SPF, DKIM & DMARC para Microsoft 365 (GoDaddy / IONOS).
O Microsoft 365 (Exchange Online) autentica o seu domínio com uma combinação que você mesmo monta: um único include SPF compartilhado que você adiciona ao registro raiz, dois registros CNAME de DKIM cujos destinos exatos você gera dentro do portal do Microsoft Defender e um registro de política DMARC — tudo publicado no painel de DNS onde o seu domínio está hospedado, aqui no GoDaddy ou na IONOS. A pegadinha que derruba a maioria dos tenants do M365: o seu domínio gratuito *.onmicrosoft.com é assinado com DKIM automaticamente, mas o seu domínio personalizado (yourdomain.com) NÃO é — você precisa ativar a assinatura DKIM dele manualmente, senão o seu e-mail de marca fica apoiado só no SPF e falha no DMARC no instante em que for encaminhado. Este guia percorre o caminho real GoDaddy/IONOS-mais-M365 de ponta a ponta: o include SPF (e a reviravolta do revendedor GoDaddy), a geração dos CNAMEs de DKIM no Defender, a publicação sem tropeçar no tipo de registro e a adição do DMARC.
Por que autenticar o Microsoft 365 (GoDaddy / IONOS)?
Para um domínio no Microsoft 365, a autenticação não é higiene — é a diferença entre a caixa de entrada e a pasta de spam. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que remetentes em massa (grosso modo, 5.000+ mensagens por dia) passem em SPF, DKIM e DMARC com alinhamento, e a própria Microsoft começou a impor os mesmos requisitos no Outlook.com e no Hotmail para remetentes de alto volume em maio de 2025 — o e-mail que não estiver em conformidade é limitado ou rejeitado de imediato. O M365 tem uma armadilha específica em cima disso: a Microsoft assina automaticamente o DKIM do seu domínio onmicrosoft.com, então os tenants presumem que o DKIM 'simplesmente funciona' e nunca o habilitam para o domínio de marca de verdade. Não funciona. Até você publicar os dois CNAMEs de seletor e virar a chave de assinatura no Defender, o e-mail do seu domínio personalizado não carrega nenhuma assinatura DKIM alinhada a yourdomain.com — ele passa no DMARC apenas via SPF, o que quebra em qualquer encaminhamento ou lista de discussão porque o Return-Path muda, mas a assinatura que teria sobrevivido nunca esteve lá. Habilitar o DKIM do domínio personalizado fecha essa brecha: SPF e DKIM ambos alinham a yourdomain.com, o DMARC passa de forma confiável e a reputação que você constrói se acumula no seu domínio.
A realidade do SPF para o Microsoft 365 (GoDaddy / IONOS)
O Microsoft 365 é um provedor genuíno de include SPF: você adiciona include:spf.protection.outlook.com ao único registro raiz SPF TXT do seu domínio, e esse único include autoriza todos os IPs de saída do Exchange Online. O registro recomendado pela Microsoft é v=spf1 include:spf.protection.outlook.com -all (uma falha rígida; use ~all somente enquanto estiver testando). Esse include se resolve em uma lista plana de faixas ip4/ip6 sem includes aninhados, então custa exatamente uma das suas dez consultas DNS de SPF permitidas — barato e estável. Duas peculiaridades de provedor importam no GoDaddy e na IONOS. (1) Se você comprou 'Microsoft 365 da GoDaddy', a própria configuração da GoDaddy e o seu DNS autogerenciado prescrevem v=spf1 include:secureserver.net -all — mas secureserver.net é na verdade o include de e-mail compartilhado da própria GoDaddy, não da Microsoft, então se a sua saída realmente passa pelo Exchange Online, spf.protection.outlook.com é o include que de fato autoriza os servidores da Microsoft. Use aquele que as suas instruções atuais da GoDaddy especificarem, não empilhe os dois e verifique se o include que você mantém se resolve nas faixas da Microsoft. O M365 revendido pela IONOS normalmente ainda usa spf.protection.outlook.com. (2) Você pode já ter um registro SPF perdido por aí: a GoDaddy estaciona domínios com um SPF include:secureserver.net padrão e o e-mail da IONOS pode pré-semear um. Um domínio deve ter exatamente UM registro SPF — mescle o include da Microsoft na linha v=spf1 existente em vez de publicar um segundo TXT, ou toda verificação de SPF falha como 'permerror'.
Passo a passo
- 1
Confirme que o domínio está verificado no M365 e saiba o prefixo do seu tenant
No centro de administração do Microsoft 365 (admin.microsoft.com -> Configurações -> Domínios), certifique-se de que yourdomain.com está adicionado e aparece como Íntegro/Verificado. Anote o prefixo onmicrosoft.com do seu tenant (o 'contoso' em contoso.onmicrosoft.com) — ele aparece nos seus destinos DKIM. Você precisará de direitos de Administrador Global ou Administrador de Segurança para habilitar o DKIM no Defender. Resolva também uma questão logo de cara: você comprou o M365 diretamente da Microsoft ou como 'Microsoft 365 da GoDaddy' / um plano conectado à IONOS? Isso decide qual include SPF você usa e se o seu DNS é autogerenciado.
- 2
Abra o editor de DNS da GoDaddy ou da IONOS
GoDaddy: faça login em account.godaddy.com, vá em Domínios, selecione yourdomain.com e abra Gerenciar DNS (Configurações do Domínio -> DNS). IONOS: faça login, abra Menu -> Domínios & SSL, encontre o domínio, clique no controle de engrenagem/Ações e escolha DNS. Ambos mostram uma tabela de registros existentes com um botão Adicionar Registro.
- 3
Publique ou mescle o registro SPF
Adicione um registro TXT com Host/Nome = @ (raiz) e valor v=spf1 include:spf.protection.outlook.com -all. Se um registro SPF (qualquer TXT começando com v=spf1) já existir, EDITE-o — insira include:spf.protection.outlook.com antes do -all/~all — em vez de criar um segundo. No 'Microsoft 365 da GoDaddy' o fluxo do revendedor usa include:secureserver.net; mantenha apenas um include, e se a sua saída real for o Exchange Online use spf.protection.outlook.com. Um TTL de 1 hora está bom.
- 4
Adicione os registros MX e autodiscover para o e-mail rotear ao Exchange Online
Na página do domínio no centro de administração, a Microsoft lista os registros DNS exatos a adicionar no seu painel de DNS. Adicione o MX (aponta para yourdomain-com.mail.protection.outlook.com, prioridade 0) e o CNAME autodiscover -> autodiscover.outlook.com. Eles cuidam do recebimento e da configuração do cliente — SPF/DKIM/DMARC são separados, mas uma configuração real de caixa de correio do M365 também precisa deles. Na IONOS, observe a limitação MX-versus-autodiscover nas pegadinhas abaixo.
- 5
Gere os seus dois destinos CNAME de DKIM
Vá ao portal do Defender em security.microsoft.com/authentication (Email & collaboration -> Policies & rules -> Threat policies -> Email authentication settings), abra a aba DKIM e clique no seu domínio personalizado. Tente deslizar a chave dele para Habilitado (ou use 'Create DKIM keys' no flyout de detalhes) — a primeira tentativa deliberadamente lança uma caixa de diálogo Client error / 'CNAME record doesn't exist' e gera o seu par de chaves. Reabra o flyout de detalhes do domínio: a seção Publish CNAMEs agora mostra os dois pares host/valor (Status = CnameMissing). Domínios novos usam o formato atual terminando em ...<char>-v1.dkim.mail.microsoft; tenants mais antigos podem mostrar o formato ...onmicrosoft.com. Copie ambos exatamente — ou rode Get-DkimSigningConfig no Exchange Online PowerShell para ler Selector1CNAME/Selector2CNAME.
- 6
Publique os dois registros CNAME de DKIM
De volta ao GoDaddy/IONOS, adicione dois registros CNAME. Host/Nome = selector1._domainkey e selector2._domainkey (apenas o seletor — o GoDaddy e a IONOS acrescentam yourdomain.com automaticamente, então não cole o FQDN completo). 'Aponta para' = os dois destinos do flyout do Defender. O tipo de registro DEVE ser CNAME, nunca TXT — esta é a falha mais comum de todas. Salve ambos.
- 7
Habilite a assinatura DKIM
Aguarde alguns minutos para os CNAMEs se resolverem (ocasionalmente até algumas horas), depois volte ao flyout do domínio na aba DKIM do Defender e deslize 'Sign messages for this domain with DKIM signatures' para Habilitado. Quando der certo, o Status muda para 'Signing DKIM signatures for this domain' e Rotate DKIM keys fica disponível. Se der erro, os CNAMEs não propagaram ou o tipo/host do registro está errado — corrija o DNS primeiro, depois tente de novo.
- 8
Adicione o seu registro de política DMARC
Adicione um registro TXT com Host/Nome = _dmarc e valor v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Comece em p=none (somente monitoramento) para que nada seja afetado enquanto você confirma que o e-mail do M365 passa em SPF e DKIM alinhados. Mantenha exatamente um registro _dmarc para todo o domínio.
- 9
Confirme a autenticação em uma mensagem real
Envie um teste de uma caixa de correio em yourdomain.com para um endereço do Gmail, abra a mensagem e use Mostrar original: você quer SPF: PASS, DKIM: PASS e DMARC: PASS, todos listando yourdomain.com (não onmicrosoft.com). Depois passe o domínio por um verificador para confirmar que todo registro se resolve e que o DKIM está assinando.
Registros a adicionar
O Microsoft 365 (GoDaddy / IONOS) gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:spf.protection.outlook.com -allApenas um registro SPF — mescle em qualquer linha v=spf1 existente. O 'Microsoft 365 da GoDaddy' prescreve include:secureserver.net no lugar; para saída real do Exchange Online, spf.protection.outlook.com é o include que autoriza a Microsoft. |
| MX | @ | yourdomain-com.mail.protection.outlook.comPrioridade 0. O token exato é mostrado na página do domínio no centro de administração do M365; roteia o e-mail de entrada para o Exchange Online. |
| CNAME | autodiscover | autodiscover.outlook.comAutoconfiguração de cliente Outlook / móvel. Veja a pegadinha de coexistência de MX na IONOS. |
| CNAME | selector1._domainkey | selector1-yourdomain-com._domainkey.contoso.a-v1.dkim.mail.microsoftIlustrativo — copie o destino exato do flyout DKIM do Defender (contoso = o prefixo do seu tenant, a = o caractere dinâmico atribuído pela Microsoft). Deve ser CNAME, não TXT. |
| CNAME | selector2._domainkey | selector2-yourdomain-com._domainkey.contoso.a-v1.dkim.mail.microsoftSegundo seletor, necessário para a rotação automática de chaves. Tenants mais antigos mostram um destino ...contoso.onmicrosoft.com no lugar — use o que o portal mostrar. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comComece em p=none, aperte para quarantine/reject depois. Um registro _dmarc por domínio. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Microsoft 365 (GoDaddy / IONOS) consome desse limite.
O Microsoft 365 (GoDaddy / IONOS) usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM para um domínio personalizado do Microsoft 365 é entregue por meio de dois registros CNAME — selector1._domainkey e selector2._domainkey — que apontam para chaves públicas hospedadas pela Microsoft, então você nunca cola uma chave bruta nem um registro TXT. A Microsoft guarda as chaves privadas e usa os dois seletores para rotacioná-las automaticamente uma vez que a assinatura esteja ativa. Os destinos exatos são únicos do seu tenant e você precisa lê-los no portal do Defender (security.microsoft.com/authentication -> aba DKIM -> seu domínio -> o flyout de detalhes, seção Publish CNAMEs) ou pelo Get-DkimSigningConfig no Exchange Online PowerShell. Domínios personalizados adicionados a partir de aproximadamente maio de 2025 recebem o formato de destino atual selector1-yourdomain-com._domainkey.<tenantprefix>.<dynamicchar>-v1.dkim.mail.microsoft (o caractere dinâmico, por exemplo a/n/r, é atribuído pela Microsoft e não é configurável); domínios habilitados mais cedo mantêm o formato mais antigo selector1-yourdomain-com._domainkey.<tenantprefix>.onmicrosoft.com. Use o formato que o portal mostrar para o SEU domínio — a Microsoft aceita ambos, mas não converta um no outro manualmente nem misture formatos entre os seus dois seletores. Duas regras rígidas no GoDaddy/IONOS: os registros devem ser do tipo CNAME (não TXT — a causa nº 1 de 'o DKIM não habilita') e você precisa publicá-los ANTES de virar a chave de assinatura, ou o Defender relata CnameMissing e se recusa a assinar. O seu domínio onmicrosoft.com é assinado automaticamente e não precisa de nada disso — mas essa assinatura não faz nada pelo e-mail enviado a partir do seu domínio de marca.
DMARC
O DMARC é um único registro de política TXT em _dmarc.yourdomain.com, independente do SPF e do DKIM, mas a peça que amarra os dois. Publique v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com para começar em modo somente monitoramento — não muda nada na entrega enquanto você confirma que o e-mail do M365 passa em SPF e DKIM ambos alinhados a yourdomain.com. O Exchange Online define o SMTP MAIL FROM (Return-Path) como o seu domínio e, uma vez que o DKIM do domínio personalizado esteja habilitado, assina com d=yourdomain.com, de modo que ambos os métodos de autenticação alinham e o DMARC passa de forma limpa. Acompanhe os relatórios agregados (rua) por uma ou duas semanas, certifique-se de que a Microsoft aparece como uma fonte que passa e está alinhada e de que nenhum remetente terceiro legítimo (um CRM, uma ferramenta de marketing) está falhando, depois aperte para p=quarantine e por fim p=reject. Mantenha exatamente um registro _dmarc, não importa quantos serviços enviem como o seu domínio — o GoDaddy e a IONOS vão deixar você criar um duplicado com todo o prazer, e dois registros _dmarc são uma configuração inválida.
Confirme que funcionou de verdade
Não confie apenas no selo 'Signing DKIM signatures for this domain' do Defender — confirme em uma mensagem ao vivo. Envie um teste de uma caixa de correio em yourdomain.com para uma conta do Gmail, abra a mensagem e escolha o menu de três pontos -> Mostrar original: você quer SPF: PASS, DKIM: PASS e DMARC: PASS, com o d= da assinatura DKIM mostrando yourdomain.com (não yourtenant.onmicrosoft.com). Para um relatório em texto puro, você também pode enviar para check-auth@verifier.port25.com e ler a resposta. Do lado do DNS, confirme que ambos os CNAMEs de seletor de fato se resolvem para os destinos da Microsoft (dig/nslookup selector1._domainkey.yourdomain.com CNAME) — um erro comum no GoDaddy é o registro ser salvo silenciosamente como TXT, que não se resolve em nada. Passe o domínio pelo verificador de SPF/DKIM/DMARC da Qualisend e pela verificação de saúde do domínio para confirmar que o SPF tem exatamente um registro e uma consulta para o include do Outlook, que ambos os seletores DKIM estão ativos e que o DMARC é válido. Assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC — a Microsoft deve aparecer como uma fonte alinhada que passa.
Pegadinhas comuns
- Configuração de DNS
Os registros DKIM devem ser do tipo CNAME, não TXT. O GoDaddy e a IONOS deixam o menu suspenso Adicionar Registro em outros tipos por padrão, e um seletor salvo como TXT não se resolve em nada — este é o motivo número um de 'o DKIM não habilita' no Defender.
- Configuração de DNS
Publique os dois CNAMEs de seletor ANTES de virar a chave de assinatura do Defender. A primeira tentativa da chave é feita para falhar (uma caixa de diálogo Client error / 'CNAME record doesn't exist') — ela apenas gera as chaves e mostra os valores CNAME. Se você habilitar antes de os CNAMEs se resolverem, o Status permanece CnameMissing e a assinatura não liga.
- Cobertura
O DKIM do domínio personalizado vem DESLIGADO por padrão. A Microsoft assina automaticamente apenas o seu domínio *.onmicrosoft.com, então os tenants supõem erroneamente que o DKIM está resolvido. O e-mail de yourdomain.com fica sem assinatura — e frágil no DMARC em encaminhamentos — até você habilitá-lo.
- Quebra a autenticação
Um domínio só pode ter UM registro SPF. A GoDaddy estaciona domínios com um SPF include:secureserver.net padrão e o e-mail revendido pela IONOS pode pré-semear um; adicionar um segundo TXT v=spf1 para a Microsoft causa um permerror. Mescle include:spf.protection.outlook.com na linha existente.
- Cobertura
O GoDaddy e a IONOS acrescentam o seu domínio automaticamente ao campo Host/Nome. Digite apenas selector1._domainkey, @ ou _dmarc — nunca o FQDN yourdomain.com completo, ou você criará selector1._domainkey.yourdomain.com.yourdomain.com.
- Configuração de DNS
A IONOS não deixa um domínio ter ao mesmo tempo um registro MX e um CNAME autodiscover de nível superior — uma limitação documentada do Exchange Online. Ou pule o CNAME autodiscover na raiz ou crie-o em um subdomínio conforme a solução alternativa da IONOS; isso não afeta SPF/DKIM/DMARC.
- Cobertura
Se você comprou 'Microsoft 365 da GoDaddy', o seu DNS provavelmente é autogerenciado e o include SPF prescrito pela GoDaddy é o seu próprio include:secureserver.net, não spf.protection.outlook.com — e edições manuais podem ser sobrescritas. O M365 conectado à IONOS também pode escrever registros automaticamente. Verifique quem controla a sua zona antes de editar manualmente e, se a sua saída real for o Exchange Online, confirme que o include SPF de fato autoriza os servidores da Microsoft.
- Cobertura
Não pule direto para o DMARC p=reject. Comece em p=none, leia os relatórios agregados até a Microsoft e todo remetente legítimo aparecerem como alinhados/passando, depois suba para quarantine e reject — caso contrário, você pode dar null-route no seu próprio e-mail.
Monte seu registro SPF
O Microsoft 365 (GoDaddy / IONOS) já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Microsoft 365 (GoDaddy / IONOS) — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.