Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Mailchimp.

O Mailchimp autentica o seu domínio com DKIM baseado em CNAME, e não pedindo que você cole uma linha SPF compartilhada. Em Account & billing → Domains, você primeiro verifica o domínio com um código enviado por e-mail e depois executa a "domain authentication", que entrega a você dois registros CNAME — k2._domainkey e k3._domainkey — que delegam ao Mailchimp o rodízio das chaves DKIM, além de um registro DMARC TXT. Assim que eles resolvem, o Mailchimp assina as mensagens como se fossem do seu próprio domínio, o DMARC passa por alinhamento de DKIM e o aviso "on behalf of" que o Gmail acrescenta às mensagens não autenticadas do Mailchimp desaparece. Não há include SPF compartilhado para adicionar à sua raiz — e, o mais importante, adicionar um não ajudaria o DMARC a passar.

Autenticação de domínio por CNAME
Your DNSAdd the CNAME / TXT records
MailchimpSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Mailchimp?

Autenticar o seu domínio no Mailchimp não é apenas burocracia — é a diferença entre a caixa de entrada e a pasta de spam, e o Mailchimp agora exige isso. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft estendeu as mesmas regras de 5.000 por dia às suas caixas de entrada de consumidores (Outlook, Hotmail, Live) em 2025. Em resposta, o Mailchimp tornou a autenticação de domínio praticamente obrigatória e começou a bloquear campanhas enviadas de endereços From públicos e gratuitos (gmail.com, yahoo.com etc.). Enquanto você não autentica, o Mailchimp envia sob o próprio domínio: os destinatários veem que a mensagem não é realmente sua, o seu endereço From não alinha, o DMARC não consegue passar e a sua reputação de envio fica misturada com a de todos os outros remetentes não autenticados do Mailchimp. Há uma particularidade específica do Mailchimp que torna o DKIM inegociável: o Mailchimp mantém o próprio Return-Path no domínio de bounce dele, então o SPF nunca alinha com o seu domínio — o DKIM é o *único* mecanismo que garante a passagem do seu DMARC. Pule os CNAMEs e você fica sem nenhuma autenticação alinhada.

A realidade do SPF para o Mailchimp

O Mailchimp é um provedor de DKIM baseado em CNAME, então, para o seu domínio raiz, NÃO há "include:servers.mcsv.net" para adicionar — e esta é a parte que quase todo tutorial antigo erra: adicionar um não faria o DMARC passar de qualquer forma. Veja por quê. O Mailchimp envia toda campanha com um envelope sender / Return-Path no próprio domínio de bounce dele (um subdomínio mcsv.net ou mailchimpapp), porque é o Mailchimp — não você — que processa os bounces. O SPF é sempre verificado contra esse domínio de envelope, então o SPF resolve contra os servidores do Mailchimp, nunca contra o seu domínio From. Ele pode até "passar" no bruto, mas não *alinha* com o seu domínio organizacional, e o DMARC só considera o SPF quando ele alinha. É exatamente por isso que o fluxo de domain authentication do Mailchimp pede dois CNAMEs de DKIM e um registro DMARC e nunca menciona SPF: o DKIM assinado como d=yourdomain.com (via os seletores k2/k3) é o mecanismo que alinha e garante a passagem do seu DMARC. Você ainda vai encontrar guias mandando anexar include:servers.mcsv.net ao seu SPF raiz; isso só faz a verificação de SPF bruta passar contra os IPs do Mailchimp e não faz nada pelo alinhamento de DMARC. O fluxo moderno com CNAME não pede isso, ele consome uma das suas 10 consultas de SPF e você pode tranquilamente deixá-lo de fora. Reserve o seu registro SPF raiz para os remetentes que de fato colocam o seu domínio no Return-Path — Google Workspace, Microsoft 365, um relay transacional — e deixe o DKIM fazer o trabalho pelo Mailchimp.

Duas maneiras de configurar

Recomendado

Conexão automática com o Entri (recomendado)

  • O Mailchimp faz login no seu provedor de DNS e adiciona os CNAMEs e o registro DMARC por você
  • Menor chance de errar um rótulo de host ou tipo de registro
  • Melhor quando o seu DNS está em um provedor compatível (Cloudflare, GoDaddy, Namecheap e outros que o Entri suporta)
  • Exige fazer login no seu provedor de DNS pelo pop-up do Entri
Legado

Entrada manual de DNS

  • O Mailchimp mostra o CNAME 1, o CNAME 2 e o registro DMARC para você mesmo copiar
  • Funciona com qualquer registrar, incluindo provedores que o Entri não suporta
  • Você controla exatamente o que é publicado e pode mesclar o registro DMARC com um já existente
  • Produz os registros idênticos — só que adicionados à mão em vez de pelo Entri

Passo a passo

No Mailchimp
  1. 1

    Abra a página Domains

    Clique no ícone do seu perfil (canto inferior esquerdo) → Account & billing → Domains. Esta única página cuida tanto da verificação quanto da autenticação de um domínio — são duas etapas separadas.

  2. 2

    Verifique o domínio primeiro

    Clique em Add & Verify Domain, informe um endereço de e-mail no domínio (por exemplo, you@yourdomain.com) e clique em Send Verification Email. Abra a mensagem de accountservices@mailchimp.com e clique em Verify Domain Access ou cole o código no Mailchimp e clique em Verify. Isso comprova a propriedade para que você possa usar endereços From no domínio — os links e códigos expiram após 7 dias, e domínios públicos como gmail.com não podem ser verificados.

  3. 3

    Inicie a autenticação

    Ao lado do domínio agora verificado, clique em Start authentication. Escolha o seu provedor de DNS na lista suspensa (isso apenas ajusta as instruções na tela) e clique em Next.

  4. 4

    Escolha automático (Entri) ou manual

    Clique em Continue para deixar o Entri fazer login em um provedor de DNS compatível e adicionar os registros por você, ou clique em "Or manually authenticate your domain" para copiar os registros e colá-los você mesmo no seu registrar. Ambos criam exatamente os mesmos registros DNS.

  5. 5

    Copie os registros exibidos

    Na tela manual, o Mailchimp exibe o CNAME 1 e o CNAME 2 (cada um com um Name/Host e um Value), além de um registro DMARC TXT (Host _dmarc e um Value). Copie-os exatamente — os seletores e alvos são exibidos para a sua conta.

No seu DNS
  1. 6

    Adicione os dois CNAMEs de DKIM

    Crie dois registros CNAME: Host k2._domainkey → Value dkim2.mcsv.net e Host k3._domainkey → Value dkim3.mcsv.net (use os hosts/alvos exatos que a sua conta mostra; algumas contas mais antigas mostram um único k1._domainkey → dkim.mcsv.net). Mantenha o tipo como CNAME — não mude para A ou TXT.

  2. 7

    Adicione o registro DMARC TXT

    Crie um registro TXT no host _dmarc com um valor como v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Pule esta etapa se você já tiver um registro _dmarc — um domínio deve ter exatamente um.

  3. 8

    Corrija os rótulos de host e o proxy do Cloudflare

    Se o seu registrar acrescenta o domínio automaticamente, informe apenas o rótulo (k2._domainkey, e não k2._domainkey.yourdomain.com) para evitar duplicação. No Cloudflare, defina cada CNAME como "DNS only" (nuvem cinza) — um CNAME com proxy de nuvem laranja não resolve para mcsv.net e a verificação falha.

Verificar
  1. 9

    Rode a verificação de DNS do Mailchimp

    De volta ao Mailchimp, clique para verificar (contas mais antigas mostram um botão Test DNS Settings). A propagação costuma levar minutos, mas pode levar até 24–48 horas; o status muda para "Authenticated". Se travar, use Resolve / Restart authentication e reveja os valores dos registros.

  2. 10

    Envie a partir do domínio autenticado

    Nas configurações de cada audiência e em toda campanha, defina o endereço From como um do domínio autenticado (por exemplo, news@yourdomain.com) para que a mensagem seja de fato assinada por DKIM como o seu domínio — verificar o DNS sozinho não altera uma campanha já configurada com um endereço From diferente.

Registros a adicionar

O Mailchimp gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
CNAMEk2._domainkeydkim2.mcsv.netChave DKIM 1 — gerenciada pelo Mailchimp; o seletor/alvo exato é exibido na sua conta
CNAMEk3._domainkeydkim3.mcsv.netChave DKIM 2 — par da k2; contas mais antigas podem mostrar um único k1._domainkey → dkim.mcsv.net
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política DMARC — mantenha exatamente um registro _dmarc por domínio

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Mailchimp consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do Mailchimp adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O DKIM é tudo no caso do Mailchimp, e é tratado pelos dois registros CNAME — normalmente k2._domainkey.yourdomain.com e k3._domainkey.yourdomain.com — apontando para dkim2.mcsv.net e dkim3.mcsv.net. Como esses são CNAMEs delegados ao Mailchimp, e não chaves TXT que você cola, o Mailchimp guarda as chaves privadas e pode fazer o rodízio do que é publicado por trás desses seletores sem que você precise mexer em DNS de novo; você nunca cria um registro DKIM TXT nem copia uma chave. A assinatura que o Mailchimp aplica é d=yourdomain.com com o seletor k2 (ou k3), então ela *alinha* com o seu domínio From — o que é justamente o que permite ao DMARC passar. Uma ressalva honesta: os alvos (dkim2/dkim3.mcsv.net) são endpoints compartilhados do Mailchimp, então o material de chave subjacente é gerenciado na plataforma do Mailchimp, e não por você. Isso é aceitável para o alinhamento de DMARC porque a sua assinatura ainda carrega d=yourdomain.com, mas é o motivo pelo qual você não consegue fazer rodízio nem exportar a chave de forma independente. Adicione os dois CNAMEs exatamente como mostrado (grey-cloud / DNS-only, se estiver no Cloudflare) e deixe a verificação do Mailchimp confirmá-los.

DMARC

O DMARC é um registro de política separado no seu domínio raiz — um único TXT em _dmarc.yourdomain.com que começa com v=DMARC1 — e o fluxo do Mailchimp orienta você a adicioná-lo. Comece com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com: p=none é apenas monitoramento, então não afeta a entrega enquanto você confirma que as mensagens do Mailchimp estão passando. Há um motivo específico do Mailchimp para ter cuidado antes de apertar a política: como o SPF nunca alinha para o Mailchimp, o DKIM é a *única* coisa que garante a passagem do seu DMARC, então não passe para p=quarantine ou p=reject até ter visto as mensagens do Mailchimp passarem com DKIM alinhado em cabeçalhos Show-original reais e nos seus relatórios agregados (rua). Acompanhe os relatórios por uma ou duas semanas e depois avance para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use — nunca adicione um segundo só para o Mailchimp.

Confirme que funcionou de verdade

Não confie apenas no selo "Authenticated" do Mailchimp — confirme em uma mensagem real. Envie a si mesmo uma campanha de teste (ou um preview) de um endereço no domínio autenticado, abra no Gmail e escolha ⋮ → Show original. Você quer ver DKIM: PASS com signed-by: yourdomain.com e DMARC: PASS. Espere uma peculiaridade: o SPF vai mostrar "pass" mas "mailed-by" um domínio mcsv.net / mailchimpapp e NÃO estará alinhado — isso é normal para o Mailchimp, e o DMARC ainda passa porque o DKIM alinha. Depois, passe o seu domínio pela verificação de saúde de domínio da Qualisend para confirmar que os dois CNAMEs e o registro DMARC resolvem e, assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Mailchimp deve aparecer como uma fonte alinhada por DKIM e passando.

Pegadinhas comuns

  • Configuração de DNS

    O SPF não vai alinhar para o Mailchimp, e isso é intencional. O Mailchimp mantém o próprio Return-Path (um domínio de bounce mcsv.net), então o SPF é verificado contra o Mailchimp, não contra você. Não persiga alinhamento de SPF nem adicione include:servers.mcsv.net esperando que o DMARC passe pelo SPF — o DMARC passa pelo alinhamento de DKIM apenas. O fluxo moderno com CNAME nem pede uma mudança de SPF.

  • Configuração de DNS

    Verificar e autenticar são duas etapas diferentes. A verificação é um código enviado por e-mail que comprova que você é dono do domínio (e libera endereços From nele); a autenticação são os dois CNAMEs de DKIM mais o DMARC. Você precisa verificar primeiro — e códigos/links expiram após 7 dias.

  • Configuração de DNS

    Você não pode mais enviar campanhas de um endereço From público e gratuito. O Yahoo e o AOL publicam p=reject, e as próprias regras de remetentes em massa do Gmail e do Yahoo proíbem terceiros de enviar como se fossem seus usuários — então uma campanha "de" gmail.com, yahoo.com ou aol.com não consegue alinhar por DKIM a esse domínio e falha no DMARC. O Mailchimp agora bloqueia esses endereços From de imediato; envie a partir do seu próprio domínio verificado e autenticado.

  • Configuração de DNS

    O proxy do Cloudflare quebra tudo: defina os dois CNAMEs como "DNS only" (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolve para mcsv.net e a verificação do Mailchimp falha.

  • Configuração de DNS

    Duplicação no campo de host: muitos registrars acrescentam o seu domínio automaticamente, então digitar k2._domainkey.yourdomain.com vira k2._domainkey.yourdomain.com.yourdomain.com. Informe apenas o rótulo (k2._domainkey / k3._domainkey) quando o painel adiciona o domínio por você.

  • Configuração de DNS

    Seletores antigos vs. novos: contas antigas do Mailchimp usavam um único CNAME k1._domainkey → dkim.mcsv.net; a autenticação atual usa o par k2/k3. Adicione o que a tela da sua conta mostrar — não misture os valores de um tutorial com os seus.

  • Cobertura

    Subdomínios se autenticam separadamente. Se você envia de mail.yourdomain.com, verifique e autentique esse subdomínio por conta própria — os registros do domínio raiz não o cobrem.

  • Quebra a autenticação

    Mantenha um SPF e um DMARC. Se você já envia via Google Workspace ou Microsoft 365, não publique um segundo TXT de SPF nem um segundo registro _dmarc — dois de qualquer um deles já é uma falha (SPF PermError / DMARC inválido).

Monte seu registro SPF

O Mailchimp não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Mailchimp — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar