Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Kit (ConvertKit).

O Kit (antigo ConvertKit) autentica o seu domínio por meio do fluxo de Verified Sending Domain (VSD), em Settings e depois Email — e não pedindo que você cole uma linha SPF compartilhada. O Kit gera dois registros CNAME: um em um subdomínio ckespa, que cuida da delegação de SPF/Return-Path, e outro em cka._domainkey, que carrega a assinatura DKIM. Você adiciona os dois no seu provedor de DNS (ou deixa que a automação Entri do Kit, pela opção "Set this up for me", os adicione por você), clica em Validate e, a partir daí, o Kit assina com DKIM cada broadcast e automação como se fossem do seu próprio domínio. O seu registro SPF raiz nunca muda, a marcação "via convertkit-mail.com" desaparece e o DMARC pode passar por meio do DKIM alinhado.

Autenticação de domínio por CNAME
Your DNSAdd the CNAME / TXT records
Kit (ConvertKit)Signs & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Kit (ConvertKit)?

Configurar um Verified Sending Domain no Kit não é algo cosmético — é o que decide se as suas newsletters chegam à caixa de entrada. O Kit é uma plataforma de newsletters em massa, e um criador com alguns milhares de assinantes é exatamente o "remetente em massa" que os provedores de e-mail agora fiscalizam: desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente que envia por volta de 5.000+ mensagens por dia passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a impor o mesmo no Outlook/Hotmail em 2025. Enquanto você não verifica o seu domínio, o Kit envia pela sua própria infraestrutura compartilhada convertkit-mail.com / convertkit-mail2.com: destinatários do Gmail veem uma marcação "via convertkit-mail.com" ao lado do seu nome, o seu endereço De não é criptograficamente seu, o DMARC não consegue produzir um pass alinhado, e a sua reputação fica agrupada com a de todos os outros criadores não autenticados naquele pool compartilhado. Um Verified Sending Domain resolve tudo isso de uma só vez — o DKIM assina como d=yourdomain.com, então há alinhamento, a marcação "via" some, o DMARC passa, e a reputação de envio que você constrói é creditada ao seu próprio domínio em vez da infraestrutura compartilhada do Kit.

A realidade do SPF para o Kit (ConvertKit)

O Kit é um provedor de delegação por CNAME, então NÃO existe um "include:convertkit-mail.com" (ou similar) para adicionar ao seu SPF raiz — para ninguém. Quando você configura um Verified Sending Domain, o Kit entrega dois CNAMEs em subdomínios do seu próprio domínio: ckespa.yourdomain.com (que delega o lado de SPF/Return-Path para o espaço autorizado pelo SPF do Kit) e cka._domainkey.yourdomain.com (que delega a assinatura DKIM). O registro SPF TXT do seu domínio raiz permanece intocado, e o fluxo do Kit nunca pede que você o edite — a resolução de SPF para o e-mail do Kit acontece inteiramente no subdomínio ckespa, de forma independente do seu registro raiz. A nuance importante, e o ponto que quase todo tutorial genérico erra: com o Kit, o DKIM é o caminho confiável para o alinhamento de DMARC, não o SPF. O Kit processa bounces na sua própria infraestrutura de envelope, então você não deve contar com o alinhamento de SPF para carregar o seu pass de DMARC — o CNAME cka._domainkey, que assina cada mensagem como d=yourdomain.com, é o que alinha e produz o pass. É por isso que a tela de configuração do Kit mostra apenas CNAMEs e um lembrete de DMARC, e nunca uma linha v=spf1. Resumindo: nenhum include SPF compartilhado, zero consultas de DNS adicionadas ao seu SPF raiz, e o DKIM é o mecanismo do qual você depende para o DMARC.

Passo a passo

No Kit
  1. 1

    Abra a configuração do Verified Sending Domain

    Faça login em app.kit.com, clique no nome da sua conta (canto superior direito) e depois em Settings, e escolha Email na barra lateral esquerda. Role até a seção Verified Sending Domains e clique em "Set up your Verified Sending Domain."

  2. 2

    Informe o domínio pelo qual você envia

    Digite o domínio que o seu endereço De usa — um domínio de nível superior como yourdomain.com funciona (o Kit não exige um subdomínio dedicado), ou informe um subdomínio se você envia a partir de um. Clique em Next e o Kit gera os seus registros específicos da conta.

