Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Migadu.

O Migadu é um provedor de caixas de correio completo — ele envia e recebe e-mails do seu domínio via IMAP/POP/SMTP — e não um ESP transacional, então "autenticar seu domínio" aqui significa publicar os registros DNS que o Migadu mostra quando você adiciona um domínio no painel administrativo dele. Esse conjunto é DNS de verdade no seu próprio registrador: um registro TXT de verificação de propriedade, dois registros MX (aspmx1/aspmx2.migadu.com) para que o Migadu possa receber seus e-mails, um include SPF compartilhado genuíno (include:spf.migadu.com), três seletores DKIM delegados por CNAME (key1/key2/key3._domainkey) que permitem ao Migadu rotacionar as chaves de assinatura para você, e uma política DMARC que você mesmo publica. Como o Migadu coloca o seu próprio domínio no remetente do envelope, o SPF realmente alinha — então um domínio Migadu corretamente configurado passa no DMARC tanto por SPF quanto por DKIM, a configuração resiliente que sobrevive ao encaminhamento.

SPF include
Your DNSAdd the CNAME / TXT records
MigaduSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Migadu?

Autenticar um domínio Migadu decide se o seu e-mail chega à caixa de entrada, e também determina se o Migadu vai enviar e receber para o domínio afinal. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a impor o mesmo em e-mails de alto volume para Outlook.com/Hotmail/Live em 2025. O Migadu envia por infraestrutura de IP compartilhado, então a reputação de envio que você constrói depende de o seu e-mail ser atribuído de forma limpa ao seu próprio domínio. O Migadu é excepcionalmente bem-comportado aqui: ele usa o seu domínio como o SMTP MAIL FROM (envelope/Return-Path), então o SPF alinha com o seu domínio organizacional e contribui com um DMARC pass por conta própria — algo que ESPs que são donos do Return-Path, como o Mailchimp, não conseguem fazer. Mas o alinhamento SPF quebra no instante em que uma mensagem é encaminhada por uma lista de discussão ou uma regra .forward, então o DKIM delegado por CNAME é o que mantém o DMARC passando no mundo real. Pule-o e uma mensagem encaminhada não tem mais nenhuma autenticação alinhada. E até que o TXT de propriedade e os registros MX resolvam, o Migadu não ativa o domínio, então o e-mail simplesmente não flui.

A realidade do SPF para o Migadu

O Migadu é um verdadeiro provedor de "include": você adiciona um mecanismo compartilhado, include:spf.migadu.com, ao único registro SPF TXT do seu domínio raiz, resultando em v=spf1 include:spf.migadu.com -all — que é exatamente o que o Migadu publica no próprio domínio. Este é um include compartilhado de verdade que todo cliente Migadu usa, não uma delegação por CNAME. Ele carrega peso real de DMARC porque o Migadu envia com o seu próprio domínio no remetente do envelope / Return-Path — você é dono do domínio, o Migadu processa os bounces para ele — então o SPF alinha com o seu domínio organizacional em vez de resolver contra um domínio de bounce pertencente ao provedor. O Migadu recomenda o qualificador -all (hard fail), e o próprio domínio dele publica -all. A pegadinha genuinamente específica do Migadu é o custo: include:spf.migadu.com NÃO é um include barato de uma única consulta como o _spf.google.com do Google ou o spf.protection.outlook.com da Microsoft. Ele aninha três sub-includes — include:smtp.migadu.com (os servidores de submissão), include:rel.migadu.com (os relays de saída) e include:mx.migadu.com (os servidores de troca de mensagens) — então ele consome QUATRO das suas 10 consultas DNS de SPF sob o RFC 7208, não uma. Se você também empilhar o Google Workspace, o Microsoft 365 ou uma ferramenta de newsletter no mesmo registro SPF, esse orçamento se esgota rápido e pode te levar a um PermError. Mantenha exatamente um registro SPF TXT no domínio e mescle o mecanismo de cada remetente nele — nunca publique um segundo registro v=spf1, que por si só já é um PermError.

Passo a passo

No Migadu
  1. 1

    Adicione seu domínio no painel administrativo

    Faça login em admin.migadu.com e abra Domains, então adicione yourdomain.com. O Migadu gera os registros DNS exatos para esse domínio — o TXT de propriedade, o MX, o SPF, os três CNAMEs DKIM e o DMARC sugerido — e os mostra na página do domínio. Deixe esta aba aberta; você vai copiar dela.

No seu DNS
  1. 2

    Adicione o TXT de verificação de propriedade

    No seu provedor de DNS, adicione um registro TXT na raiz (host @ ou em branco) com o valor que o Migadu mostra, no formato hosted-email-verify=xxxxxxxxxxxx. O Migadu usa isso para confirmar que você controla o domínio antes de ativar o e-mail. Deixe-o no lugar — o Migadu continua reverificando, então não o exclua depois que o domínio for verificado.

  2. 3

    Aponte o MX para o Migadu

    Adicione dois registros MX na raiz: aspmx1.migadu.com com prioridade 10 e aspmx2.migadu.com com prioridade 20. Exclua quaisquer registros MX de um provedor anterior para que o e-mail de entrada seja roteado apenas para o Migadu. O MX é sobre receber, não sobre autenticação, mas um MX migrado pela metade é o motivo isolado mais comum de o e-mail do Migadu não funcionar.

  3. 4

    Publique ou mescle o registro SPF

    Adicione um registro TXT na raiz com v=spf1 include:spf.migadu.com -all. Se um registro v=spf1 já existir (Google Workspace, uma ferramenta de newsletter, etc.), mescle include:spf.migadu.com nesse único registro — nunca adicione um segundo SPF TXT. Lembre-se de que este include custa quatro consultas DNS, então fique de olho no limite de 10 consultas se você empilhar remetentes.

  4. 5

    Adicione os três CNAMEs DKIM

    Crie três registros CNAME: host key1._domainkey apontando para key1.yourdomain.com._domainkey.migadu.com, key2._domainkey para key2.yourdomain.com._domainkey.migadu.com e key3._domainkey para key3.yourdomain.com._domainkey.migadu.com. O destino que embute o seu próprio domínio está correto, não é um erro de digitação. Mantenha o tipo como CNAME — não troque para TXT e não cole nenhuma chave.

  5. 6

    Publique o registro DMARC

    O Migadu não cria o DMARC para você. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é somente monitoramento, então nada na entrega muda enquanto você confirma que tanto o SPF quanto o DKIM alinham. Mantenha exatamente um registro _dmarc por domínio.

  6. 7

    (Opcional) Adicione os registros de autoconfiguração de cliente

    Para permitir que Thunderbird, Apple Mail e Outlook detectem as configurações automaticamente, adicione um CNAME autoconfig apontando para autoconfig.migadu.com e os registros SRV que o Migadu lista — _submissions._tcp (porta 465, smtp.migadu.com), _imaps._tcp (993, imap.migadu.com) e _pop3s._tcp (995, pop.migadu.com). Estes são registros de conveniência para clientes de e-mail, não de autenticação — pule-os se você configurar os clientes manualmente.

No Migadu
  1. 8

    Aguarde a ativação do domínio

    O Migadu reverifica seu DNS em intervalos programados; o domínio geralmente muda para verificado/ativo em cerca de 30 minutos, embora a propagação completa do DNS possa levar até 24–48 horas. Você não pode enviar ou receber até que o painel mostre o domínio ativo com o TXT de propriedade e o MX detectados.

Verificar
  1. 9

    Envie um teste e leia os cabeçalhos

    A partir de uma caixa de correio no domínio, envie um e-mail para você mesmo no Gmail, abra a mensagem e escolha ⋮ → Mostrar original. Confirme SPF: PASS mostrando o seu domínio, DKIM: PASS com d=yourdomain.com (seletor key1, key2 ou key3) e DMARC: PASS. Então passe o domínio por um health check para confirmar que cada registro resolve.

