio por meio do fluxo de Verified Sending Domain (VSD), em Settings e depois Email — e não pedindo que você cole uma linha SPF compartilhada. O Kit gera dois registros CNAME: um em um subdomínio ckespa, que cuida da delegação de SPF/Return-Path, e outro em cka._domainkey, que carrega a assinatura DKIM. Você adiciona os dois no seu provedor de DNS (ou deixa que a automação Entri do Kit, pela opção "Set this up for me", os adicione por você), clica em Validate e, a partir daí, o Kit assina com DKIM cada broadcast e automação como se fossem do seu próprio domínio. O seu registro SPF raiz nunca muda, a marcação "via convertkit-mail.com" desaparece e o DMARC pode passar por meio do DKIM alinhado.
Por que autenticar o Kit (ConvertKit)?
Configurar um Verified Sending Domain no Kit não é algo cosmético — é o que decide se as suas newsletters chegam à caixa de entrada. O Kit é uma plataforma de newsletters em massa, e um criador com alguns milhares de assinantes é exatamente o "remetente em massa" que os provedores de e-mail agora fiscalizam: desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente que envia por volta de 5.000+ mensagens por dia passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a impor o mesmo no Outlook/Hotmail em 2025. Enquanto você não verifica o seu domínio, o Kit envia pela sua própria infraestrutura compartilhada convertkit-mail.com / convertkit-mail2.com: destinatários do Gmail veem uma marcação "via convertkit-mail.com" ao lado do seu nome, o seu endereço De não é criptograficamente seu, o DMARC não consegue produzir um pass alinhado, e a sua reputação fica agrupada com a de todos os outros criadores não autenticados naquele pool compartilhado. Um Verified Sending Domain resolve tudo isso de uma só vez — o DKIM assina como d=yourdomain.com, então há alinhamento, a marcação "via" some, o DMARC passa, e a reputação de envio que você constrói é creditada ao seu próprio domínio em vez da infraestrutura compartilhada do Kit.
A realidade do SPF para o Kit (ConvertKit)
O Kit é um provedor de delegação por CNAME, então NÃO existe um "include:convertkit-mail.com" (ou similar) para adicionar ao seu SPF raiz — para ninguém. Quando você configura um Verified Sending Domain, o Kit entrega dois CNAMEs em subdomínios do seu próprio domínio: ckespa.yourdomain.com (que delega o lado de SPF/Return-Path para o espaço autorizado pelo SPF do Kit) e cka._domainkey.yourdomain.com (que delega a assinatura DKIM). O registro SPF TXT do seu domínio raiz permanece intocado, e o fluxo do Kit nunca pede que você o edite — a resolução de SPF para o e-mail do Kit acontece inteiramente no subdomínio ckespa, de forma independente do seu registro raiz. A nuance importante, e o ponto que quase todo tutorial genérico erra: com o Kit, o DKIM é o caminho confiável para o alinhamento de DMARC, não o SPF. O Kit processa bounces na sua própria infraestrutura de envelope, então você não deve contar com o alinhamento de SPF para carregar o seu pass de DMARC — o CNAME cka._domainkey, que assina cada mensagem como d=yourdomain.com, é o que alinha e produz o pass. É por isso que a tela de configuração do Kit mostra apenas CNAMEs e um lembrete de DMARC, e nunca uma linha v=spf1. Resumindo: nenhum include SPF compartilhado, zero consultas de DNS adicionadas ao seu SPF raiz, e o DKIM é o mecanismo do qual você depende para o DMARC.
Passo a passo
- 1
Abra a configuração do Verified Sending Domain
Faça login em app.kit.com, clique no nome da sua conta (canto superior direito) e depois em Settings, e escolha Email na barra lateral esquerda. Role até a seção Verified Sending Domains e clique em "Set up your Verified Sending Domain."
- 2
Informe o domínio pelo qual você envia
Digite o domínio que o seu endereço De usa — um domínio de nível superior como yourdomain.com funciona (o Kit não exige um subdomínio dedicado), ou informe um subdomínio se você envia a partir de um. Clique em Next e o Kit gera os seus registros específicos da conta.
- 3
Escolha a configuração automática ou manual
Escolha "Set this up for me" para usar a integração Entri do Kit, que detecta automaticamente o seu provedor de DNS, pede que você faça login e grava os registros por você — o caminho mais rápido. Ou escolha a configuração manual para copiar os dois registros CNAME e adicioná-los você mesmo no seu provedor de DNS.
