SPF, DKIM & DMARC para Marketo.
O Marketo (Adobe Marketo Engage) autentica seu domínio de envio em Admin → Email → SPF/DKIM e, ao contrário de um ESP que usa delegação por CNAME, ele realmente quer que você adicione o include SPF compartilhado dele — include:mktomail.com — ao único registro SPF do seu domínio. O DKIM é um segundo passo nessa mesma tela: você clica em Add Domain, escolhe um selector (o padrão do Marketo é m1) e um tamanho de chave de 2048 bits, e o Marketo gera um registro TXT que você publica em m1._domainkey.seudominio.com. Aqui está a pegadinha que confunde a maioria dos admins do Marketo: o Marketo envia com um return-path no próprio domínio de bounce dele, mktomail.com, então o include SPF passa, mas não alinha — é o DKIM que carrega o pass do DMARC. O DMARC em si é um terceiro registro que o Marketo nunca cria para você.
Por que autenticar o Marketo?
Autenticar um domínio no Marketo decide se suas campanhas vão chegar à caixa de entrada, e o Marketo é exatamente o remetente B2B de alto volume que as novas regras miram. Desde fevereiro de 2024, Gmail e Yahoo passaram a exigir que todo remetente em massa (grosso modo, 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo ao correio para Outlook.com/Hotmail/Live em maio de 2025 — então uma plataforma de automação de marketing que dispara fluxos de nutrição e newsletters precisa se autenticar ou acabar limitada e jogada na pasta de spam. Até você fazer isso, o Marketo assina seu correio com o próprio domínio DKIM padrão dele: o Gmail exibe um aviso \"via mktomail.com\" / mailed-by, seu endereço From não é criptograficamente seu, o DMARC não consegue passar e a reputação de envio que você constrói fica misturada com a de todos os outros inquilinos não autenticados do Marketo. Há um motivo específico do Marketo pelo qual o DKIM é inegociável: como o Marketo mantém o return-path do envelope no próprio domínio mktomail.com dele, o SPF nunca alinha ao seu domínio From por padrão — o DKIM assinado como d=seudominio.com é o único mecanismo que alinha e carrega o DMARC. Configure o include SPF junto com o DKIM personalizado e tudo se encaixa: o DKIM alinha, a tag \"via\" desaparece, o DMARC passa e a reputação passa a se acumular no seu próprio domínio.
A realidade do SPF para o Marketo
O Marketo é um provedor de \"include\" de verdade — mktomail.com é um include compartilhado real que todo cliente do Marketo adiciona, e a própria documentação da Adobe manda você publicar v=spf1 ... include:mktomail.com ~all no seu domínio de envio (ou mesclar o include em um registro SPF existente). Uma consulta ao vivo confirma que mktomail.com resolve para um único registro plano de faixas ip4: sem includes aninhados, então custa exatamente UMA das suas 10 consultas DNS de SPF — não duas ou três, como alguns guias mais antigos afirmam. Mas adicioná-lo é higiene de SPF, não alinhamento de DMARC, e essa distinção é a história toda quando o assunto é Marketo. O SPF é verificado contra o return-path (o MAIL FROM do envelope) e, por padrão, o Marketo mantém esse return-path no próprio domínio de bounce dele, *.mktomail.com. Então o include autoriza os IPs do Marketo e faz a verificação SPF bruta PASSAR — mas ela passa para mktomail.com, que NÃO alinha ao seu domínio From visível, e o DMARC só conta o SPF quando ele alinha. A Adobe é explícita quanto a isso: recomenda fazer o alinhamento de DMARC no DKIM em vez do SPF, e afirma que o alinhamento estrito de SPF não é suportado nem recomendado dentro do Marketo Engage. Então adicione include:mktomail.com (ele pertence ao seu registro e autoriza os IPs de envio), mantenha exatamente um registro SPF e deixe o DKIM cuidar do alinhamento. Duas observações: o SPF de exemplo da Adobe também acrescenta mx ip4:[IP corporativo] antes — essas partes são do seu próprio servidor de correio corporativo, não do Marketo, então descarte-as se você não roda esse servidor; e o único jeito de também obter alinhamento de SPF é um Branded Return-Path (branded envelope_from), que o Marketo oferece gratuitamente nos IPs Shared/Trusted dele e que move o return-path para um subdomínio do seu próprio domínio.