Registros a adicionar

O Migadu gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXT@hosted-email-verify=xxxxxxxxxxxxxxxxVerificação de propriedade do domínio — ilustrativo; copie a string exata de admin.migadu.com. Deixe-o no lugar; o Migadu continua reverificando.
MX@aspmx1.migadu.comE-mail de entrada, prioridade 10. Necessário para receber — remova o MX de qualquer provedor antigo.
MX@aspmx2.migadu.comE-mail de entrada, prioridade 20 (servidor de troca de backup).
TXT@v=spf1 include:spf.migadu.com -allSPF raiz — mantenha exatamente um registro SPF; mescle outros remetentes nesta linha. Este include custa 4 consultas DNS (ele aninha smtp/rel/mx).
CNAMEkey1._domainkeykey1.yourdomain.com._domainkey.migadu.comSeletor DKIM 1 — delegado por CNAME; o Migadu guarda e rotaciona a chave. O destino contém o seu próprio domínio por design.
CNAMEkey2._domainkeykey2.yourdomain.com._domainkey.migadu.comSeletor DKIM 2 — par do key1; permite ao Migadu rotacionar as chaves sem tempo de inatividade.
CNAMEkey3._domainkeykey3.yourdomain.com._domainkey.migadu.comSeletor DKIM 3 — adicione os três exatamente como mostrado.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê mesmo adiciona isto — o Migadu nunca o cria. Um por domínio; comece em p=none, depois aperte.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Migadu consome desse limite.

SPF 10-lookup budget4 used · 6 free

O Migadu usa 4 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O Migadu cuida do DKIM por meio de delegação por CNAME, então não há nenhuma chave para gerar ou colar. O Migadu publica três seletores para o seu domínio — key1, key2 e key3 — e você adiciona três registros CNAME: key1._domainkey.yourdomain.com apontando para key1.yourdomain.com._domainkey.migadu.com, e o mesmo padrão para key2 e key3. O hostname de destino que embute o seu próprio domínio (keyN.yourdomain.com._domainkey.migadu.com) parece estranho, mas está exatamente certo: esse nome fica na zona do Migadu e resolve para um registro TXT contendo a chave pública real (v=DKIM1; k=rsa; p=…). Como estes são CNAMEs em vez de registros TXT que você copia, o Migadu guarda as chaves privadas e pode rotacionar as chaves públicas publicadas por trás dos três seletores sem você nunca mais editar o DNS — e é por isso que há três seletores: o Migadu pode aposentar um e migrar para outro sem tempo de inatividade. O Migadu assina o seu e-mail de saída com d=yourdomain.com, então o DKIM alinha com o seu domínio From e carrega um DMARC pass mesmo quando o SPF quebra no encaminhamento. Adicione os três CNAMEs exatamente como mostrado; se o seu DNS estiver atrás do Cloudflare, defina cada um como DNS only (nuvem cinza), porque um CNAME com proxy (nuvem laranja) não resolverá para migadu.com e o DKIM falhará.

DMARC

O DMARC é um registro de política separado que você mesmo publica — o Migadu sugere um, mas não o cria na sua zona, e ele não é obrigatório para o domínio ativar (apenas o TXT de propriedade e o MX são). Adicione um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é somente monitoramento: não muda nada na entrega, mas diz aos destinatários para te enviarem relatórios agregados (rua) por e-mail para que você possa confirmar que o e-mail do Migadu está passando em SPF e DKIM alinhados ao seu domínio. O Migadu é um dos provedores em que isso escala de forma limpa e rápida — porque ele alinha SPF (o seu próprio domínio de envelope) e DKIM (os seletores keyN no seu domínio), você obtém passes com alinhamento duplo, a configuração que continua passando mesmo quando uma mensagem é encaminhada. Acompanhe os relatórios por uma ou duas semanas, certifique-se de que todo remetente legítimo está autenticando, então aperte para p=quarantine e por fim p=reject. Mantenha exatamente um registro _dmarc para todo o domínio organizacional, não importa quantos remetentes você use; os subdomínios herdam a política do pai, a menos que você os sobrescreva. Para referência, o próprio domínio do Migadu roda com p=quarantine — um alvo de imposição razoável assim que você confirmar o alinhamento.

