SPF, DKIM & DMARC para Kit (ConvertKit).
O Kit (antigo ConvertKit) autentica o seu domínio por meio do fluxo de Verified Sending Domain (VSD), em Settings e depois Email — e não pedindo que você cole uma linha SPF compartilhada. O Kit gera dois registros CNAME: um em um subdomínio ckespa, que cuida da delegação de SPF/Return-Path, e outro em cka._domainkey, que carrega a assinatura DKIM. Você adiciona os dois no seu provedor de DNS (ou deixa que a automação Entri do Kit, pela opção "Set this up for me", os adicione por você), clica em Validate e, a partir daí, o Kit assina com DKIM cada broadcast e automação como se fossem do seu próprio domínio. O seu registro SPF raiz nunca muda, a marcação "via convertkit-mail.com" desaparece e o DMARC pode passar por meio do DKIM alinhado.
Por que autenticar o Kit (ConvertKit)?
Configurar um Verified Sending Domain no Kit não é algo cosmético — é o que decide se as suas newsletters chegam à caixa de entrada. O Kit é uma plataforma de newsletters em massa, e um criador com alguns milhares de assinantes é exatamente o "remetente em massa" que os provedores de e-mail agora fiscalizam: desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente que envia por volta de 5.000+ mensagens por dia passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a impor o mesmo no Outlook/Hotmail em 2025. Enquanto você não verifica o seu domínio, o Kit envia pela sua própria infraestrutura compartilhada convertkit-mail.com / convertkit-mail2.com: destinatários do Gmail veem uma marcação "via convertkit-mail.com" ao lado do seu nome, o seu endereço De não é criptograficamente seu, o DMARC não consegue produzir um pass alinhado, e a sua reputação fica agrupada com a de todos os outros criadores não autenticados naquele pool compartilhado. Um Verified Sending Domain resolve tudo isso de uma só vez — o DKIM assina como d=yourdomain.com, então há alinhamento, a marcação "via" some, o DMARC passa, e a reputação de envio que você constrói é creditada ao seu próprio domínio em vez da infraestrutura compartilhada do Kit.
A realidade do SPF para o Kit (ConvertKit)
O Kit é um provedor de delegação por CNAME, então NÃO existe um "include:convertkit-mail.com" (ou similar) para adicionar ao seu SPF raiz — para ninguém. Quando você configura um Verified Sending Domain, o Kit entrega dois CNAMEs em subdomínios do seu próprio domínio: ckespa.yourdomain.com (que delega o lado de SPF/Return-Path para o espaço autorizado pelo SPF do Kit) e cka._domainkey.yourdomain.com (que delega a assinatura DKIM). O registro SPF TXT do seu domínio raiz permanece intocado, e o fluxo do Kit nunca pede que você o edite — a resolução de SPF para o e-mail do Kit acontece inteiramente no subdomínio ckespa, de forma independente do seu registro raiz. A nuance importante, e o ponto que quase todo tutorial genérico erra: com o Kit, o DKIM é o caminho confiável para o alinhamento de DMARC, não o SPF. O Kit processa bounces na sua própria infraestrutura de envelope, então você não deve contar com o alinhamento de SPF para carregar o seu pass de DMARC — o CNAME cka._domainkey, que assina cada mensagem como d=yourdomain.com, é o que alinha e produz o pass. É por isso que a tela de configuração do Kit mostra apenas CNAMEs e um lembrete de DMARC, e nunca uma linha v=spf1. Resumindo: nenhum include SPF compartilhado, zero consultas de DNS adicionadas ao seu SPF raiz, e o DKIM é o mecanismo do qual você depende para o DMARC.
Passo a passo
- 1
Abra a configuração do Verified Sending Domain
Faça login em app.kit.com, clique no nome da sua conta (canto superior direito) e depois em Settings, e escolha Email na barra lateral esquerda. Role até a seção Verified Sending Domains e clique em "Set up your Verified Sending Domain."
- 2
Informe o domínio pelo qual você envia
Digite o domínio que o seu endereço De usa — um domínio de nível superior como yourdomain.com funciona (o Kit não exige um subdomínio dedicado), ou informe um subdomínio se você envia a partir de um. Clique em Next e o Kit gera os seus registros específicos da conta.
- 3
Escolha a configuração automática ou manual
Escolha "Set this up for me" para usar a integração Entri do Kit, que detecta automaticamente o seu provedor de DNS, pede que você faça login e grava os registros por você — o caminho mais rápido. Ou escolha a configuração manual para copiar os dois registros CNAME e adicioná-los você mesmo no seu provedor de DNS.
- 4
Adicione o CNAME ckespa (delegação de SPF/Return-Path)
Crie um registro CNAME com Host/Nome = ckespa e Valor/Destino = o hostname exato que o Kit mostra (específico da conta, apontando para o espaço convertkit-mail do Kit). Isso delega o lado de SPF/envelope ao Kit. Deixe o tipo de registro como CNAME — não o altere para TXT nem A.