- 4
Adicione o CNAME ckespa (delegação de SPF/Return-Path)
Crie um registro CNAME com Host/Nome = ckespa e Valor/Destino = o hostname exato que o Kit mostra (específico da conta, apontando para o espaço convertkit-mail do Kit). Isso delega o lado de SPF/envelope ao Kit. Deixe o tipo de registro como CNAME — não o altere para TXT nem A.
- 5
Adicione o CNAME cka._domainkey (DKIM)
Crie um segundo CNAME com Host/Nome = cka._domainkey e Valor/Destino = o hostname DKIM que o Kit lista. É isso que assina o seu e-mail como d=yourdomain.com e produz o seu pass de DMARC alinhado. O sublinhado em _domainkey é obrigatório.
- 6
Desligue o proxy da Cloudflare
Se o seu DNS está na Cloudflare, deixe os dois CNAMEs como "DNS only" (nuvem cinza, não laranja). Um CNAME com proxy não resolve para o Kit e a verificação de DKIM falha. Além disso, digite apenas o rótulo (ckespa, cka._domainkey) se o seu painel acrescentar o domínio automaticamente.
- 7
Clique em Validate
De volta à tela do Verified Sending Domain no Kit, clique em Validate. A propagação costuma levar minutos, mas pode chegar a 48 horas; se a validação falhar logo depois de adicionar os registros, espere e tente novamente antes de investigar o problema. O domínio aparece como verificado assim que os dois CNAMEs resolvem.
- 8
Envie a partir do domínio verificado
Verificar o domínio não muda o seu endereço De por si só. Nas configurações de conta/e-mail do seu Kit, certifique-se de que o seu endereço de envio (De) usa um endereço no domínio verificado, por exemplo hello@yourdomain.com, para que os broadcasts realmente saiam pelo caminho autenticado.
- 9
Publique uma política DMARC
Adicione um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Mantenha em p=none (apenas monitoramento) até confirmar que o DKIM do Kit está alinhando, e então aperte a política. Este é o registro complementar que o fluxo do Kit pede para você adicionar e é separado dos dois CNAMEs.
Registros a adicionar
O Kit (ConvertKit) gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | ckespa | ckespa.convertkit-mail2.comIlustrativo — o Kit mostra um destino específico da conta. Delegação de SPF / Return-Path no seu subdomínio; é por isso que o seu SPF raiz permanece intocado. |
| CNAME | cka._domainkey | cka._domainkey.convertkit-mail2.comIlustrativo — valor específico da conta exibido no Kit. Assinatura DKIM (d=yourdomain.com); este é o caminho alinhado ao DMARC. Adicione como CNAME, não TXT. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comA sua política DMARC — uma por domínio, separada dos CNAMEs. Comece em p=none e aperte depois. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Kit (ConvertKit) consome desse limite.
A configuração recomendada do Kit (ConvertKit) adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é delegado ao Kit por meio do CNAME cka._domainkey.yourdomain.com — não é uma chave que você cola. Ele aponta para um registro DKIM hospedado pelo Kit (valor específico da conta, exibido na tela de configuração), o Kit guarda a chave privada correspondente, e ele assina cada broadcast e automação como d=yourdomain.com. Como assina com o seu domínio, esse é o mecanismo que alinha para o DMARC e carrega o seu pass — com o Kit, você depende do DKIM, não do SPF, para o alinhamento. Duas coisas costumam confundir as pessoas: o host contém um sublinhado (cka._domainkey), que alguns painéis de DNS rejeitam em registros CNAME — o sublinhado é obrigatório, então use um host que o permita ou peça ajuda ao suporte do Kit; e ele precisa ser adicionado como CNAME, nunca como registro TXT. Se você colar o valor em um registro TXT, o DKIM falha silenciosamente. O Kit rotaciona a chave por trás do seletor cka do lado dele, então, uma vez que o CNAME resolve, você nunca mais precisa editá-lo.
DMARC
O DMARC é um registro de política separado, no seu domínio raiz, e não um dos CNAMEs, ainda que o fluxo do Kit peça para você adicioná-lo. Publique um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — p=none é apenas monitoramento, então não afeta a entrega enquanto você confirma que o DKIM do Kit está alinhando. Acompanhe os relatórios agregados (rua) por uma ou duas semanas, verifique se o Kit aparece como uma fonte que passa e com DKIM alinhado, e então avance rumo à imposição: p=quarantine (opcionalmente com pct=25 primeiro) e depois p=reject. Um alerta específico do Kit: se você já tem uma política DMARC em imposição (p=quarantine ou p=reject) antes de o seu Verified Sending Domain estar ativo, ela pode colocar em quarentena ou rejeitar o seu e-mail do Kit durante esse intervalo — então adicione o DMARC em p=none se você estiver configurando do zero junto com o Kit, e só aperte a política depois que o DKIM validar. Mantenha exatamente um registro _dmarc para o domínio inteiro, não importa quantos remetentes você use — não adicione um segundo só para o Kit.
Confirme que funcionou de verdade
Não confie apenas no selo "verified" do Kit — confirme em uma mensagem real. Envie a si mesmo um broadcast de teste a partir de um endereço no domínio verificado, abra-o no Gmail e escolha o menu de três pontos e depois Mostrar original. Você quer ver DKIM: PASS com signed-by: yourdomain.com e DMARC: PASS, e a marcação "via convertkit-mail.com" sumida ao lado do seu nome. Espere uma peculiaridade do Kit: o SPF pode mostrar um pass, mas "mailed-by" um host de envelope do Kit em vez de alinhar ao seu domínio De — isso é normal no Kit, e o DMARC ainda passa porque o DKIM alinha. Depois, passe o seu domínio pelo {healthCheck} da Qualisend para confirmar que o CNAME ckespa, o CNAME DKIM cka._domainkey e o seu registro DMARC resolvem corretamente, faça uma verificação pontual de registros individuais com o {generator} de SPF/DKIM/DMARC e, assim que os relatórios agregados começarem a chegar, jogue um deles no {dmarcAnalyzer} — o Kit deve aparecer como uma fonte que passa e com DKIM alinhado.
Pegadinhas comuns
- Configuração de DNS
O proxy da Cloudflare quebra tudo: deixe os dois CNAMEs do Kit como "DNS only" (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolve para a infraestrutura do Kit e a verificação de DKIM falha.
- Configuração de DNS
Duplicação do campo Host: muitos registradores acrescentam o seu domínio automaticamente, então digitar ckespa.yourdomain.com vira ckespa.yourdomain.com.yourdomain.com. Digite apenas o rótulo — ckespa e cka._domainkey — se o painel adiciona o domínio por você.
- Configuração de DNS
Adicionado como TXT em vez de CNAME: os dois registros são CNAMEs. Se você colar o valor do DKIM em um registro TXT, ele falha silenciosamente — o tipo precisa ser CNAME.
- Quebra a autenticação
Não invente um include SPF para o Kit: o seu SPF raiz permanece intocado e não ganha nenhuma consulta. O Kit delega o SPF no subdomínio ckespa e depende do DKIM para o alinhamento de DMARC — adicionar um include:convertkit... falso não faz nada e desperdiça uma das suas 10 consultas de SPF.
- Cobertura
DMARC em imposição pré-existente: se p=quarantine ou p=reject já estiver ativo antes de o seu Verified Sending Domain terminar de validar, ele pode jogar o seu e-mail do Kit no lixo ou rejeitá-lo nesse meio-tempo. Use p=none até o DKIM alinhar e então aperte a política.
- Cobertura
Atraso de propagação: mudanças de DNS podem levar até 48 horas. A verificação do Validate do Kit pode falhar logo depois de você adicionar os registros — espere e tente novamente antes de supor que algo está errado.
- Cobertura
Verificar não é o mesmo que enviar pelo domínio: um Verified Sending Domain autentica o seu domínio, mas você ainda precisa definir o seu endereço De no Kit para um endereço nesse domínio, ou o seu e-mail não usará o caminho autenticado.
- Cobertura
Queda temporária na taxa de abertura: o Kit avisa que as taxas de abertura podem oscilar por 2 a 3 semanas após a configuração, enquanto os provedores de e-mail recalculam a sua reputação de remetente no domínio recém-autenticado — isso é esperado, não é um erro de configuração.
Monte seu registro SPF
O Kit (ConvertKit) não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Kit (ConvertKit) — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.