Duas maneiras de configurar
include:mktomail.com + DKIM personalizado (a configuração documentada do Marketo)
- Adicione include:mktomail.com ao seu único registro SPF (1 consulta) para que os IPs de envio do Marketo fiquem autorizados
- Configure o DKIM personalizado (m1._domainkey) para que o correio seja assinado como d=seudominio.com e alinhe para o DMARC
- O DMARC passa no alinhamento de DKIM — o caminho suportado que a Adobe recomenda explicitamente para o Marketo Engage
- Funciona nos IPs Trusted compartilhados sem provisionamento extra; o DKIM sozinho atende às regras de Gmail/Yahoo/Microsoft
Adicione um Branded Return-Path para alinhar o SPF também (opcional)
- Gratuito nos IPs Shared/Trusted do Marketo; move o return-path do envelope para um subdomínio do seu próprio domínio
- Permite que o SPF também alinhe, então o DMARC pode passar tanto em SPF quanto em DKIM (mais resiliente a encaminhamentos)
- Exige que o Marketo provisione o branded envelope_from (e uma mudança de MX) — não é só uma colagem de DNS que você faz sozinho
- É um bônus, não um bloqueador: configure o DKIM primeiro e depois adicione isto se você quiser alinhamento de SPF
Passo a passo
- 1
Abra Admin → Email → SPF/DKIM
Como admin do Marketo, abra a área Admin e depois Email → SPF/DKIM. Essa única tela acompanha tanto o status do seu SPF quanto seus domínios DKIM personalizados. Os registros SPF e DMARC em si são adicionados no seu provedor de DNS, não aqui — esta página é onde você gera e depois verifica (Check DNS) a chave DKIM.
- 2
Adicione ou mescle o include de SPF
No seu provedor de DNS, adicione include:mktomail.com ao único registro TXT de SPF no seu domínio de envio. O exemplo da Adobe é v=spf1 mx ip4:[IP do seu servidor de correio] include:mktomail.com ~all — mas as partes mx e ip4 são do seu próprio servidor corporativo; para o Marketo você só precisa de include:mktomail.com. Se um registro SPF já existir (Google Workspace, Microsoft 365, etc.), mescle o include naquele único registro logo antes do all final — nunca publique um segundo registro SPF.
- 3
Adicione seu domínio para o DKIM
De volta em Admin → Email → SPF/DKIM, clique em Add Domain e informe o domínio exato que seu endereço From usa — seudominio.com, ou marketing.seudominio.com se você envia de um subdomínio. O DKIM é configurado por domínio de envio, então o domínio aqui precisa bater com seu endereço From visível.
- 4
Escolha um selector e o tamanho da chave
Escolha um Selector — a maioria das pessoas mantém o padrão m1 — e um Key Size de 2048 (recomendação da Adobe). Se m1._domainkey já estiver em uso no domínio por outra assinatura ou ferramenta do Marketo, escolha m2, a1 ou mkto em vez disso para não colidir com uma chave existente. Clique em Add; o Marketo gera um Host Record e um TXT Value longo.
- 5
Publique o registro TXT de DKIM
Crie um registro TXT: Host = o host do selector que o Marketo mostra (m1._domainkey.seudominio.com), Value = a chave completa v=DKIM1; k=rsa; p=…. É uma chave de 2048 bits, então o valor ultrapassa o limite de 255 caracteres de uma string TXT — alguns painéis de DNS exigem que você a divida em vários trechos entre aspas dentro de um único registro. Cole exatamente; não mude o tipo para CNAME.
- 6
Adicione o registro DMARC
O Marketo nunca cria o DMARC. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. p=none é apenas monitoramento, então nada é afetado enquanto você confirma que o DKIM do Marketo alinha; você vai apertar isso depois. Mantenha só um registro _dmarc para o domínio inteiro.
- 7
Clique em Check DNS
Volte para Admin → Email → SPF/DKIM, selecione o domínio e clique em Check DNS. O Marketo exige que a chave DKIM tenha propagado para todos os nameservers do domínio, então, se não verificar imediatamente, dê a ela até 24–48 horas em vez de regerar a chave. O status muda para Active assim que o registro resolve em todos os lugares.
- 8
(Opcional) Provisione um Branded Return-Path
Se você quiser que o SPF alinhe também, peça ao Marketo (ou ao seu consultor/suporte do Marketo) para configurar um Branded Return-Path — é gratuito nos IPs Shared/Trusted e move o return-path do envelope para um subdomínio do seu próprio domínio (também envolve um registro SPF nesse subdomínio e uma mudança de MX). Isto é um aprimoramento: o DKIM personalizado já atende ao DMARC, então não é obrigatório para ficar em conformidade.
- 9
Envie uma amostra e leia os cabeçalhos
Envie um e-mail de amostra/teste do Marketo para um endereço do Gmail, abra-o e use ⋮ → Mostrar original. Você quer DKIM: PASS com d=seudominio.com (selector m1) e DMARC: PASS. O SPF normalmente vai mostrar um return-path mktomail.com com leitura pass-mas-não-alinhado — isso é esperado a menos que você tenha adicionado um branded return-path. A falha reveladora é o DKIM ainda assinando com um domínio do Marketo, o que significa que o DKIM personalizado ainda não está Active.
Registros a adicionar
O Marketo gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:mktomail.com ~allSPF raiz — mantenha exatamente UM registro SPF; mescle include:mktomail.com na sua linha v=spf1 existente. Custa 1 consulta DNS (mktomail.com é um registro plano só de ip4, verificado ao vivo). O exemplo da Adobe usa ~all; aperte para -all assim que todo remetente legítimo estiver listado. Isto autoriza os IPs do Marketo, mas não alinha por conta própria. |
| TXT | m1._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(2048-bit public key from Admin → Email → SPF/DKIM)Ilustrativo — o selector (padrão m1) e a chave são gerados por domínio no Marketo, não são valores fixos. Chaves de 2048 bits podem precisar ser publicadas como várias strings entre aspas divididas. Este é o registro que alinha para o DMARC (d=seudominio.com). |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê mesmo adiciona este — o Marketo nunca o cria. Um registro por domínio; alinhe no DKIM, comece em p=none e depois aperte para quarantine/reject. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Marketo consome desse limite.
O Marketo usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM no Marketo é um registro TXT que você mesmo publica — não uma delegação por CNAME como no SendGrid ou no Mailchimp. Em Admin → Email → SPF/DKIM, clique em Add Domain, informe o domínio do seu endereço From, escolha um Selector (o padrão é m1) e um Key Size (2048 é a recomendação da Adobe) e clique em Add. O Marketo gera um Host Record — m1._domainkey.seudominio.com — e um TXT Value contendo v=DKIM1; k=rsa; p=<chave pública>. Você publica esse TXT no seu provedor de DNS; o Marketo guarda a chave privada correspondente e assina seu correio de saída com ela assim que o registro é verificado. Algumas coisas específicas do Marketo que vale conhecer. Como é um TXT autopublicado (o Marketo te entrega a chave pública em vez de ser dono de um CNAME que ele possa rotacionar silenciosamente), a rotação de chave significa gerar um novo selector/chave no Marketo e republicar — planeje uma rotação periódica como higiene. O domínio para o qual você configura o DKIM precisa bater exatamente com seu endereço From: um From de news@marketing.seudominio.com precisa de DKIM em marketing.seudominio.com, não no apex. Se o selector padrão m1 já estiver em uso no domínio (uma segunda instância do Marketo, ou outra integração), escolha m2, a1 ou mkto para não sobrescrever uma chave existente. E a verificação Check DNS do Marketo exige que a chave tenha propagado para todos os nameservers do domínio — propagação parcial faz a verificação falhar mesmo quando seu nameserver primário já mostra o registro. Até o DKIM personalizado aparecer como Active, o Marketo assina com o próprio domínio DKIM padrão dele, então o Gmail exibe um aviso \"via mktomail.com\" / mailed-by e o DKIM não alinha; assim que estiver Active, o correio é assinado como d=seudominio.com e alinha para o DMARC.
DMARC
O DMARC é um registro TXT de política separado que o Marketo não cria — você o adiciona no seu provedor de DNS. Publique-o em _dmarc.seudominio.com começando com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. p=none é apenas monitoramento: não muda nada na entrega enquanto você acompanha os relatórios agregados (rua) para confirmar que seus remetentes passam com alinhamento. Com o Marketo, há um detalhe específico a observar: como o return-path fica em mktomail.com, o SPF não vai alinhar por padrão, então procure pelo Marketo passando no alinhamento de DKIM (d=seudominio.com) nos relatórios — a Adobe recomenda explicitamente alinhar o DMARC no DKIM em vez do SPF para o Marketo Engage. Uma vez que o Marketo e todo outro remetente legítimo estejam passando com alinhamento, aperte a política para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio organizacional; os subdomínios herdam a política do pai automaticamente, a menos que você sobrescreva um específico com seu próprio registro ou com a tag sp=. Se você também provisionou um Branded Return-Path, verá adicionalmente o SPF alinhando nos relatórios, o que dá ao DMARC duas formas de passar e torna seu correio do Marketo resiliente a encaminhamentos.
Confirme que funcionou de verdade
Não confie apenas no status \"verified\" do Check DNS do Marketo — confirme em uma mensagem real. Envie um e-mail de amostra do Marketo para uma caixa do Gmail, abra-o e escolha ⋮ → Mostrar original: você quer DKIM: PASS com d=seudominio.com e selector m1, além de DMARC: PASS. A falha reveladora é o DKIM assinando com um domínio do Marketo (DKIM padrão ainda ativo, DKIM personalizado não Active) — aí o DMARC não tem nada alinhado em que passar. O SPF vai mostrar pass contra um return-path mktomail.com, mas com a leitura \"não alinhado\", o que é esperado a menos que você configure um branded return-path. Depois passe seu domínio pelo verificador de saúde de domínio da Qualisend para confirmar que o registro SPF (ainda 1 consulta), o TXT m1._domainkey e o registro _dmarc resolvem todos corretamente, use o verificador de SPF/DKIM/DMARC para uma leitura rápida dos registros e, assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Marketo (mktomail) deve aparecer como uma fonte alinhada por DKIM e passando.
Pegadinhas comuns
- Cobertura
A armadilha nº 1 do Marketo: include:mktomail.com passa no SPF mas NÃO alinha, porque o return-path do Marketo é um domínio de bounce *.mktomail.com. O DKIM é o único mecanismo que alinha por padrão — o SPF sozinho vai falhar no DMARC. A Adobe inclusive afirma que o alinhamento estrito de SPF não é suportado no Marketo Engage; alinhe no DKIM.
- Cobertura
Não copie cegamente o SPF de exemplo completo da Adobe (v=spf1 mx ip4:[IPcorp] include:mktomail.com ~all). As partes mx e ip4:[IPcorp] autorizam seu próprio servidor de correio corporativo, não o Marketo — se você não roda esse servidor, descarte-as. Para o Marketo você só precisa de include:mktomail.com.
- Cobertura
Colisões de selector: o selector DKIM padrão é m1. Se m1._domainkey já estiver em uso no domínio (uma segunda assinatura do Marketo ou outra ferramenta), escolha m2, a1 ou mkto em vez disso — caso contrário você vai sobrescrever uma chave existente.
- Quebra a autenticação
O DKIM do Marketo é um registro TXT, não um CNAME — e uma chave de 2048 bits ultrapassa o limite de 255 caracteres de uma string TXT, então alguns painéis a armazenam como vários trechos entre aspas. Uma divisão malfeita é um motivo comum de o Check DNS falhar em um registro que parece correto.
- Cobertura
O Check DNS precisa de propagação completa: o Marketo exige que a chave DKIM esteja visível em todos os nameservers do domínio. Um nameserver secundário desatualizado ou propagação parcial faz a verificação falhar mesmo quando seu NS primário mostra o registro — espere até 24–48 horas antes de investigar.
- Cobertura
O DKIM (e o SPF) precisam bater com o domínio From e ser configurados por domínio de envio. Um From em marketing.seudominio.com precisa do seu próprio DKIM e SPF nesse subdomínio; os registros do apex não o cobrem.
- Quebra a autenticação
Mantenha exatamente UM registro TXT de SPF. Ambientes com Marketo geralmente também enviam via Google Workspace, Microsoft 365 ou um relay transacional — mescle include:mktomail.com na única linha v=spf1 em vez de publicar um segundo registro SPF (dois é um PermError) e fique de olho no limite de 10 consultas.
- Quebra a autenticação
Links de rastreamento com marca são outra coisa: o CNAME que os links do seu e-mail do Marketo usam (um subdomínio de rastreamento apontando para o domínio de branding do Marketo) tem a ver com a marca dos links e reputação, não com autenticação — não o confunda com seus registros SPF/DKIM/DMARC.
Monte seu registro SPF
O Marketo já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Marketo — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.