- 5
Adicione o CNAME cka._domainkey (DKIM)
Crie um segundo CNAME com Host/Nome = cka._domainkey e Valor/Destino = o hostname DKIM que o Kit lista. É isso que assina o seu e-mail como d=yourdomain.com e produz o seu pass de DMARC alinhado. O sublinhado em _domainkey é obrigatório.
- 6
Desligue o proxy da Cloudflare
Se o seu DNS está na Cloudflare, deixe os dois CNAMEs como "DNS only" (nuvem cinza, não laranja). Um CNAME com proxy não resolve para o Kit e a verificação de DKIM falha. Além disso, digite apenas o rótulo (ckespa, cka._domainkey) se o seu painel acrescentar o domínio automaticamente.
- 7
Clique em Validate
De volta à tela do Verified Sending Domain no Kit, clique em Validate. A propagação costuma levar minutos, mas pode chegar a 48 horas; se a validação falhar logo depois de adicionar os registros, espere e tente novamente antes de investigar o problema. O domínio aparece como verificado assim que os dois CNAMEs resolvem.
- 8
Envie a partir do domínio verificado
Verificar o domínio não muda o seu endereço De por si só. Nas configurações de conta/e-mail do seu Kit, certifique-se de que o seu endereço de envio (De) usa um endereço no domínio verificado, por exemplo hello@yourdomain.com, para que os broadcasts realmente saiam pelo caminho autenticado.
- 9
Publique uma política DMARC
Adicione um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Mantenha em p=none (apenas monitoramento) até confirmar que o DKIM do Kit está alinhando, e então aperte a política. Este é o registro complementar que o fluxo do Kit pede para você adicionar e é separado dos dois CNAMEs.
Registros a adicionar
O Kit (ConvertKit) gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | ckespa | ckespa.convertkit-mail2.comIlustrativo — o Kit mostra um destino específico da conta. Delegação de SPF / Return-Path no seu subdomínio; é por isso que o seu SPF raiz permanece intocado. |
| CNAME | cka._domainkey | cka._domainkey.convertkit-mail2.comIlustrativo — valor específico da conta exibido no Kit. Assinatura DKIM (d=yourdomain.com); este é o caminho alinhado ao DMARC. Adicione como CNAME, não TXT. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comA sua política DMARC — uma por domínio, separada dos CNAMEs. Comece em p=none e aperte depois. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Kit (ConvertKit) consome desse limite.
A configuração recomendada do Kit (ConvertKit) adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é delegado ao Kit por meio do CNAME cka._domainkey.yourdomain.com — não é uma chave que você cola. Ele aponta para um registro DKIM hospedado pelo Kit (valor específico da conta, exibido na tela de configuração), o Kit guarda a chave privada correspondente, e ele assina cada broadcast e automação como d=yourdomain.com. Como assina com o seu domínio, esse é o mecanismo que alinha para o DMARC e carrega o seu pass — com o Kit, você depende do DKIM, não do SPF, para o alinhamento. Duas coisas costumam confundir as pessoas: o host contém um sublinhado (cka._domainkey), que alguns painéis de DNS rejeitam em registros CNAME — o sublinhado é obrigatório, então use um host que o permita ou peça ajuda ao suporte do Kit; e ele precisa ser adicionado como CNAME, nunca como registro TXT. Se você colar o valor em um registro TXT, o DKIM falha silenciosamente. O Kit rotaciona a chave por trás do seletor cka do lado dele, então, uma vez que o CNAME resolve, você nunca mais precisa editá-lo.
DMARC
O DMARC é um registro de política separado, no seu domínio raiz, e não um dos CNAMEs, ainda que o fluxo do Kit peça para você adicioná-lo. Publique um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — p=none é apenas monitoramento, então não afeta a entrega enquanto você confirma que o DKIM do Kit está alinhando. Acompanhe os relatórios agregados (rua) por uma ou duas semanas, verifique se o Kit aparece como uma fonte que passa e com DKIM alinhado, e então avance rumo à imposição: p=quarantine (opcionalmente com pct=25 primeiro) e depois p=reject. Um alerta específico do Kit: se você já tem uma política DMARC em imposição (p=quarantine ou p=reject) antes de o seu Verified Sending Domain estar ativo, ela pode colocar em quarentena ou rejeitar o seu e-mail do Kit durante esse intervalo — então adicione o DMARC em p=none se você estiver configurando do zero junto com o Kit, e só aperte a política depois que o DKIM validar. Mantenha exatamente um registro _dmarc para o domínio inteiro, não importa quantos remetentes você use — não adicione um segundo só para o Kit.
Confirme que funcionou de verdade
Não confie apenas no selo "verified" do Kit — confirme em uma mensagem real. Envie a si mesmo um broadcast de teste a partir de um endereço no domínio verificado, abra-o no Gmail e escolha o menu de três pontos e depois Mostrar original. Você quer ver DKIM: PASS com signed-by: yourdomain.com e DMARC: PASS, e a marcação "via convertkit-mail.com" sumida ao lado do seu nome. Espere uma peculiaridade do Kit: o SPF pode mostrar um pass, mas "mailed-by" um host de envelope do Kit em vez de alinhar ao seu domínio De — isso é normal no Kit, e o DMARC ainda passa porque o DKIM alinha. Depois, passe o seu domínio pelo {healthCheck} da Qualisend para confirmar que o CNAME ckespa, o CNAME DKIM cka._domainkey e o seu registro DMARC resolvem corretamente, faça uma verificação pontual de registros individuais com o {generator} de SPF/DKIM/DMARC e, assim que os relatórios agregados começarem a chegar, jogue um deles no {dmarcAnalyzer} — o Kit deve aparecer como uma fonte que passa e com DKIM alinhado.
Pegadinhas comuns
- Configuração de DNS
O proxy da Cloudflare quebra tudo: deixe os dois CNAMEs do Kit como "DNS only" (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolve para a infraestrutura do Kit e a verificação de DKIM falha.
- Configuração de DNS
Duplicação do campo Host: muitos registradores acrescentam o seu domínio automaticamente, então digitar ckespa.yourdomain.com vira ckespa.yourdomain.com.yourdomain.com. Digite apenas o rótulo — ckespa e cka._domainkey — se o painel adiciona o domínio por você.
- Configuração de DNS
Adicionado como TXT em vez de CNAME: os dois registros são CNAMEs. Se você colar o valor do DKIM em um registro TXT, ele falha silenciosamente — o tipo precisa ser CNAME.
- Quebra a autenticação
Não invente um include SPF para o Kit: o seu SPF raiz permanece intocado e não ganha nenhuma consulta. O Kit delega o SPF no subdomínio ckespa e depende do DKIM para o alinhamento de DMARC — adicionar um include:convertkit... falso não faz nada e desperdiça uma das suas 10 consultas de SPF.
- Cobertura
DMARC em imposição pré-existente: se p=quarantine ou p=reject já estiver ativo antes de o seu Verified Sending Domain terminar de validar, ele pode jogar o seu e-mail do Kit no lixo ou rejeitá-lo nesse meio-tempo. Use p=none até o DKIM alinhar e então aperte a política.
- Cobertura
Atraso de propagação: mudanças de DNS podem levar até 48 horas. A verificação do Validate do Kit pode falhar logo depois de você adicionar os registros — espere e tente novamente antes de supor que algo está errado.
- Cobertura
Verificar não é o mesmo que enviar pelo domínio: um Verified Sending Domain autentica o seu domínio, mas você ainda precisa definir o seu endereço De no Kit para um endereço nesse domínio, ou o seu e-mail não usará o caminho autenticado.
- Cobertura
Queda temporária na taxa de abertura: o Kit avisa que as taxas de abertura podem oscilar por 2 a 3 semanas após a configuração, enquanto os provedores de e-mail recalculam a sua reputação de remetente no domínio recém-autenticado — isso é esperado, não é um erro de configuração.
Monte seu registro SPF
O Kit (ConvertKit) não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Fontes de envio
Pesquise cada plataforma pela qual você envia e-mail e marque-a.
Pesquise sua plataforma de e-mail acima ou .
Os servidores próprios deste domínio
Autorize o próprio domínio, se ele envia e-mail diretamente (não por uma plataforma acima).
Outros remetentes e IPs
Qualquer coisa fora da lista — o host SPF de outro provedor ou endereços IP específicos.
Nós adicionamos o prefixo include: — informe o nome de host que seu provedor documenta.
Política para todos os demais
O que os destinatários devem fazer com e-mails de qualquer servidor não listado acima (o mecanismo all).
Ainda não há remetentes, então cada mensagem seria tratada pela política ~all. Adicione na etapa 1 as plataformas pelas quais você envia.
- Publique-o como um registro TXT no seu domínio raiz — host @ (o domínio puro), valor a string completa acima.
- Mantenha apenas um registro SPF por domínio. Mescle toda fonte de envio nesta única linha — um segundo registro TXT começando com v=spf1 invalida os dois.
- Fique em 10 consultas DNS ou menos. Cada include:, a e mx conta, e um include pode disparar mais consultas dentro de si — ip4: e ip6: são gratuitos.
Autenticação publicada? O próximo passo é enviar para uma lista limpa e verificada.
Verificar uma listaSPF do Kit (ConvertKit) — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.