Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Mailjet.

O Mailjet (agora parte da Sinch) autentica seu domínio de envio pela área Senders & Domains, e o registro que de fato garante a aprovação no DMARC é o DKIM, não o SPF. Quando você adiciona e valida um domínio, o Mailjet gera um registro DKIM TXT no seletor mailjet._domainkey contendo sua chave pública, e exibe uma linha SPF (v=spf1 include:spf.mailjet.com ?all). O detalhe que molda toda a configuração: por padrão, o Mailjet trata os bounces em seu próprio domínio de Return-Path (bnc3.mailjet.com), então esse include de SPF é verificado contra a infraestrutura do Mailjet e nunca se alinha ao seu domínio From — é a assinatura DKIM (d=yourdomain.com) que carrega o DMARC. Publique o registro mailjet._domainkey, adicione uma política DMARC, e o e-mail que antes era atribuído à infraestrutura compartilhada do Mailjet passa a se autenticar como seu próprio domínio.

SPF include
Your DNSAdd the CNAME / TXT records
MailjetSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Mailjet?

Autenticar seu domínio no Mailjet não é burocracia — é o que decide se seu e-mail chega à caixa de entrada. Desde 1º de fevereiro de 2024, Gmail e Yahoo passaram a exigir que todo remetente em massa (cerca de 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo ao e-mail de alto volume para Outlook.com/Hotmail/Live em 2025. Até você autenticar, o Mailjet envia em infraestrutura compartilhada assinada como mailjet.com — os destinatários veem que o e-mail não é criptograficamente seu, seu endereço From não se alinha, o DMARC não passa, e sua reputação fica misturada com a de todo outro remetente não autenticado do Mailjet. Há uma peculiaridade específica do Mailjet que torna o DKIM inegociável: como o Mailjet mantém seu próprio domínio de Return-Path (bounce), o SPF nunca se alinha ao seu domínio por padrão — o DKIM é o único mecanismo capaz de carregar sua aprovação no DMARC. Pule o registro mailjet._domainkey e você não terá nenhuma autenticação alinhada. Configure-o (o Mailjet cria chaves de 2048 bits automaticamente para domínios adicionados desde abril de 2024) e a reputação de assinatura que você construir será creditada ao seu próprio domínio.

A realidade do SPF para o Mailjet

O Mailjet está listado como um provedor de "include", e spf.mailjet.com é um registro SPF plano, real e ativo — uma única lista de faixas ip4 terminando em ~all, então custa apenas uma consulta DNS, não as duas ou três que guias mais antigos afirmam. Mas eis a realidade específica do Mailjet que torna esse include praticamente inútil: o SPF é sempre avaliado contra o remetente de envelope / Return-Path, e por padrão o Mailjet usa seu PRÓPRIO domínio de bounce (bnc3.mailjet.com) como Return-Path, não o seu domínio. Então, quando um receptor executa o SPF em uma mensagem do Mailjet, ele verifica o SPF do domínio de bounce do Mailjet — o include:spf.mailjet.com que você publica em seu domínio raiz nunca é consultado para essa mensagem, e mesmo quando o SPF "passa", ele passa para mailjet.com, não para você, então não se alinha e não contribui em nada para o DMARC. É exatamente por isso que a orientação do Mailjet prioriza o DKIM e por que vários guias recomendam nem se preocupar em publicar o include. O DKIM assinado como d=yourdomain.com (o TXT mailjet._domainkey) é o mecanismo que se alinha e carrega sua aprovação no DMARC. A única forma de fazer o SPF realmente se alinhar é um Return-Path personalizado: aponte um subdomínio de bounce (ex.: bnc3.yourdomain.com) para bnc3.mailjet.com com um CNAME e abra um chamado de suporte no Mailjet — incluindo a chave de API vinculada ao domínio — para ativá-lo. É um recurso de plano pago, não uma opção self-serve, e você tem direito a um Return-Path personalizado por chave de API. Conclusão prática: reserve seu único registro SPF raiz para os remetentes que realmente colocam seu domínio no envelope (Google Workspace, Microsoft 365, um relay transacional), confie no DKIM para o Mailjet, e não conte com include:spf.mailjet.com para mudar seu resultado de DMARC.

Duas maneiras de configurar

Recomendado

Assinatura DKIM — mailjet._domainkey (o que se alinha)

  • Um registro TXT no seletor mailjet._domainkey, gerado por domínio dentro do Mailjet
  • Assina como d=yourdomain.com, então se alinha sob DKIM relaxado e carrega sua aprovação no DMARC por conta própria
  • Domínios novos (desde 25 de abril de 2024) recebem chaves de 2048 bits (4096 também é suportado); domínios mais antigos têm 1024 bits que você pode atualizar
  • Não adiciona nada ao seu orçamento de consultas SPF — é um registro DKIM, não um mecanismo SPF
Legado

Include de SPF — include:spf.mailjet.com (passa, mas não se alinha)

  • Um include real, plano, de 1 consulta, mas verificado contra o domínio de bounce bnc3.mailjet.com do Mailjet, não o seu
  • Nunca se alinha ao seu domínio From no Return-Path padrão (compartilhado), então não ajuda o DMARC
  • Opcional para DMARC exclusivo do Mailjet; só vale a pena adicionar se você também autorizar outros remetentes no mesmo registro
  • O verdadeiro alinhamento de SPF exige um Return-Path personalizado — um CNAME bnc3 mais um chamado de suporte no Mailjet, em um plano pago

Passo a passo

No Mailjet
  1. 1

    Abra Senders & Domains

    Faça login em app.mailjet.com, abra o menu da conta (canto superior direito) e vá em Senders & Domains → Domains (interface mais antiga: Account Settings → Domains & Sender addresses). É aqui que você adiciona e valida o domínio que seu endereço From usa.

  2. 2

    Adicione e valide o domínio inteiro

    Clique em 'Add a Sender Domain' e insira yourdomain.com (o domínio organizacional, não um endereço individual). Valide a propriedade quando solicitado — o Mailjet ou envia um link de validação por e-mail ou pede que você publique um registro TXT de validação. Valide o DOMÍNIO, não apenas um endereço: a geração da chave DKIM só é liberada quando o domínio inteiro está validado.

  3. 3

    Abra SPF/DKIM Authentication

    Ao lado do domínio, clique em Manage / no ícone de engrenagem (⚙️) e depois em 'Setup SPF/DKIM Authentication'. O Mailjet exibe o registro DKIM TXT do seletor mailjet._domainkey e a linha SPF do domínio.

  4. 4

    Copie o registro DKIM

    Copie o host DKIM (mailjet._domainkey) e seu valor completo (v=DKIM1; k=rsa; p=<chave pública longa>). Este é o registro que importa para o DMARC — copie a chave inteira, não uma versão truncada.

No seu DNS
  1. 5

    Publique o TXT do DKIM

    No seu provedor de DNS, adicione um registro TXT: host mailjet._domainkey, valor exatamente como o Mailjet o exibe. Uma chave de 2048 bits é mais longa do que o limite de string única TXT de 255 caracteres, então muitos painéis a armazenam como vários trechos entre aspas em um mesmo registro — cole-a exatamente, ou deixe o painel remontar o valor dividido. Não adicione quebras de linha nem remova as aspas.

  2. 6

    Deixe seu SPF raiz para os remetentes que se alinham (include opcional)

    Você NÃO precisa de include:spf.mailjet.com para o e-mail do Mailjet se autenticar — o DKIM faz isso, e o include não se alinhará porque o Mailjet é dono do Return-Path. Se ainda assim quiser adicioná-lo, ou se seu SPF raiz já lista outros remetentes, mantenha exatamente UM registro v=spf1 e mescle include:spf.mailjet.com nele (nunca publique um segundo registro SPF). Termine com seu próprio ~all ou -all, em vez do ?all do exemplo do Mailjet.

  3. 7

    Publique o registro DMARC

    O Mailjet não cria DMARC. Adicione um registro TXT no host _dmarc: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento, então nada é afetado enquanto você confirma que o DKIM do Mailjet se alinha. Mantenha exatamente um registro _dmarc para todo o domínio.