Confirme que funcionou de verdade

Não confie apenas no selo de status do painel administrativo — confirme em uma mensagem real. Envie um teste para você mesmo a partir de uma caixa de correio no domínio, abra no Gmail e escolha ⋮ → Mostrar original: você quer ver SPF: PASS mostrando yourdomain.com, DKIM: PASS com d=yourdomain.com e um seletor key1/key2/key3 (não uma assinatura migadu.com), e DMARC: PASS. Você pode conferir os registros brutos a partir de um terminal com dig TXT yourdomain.com (SPF), dig CNAME key1._domainkey.yourdomain.com (deve resolver para key1.yourdomain.com._domainkey.migadu.com e daí para uma chave DKIM1) e dig TXT _dmarc.yourdomain.com. No painel administrativo do Migadu o domínio deve aparecer como verificado/ativo com MX e SPF detectados. Por fim, passe o domínio pelo {healthCheck} da Qualisend para confirmar que o SPF, os três seletores DKIM, o MX e o DMARC resolvem de forma limpa e que o SPF permanece abaixo do limite de 10 consultas — e, assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no {dmarcAnalyzer} para confirmar que o Migadu aparece como uma fonte alinhada e aprovada.

Pegadinhas comuns

  • Quebra a autenticação

    O SPF do Migadu é pesado: include:spf.migadu.com custa QUATRO consultas DNS porque aninha smtp.migadu.com, rel.migadu.com e mx.migadu.com — não uma consulta como o Google ou a Microsoft. Empilhar outros remetentes no mesmo registro pode estourar o limite de 10 consultas do RFC 7208 e causar um PermError, então planeje o orçamento com cuidado.

  • Configuração de DNS

    O Migadu não envia nem recebe para o domínio até que o TXT de propriedade (hosted-email-verify=…) resolva e o domínio apareça como ativo no painel. Não exclua esse TXT após a configuração — o Migadu continua reverificando, e removê-lo pode desativar o domínio.

  • Cobertura

    Ambos os registros MX são obrigatórios e devem ser os do Migadu: aspmx1.migadu.com (prioridade 10) e aspmx2.migadu.com (prioridade 20). Deixar o MX de um provedor antigo no lugar divide o seu e-mail de entrada e é a causa mais comum de 'meu e-mail do Migadu não está funcionando'.

  • Configuração de DNS

    O destino do CNAME DKIM legitimamente contém o seu próprio domínio — key1.yourdomain.com._domainkey.migadu.com está correto, não é um erro de digitação nem um host duplicado. Mantenha o tipo de registro como CNAME; nunca o converta para TXT nem cole uma chave pública DKIM.

  • Configuração de DNS

    O proxy do Cloudflare quebra o DKIM por CNAME: defina key1/key2/key3._domainkey como DNS only (nuvem cinza). Um CNAME com proxy (nuvem laranja) não resolverá para migadu.com e a validação DKIM falha.

  • Configuração de DNS

    Duplicação no campo host: registradores que anexam automaticamente o seu domínio transformam key1._domainkey em key1._domainkey.yourdomain.com.yourdomain.com. Insira apenas o rótulo (key1._domainkey) quando o painel adicionar o domínio para você.

  • Quebra a autenticação

    Mantenha exatamente um registro SPF TXT na raiz. Se você também envia via Google Workspace, Microsoft 365 ou uma ferramenta de marketing, mescle include:spf.migadu.com nessa única linha v=spf1 — dois registros SPF já são um PermError por si só.

  • Cobertura

    Use ~all enquanto migra e só troque para -all quando todo remetente legítimo estiver listado. O Migadu recomenda -all (hard fail) e o usa no próprio domínio, mas um -all prematuro reprova qualquer fonte de e-mail que você esqueceu de adicionar.

Monte seu registro SPF

O Migadu já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:spf.migadu.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Migadu — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar