SPF, DKIM & DMARC para Mailchimp.
O Mailchimp autentica o seu domínio com DKIM baseado em CNAME, e não pedindo que você cole uma linha SPF compartilhada. Em Account & billing → Domains, você primeiro verifica o domínio com um código enviado por e-mail e depois executa a "domain authentication", que entrega a você dois registros CNAME — k2._domainkey e k3._domainkey — que delegam ao Mailchimp o rodízio das chaves DKIM, além de um registro DMARC TXT. Assim que eles resolvem, o Mailchimp assina as mensagens como se fossem do seu próprio domínio, o DMARC passa por alinhamento de DKIM e o aviso "on behalf of" que o Gmail acrescenta às mensagens não autenticadas do Mailchimp desaparece. Não há include SPF compartilhado para adicionar à sua raiz — e, o mais importante, adicionar um não ajudaria o DMARC a passar.
Por que autenticar o Mailchimp?
Autenticar o seu domínio no Mailchimp não é apenas burocracia — é a diferença entre a caixa de entrada e a pasta de spam, e o Mailchimp agora exige isso. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft estendeu as mesmas regras de 5.000 por dia às suas caixas de entrada de consumidores (Outlook, Hotmail, Live) em 2025. Em resposta, o Mailchimp tornou a autenticação de domínio praticamente obrigatória e começou a bloquear campanhas enviadas de endereços From públicos e gratuitos (gmail.com, yahoo.com etc.). Enquanto você não autentica, o Mailchimp envia sob o próprio domínio: os destinatários veem que a mensagem não é realmente sua, o seu endereço From não alinha, o DMARC não consegue passar e a sua reputação de envio fica misturada com a de todos os outros remetentes não autenticados do Mailchimp. Há uma particularidade específica do Mailchimp que torna o DKIM inegociável: o Mailchimp mantém o próprio Return-Path no domínio de bounce dele, então o SPF nunca alinha com o seu domínio — o DKIM é o *único* mecanismo que garante a passagem do seu DMARC. Pule os CNAMEs e você fica sem nenhuma autenticação alinhada.
A realidade do SPF para o Mailchimp
O Mailchimp é um provedor de DKIM baseado em CNAME, então, para o seu domínio raiz, NÃO há "include:servers.mcsv.net" para adicionar — e esta é a parte que quase todo tutorial antigo erra: adicionar um não faria o DMARC passar de qualquer forma. Veja por quê. O Mailchimp envia toda campanha com um envelope sender / Return-Path no próprio domínio de bounce dele (um subdomínio mcsv.net ou mailchimpapp), porque é o Mailchimp — não você — que processa os bounces. O SPF é sempre verificado contra esse domínio de envelope, então o SPF resolve contra os servidores do Mailchimp, nunca contra o seu domínio From. Ele pode até "passar" no bruto, mas não *alinha* com o seu domínio organizacional, e o DMARC só considera o SPF quando ele alinha. É exatamente por isso que o fluxo de domain authentication do Mailchimp pede dois CNAMEs de DKIM e um registro DMARC e nunca menciona SPF: o DKIM assinado como d=yourdomain.com (via os seletores k2/k3) é o mecanismo que alinha e garante a passagem do seu DMARC. Você ainda vai encontrar guias mandando anexar include:servers.mcsv.net ao seu SPF raiz; isso só faz a verificação de SPF bruta passar contra os IPs do Mailchimp e não faz nada pelo alinhamento de DMARC. O fluxo moderno com CNAME não pede isso, ele consome uma das suas 10 consultas de SPF e você pode tranquilamente deixá-lo de fora. Reserve o seu registro SPF raiz para os remetentes que de fato colocam o seu domínio no Return-Path — Google Workspace, Microsoft 365, um relay transacional — e deixe o DKIM fazer o trabalho pelo Mailchimp.
Duas maneiras de configurar
Conexão automática com o Entri (recomendado)
- O Mailchimp faz login no seu provedor de DNS e adiciona os CNAMEs e o registro DMARC por você
- Menor chance de errar um rótulo de host ou tipo de registro
- Melhor quando o seu DNS está em um provedor compatível (Cloudflare, GoDaddy, Namecheap e outros que o Entri suporta)
- Exige fazer login no seu provedor de DNS pelo pop-up do Entri
Entrada manual de DNS
- O Mailchimp mostra o CNAME 1, o CNAME 2 e o registro DMARC para você mesmo copiar
- Funciona com qualquer registrar, incluindo provedores que o Entri não suporta
- Você controla exatamente o que é publicado e pode mesclar o registro DMARC com um já existente
- Produz os registros idênticos — só que adicionados à mão em vez de pelo Entri
Passo a passo
- 1
Abra a página Domains
Clique no ícone do seu perfil (canto inferior esquerdo) → Account & billing → Domains. Esta única página cuida tanto da verificação quanto da autenticação de um domínio — são duas etapas separadas.
- 2
Verifique o domínio primeiro
Clique em Add & Verify Domain, informe um endereço de e-mail no domínio (por exemplo, you@yourdomain.com) e clique em Send Verification Email. Abra a mensagem de accountservices@mailchimp.com e clique em Verify Domain Access ou cole o código no Mailchimp e clique em Verify. Isso comprova a propriedade para que você possa usar endereços From no domínio — os links e códigos expiram após 7 dias, e domínios públicos como gmail.com não podem ser verificados.
- 3
Inicie a autenticação
Ao lado do domínio agora verificado, clique em Start authentication. Escolha o seu provedor de DNS na lista suspensa (isso apenas ajusta as instruções na tela) e clique em Next.
- 4
Escolha automático (Entri) ou manual
Clique em Continue para deixar o Entri fazer login em um provedor de DNS compatível e adicionar os registros por você, ou clique em "Or manually authenticate your domain" para copiar os registros e colá-los você mesmo no seu registrar. Ambos criam exatamente os mesmos registros DNS.
- 5
Copie os registros exibidos
Na tela manual, o Mailchimp exibe o CNAME 1 e o CNAME 2 (cada um com um Name/Host e um Value), além de um registro DMARC TXT (Host _dmarc e um Value). Copie-os exatamente — os seletores e alvos são exibidos para a sua conta.
- 6
Adicione os dois CNAMEs de DKIM
Crie dois registros CNAME: Host k2._domainkey → Value dkim2.mcsv.net e Host k3._domainkey → Value dkim3.mcsv.net (use os hosts/alvos exatos que a sua conta mostra; algumas contas mais antigas mostram um único k1._domainkey → dkim.mcsv.net). Mantenha o tipo como CNAME — não mude para A ou TXT.
- 7
Adicione o registro DMARC TXT
Crie um registro TXT no host _dmarc com um valor como v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Pule esta etapa se você já tiver um registro _dmarc — um domínio deve ter exatamente um.
- 8
Corrija os rótulos de host e o proxy do Cloudflare
Se o seu registrar acrescenta o domínio automaticamente, informe apenas o rótulo (k2._domainkey, e não k2._domainkey.yourdomain.com) para evitar duplicação. No Cloudflare, defina cada CNAME como "DNS only" (nuvem cinza) — um CNAME com proxy de nuvem laranja não resolve para mcsv.net e a verificação falha.
- 9
Rode a verificação de DNS do Mailchimp
De volta ao Mailchimp, clique para verificar (contas mais antigas mostram um botão Test DNS Settings). A propagação costuma levar minutos, mas pode levar até 24–48 horas; o status muda para "Authenticated". Se travar, use Resolve / Restart authentication e reveja os valores dos registros.
- 10
Envie a partir do domínio autenticado
Nas configurações de cada audiência e em toda campanha, defina o endereço From como um do domínio autenticado (por exemplo, news@yourdomain.com) para que a mensagem seja de fato assinada por DKIM como o seu domínio — verificar o DNS sozinho não altera uma campanha já configurada com um endereço From diferente.
Registros a adicionar
O Mailchimp gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | k2._domainkey | dkim2.mcsv.netChave DKIM 1 — gerenciada pelo Mailchimp; o seletor/alvo exato é exibido na sua conta |
| CNAME | k3._domainkey | dkim3.mcsv.netChave DKIM 2 — par da k2; contas mais antigas podem mostrar um único k1._domainkey → dkim.mcsv.net |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política DMARC — mantenha exatamente um registro _dmarc por domínio |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Mailchimp consome desse limite.
A configuração recomendada do Mailchimp adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é tudo no caso do Mailchimp, e é tratado pelos dois registros CNAME — normalmente k2._domainkey.yourdomain.com e k3._domainkey.yourdomain.com — apontando para dkim2.mcsv.net e dkim3.mcsv.net. Como esses são CNAMEs delegados ao Mailchimp, e não chaves TXT que você cola, o Mailchimp guarda as chaves privadas e pode fazer o rodízio do que é publicado por trás desses seletores sem que você precise mexer em DNS de novo; você nunca cria um registro DKIM TXT nem copia uma chave. A assinatura que o Mailchimp aplica é d=yourdomain.com com o seletor k2 (ou k3), então ela *alinha* com o seu domínio From — o que é justamente o que permite ao DMARC passar. Uma ressalva honesta: os alvos (dkim2/dkim3.mcsv.net) são endpoints compartilhados do Mailchimp, então o material de chave subjacente é gerenciado na plataforma do Mailchimp, e não por você. Isso é aceitável para o alinhamento de DMARC porque a sua assinatura ainda carrega d=yourdomain.com, mas é o motivo pelo qual você não consegue fazer rodízio nem exportar a chave de forma independente. Adicione os dois CNAMEs exatamente como mostrado (grey-cloud / DNS-only, se estiver no Cloudflare) e deixe a verificação do Mailchimp confirmá-los.
DMARC
O DMARC é um registro de política separado no seu domínio raiz — um único TXT em _dmarc.yourdomain.com que começa com v=DMARC1 — e o fluxo do Mailchimp orienta você a adicioná-lo. Comece com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com: p=none é apenas monitoramento, então não afeta a entrega enquanto você confirma que as mensagens do Mailchimp estão passando. Há um motivo específico do Mailchimp para ter cuidado antes de apertar a política: como o SPF nunca alinha para o Mailchimp, o DKIM é a *única* coisa que garante a passagem do seu DMARC, então não passe para p=quarantine ou p=reject até ter visto as mensagens do Mailchimp passarem com DKIM alinhado em cabeçalhos Show-original reais e nos seus relatórios agregados (rua). Acompanhe os relatórios por uma ou duas semanas e depois avance para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use — nunca adicione um segundo só para o Mailchimp.
Confirme que funcionou de verdade
Não confie apenas no selo "Authenticated" do Mailchimp — confirme em uma mensagem real. Envie a si mesmo uma campanha de teste (ou um preview) de um endereço no domínio autenticado, abra no Gmail e escolha ⋮ → Show original. Você quer ver DKIM: PASS com signed-by: yourdomain.com e DMARC: PASS. Espere uma peculiaridade: o SPF vai mostrar "pass" mas "mailed-by" um domínio mcsv.net / mailchimpapp e NÃO estará alinhado — isso é normal para o Mailchimp, e o DMARC ainda passa porque o DKIM alinha. Depois, passe o seu domínio pela verificação de saúde de domínio da Qualisend para confirmar que os dois CNAMEs e o registro DMARC resolvem e, assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Mailchimp deve aparecer como uma fonte alinhada por DKIM e passando.
Pegadinhas comuns
- Configuração de DNS
O SPF não vai alinhar para o Mailchimp, e isso é intencional. O Mailchimp mantém o próprio Return-Path (um domínio de bounce mcsv.net), então o SPF é verificado contra o Mailchimp, não contra você. Não persiga alinhamento de SPF nem adicione include:servers.mcsv.net esperando que o DMARC passe pelo SPF — o DMARC passa pelo alinhamento de DKIM apenas. O fluxo moderno com CNAME nem pede uma mudança de SPF.
- Configuração de DNS
Verificar e autenticar são duas etapas diferentes. A verificação é um código enviado por e-mail que comprova que você é dono do domínio (e libera endereços From nele); a autenticação são os dois CNAMEs de DKIM mais o DMARC. Você precisa verificar primeiro — e códigos/links expiram após 7 dias.
- Configuração de DNS
Você não pode mais enviar campanhas de um endereço From público e gratuito. O Yahoo e o AOL publicam p=reject, e as próprias regras de remetentes em massa do Gmail e do Yahoo proíbem terceiros de enviar como se fossem seus usuários — então uma campanha "de" gmail.com, yahoo.com ou aol.com não consegue alinhar por DKIM a esse domínio e falha no DMARC. O Mailchimp agora bloqueia esses endereços From de imediato; envie a partir do seu próprio domínio verificado e autenticado.
- Configuração de DNS
O proxy do Cloudflare quebra tudo: defina os dois CNAMEs como "DNS only" (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolve para mcsv.net e a verificação do Mailchimp falha.
- Configuração de DNS
Duplicação no campo de host: muitos registrars acrescentam o seu domínio automaticamente, então digitar k2._domainkey.yourdomain.com vira k2._domainkey.yourdomain.com.yourdomain.com. Informe apenas o rótulo (k2._domainkey / k3._domainkey) quando o painel adiciona o domínio por você.
- Configuração de DNS
Seletores antigos vs. novos: contas antigas do Mailchimp usavam um único CNAME k1._domainkey → dkim.mcsv.net; a autenticação atual usa o par k2/k3. Adicione o que a tela da sua conta mostrar — não misture os valores de um tutorial com os seus.
- Cobertura
Subdomínios se autenticam separadamente. Se você envia de mail.yourdomain.com, verifique e autentique esse subdomínio por conta própria — os registros do domínio raiz não o cobrem.
- Quebra a autenticação
Mantenha um SPF e um DMARC. Se você já envia via Google Workspace ou Microsoft 365, não publique um segundo TXT de SPF nem um segundo registro _dmarc — dois de qualquer um deles já é uma falha (SPF PermError / DMARC inválido).
Monte seu registro SPF
O Mailchimp não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Mailchimp — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.