No seu DNS + suporte do Mailjet
  1. 8

    (Opcional) Configure um Return-Path personalizado para alinhamento de SPF

    Só se você especificamente quiser que o SPF também se alinhe, e estiver em um plano pago: adicione um CNAME de subdomínio de bounce (ex.: bnc3.yourdomain.com → bnc3.mailjet.com) e abra um chamado pedindo ao suporte do Mailjet para ativar um Return-Path personalizado — inclua a chave de API vinculada ao domínio. Não fica exposto como uma configuração self-serve no painel, e você tem direito a um Return-Path personalizado por chave de API.

Verificação
  1. 9

    Confirme no Mailjet e em uma mensagem real

    De volta à página SPF/DKIM Authentication, clique em 'Force a check' (Force Refresh) e as verificações ficam verdes assim que os registros resolvem (normalmente minutos, até 24–48 horas). Depois envie um teste de um endereço no domínio, abra-o no Gmail → ⋮ → Mostrar original, e confirme DKIM: PASS com d=yourdomain.com e DMARC: PASS. O SPF normalmente mostrará um domínio de bounce bnc3.mailjet.com em vez do seu — isso é esperado no Return-Path padrão.

Registros a adicionar

O Mailjet gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXTmailjet._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(public key from Mailjet)O registro que se alinha para o DMARC. Gerado por domínio — domínios novos recebem uma chave de 2048 bits (desde 25 abr 2024), os mais antigos 1024 bits; 4096 também é suportado. Ilustrativo; copie o valor exato da tela SPF/DKIM Authentication do Mailjet.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona este você mesmo — o Mailjet nunca o cria. Um por domínio; comece em p=none, depois aperte para quarantine/reject. O DKIM carrega o alinhamento.
TXT@v=spf1 include:spf.mailjet.com ~allOpcional — spf.mailjet.com é um include plano de 1 consulta, mas é verificado contra o Return-Path bnc3 do Mailjet, não o seu, então não se alinha. Mescle no seu único SPF raiz apenas se quiser; use seu próprio ~all/-all (o exemplo do painel do Mailjet termina em ?all).
CNAMEbnc3bnc3.mailjet.comReturn-Path personalizado opcional para alinhamento de SPF — um recurso de plano pago que exige um chamado de suporte no Mailjet (com a chave de API do domínio) para ativar; não exposto na interface self-serve. Host/destino ilustrativos.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Mailjet consome desse limite.

SPF 10-lookup budget1 used · 9 free

O Mailjet usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O DKIM do Mailjet é um único registro TXT no seletor mailjet._domainkey — e, importante, é um TXT que você cola, não um CNAME delegado. Isso significa que (ao contrário de SendGrid, Brevo ou Microsoft 365) não há delegação e não há rotação automática de chaves: o Mailjet mostra uma chave pública (v=DKIM1; k=rsa; p=…) e você a publica no DNS, e se algum dia regenerar a chave, terá de republicar o novo valor manualmente. Desde 25 de abril de 2024, o Mailjet gera chaves de 2048 bits para domínios recém-adicionados (também suporta 4096 bits); domínios mais antigos mantiveram 1024 bits — regenere para atualizar. Uma chave de 2048 bits é mais longa do que uma única string TXT de 255 caracteres, então muitos painéis de DNS a armazenam como vários trechos entre aspas dentro de um mesmo registro; mantenha tudo em um único registro lógico e não introduza quebras de linha soltas. Duas peculiaridades do Mailjet para conhecer: a chave DKIM só pode ser gerada ou regenerada quando o domínio INTEIRO está validado — se você validou apenas um endereço de remetente individual, o botão 'Regenerate Key' fica esmaecido e indisponível; e, como a assinatura é d=yourdomain.com, esse registro DKIM é o mecanismo que se alinha e carrega sua aprovação no DMARC, já que o SPF não consegue por causa do Return-Path do Mailjet. Publique o TXT mailjet._domainkey exatamente como exibido, aguarde a propagação, clique em Force a check, e o Mailjet muda a verificação de DKIM para verde.

DMARC

O DMARC é um registro TXT de política separado no seu domínio que o Mailjet não cria — você o adiciona no seu provedor de DNS. Publique-o em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega enquanto você acompanha os relatórios agregados (rua) para confirmar que o e-mail do Mailjet está passando. Como o Mailjet se alinha via DKIM e não via SPF, você está procurando especificamente nesses relatórios pelo seu próprio domínio passando no resultado de DKIM. Já que o DKIM é o único mecanismo que carrega o DMARC para o e-mail do Mailjet (o SPF não se alinha no Return-Path padrão), certifique-se de que o registro mailjet._domainkey esteja verificado e passando antes de avançar além do p=none — caso contrário, uma política em aplicação poderia bloquear seu e-mail do Mailjet. Assim que o alinhamento estiver consistente, aperte para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio organizacional, não importa quantos remetentes você use; nunca adicione um segundo só para o Mailjet.

Confirme que funcionou de verdade

Não confie apenas nos checkmarks do painel — confirme em uma mensagem real. Envie um teste de um endereço no domínio autenticado, abra-o no Gmail e escolha ⋮ → Mostrar original: você quer ver DKIM: PASS com d=yourdomain.com e DMARC: PASS. O SPF normalmente mostrará um domínio de bounce/Return-Path bnc3.mailjet.com em vez do seu — isso é esperado no Return-Path compartilhado padrão e está tudo bem, porque o DKIM carrega o alinhamento (o SPF só mostra seu domínio se você tiver configurado um Return-Path personalizado). No Mailjet, use 'Force a check' na página SPF/DKIM Authentication; ela deve mostrar verificações verdes e um indicador de conformidade com DMARC. Depois, passe seu domínio pela verificação de saúde de domínio da Qualisend para confirmar que o registro DKIM mailjet._domainkey e seu registro DMARC resolvem corretamente, e assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Mailjet deve aparecer como uma fonte alinhada, passando no DKIM.

Pegadinhas comuns

  • Quebra a autenticação

    O SPF é essencialmente inútil para o Mailjet: o include é avaliado contra o próprio domínio de Return-Path do Mailjet (bnc3.mailjet.com), não o seu, então publicar include:spf.mailjet.com no seu domínio raiz não faz nada pelo resultado de DMARC do Mailjet. O DKIM é o que se alinha — não perca tempo depurando alinhamento de SPF.

  • Configuração de DNS

    O DKIM é um registro TXT que você cola, não um CNAME delegado, então NÃO há rotação automática de chaves. Se você regenerar a chave DKIM no Mailjet, terá de republicar o novo valor no seu DNS você mesmo.

  • Cobertura

    O botão Generate/Regenerate DKIM key fica esmaecido a menos que o domínio INTEIRO esteja validado. Validar apenas um endereço de remetente (you@yourdomain.com) não basta — valide o domínio em si para liberar o DKIM.

  • Quebra a autenticação

    Chaves de 2048 bits (padrão para domínios adicionados desde 25 abr 2024) excedem o limite de string TXT de 255 caracteres, então são armazenadas como vários trechos entre aspas. Se o Mailjet ou o Gmail acusar a chave como inválida, uma divisão malfeita, uma quebra de linha solta ou aspas faltando no seu painel de DNS costuma ser a causa.

  • Quebra a autenticação

    Mantenha exatamente UM registro TXT de SPF. Se você adicionar include:spf.mailjet.com — ou já enviar via Google Workspace, Microsoft 365 etc. — mescle tudo em um único registro v=spf1; dois registros SPF é, por si só, um PermError. E troque o ?all do exemplo do Mailjet pelo seu próprio ~all ou -all.

  • Configuração de DNS

    O alinhamento de SPF não é self-serve nem gratuito: a única forma de fazer o SPF se alinhar é um Return-Path personalizado — um CNAME de bounce (bnc3.yourdomain.com → bnc3.mailjet.com) mais um chamado de suporte no Mailjet (com a chave de API do domínio) para ativá-lo, em um plano pago. Não há nenhuma opção para isso na interface.

  • Cobertura

    Verificar um único endereço de remetente não é autenticação de domínio — permite que você envie, mas não fornece a chave DKIM nem alinhamento em nível de domínio, e o e-mail ainda mostra atribuição ao Mailjet. Adicione e valide o domínio inteiro.

  • Cobertura

    O Mailjet não cria seu registro DMARC, mas Gmail e Yahoo exigem um para remetentes em massa — adicione ao menos p=none você mesmo, e mantenha apenas um registro _dmarc para o domínio.

Monte seu registro SPF

O Mailjet já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:spf.mailjet.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Mailjet — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar