SPF, DKIM & DMARC para Moosend.
A Moosend autentica o domínio de envio a partir da página Senders, e não com um assistente de um clique. Você adiciona (ou seleciona) um e-mail de remetente, abre Set up SPF, DKIM, e a Moosend entrega dois registros TXT para você publicar — um SPF (include:spfa.mailendo.com) e um DKIM (no seletor ms._domainkey) — além de uma etapa de DMARC. Você os publica no seu provedor de DNS, clica em Verify DNS records, e as marcas de verificação verdes confirmam que a Moosend pode enviar campanhas usando o seu próprio domínio em vez de um endereço compartilhado da Moosend. Existe aqui um include SPF compartilhado de verdade, mas o DKIM é o registro que realmente garante a sua aprovação no DMARC.
Por que autenticar o Moosend?
Autenticar um domínio na Moosend é a diferença entre a caixa de entrada e a pasta de spam e, como um ESP de marketing, você quase certamente é justamente o tipo de remetente para quem as regras foram escritas. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft passou a aplicar o mesmo ao correio de alto volume para Outlook.com/Hotmail/Live em 2025 — e um disparo de newsletter da Moosend é exatamente esse tipo de envio em massa. Enquanto você não autenticar, a Moosend envia usando a própria infraestrutura (a plataforma de envio dela roda no domínio mailendo.com): os destinatários conseguem ver que o e-mail não é criptograficamente seu, o seu endereço From não alinha, o DMARC não passa, e a sua reputação de envio fica agrupada com a de todos os outros remetentes da Moosend não autenticados. Publicar o include SPF e a chave DKIM ms._domainkey corrige tudo isso — o DKIM assina com o seu próprio domínio, o DMARC passa por alinhamento, e a reputação que você constrói é creditada ao seu domínio em vez de ir para o pool compartilhado.
A realidade do SPF para o Moosend
A Moosend é um provedor de "include" de verdade: include:spfa.mailendo.com é um mecanismo compartilhado genuíno (mailendo.com é a própria infraestrutura de envio da Moosend) que você mescla no único registro SPF TXT do seu domínio raiz — o registro que a Moosend entrega é v=spf1 include:spfa.mailendo.com ~all. Verificado contra o DNS real: spfa.mailendo.com resolve para um registro simples contendo apenas faixas ip4: e o seu próprio ~all, sem includes aninhados, então ele custa exatamente UMA das suas 10 consultas de DNS do SPF — e não as duas ou três que alguns guias mais antigos presumem. Há, porém, uma sutileza de alinhamento que vale a pena entender. Como a maioria dos ESPs de marketing, a Moosend processa bounces no seu próprio return-path (mailendo.com), então a verificação de SPF muitas vezes roda contra o domínio de envelope da Moosend em vez do seu domínio From. Isso significa que o include pode produzir uma aprovação bruta de SPF sem de fato ALINHAR ao seu domínio organizacional para o DMARC — e é exatamente por isso que o registro DKIM (o TXT ms._domainkey) importa tanto quanto: o DKIM assinado como d=yourdomain.com é o mecanismo que carrega de forma confiável a sua aprovação no DMARC. Publique o include SPF mesmo assim — ele faz parte da configuração obrigatória de dois registros da Moosend e o verificador da Moosend confere se ele resolve — mas trate o DKIM como o registro que faz o trabalho do DMARC. E mantenha exatamente um registro SPF no seu domínio: mescle include:spfa.mailendo.com na sua linha v=spf1 existente em vez de adicionar um segundo SPF TXT, porque ter dois registros SPF é, por si só, um PermError.
Passo a passo
- 1
Abra a página Senders
Na barra de menu superior, clique em More → Settings e, no menu à esquerda, clique em Senders. Esta única página cuida tanto de adicionar endereços de remetente quanto de autenticar os domínios deles — SPF, DKIM e DMARC são todos acessados daqui.
- 2
Adicione ou selecione o e-mail do remetente
Se o endereço From de onde você vai enviar as campanhas não estiver listado, clique em Add new e salve-o (por exemplo, news@yourdomain.com). A Moosend autentica por remetente/domínio, então o endereço de onde você vai de fato enviar precisa existir aqui antes de você configurar o DNS.
- 3
Abra Set up SPF, DKIM
Clique em Set up SPF, DKIM (exibido como Set up DNS em algumas contas) ao lado do seu remetente. A Moosend exibe dois registros TXT — um para SPF e um para DKIM — cada um com um Name/Host e um Value, além de uma etapa de DMARC. Deixe esta tela aberta; você vai copiar dela.
- 4
Copie o valor DKIM com cuidado
Clique no registro DKIM para revelá-lo. O host é ms._domainkey e o valor que a Moosend mostra normalmente começa em k=rsa; p=<longa chave pública>. Copie toda a chave p= como uma única string ininterrupta e depois coloque v=DKIM1; na frente, de modo que o valor publicado fique v=DKIM1; k=rsa; p=… — a forma recomendada pelo RFC. Uma chave que é truncada ou dividida em várias linhas é o motivo mais comum de um registro DKIM não validar.