  3. 3

    Escolha a configuração automática ou manual

    Escolha "Set this up for me" para usar a integração Entri do Kit, que detecta automaticamente o seu provedor de DNS, pede que você faça login e grava os registros por você — o caminho mais rápido. Ou escolha a configuração manual para copiar os dois registros CNAME e adicioná-los você mesmo no seu provedor de DNS.

No seu DNS
  1. 4

    Adicione o CNAME ckespa (delegação de SPF/Return-Path)

    Crie um registro CNAME com Host/Nome = ckespa e Valor/Destino = o hostname exato que o Kit mostra (específico da conta, apontando para o espaço convertkit-mail do Kit). Isso delega o lado de SPF/envelope ao Kit. Deixe o tipo de registro como CNAME — não o altere para TXT nem A.

  2. 5

    Adicione o CNAME cka._domainkey (DKIM)

    Crie um segundo CNAME com Host/Nome = cka._domainkey e Valor/Destino = o hostname DKIM que o Kit lista. É isso que assina o seu e-mail como d=yourdomain.com e produz o seu pass de DMARC alinhado. O sublinhado em _domainkey é obrigatório.

  3. 6

    Desligue o proxy da Cloudflare

    Se o seu DNS está na Cloudflare, deixe os dois CNAMEs como "DNS only" (nuvem cinza, não laranja). Um CNAME com proxy não resolve para o Kit e a verificação de DKIM falha. Além disso, digite apenas o rótulo (ckespa, cka._domainkey) se o seu painel acrescentar o domínio automaticamente.

No Kit
  1. 7

    Clique em Validate

    De volta à tela do Verified Sending Domain no Kit, clique em Validate. A propagação costuma levar minutos, mas pode chegar a 48 horas; se a validação falhar logo depois de adicionar os registros, espere e tente novamente antes de investigar o problema. O domínio aparece como verificado assim que os dois CNAMEs resolvem.

  2. 8

    Envie a partir do domínio verificado

    Verificar o domínio não muda o seu endereço De por si só. Nas configurações de conta/e-mail do seu Kit, certifique-se de que o seu endereço de envio (De) usa um endereço no domínio verificado, por exemplo hello@yourdomain.com, para que os broadcasts realmente saiam pelo caminho autenticado.

No seu DNS
  1. 9

    Publique uma política DMARC

    Adicione um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Mantenha em p=none (apenas monitoramento) até confirmar que o DKIM do Kit está alinhando, e então aperte a política. Este é o registro complementar que o fluxo do Kit pede para você adicionar e é separado dos dois CNAMEs.

Registros a adicionar

O Kit (ConvertKit) gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
CNAMEckespackespa.convertkit-mail2.comIlustrativo — o Kit mostra um destino específico da conta. Delegação de SPF / Return-Path no seu subdomínio; é por isso que o seu SPF raiz permanece intocado.
CNAMEcka._domainkeycka._domainkey.convertkit-mail2.comIlustrativo — valor específico da conta exibido no Kit. Assinatura DKIM (d=yourdomain.com); este é o caminho alinhado ao DMARC. Adicione como CNAME, não TXT.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comA sua política DMARC — uma por domínio, separada dos CNAMEs. Comece em p=none e aperte depois.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Kit (ConvertKit) consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do Kit (ConvertKit) adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O DKIM é delegado ao Kit por meio do CNAME cka._domainkey.yourdomain.com — não é uma chave que você cola. Ele aponta para um registro DKIM hospedado pelo Kit (valor específico da conta, exibido na tela de configuração), o Kit guarda a chave privada correspondente, e ele assina cada broadcast e automação como d=yourdomain.com. Como assina com o seu domínio, esse é o mecanismo que alinha para o DMARC e carrega o seu pass — com o Kit, você depende do DKIM, não do SPF, para o alinhamento. Duas coisas costumam confundir as pessoas: o host contém um sublinhado (cka._domainkey), que alguns painéis de DNS rejeitam em registros CNAME — o sublinhado é obrigatório, então use um host que o permita ou peça ajuda ao suporte do Kit; e ele precisa ser adicionado como CNAME, nunca como registro TXT. Se você colar o valor em um registro TXT, o DKIM falha silenciosamente. O Kit rotaciona a chave por trás do seletor cka do lado dele, então, uma vez que o CNAME resolve, você nunca mais precisa editá-lo.

DMARC

O DMARC é um registro de política separado, no seu domínio raiz, e não um dos CNAMEs, ainda que o fluxo do Kit peça para você adicioná-lo. Publique um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — p=none é apenas monitoramento, então não afeta a entrega enquanto você confirma que o DKIM do Kit está alinhando. Acompanhe os relatórios agregados (rua) por uma ou duas semanas, verifique se o Kit aparece como uma fonte que passa e com DKIM alinhado, e então avance rumo à imposição: p=quarantine (opcionalmente com pct=25 primeiro) e depois p=reject. Um alerta específico do Kit: se você já tem uma política DMARC em imposição (p=quarantine ou p=reject) antes de o seu Verified Sending Domain estar ativo, ela pode colocar em quarentena ou rejeitar o seu e-mail do Kit durante esse intervalo — então adicione o DMARC em p=none se você estiver configurando do zero junto com o Kit, e só aperte a política depois que o DKIM validar. Mantenha exatamente um registro _dmarc para o domínio inteiro, não importa quantos remetentes você use — não adicione um segundo só para o Kit.

Confirme que funcionou de verdade

Não confie apenas no selo "verified" do Kit — confirme em uma mensagem real. Envie a si mesmo um broadcast de teste a partir de um endereço no domínio verificado, abra-o no Gmail e escolha o menu de três pontos e depois Mostrar original. Você quer ver DKIM: PASS com signed-by: yourdomain.com e DMARC: PASS, e a marcação "via convertkit-mail.com" sumida ao lado do seu nome. Espere uma peculiaridade do Kit: o SPF pode mostrar um pass, mas "mailed-by" um host de envelope do Kit em vez de alinhar ao seu domínio De — isso é normal no Kit, e o DMARC ainda passa porque o DKIM alinha. Depois, passe o seu domínio pelo {healthCheck} da Qualisend para confirmar que o CNAME ckespa, o CNAME DKIM cka._domainkey e o seu registro DMARC resolvem corretamente, faça uma verificação pontual de registros individuais com o {generator} de SPF/DKIM/DMARC e, assim que os relatórios agregados começarem a chegar, jogue um deles no {dmarcAnalyzer} — o Kit deve aparecer como uma fonte que passa e com DKIM alinhado.

Pegadinhas comuns

  • Configuração de DNS

    O proxy da Cloudflare quebra tudo: deixe os dois CNAMEs do Kit como "DNS only" (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolve para a infraestrutura do Kit e a verificação de DKIM falha.

  • Configuração de DNS

    Duplicação do campo Host: muitos registradores acrescentam o seu domínio automaticamente, então digitar ckespa.yourdomain.com vira ckespa.yourdomain.com.yourdomain.com. Digite apenas o rótulo — ckespa e cka._domainkey — se o painel adiciona o domínio por você.

  • Configuração de DNS

    Adicionado como TXT em vez de CNAME: os dois registros são CNAMEs. Se você colar o valor do DKIM em um registro TXT, ele falha silenciosamente — o tipo precisa ser CNAME.

  • Quebra a autenticação

    Não invente um include SPF para o Kit: o seu SPF raiz permanece intocado e não ganha nenhuma consulta. O Kit delega o SPF no subdomínio ckespa e depende do DKIM para o alinhamento de DMARC — adicionar um include:convertkit... falso não faz nada e desperdiça uma das suas 10 consultas de SPF.

  • Cobertura

    DMARC em imposição pré-existente: se p=quarantine ou p=reject já estiver ativo antes de o seu Verified Sending Domain terminar de validar, ele pode jogar o seu e-mail do Kit no lixo ou rejeitá-lo nesse meio-tempo. Use p=none até o DKIM alinhar e então aperte a política.

  • Cobertura

    Atraso de propagação: mudanças de DNS podem levar até 48 horas. A verificação do Validate do Kit pode falhar logo depois de você adicionar os registros — espere e tente novamente antes de supor que algo está errado.

  • Cobertura

    Verificar não é o mesmo que enviar pelo domínio: um Verified Sending Domain autentica o seu domínio, mas você ainda precisa definir o seu endereço De no Kit para um endereço nesse domínio, ou o seu e-mail não usará o caminho autenticado.

  • Cobertura

    Queda temporária na taxa de abertura: o Kit avisa que as taxas de abertura podem oscilar por 2 a 3 semanas após a configuração, enquanto os provedores de e-mail recalculam a sua reputação de remetente no domínio recém-autenticado — isso é esperado, não é um erro de configuração.

Monte seu registro SPF

O Kit (ConvertKit) não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Kit (ConvertKit) — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar