SPF, DKIM & DMARC para Klaviyo.
O Klaviyo autentica seu domínio por meio de um domínio de envio com marca (o nome atual para o que antes se chamava domínio de envio dedicado), configurado em Settings e depois Domains — não colando uma linha SPF compartilhada. Você escolhe um subdomínio de envio (o Klaviyo sugere send.yourdomain.com) e o delega ao Klaviyo, seja com quatro registros NS (roteamento Dynamic, recomendado) ou três registros CNAME (roteamento Static). Essa delegação carrega o SPF e o DKIM com rotação automática por você, então, assim que os registros são verificados e você clica em Activate, o Klaviyo passa a enviar como seu próprio domínio: a tag "via klaviyomail.com" desaparece, SPF e DKIM ficam alinhados e o DMARC consegue passar.
Por que autenticar o Klaviyo?
Configurar um domínio de envio com marca no Klaviyo não é algo cosmético — é o que decide se suas campanhas chegam à caixa de entrada. Por padrão, o Klaviyo coloca você em um IP compartilhado e no domínio compartilhado klaviyomail.com, então os destinatários do Gmail literalmente veem "via klaviyomail.com" ao lado do seu nome, seu endereço De não fica alinhado, o DMARC não consegue passar e sua reputação fica misturada com a de todos os outros remetentes não autenticados nessa infraestrutura compartilhada. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo nos domínios Outlook/Hotmail em 2025 — mandando para o lixo e depois rejeitando o e-mail em massa fora de conformidade. Um domínio de envio com marca resolve tudo isso de uma só vez: SPF e DKIM ambos se alinham ao seu domínio, a tag "via" desaparece, o DMARC passa e a reputação de envio que você constrói fica acumulada no seu próprio domínio em vez de ir para o pool compartilhado do Klaviyo. O próprio Klaviyo hoje insiste para que a maioria das contas adicione um exatamente por essa razão.
A realidade do SPF para o Klaviyo
O Klaviyo é um provedor de autenticação de domínio baseado em delegação (CNAME/NS), então NÃO existe nenhum "include:klaviyo..." para adicionar ao seu SPF raiz — para ninguém. Quando você configura um domínio de envio com marca, o Klaviyo autentica em um subdomínio de envio dedicado (ele sugere send.yourdomain.com), e como o SPF é satisfeito depende do método de roteamento que você escolher. Com o roteamento Dynamic (recomendado), você publica quatro registros NS que entregam todo o subdomínio send.yourdomain.com aos nameservers do Klaviyo (ns1 a ns4.klaviyo.com); o Klaviyo então publica os registros SPF e DKIM dentro daquela zona delegada, então você não adiciona mais nada e o Klaviyo pode rotacionar chaves e trocar IPs de envio sem que você jamais toque no DNS. Com o roteamento Static, você adiciona em vez disso um CNAME (send.yourdomain.com para 1.klaviyodns.com) que se torna o host de envelope/Return-Path — como ele resolve para o próprio espaço autorizado por SPF do Klaviyo, o SPF é satisfeito ali no subdomínio, novamente sem nenhum include na raiz. O Klaviyo explicitamente não entrega uma linha v=spf1 para o seu domínio raiz; o único TXT que ele fornece (klaviyo-site-verification=your-public-API-key) é uma verificação de propriedade do domínio, não SPF. O DMARC ainda passa por meio de alinhamento relaxado: o subdomínio de envio compartilha seu domínio organizacional, então o SPF alinha, e o DKIM assina com seu domínio (os seletores km ficam em km1._domainkey.yourdomain.com). Resumindo: nenhum include de SPF compartilhado, zero consultas DNS adicionadas ao seu SPF raiz; SPF e DKIM são delegados no subdomínio de envio, seja por delegação NS ou por CNAME.
Duas maneiras de configurar
Roteamento Dynamic — delegação NS (recomendado)
- Quatro registros NS entregam seu subdomínio send.yourdomain.com ao Klaviyo (ns1 a ns4.klaviyo.com); o Klaviyo publica SPF e DKIM dentro dessa zona delegada por você
- O Klaviyo escolhe dinamicamente o provedor/IP de envio com melhor desempenho por mensagem, o que o Klaviyo diz proporcionar a entregabilidade mais forte
- As chaves rotacionam e a infraestrutura de envio muda sem que você jamais reedite o DNS
- Adiciona zero consultas ao seu SPF raiz — não há nada para mesclar nele
Roteamento Static — CNAME (alternativa)
- Três CNAMEs (send para 1.klaviyodns.com, mais km1 e km2._domainkey para km1/km2.domainkey.1.klaviyodns.com) fixam você a um único host de envio estático do Klaviyo
- Use-o quando seu provedor de DNS não conseguir delegar de forma limpa um subdomínio por registro NS — mais comumente Cloudflare e BigCommerce
- Domínios de Service (helpdesk) por esse caminho também exigem um registro MX para o roteamento de entrada
- Ainda é autenticação de domínio baseada em CNAME: nenhum include de SPF na raiz, e o DKIM ainda rotaciona automaticamente pelos dois CNAMEs
Passo a passo
- 1
Abra as configurações de Domains
Clique no nome da sua empresa no canto inferior esquerdo, escolha Settings, abra a aba Domains e clique em Add Domain.
- 2
Escolha o tipo de envio
Escolha Marketing (padrão — campanhas e fluxos), Transactional (recibos, redefinições de senha) ou Service (respostas de helpdesk). Isso define os seletores DKIM: km1/km2 para Marketing, kt1/kt2 para Transactional, ks1/ks2 para Service.
- 3
Defina o subdomínio de envio
Digite o subdomínio a marcar — o Klaviyo sugere 'send', resultando em send.yourdomain.com. Mantenha-o como subdomínio, não o seu domínio raiz nu.
- 4
Escolha o método de roteamento
Escolha Dynamic (registros NS, recomendado) para a melhor entregabilidade, ou Static (registros CNAME) se seu provedor de DNS não conseguir delegar um subdomínio por NS. O Klaviyo então exibe os registros exatos para a sua escolha.
- 5
Adicione os registros que o Klaviyo mostra
Roteamento Dynamic: adicione os 4 registros NS para send.yourdomain.com apontando para ns1 a ns4.klaviyo.com. Roteamento Static: adicione o CNAME send (para 1.klaviyodns.com) mais os dois CNAMEs DKIM km1._domainkey e km2._domainkey. Copie os valores exatamente como o Klaviyo os lista — eles são específicos da conta.
- 6
Adicione o TXT de verificação
Adicione o registro TXT no seu domínio raiz (klaviyo-site-verification=your-public-API-key) para que o Klaviyo possa confirmar que você é o dono do domínio. Isso é obrigatório em ambos os métodos de roteamento e não é um registro SPF.
- 7
Desligue o proxy da Cloudflare
Se seu DNS está na Cloudflare (ou em qualquer provedor com proxy), configure todos os registros como DNS only (nuvem cinza). Um registro com proxy não resolve para o Klaviyo e a verificação falha — e ele precisa permanecer sem proxy depois, ou a autenticação contínua quebra.
- 8
Adicione o registro MX (apenas tipo Service)
Se você escolheu o tipo Service no roteamento Static, adicione também o registro MX que o Klaviyo lista para que as respostas ao seu endereço de helpdesk sejam roteadas corretamente.
- 9
Clique em Verify
De volta em Settings e depois Domains, clique em Verify. Você verá 'Verification success', um 'Verification error' (os registros estão errados) ou um aviso de conflito. A propagação de DNS costuma levar minutos, mas pode levar até 48 horas.
- 10
Ative o domínio
Depois de verificado, clique em Activate para que o Klaviyo comece a enviar a partir do domínio com marca. Domínios ou IPs recém-criados ainda podem precisar de um breve período de aquecimento antes do volume total.
- 11
Defina seu endereço De na raiz
Envie de um endereço no seu domínio raiz (you@yourdomain.com), NÃO do subdomínio de envio. As respostas vão para o De visível, e @send.yourdomain.com não é uma caixa de correio real — o DMARC ainda alinha porque o subdomínio está sob seu domínio organizacional.
Registros a adicionar
O Klaviyo gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | send | 1.klaviyodns.comRoteamento Static: o subdomínio de envio (envelope / Return-Path) — é isto que satisfaz o SPF, sem nenhum include na raiz. O roteamento Dynamic substitui este único CNAME por 4 registros NS delegando send.yourdomain.com a ns1 a ns4.klaviyo.com. O '1' inicial é um número de host de envio específico da conta. |
| CNAME | km1._domainkey | km1.domainkey.1.klaviyodns.comChave DKIM 1 (rotação automática). O seletor é km1/km2 para Marketing, kt1/kt2 Transactional, ks1/ks2 Service. Apenas roteamento Static — o Dynamic publica estes dentro da zona do subdomínio delegado. |
| CNAME | km2._domainkey | km2.domainkey.1.klaviyodns.comChave DKIM 2 (rotação automática). Segundo seletor para o mesmo domínio. |
| TXT | @ | klaviyo-site-verification=your-public-API-keyVerificação de propriedade do domínio no seu domínio raiz — isto NÃO é um registro SPF. Adicionado em ambos os métodos de roteamento. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política DMARC — uma por domínio, na sua raiz. O fluxo do Klaviyo sinaliza se você já tem um registro DMARC e sugere um v=DMARC1; p=none; simples, mas não pode publicá-lo por você — você o adiciona aqui por conta própria. Inclua um rua para de fato coletar relatórios. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Klaviyo consome desse limite.
A configuração recomendada do Klaviyo adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é delegado ao Klaviyo, não uma chave que você cola. No roteamento Static são os dois registros CNAME — km1._domainkey.yourdomain.com e km2._domainkey.yourdomain.com apontando para km1.domainkey.N.klaviyodns.com e km2.domainkey.N.klaviyodns.com (o N é o número do host de envio da sua conta). Os seletores mudam conforme o tipo de envio que você escolheu: km1/km2 para um domínio de Marketing, kt1/kt2 para Transactional, ks1/ks2 para Service — e um segundo domínio do mesmo tipo recebe o par seguinte (km3/km4, e assim por diante). No roteamento Dynamic você não adiciona nenhum registro DKIM: o Klaviyo os publica dentro da zona send.yourdomain.com que você delegou por NS. De qualquer forma, o Klaviyo detém as chaves privadas e rotaciona as chaves DKIM publicadas por trás desses seletores, então você nunca reedita o DNS e não há nenhuma chave TXT para copiar. Como o DKIM assina com seu domínio, ele alinha para o DMARC. Um detalhe: os hosts _domainkey contêm underscores que alguns painéis de DNS rejeitam em registros CNAME — o underscore é obrigatório, então use um host que o permita ou peça ajuda ao suporte do Klaviyo.
DMARC
O DMARC é um TXT de política separado em _dmarc.yourdomain.com — não um dos CNAMEs — e ele fica no seu domínio raiz/organizacional, fora do subdomínio de envio que o Klaviyo controla, então o Klaviyo não pode publicá-lo por você nem mesmo no roteamento Dynamic. O fluxo de configuração vai sinalizar se você já tem um registro DMARC e sugerir um valor, mas você adiciona o registro por conta própria no seu DNS. Comece com um v=DMARC1; p=none; apenas de monitoramento, que já é suficiente para satisfazer a exigência de um registro DMARC do Gmail/Yahoo sem afetar a entrega, e adicione um rua para de fato receber os relatórios agregados, por exemplo v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Acompanhe esses relatórios por uma ou duas semanas para confirmar que o Klaviyo está passando em SPF e DKIM alinhados ao seu domínio, e então aperte para p=quarantine e por fim p=reject. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use — ele governa todas as fontes, então não adicione um segundo só para o Klaviyo.
Confirme que funcionou de verdade
Não confie apenas nos sinais verdes de confirmação — confirme em uma mensagem real. Envie para si mesmo um teste de campanha ou fluxo a partir de um endereço no domínio com marca, abra no Gmail e escolha o menu de três pontos e depois Mostrar original: você quer ver SPF: PASS e DKIM: PASS ambos exibindo seu domínio (e a nota "via klaviyomail.com" ausente), além de DMARC: PASS. No Klaviyo, em Settings e depois Domains, o domínio deve aparecer como Verified e Active. Passe seu domínio pela verificação de saúde de domínio da Qualisend para confirmar que o subdomínio de envio (NS ou CNAME), os seletores DKIM km/kt/ks e seu registro DMARC todos resolvem, e assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Klaviyo deve aparecer como uma fonte alinhada e aprovada. Você também pode conferir os registros individuais com o verificador de SPF/DKIM/DMARC.
Pegadinhas comuns
- Configuração de DNS
O proxy da Cloudflare quebra tudo: configure todos os registros do Klaviyo como DNS only (nuvem cinza) e mantenha-os sem proxy. Um registro com proxy não resolve para o Klaviyo, então tanto a verificação quanto a autenticação contínua falham.
- Configuração de DNS
A Cloudflare (e alguns registradores, além do BigCommerce) não consegue delegar de forma limpa um subdomínio por registro NS, então o roteamento Dynamic muitas vezes falha nesses provedores — use o roteamento Static (CNAME) neles.
- Cobertura
Não envie a partir do subdomínio de envio: mantenha seu De visível no domínio raiz (you@yourdomain.com). @send.yourdomain.com não é uma caixa de correio, então as respostas voltariam; o DMARC ainda alinha porque o subdomínio está sob seu domínio organizacional.
- Configuração de DNS
Duplicação do campo host: muitos registradores acrescentam automaticamente seu domínio, então digitar send.yourdomain.com produz send.yourdomain.com.yourdomain.com. Digite apenas o rótulo (send, km1._domainkey, km2._domainkey) se o painel adicionar o domínio por você.
- Configuração de DNS
Underscores em CNAMEs: os hosts km1._domainkey / km2._domainkey contêm underscores que uns poucos painéis de DNS rejeitam em registros CNAME — eles são obrigatórios, então use um host que os permita ou entre em contato com o Klaviyo.
- Quebra a autenticação
Não há include de SPF para adicionar — o TXT klaviyo-site-verification é uma verificação de propriedade, não SPF. Inventar um include:klaviyo... na sua raiz não faz nada de útil e consome desnecessariamente uma das suas 10 consultas de SPF.
- Cobertura
Escolha o tipo de envio logo de início: Marketing, Transactional e Service usam seletores DKIM diferentes (km/kt/ks), e domínios de Service também precisam de um registro MX. Você não pode silenciosamente reaproveitar um domínio de Marketing como domínio de Service sem refazer os registros.
- Quebra a autenticação
Mantenha exatamente um TXT de SPF e um TXT de DMARC na sua raiz. O Klaviyo não adiciona nada ao seu SPF raiz, mas se você já envia por outros provedores, deixe um único registro SPF mesclado — dois registros SPF são, por si só, um PermError.
Monte seu registro SPF
O Klaviyo não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Klaviyo — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.