- 5
Publique ou mescle o registro SPF
No seu provedor de DNS, adicione um registro TXT na raiz (host @ ou em branco) com v=spf1 include:spfa.mailendo.com ~all. Se já existir um registro SPF (Google Workspace, Microsoft 365, outra ferramenta), não crie um segundo — mescle include:spfa.mailendo.com naquela única linha v=spf1. spfa.mailendo.com (mailendo é a infra de envio da Moosend) está correto, não é um erro de digitação.
- 6
Publique o registro DKIM TXT
Adicione um registro TXT com host ms._domainkey e valor v=DKIM1; k=rsa; p=<a chave que a Moosend deu a você>. Mantenha o tipo como TXT — o DKIM da Moosend é uma chave estática, não um CNAME delegado. Para um remetente de subdomínio, o host é ms._domainkey.subdomain.
- 7
Adicione o registro DMARC
A Moosend exibe uma etapa de DMARC, mas não cria o registro para você. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é somente monitoramento, então nada na entrega muda enquanto você confirma o alinhamento. Pule esta etapa se você já tiver um registro _dmarc — um domínio deve ter exatamente um.
- 8
Verifique na Moosend
De volta à página Senders, clique em Verify DNS records. Marcas de verificação verdes aparecem ao lado de SPF e DKIM assim que eles resolvem. A propagação costuma ser de 30 minutos, mas pode levar até 48 horas; se uma verificação não pegar de imediato, aguarde e execute-a novamente.
- 9
Confirme em uma mensagem real
Envie um teste para um endereço do Gmail, abra-o e escolha ⋮ → Show original. Você quer SPF: PASS, DKIM: PASS com d=yourdomain.com (seletor ms), e DMARC: PASS — o domínio DKIM mostrando yourdomain.com é a sua aprovação alinhada, não o host Moosend/mailendo.
Registros a adicionar
O Moosend gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:spfa.mailendo.com ~allSPF raiz — mantenha exatamente UM registro SPF; mescle include:spfa.mailendo.com na sua linha v=spf1 existente se você já tiver uma. Custa 1 das suas 10 consultas de DNS (registro simples verificado, apenas ip4). |
| TXT | ms._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ…(public key from Moosend)Ilustrativo — copie a chave exata em Set up SPF, DKIM na sua conta Moosend. A Moosend costuma mostrar o valor começando em k=rsa; p=…; coloque v=DKIM1; na frente para a forma recomendada pelo RFC e cole a chave p= completa sem espaços ou quebras de linha adicionais. TXT, não CNAME. Remetentes de subdomínio usam ms._domainkey.subdomain. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona este você mesmo — a Moosend nunca o cria. Um por domínio; comece em p=none e depois endureça para quarantine/reject. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Moosend consome desse limite.
O Moosend usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM na Moosend é um registro TXT estático que você publica no seletor ms._domainkey — host ms._domainkey.yourdomain.com — e não um CNAME delegado à Moosend. Ao abrir Set up SPF, DKIM na página Senders, a Moosend mostra o nome do registro e um valor que normalmente começa em k=rsa; p=<longa chave pública>. Dois detalhes específicos da Moosend confundem as pessoas. Primeiro, publique o valor com uma tag v=DKIM1; na frente, de modo que o registro final fique v=DKIM1; k=rsa; p=<chave>. Omitir v= é tecnicamente válido — o RFC 6376 trata a ausência de versão como o padrão DKIM1, e o Gmail, o Yahoo e a Microsoft ainda vão aprovar a assinatura — mas colocar v=DKIM1; na frente é a forma recomendada pelo RFC e evita que validadores mais rígidos e alguns painéis de DNS sinalizem o registro. Se uma chave que você copiou exatamente ainda não valida, o culpado mais comum é o próprio valor longo p=: um painel de DNS que o truncou ou inseriu um espaço ou quebra de linha corrompe a chave, então cole tudo como uma única string ininterrupta. Segundo, como esta é uma chave TXT que você cola (e não um CNAME controlado pela Moosend), a Moosend guarda a chave privada correspondente, mas não há rotação automática de chave — se você algum dia rotacionar a chave, você mesmo copia o novo valor de volta para o DNS. Assim que o registro resolve, a Moosend assina as suas campanhas de saída com d=yourdomain.com, então o DKIM alinha ao seu domínio e carrega a sua aprovação no DMARC. Se o seu endereço From usa um subdomínio, o host passa a ser ms._domainkey.subdomain.yourdomain.com, e esse subdomínio precisa do seu próprio SPF também.
DMARC
O DMARC é um registro de política separado que você mesmo publica — a Moosend mostra uma etapa de DMARC na tela Set up SPF, DKIM, mas não cria o registro para você. Adicione um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é somente monitoramento: não muda nada na entrega, mas pede aos receptores que enviem por e-mail relatórios agregados (rua) para você, de modo que você possa confirmar que o correio da Moosend está passando no DKIM alinhado ao seu domínio (e no SPF onde ele alinha). Acompanhe esses relatórios por uma ou duas semanas, garanta que todo remetente legítimo — a Moosend mais qualquer outra ferramenta — esteja autenticando, e então endureça a política para p=quarantine e, por fim, p=reject assim que o alinhamento estiver consistente. Mantenha exatamente um registro _dmarc para o domínio inteiro, não importa quantos remetentes você use; a própria Moosend observa que você pode pular a etapa de DMARC dela se já tiver um registro DMARC em vigor, já que um domínio pode ter apenas um. Como o return-path da Moosend significa que o SPF pode não alinhar, o DMARC aqui se apoia no DKIM alinhado — o que é mais uma razão pela qual o registro ms._domainkey não é opcional.
Confirme que funcionou de verdade
Verificar a Moosend acontece em duas camadas. Na Moosend: depois de publicar, volte à página Senders e clique em Verify DNS records — marcas de verificação verdes ao lado de SPF e DKIM significam que os registros resolvem. A propagação costuma ser de 30 minutos, mas pode levar até 48 horas, e a Moosend permite que você execute a verificação de novo caso ela não pegue de imediato. Mas as marcas de verificação do painel só confirmam que os registros existem, não que o correio alinha, então confirme em uma mensagem real: envie uma campanha de teste ou um e-mail de teste para um endereço do Gmail, abra-o, e escolha ⋮ → Show original. Você quer SPF: PASS, DKIM: PASS com d=yourdomain.com e seletor ms (não o host mailendo), e DMARC: PASS. Depois passe o seu domínio pela verificação de saúde do domínio da Qualisend para confirmar que o SPF, o registro DKIM ms._domainkey e o seu registro DMARC resolvem todos de forma limpa e que o seu SPF fica abaixo do limite de 10 consultas, e assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — a Moosend/mailendo deve aparecer como uma fonte alinhada e aprovada. Uma peculiaridade da Moosend que vale conhecer: editar o DNS desse domínio após a verificação pode reverter os remetentes dele para não verificados, e a Moosend reverifica os remetentes verificados periodicamente — então, se um remetente virar não verificado, é só clicar em Verify DNS records de novo.
Pegadinhas comuns
- Configuração de DNS
Publique o valor DKIM com uma tag v=DKIM1;. A Moosend frequentemente exibe a chave começando em k=rsa; p=… sem tag de versão — publique-a como v=DKIM1; k=rsa; p=… . Omitir v= é tecnicamente válido (o RFC 6376 assume DKIM1 por padrão, e Gmail/Yahoo/Microsoft aprovam), mas a tag é a forma recomendada e evita avisos de validadores mais rígidos. Igualmente importante: cole a longa chave p= como uma única string ininterrupta — uma chave truncada ou quebrada por espaços é o motivo mais comum de um registro DKIM da Moosend falhar na validação.
- Cobertura
spfa.mailendo.com está correto, não é um erro de digitação. A plataforma de envio da Moosend roda no domínio mailendo.com, então o include realmente é include:spfa.mailendo.com — não 'corrija' para um host moosend.com.
- Cobertura
O SPF pode passar sem alinhar. A Moosend é dona do return-path/domínio de bounce, então o include pode produzir uma aprovação bruta de SPF que não alinha ao seu domínio From para o DMARC. O DKIM (ms._domainkey) é o que carrega a aprovação alinhada — nunca o pule.
- Quebra a autenticação
Mantenha exatamente UM registro SPF TXT. Se você já envia via Google Workspace, Microsoft 365, outro ESP, etc., mescle include:spfa.mailendo.com naquela única linha v=spf1 — dois registros SPF é um PermError.
- Configuração de DNS
Ambos os registros da Moosend são TXT, não CNAME. Não há CNAME para delegar e não há rotação automática de chave — o DKIM da Moosend é uma chave estática que você cola, então, se você algum dia rotacioná-la, copia você mesmo o novo valor.
- Cobertura
Editar o DNS após a verificação pode desverificar os remetentes de um domínio. Após qualquer mudança de DNS, volte à página Senders e clique em Verify DNS records de novo; a Moosend também reverifica os remetentes verificados periodicamente.
- Cobertura
Adicione e selecione o e-mail do remetente primeiro. A Moosend autentica por remetente/domínio na página Senders — não há um interruptor para a conta inteira, então o endereço From de onde você vai de fato enviar precisa existir lá antes de a tela de configuração de DNS aparecer.
- Cobertura
Remetentes de subdomínio precisam dos próprios registros. Se o seu endereço From usa um subdomínio, o host DKIM é ms._domainkey.subdomain e esse subdomínio precisa do próprio SPF — o registro SPF do seu domínio raiz não o cobre.
Monte seu registro SPF
O Moosend já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Moosend — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.