Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Mandrill (Mailchimp Transactional).

O Mandrill — hoje vendido como Mailchimp Transactional, um complemento pago de uma conta do Mailchimp Marketing — autentica o seu domínio de envio em Settings → Domains → Sending Domains, e não por meio de um único assistente de um clique. Desde 15 de março de 2024, a configuração real são três coisas: dois registros CNAME de DKIM (mte1._domainkey e mte2._domainkey, apontando para dkim1.mandrillapp.com e dkim2.mandrillapp.com), um registro de política DMARC e o include de SPF compartilhado (include:spf.mandrillapp.com) no domínio do seu endereço From. Opcionalmente, um subdomínio de return-path/rastreamento personalizado que aponta via CNAME para mandrillapp.com adiciona alinhamento de SPF e links de abertura/clique com sua marca. Depois que você clicar em Test DNS Settings e tudo resolver, o Mandrill assina e envia com o seu próprio domínio — em vez de reescrever o seu endereço From para um subdomínio mandrillapp.com, que é exatamente o que ele agora faz com qualquer domínio não autenticado.

SPF include
Your DNSAdd the CNAME / TXT records
Mandrill (Mailchimp Transactional)Signs & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Mandrill (Mailchimp Transactional)?

Autenticar o seu domínio de envio no Mandrill é o que mantém o e-mail transacional — redefinições de senha, recibos, avisos de envio — fora da pasta de spam, e o Mailchimp agora exige isso diretamente. Desde fevereiro de 2024, Gmail e Yahoo exigem que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe por SPF, DKIM e DMARC com alinhamento, e a Microsoft estendeu regras equivalentes às suas caixas de entrada de consumidores (Outlook/Hotmail/Live) em 2025. O Mailchimp respondeu em 15 de março de 2024 com sua própria exigência: os domínios de envio precisam publicar os dois CNAMEs de DKIM e um registro DMARC, ou o Mandrill deixa de enviar com o seu domínio e passa a reescrever o endereço From para um subdomínio mandrillapp.com (as respostas ainda voltam para você, mas o seu domínio não ganha reputação e os destinatários veem um e-mail que não é realmente seu). Há um detalhe específico do Mandrill que torna o DKIM inegociável: por padrão, o remetente de envelope / Return-Path fica em um domínio de bounce mandrillapp.com, então o SPF passa mas nunca alinha com o seu domínio — o DKIM é o único mecanismo que carrega o seu pass de DMARC, a não ser que você também configure um return-path personalizado. Coloque DKIM, SPF e DMARC no lugar e tanto a sua reputação quanto o seu posicionamento na caixa de entrada passam a se acumular no seu próprio domínio.

A realidade do SPF para o Mandrill (Mailchimp Transactional)

O Mandrill é um provedor genuíno de "include" — e é aqui que ele difere fortemente do seu irmão, o Mailchimp Marketing (que é somente CNAME e não precisa de include de SPF). O Mailchimp Transactional exige explicitamente o include:spf.mandrillapp.com no registro SPF do seu domínio From — quer você use o return-path padrão mandrillapp.com, quer configure um personalizado para alinhamento. Publique-o dentro do único registro TXT de SPF no domínio, por exemplo v=spf1 include:spf.mandrillapp.com ~all, mesclando-o em qualquer linha v=spf1 existente em vez de adicionar um segundo registro SPF. A boa notícia sobre as consultas: spf.mandrillapp.com resolve para um registro plano que contém apenas faixas ip4: e ~all — sem includes aninhados — então ele custa exatamente UMA das suas 10 consultas de DNS do SPF, e não as várias que alguns guias mais antigos dão a entender. A ressalva importante: esse include faz a verificação bruta de SPF passar contra os IPs do Mandrill, mas por padrão suas mensagens usam um domínio de bounce mandrillapp.com como Return-Path, então o SPF é verificado contra o domínio do Mandrill e NÃO alinha com o seu domínio organizacional. Um pass de SPF não alinhado não contribui em nada para o DMARC por si só — é por isso que o fluxo do Mandrill se apoia nos CNAMEs de DKIM, que ALINHAM sim. Se você quiser que o SPF também alinhe (e sobreviva a alguns cenários de encaminhamento), configure um subdomínio de return-path/rastreamento personalizado (um CNAME em um subdomínio apontando para mandrillapp.com); isso move o Return-Path para o seu próprio domínio, de modo que o SPF alinhe. Então: o include é obrigatório e pertence ao seu SPF raiz, mas trate o DKIM como o mecanismo que sustenta a carga e adicione o return-path personalizado somente se você precisar de SPF alinhado.

Duas maneiras de configurar

Recomendado

Somente alinhamento de DKIM (o padrão do Mailchimp)

  • O mínimo exigido desde 15 de março de 2024: dois CNAMEs de DKIM (mte1/mte2), o include de SPF e um registro DMARC — sem subdomínio extra.
  • O DKIM do Mandrill assina como d=yourdomain.com pelos seletores mte1/mte2, então ele alinha e o DMARC passa apenas com o DKIM.
  • O Return-Path permanece em um domínio de bounce mandrillapp.com, então o SPF passa mas não alinha — tudo bem; o DKIM carrega o pass de DMARC.
  • Menos registros para gerenciar, e suficiente para acabar com a reescrita do endereço From e satisfazer Gmail, Yahoo e Microsoft.
Legado

Adicionar um subdomínio de return-path / rastreamento personalizado

  • Um CNAME extra em um subdomínio (por exemplo, mail.yourdomain.com → mandrillapp.com) move o Return-Path para o seu próprio domínio.
  • Agora o SPF também alinha, então o DMARC pode passar tanto no SPF quanto no DKIM — mais resistente a encaminhamentos que podem quebrar uma assinatura DKIM.
  • Também dá links de rastreamento de abertura/clique com a sua marca no seu próprio domínio em vez de mandrillapp.com.
  • Deve ser um subdomínio (nunca o apex), configurado como DNS-only no Cloudflare, e tem o seu próprio botão Test DNS Settings separado para executar.

Passo a passo

No Mandrill
  1. 1

    Abra a página Sending Domains

    Faça login no Mailchimp, abra o complemento Mailchimp Transactional (Mandrill) (mandrillapp.com) e vá em Settings → Domains → Sending Domains. Se o domínio do seu endereço From não estiver listado, digite-o na caixa 'Add a sending domain' e clique em Add. Este é um complemento pago, então você vai precisar de um plano Transactional / chave de API ativos.

  2. 2

    Revele os registros de DKIM e SPF

    Ao lado do seu domínio de envio, abra as instruções de DNS (um link 'View DKIM & SPF setup instructions' / as colunas SPF e DKIM). O Mandrill exibe os dois CNAMEs de DKIM e o include de SPF para o seu domínio. Deixe isso aberto — você vai voltar aqui para clicar em Test DNS Settings.

No seu DNS
  1. 3

    Adicione os dois registros CNAME de DKIM

    No seu provedor de DNS, crie dois registros CNAME: host mte1._domainkey → valor dkim1.mandrillapp.com, e host mte2._domainkey → valor dkim2.mandrillapp.com. Mantenha o tipo como CNAME (não troque para TXT). Esses dois registros são o método de DKIM exigido desde 15 de março de 2024 — eles substituem a antiga chave TXT única mandrill._domainkey.

  2. 4

    Adicione ou mescle o include de SPF

    No domínio raiz (host @ ou em branco) adicione um registro TXT v=spf1 include:spf.mandrillapp.com ~all. Se já existir um registro v=spf1 (Google Workspace, Microsoft 365, outro relay), mescle include:spf.mandrillapp.com nessa única linha — nunca publique um segundo registro TXT de SPF. Ele custa apenas uma consulta de DNS.

  3. 5

    Publique o registro DMARC

    O Mandrill não cria o DMARC para você e, desde 15 de março de 2024, uma política é obrigatória. Adicione um registro TXT no host _dmarc com pelo menos v=DMARC1; p=none — na prática, use v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com para também receber relatórios agregados. Pule esta etapa apenas se já existir um registro _dmarc (um domínio deve ter exatamente um).

No Mandrill
  1. 6

    (Opcional) Adicione um domínio de return-path / rastreamento personalizado

    Para alinhamento de SPF e links de abertura/clique com a sua marca, no Mandrill vá em Settings → Domains e abra a seção Tracking Domains (é também onde os domínios de return-path / bounce personalizados são configurados), adicione um subdomínio como mail.yourdomain.com ou track.yourdomain.com e então crie um registro CNAME com esse subdomínio como host apontando para mandrillapp.com. DEVE ser um subdomínio — nunca aponte via CNAME o seu domínio raiz. Isso move o Return-Path para o seu domínio, de modo que o SPF alinhe.

No seu DNS
  1. 7

    Corrija a duplicação de host e o proxy do Cloudflare

    Se o seu registrador acrescenta o domínio automaticamente, insira apenas o rótulo (mte1._domainkey, não mte1._domainkey.yourdomain.com) para evitar a duplicação. No Cloudflare, configure cada CNAME do Mandrill (os dois registros de DKIM e qualquer CNAME de return-path/rastreamento) como 'DNS only' (nuvem cinza) — um CNAME com proxy de nuvem laranja não vai resolver para mandrillapp.com e o Test DNS Settings vai falhar.

Verifique
  1. 8

    Clique em Test DNS Settings

    De volta em Sending Domains, clique em Test DNS Settings; as colunas SPF e DKIM devem passar para válido/verificado assim que os registros resolverem (geralmente minutos, até 24–48 horas). A tela de rastreamento/return-path tem o seu próprio botão Test DNS Settings separado — execute-o também se você configurou um return-path personalizado.

  2. 9

    Envie um teste e leia os cabeçalhos

    Envie uma mensagem pela API do Mandrill ou por SMTP a partir de um endereço no seu domínio autenticado, abra-a no Gmail e escolha ⋮ → Show original. Você quer ver DKIM: PASS com d=yourdomain.com (pelo seletor mte1/mte2) e DMARC: PASS. A menos que você tenha adicionado um return-path personalizado, a linha SPF / mailed-by vai mostrar mandrillapp.com e aparecer como não alinhada — isso é esperado; o DKIM está carregando o pass de DMARC.

Registros a adicionar

O Mandrill (Mailchimp Transactional) gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXT@v=spf1 include:spf.mandrillapp.com ~allSPF raiz — obrigatório no seu domínio From. Mantenha exatamente um registro SPF; mescle este include se você já tiver uma linha v=spf1. Custa 1 consulta de DNS. Passa, mas não alinha a menos que você adicione um return-path personalizado.
CNAMEmte1._domainkeydkim1.mandrillapp.comChave DKIM 1 — obrigatória desde 15 de março de 2024. Delegada via CNAME, então o Mandrill gerencia a chave; assina como d=yourdomain.com, então alinha.
CNAMEmte2._domainkeydkim2.mandrillapp.comChave DKIM 2 — o seletor pareado que o Mandrill usa para rotacionar as chaves. Adicione os dois CNAMEs; não use o TXT legado mandrill._domainkey.
CNAMEmailmandrillapp.comSubdomínio de return-path / rastreamento personalizado opcional (host ilustrativo). Dá alinhamento de SPF + links com a marca. DEVE ser um subdomínio — nunca aponte via CNAME o domínio raiz.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comMínimo obrigatório desde 15 de março de 2024 (pelo menos p=none). Um por domínio; você mesmo o adiciona — o Mandrill nunca o cria. Evolua para quarantine/reject mais tarde.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Mandrill (Mailchimp Transactional) consome desse limite.

SPF 10-lookup budget1 used · 9 free

O Mandrill (Mailchimp Transactional) usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O DKIM é o mecanismo que realmente carrega o seu pass de DMARC no Mandrill, e a sua configuração mudou em 2024. O método legado — que tutoriais mais antigos ainda descrevem — era um único registro TXT em mandrill._domainkey.yourdomain.com contendo uma chave pública compartilhada do Mandrill. Isso está obsoleto. Desde 15 de março de 2024, a configuração exigida são dois registros CNAME: mte1._domainkey apontando para dkim1.mandrillapp.com e mte2._domainkey apontando para dkim2.mandrillapp.com. Como esses são CNAMEs delegados ao Mandrill (não registros TXT que você cola), o Mandrill mantém e rotaciona as chaves subjacentes — dkim1.mandrillapp.com e dkim2.mandrillapp.com resolvem para as chaves públicas de DKIM reais (v=DKIM1; k=rsa; p=…), e o Mandrill assina o seu e-mail de saída com d=yourdomain.com. A assinatura alinha com o seu domínio porque os seletores mte1/mte2 ficam no seu domínio, mesmo que o material da chave seja da infraestrutura compartilhada do Mandrill. Fluxo de trabalho: revele os dois CNAMEs em Sending Domains, publique ambos no seu provedor de DNS (grey-cloud/somente DNS se você estiver no Cloudflare, e insira apenas o rótulo para evitar a duplicação de host) e então clique em Test DNS Settings. Não misture métodos: adicione os dois CNAMEs mte1/mte2 e remova qualquer registro TXT antigo mandrill._domainkey que tenha sobrado de uma configuração anterior.

DMARC

O DMARC é um registro TXT de política separado no seu domínio que o Mandrill não cria para você — e, desde 15 de março de 2024, ele é obrigatório, não opcional. Publique-o em _dmarc.yourdomain.com começando com v=DMARC1; p=none (o mínimo declarado pelo Mailchimp) e, na prática, adicione um endereço de relatórios: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento — não muda nada na entrega enquanto você acompanha os relatórios agregados (rua) para confirmar que o e-mail do Mandrill está passando por DKIM alinhado ao seu domínio. Como o DKIM do Mandrill assina como d=yourdomain.com por meio dos seletores mte1/mte2, você deve ver passes de DMARC baseados em DKIM limpos rapidamente, mesmo que o SPF não alinhe por padrão. Acompanhe os relatórios por uma ou duas semanas, certifique-se de que todo remetente legítimo (Mandrill mais qualquer Google Workspace / Microsoft 365 / ferramenta de marketing) esteja autenticando e então aperte para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio organizacional — nunca adicione um segundo especificamente para o Mandrill; os subdomínios herdam a política do domínio-pai, a menos que você a sobreponha com o próprio registro _dmarc deles.

Confirme que funcionou de verdade

Não confie apenas nos indicadores verdes do painel — confirme a autenticação em uma mensagem real. No Mandrill, Settings → Domains → Sending Domains tem um botão Test DNS Settings que valida SPF e DKIM; a tela de rastreamento/return-path tem o seu próprio botão Test DNS Settings separado, caso você tenha configurado um return-path personalizado. Depois, envie uma mensagem pela API do Mandrill ou por SMTP a partir de um endereço no seu domínio autenticado, abra-a no Gmail e escolha ⋮ → Show original: você quer ver DKIM: PASS com d=yourdomain.com (pelo seletor mte1/mte2) e DMARC: PASS. Se você não configurou um return-path personalizado, SPF / mailed-by vai mostrar mandrillapp.com e aparecer como não alinhado — isso é esperado, e o DKIM carrega o pass de DMARC. Verifique pontualmente os registros brutos com dig CNAME mte1._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Por fim, passe o domínio pela verificação de saúde de domínio da Qualisend para confirmar que o include de SPF, os dois CNAMEs de DKIM e o registro DMARC todos resolvem e mantêm o SPF abaixo do limite de 10 consultas e, quando os relatórios agregados chegarem, jogue um deles no analisador de relatórios DMARC — o Mailchimp Transactional / Mandrill deve aparecer como uma fonte alinhada e aprovada.

Pegadinhas comuns

  • Configuração de DNS

    O fallback de 15 de março de 2024: se você não publicar os dois CNAMEs de DKIM e um registro DMARC, o Mandrill deixa de enviar com o seu domínio e reescreve o endereço From para um subdomínio mandrillapp.com (as respostas ainda voltam para você, mas o seu domínio não ganha reputação). Concluir DKIM + DMARC é o que interrompe a reescrita.

  • Configuração de DNS

    O DKIM passou de TXT para CNAME. Guias antigos mandam adicionar um único registro TXT em mandrill._domainkey com uma chave pública compartilhada — esse é o método legado. A exigência atual são os dois CNAMEs mte1._domainkey → dkim1.mandrillapp.com e mte2._domainkey → dkim2.mandrillapp.com. Não misture os dois.

  • Quebra a autenticação

    O SPF passa mas não alinha por padrão. include:spf.mandrillapp.com faz a verificação bruta de SPF passar contra os IPs do Mandrill, mas o Return-Path padrão é um domínio de bounce mandrillapp.com, então o SPF não fica alinhado ao seu domínio e não faz nada pelo DMARC por si só. O DKIM é o mecanismo alinhado — adicione um subdomínio de return-path personalizado apenas se você precisar especificamente de SPF alinhado também.

  • Configuração de DNS

    Um domínio de return-path/rastreamento personalizado DEVE ser um subdomínio. O CNAME para mandrillapp.com vai em algo como mail.yourdomain.com — nunca aponte via CNAME o seu domínio raiz/apex, o que sequestraria toda a sua zona (MX, web, tudo).

  • Configuração de DNS

    O proxy do Cloudflare quebra isso: configure os dois CNAMEs de DKIM (e qualquer CNAME de return-path/rastreamento) como 'DNS only' (nuvem cinza). Um CNAME com proxy de nuvem laranja não vai resolver para mandrillapp.com e o Test DNS Settings falha.

  • Quebra a autenticação

    Mantenha exatamente um registro SPF. Se você já envia via Google Workspace, Microsoft 365 ou outro relay, mescle include:spf.mandrillapp.com nessa única linha v=spf1 — dois registros TXT de SPF é um PermError. É uma consulta de DNS, então acumula de forma barata.

  • Configuração de DNS

    O Mandrill NÃO é a mesma coisa que a autenticação de domínio do Mailchimp Marketing. São produtos separados com registros diferentes: o Mailchimp Marketing usa CNAMEs k2/k3._domainkey (para dkim2/dkim3.mcsv.net) e nenhum include de SPF, enquanto o Mandrill usa CNAMEs mte1/mte2._domainkey e EXIGE include:spf.mandrillapp.com. Configure aquele pelo qual você realmente envia (ou os dois — eles não conflitam).

  • Configuração de DNS

    Duplicação do campo host: muitos registradores acrescentam o seu domínio automaticamente, então digitar mte1._domainkey.yourdomain.com vira mte1._domainkey.yourdomain.com.yourdomain.com. Insira apenas o rótulo (mte1._domainkey, mte2._domainkey) quando o painel adicionar o domínio para você.

Monte seu registro SPF

O Mandrill (Mailchimp Transactional) já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:spf.mandrillapp.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Mandrill (Mailchimp Transactional) — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar