SPF, DKIM & DMARC para Omnisend.
A Omnisend autentica o seu domínio de envio a partir de Store settings → Domains, e não fazendo você colar uma única linha mágica. Como a Omnisend roda a entrega de e-mails na infraestrutura da Mailgun, o fluxo dela entrega três coisas: um registro SPF construído em torno de include:mailgun.org que você mescla no SPF do seu domínio raiz, DKIM publicado como dois registros CNAME com seletores específicos da conta que delegam um par de chaves rotativo de volta para a Omnisend, e um registro de política DMARC. O include do SPF autoriza os IPs da Mailgun a enviar como você; os CNAMEs de DKIM assinam o e-mail como d=yourdomain.com para que ele fique alinhado para o DMARC. Assim que os três resolvem e a página Domains muda para Verified, a Omnisend passa a enviar totalmente como o seu próprio domínio, em vez de se apoiar na sua identidade de envio compartilhada e sem marca.
Por que autenticar o Omnisend?
Para quem envia e-mails de e-commerce, autenticar o seu domínio da Omnisend é a diferença entre a aba de promoções e a pasta de spam — e hoje isso é praticamente obrigatório. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (grosso modo, 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo no e-mail de alto volume que chega ao Outlook/Hotmail/Live em 2025. Contas da Omnisend rotineiramente ultrapassam os 5.000/dia logo no primeiro disparo de carrinho abandonado ou de newsletter, então, aos olhos desses provedores de caixa postal, você é claramente um remetente em massa. Enquanto você não autenticar, a Omnisend envia um e-mail que não é criptograficamente seu: o seu endereço From não fica alinhado, o DMARC não consegue passar, e a sua reputação é misturada com a de todos os outros remetentes não autenticados na infraestrutura compartilhada. Pior ainda, você não consegue rodar campanhas na Omnisend de forma confiável a partir de um endereço From público e gratuito, como gmail.com ou yahoo.com: você não controla as chaves DKIM desses domínios, então o e-mail não consegue alinhar e passar no DMARC — o Yahoo publica p=reject e o rejeita de imediato, enquanto o Gmail fiscaliza rigorosamente a falsificação de gmail.com, então ele cai no spam ou volta como bounce. Autenticar o seu próprio domínio alinha o DKIM a você, deixa o DMARC passar, remove a penalidade de remetente compartilhado e faz com que a reputação de envio que você constrói a cada campanha se acumule na sua marca.
A realidade do SPF para o Omnisend
A Omnisend é um provedor "include" de verdade — o fluxo de Domains dela gera uma linha SPF real, v=spf1 include:mailgun.org ~all, e pede que você a publique no seu domínio raiz — porque a Omnisend envia através da Mailgun e include:mailgun.org é o mecanismo compartilhado que autoriza os IPs de envio da Mailgun. Adicione-o. Mas duas coisas tornam esse SPF incomum, e ambas importam. Primeiro, a ressalva do alinhamento: a Omnisend/Mailgun processa os seus bounces no domínio de Return-Path (envelope-from) dela própria em mailgun.org, e o DMARC verifica o alinhamento do SPF contra esse Return-Path, não contra o seu endereço From visível. Então esse registro SPF pode dar um "pass" bruto enquanto alinha com o domínio da Mailgun em vez do seu — o que significa que só o SPF NÃO garante um pass de DMARC para você. É exatamente por isso que o fluxo da Omnisend também entrega o DKIM como CNAMEs: o DKIM assinado como d=yourdomain.com é o mecanismo que de fato alinha e carrega o DMARC (e, ao contrário do SPF, sobrevive ao encaminhamento). Configure os dois, mas conte com o DKIM para o seu pass de DMARC. Segundo, o custo: include:mailgun.org é caro. Ele aninha toda a cadeia da Mailgun — mailgun.org resolve para include:_spf.mailgun.org mais include:_spf.eu.mailgun.org; _spf.mailgun.org, por sua vez, aninha include:_spf1.mailgun.org e include:_spf2.mailgun.org — então um único include:mailgun.org consome 5 das suas 10 consultas DNS de SPF permitidas (RFC 7208). Se você também envia através do Google Workspace, Microsoft 365, Klaviyo ou de uma ferramenta de help-desk, você pode bater no PermError das 10 consultas rapidinho, então planeje a mesclagem com cuidado. Remetentes exclusivamente da UE podem reduzir o custo com include:eu.mailgun.org (2 consultas) ou include:_spf.eu.mailgun.org (1 consulta) no lugar do include completo US+EU. E precisa haver exatamente um registro SPF TXT no domínio — mescle o include da Mailgun na sua linha v=spf1 existente em vez de publicar um segundo registro SPF (dois registros SPF já são, por si só, um PermError). De forma útil, se a Omnisend detecta um registro SPF existente, ela tenta mesclar include:mailgun.org automaticamente para você e mostra a linha combinada única para colar — mas sempre confirme que o resultado permanece abaixo das 10 consultas.
Passo a passo
- 1
Abra a página Domains
Faça login na Omnisend e vá em Store settings → Domains (abra o menu do nome da loja/configurações e depois Domains). A autenticação do domínio de envio fica aqui — você adiciona e verifica o domínio e, então, publica os registros que ela gera no seu provedor de DNS.
- 2
Adicione o seu domínio de envio
Clique em + Add domain, escolha o tipo Email domain e informe o domínio a partir do qual você envia campanhas (por ex. yourdomain.com — use o mesmo domínio organizacional do seu endereço From para que o DKIM alinhe). A Omnisend gera os registros SPF, DKIM e DMARC para aquele domínio específico.
- 3
Selecione o seu provedor de DNS e copie os registros
Escolha o seu provedor de DNS no menu suspenso para que a Omnisend adapte as instruções na tela (ela não faz login nem adiciona registros por você — você mesmo os cola). A Omnisend então mostra um valor SPF TXT (v=spf1 include:mailgun.org ~all), dois registros DKIM CNAME com seletores específicos da conta e um registro DMARC TXT inicial. Copie-os exatamente — os seletores e alvos do DKIM são exclusivos da sua conta.
- 4
Publique ou mescle o registro SPF
No seu provedor de DNS, adicione um registro TXT na raiz (host @ ou em branco) com v=spf1 include:mailgun.org ~all. Se já existe um registro v=spf1 (Google Workspace, Microsoft 365, Shopify, outro ESP), NÃO crie um segundo — mescle include:mailgun.org no único registro existente (a Omnisend muitas vezes já mescla para você se conseguir ler o seu SPF atual). Fique de olho no total: include:mailgun.org sozinho custa 5 das 10 consultas DNS permitidas.
- 5
Adicione os dois CNAMEs de DKIM
Crie os dois registros DKIM CNAME que a Omnisend mostra — ela emite um par (um par de rotação de chaves), cada um com um seletor exato (o rótulo antes de ._domainkey) apontando para o alvo exato que a Omnisend fornece. Este é o mecanismo alinhado ao DMARC, então acerte: mantenha o tipo como CNAME (não TXT), não adicione espaços e não divida nem edite o valor. Adicione ambos, ou o DKIM vai quebrar quando a Omnisend rotacionar as chaves.
- 6
Adicione o registro DMARC
A Omnisend gera uma política DMARC inicial — adicione-a como um registro TXT no host _dmarc com um valor como v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. O valor gerado pela Omnisend é um placeholder p=none (apenas monitoramento) com alinhamento relaxado, o padrão do DMARC; publique-o como está para começar, já que o seu pass de DMARC vai se apoiar no DKIM alinhado, não no SPF. Mantenha exatamente um registro _dmarc por domínio — pule esta etapa se você já tiver um.
- 7
Corrija a duplicação do host e o proxy da Cloudflare
Muitos registradores anexam o seu domínio automaticamente, então digitar selector._domainkey.yourdomain.com vira …yourdomain.com.yourdomain.com — digite apenas o rótulo se o painel adiciona o domínio para você (a GoDaddy é a exceção e quer o seletor completo, incluindo ._domainkey). Se o seu DNS está atrás da Cloudflare, configure os dois CNAMEs de DKIM como 'DNS only' (nuvem cinza) — um CNAME proxeado com nuvem laranja não vai resolver para o alvo da Omnisend e a verificação falha.
- 8
Verifique na Omnisend
De volta à página Domains, clique em Finish verification. O status passa por In progress / Unverified até Verified, e a Omnisend envia um e-mail para você quando concluir. Note que a Omnisend pode verificar com qualquer um dos registros válidos, então não pare no selo verde — confirme que os três funcionaram. A propagação normalmente leva cerca de 30 minutos, mas pode levar até 48 horas. Se o seu domínio já está em uso sob uma configuração mais antiga, a página pode pedir que você entre em contato com o Support para finalizar — caso contrário, é totalmente self-service.
- 9
Envie um teste e confirme o alinhamento
Certifique-se de que os seus públicos, formulários e automações usam um endereço From no domínio autenticado (verificar o DNS não altera uma campanha já configurada com um From diferente). Envie um teste para uma conta do Gmail, abra-o e escolha ⋮ → Show original: você quer ver DKIM: PASS com d=yourdomain.com e DMARC: PASS. O SPF pode mostrar mailgun.org como o domínio verificado — esse é o comportamento de autorizar-mas-não-alinhar, o que está tudo bem desde que o DKIM alinhado esteja carregando o DMARC.
Registros a adicionar
O Omnisend gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:mailgun.org ~allSPF da raiz — mantenha exatamente UM registro SPF e mescle include:mailgun.org nele. Custa 5 consultas DNS (a cadeia completa da Mailgun), então atenção ao limite de 10 consultas. Remetentes exclusivamente da UE podem usar include:eu.mailgun.org (2 consultas) ou include:_spf.eu.mailgun.org (1) no lugar. |
| CNAME | s1._domainkey | s1.dkim.omnisend-mailgun.example (illustrative)Registro DKIM 1 de 2 — a Omnisend gera o seletor e o alvo exatos por domínio na página Domains. Copie literalmente; não troque o tipo para TXT, não adicione espaços nem edite o valor. Esta é a assinatura DKIM alinhada ao DMARC (d=yourdomain.com). |
| CNAME | s2._domainkey | s2.dkim.omnisend-mailgun.example (illustrative)Registro DKIM 2 de 2 — o segundo seletor é o par de rotação de chaves. Adicione ambos, ou a assinatura quebra quando a Omnisend rotaciona as chaves. O seletor e o alvo exatos vêm da sua página Domains da Omnisend. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comAdicione este você mesmo a partir do valor placeholder da Omnisend. Começa em p=none (apenas monitoramento) com alinhamento relaxado (o padrão). Um registro DMARC por domínio; aperte para quarantine/reject assim que o DKIM estiver passando alinhado. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Omnisend consome desse limite.
O Omnisend usa 5 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM é a parte da autenticação da Omnisend que de fato carrega o seu pass de DMARC, então é o registro que você precisa acertar com precisão. Como a Omnisend roda na Mailgun e faz o bounce do e-mail através do domínio de Return-Path dela própria em mailgun.org, o SPF (include:mailgun.org) autoriza o envio, mas alinha com o domínio da Mailgun em vez do seu — o DKIM é o que assina o e-mail como d=yourdomain.com e alinha com o seu domínio organizacional. A Omnisend publica o DKIM como registros CNAME, não como registros TXT que você cola: você adiciona dois CNAMEs, cada um com um host que é um seletor específico da conta (o rótulo antes de ._domainkey — a Omnisend mostra os exatos) apontando para um alvo que a Omnisend gera para a sua conta. Como são CNAMEs delegados de volta para a Omnisend/Mailgun, eles guardam as chaves privadas e podem rotacionar a chave publicada por trás desses seletores sem que você jamais reedite o DNS — é por isso que existem dois: um par de rotação. Adicione ambos, e copie cada seletor e alvo literalmente — não troque o tipo para TXT, não adicione espaços, não divida o valor nem 'dê uma arrumada.' Dois detalhes traiçoeiros no campo de host: a maioria dos registradores anexa o seu domínio automaticamente, então digite apenas o rótulo do seletor, a menos que o painel não o adicione; a GoDaddy é a exceção e quer o seletor completo, incluindo ._domainkey. Se o seu DNS é proxeado pela Cloudflare, configure os registros como DNS only (nuvem cinza) ou eles não vão resolver. Só depois que ambos os CNAMEs resolvem e a Omnisend mostra o domínio como Verified é que o e-mail começa a assinar como o seu domínio e o DKIM começa a alinhar.
DMARC
O DMARC é um registro de política separado no seu domínio. A Omnisend gera um valor inicial para você, mas você mesmo o publica em _dmarc.yourdomain.com — comece com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. O registro gerado pela Omnisend é um placeholder p=none, deliberadamente ajustado para satisfazer as exigências de remetente em massa do Gmail e do Yahoo enquanto você monitora. p=none é apenas monitoramento: não muda nada na entrega enquanto você coleta relatórios agregados (rua) e confirma que o e-mail da Omnisend está passando no DKIM alinhado ao seu domínio. Observe que o seu pass de DMARC aqui se apoia no DKIM, não no SPF: como o Return-Path da Omnisend permanece em mailgun.org, o SPF não vai alinhar ao seu domínio, não importa como você configure o alinhamento — a assinatura DKIM alinhada (d=yourdomain.com) é o que faz o DMARC passar. Deixe o alinhamento relaxado (o padrão do DMARC). Acompanhe os relatórios por uma ou duas semanas, certifique-se de que todo remetente legítimo (Omnisend mais Shopify, Google Workspace, um help desk etc.) está autenticando, e então avance a política para p=quarantine e, por fim, p=reject para de fato proteger o seu domínio contra falsificação. Mantenha exatamente um registro _dmarc para todo o domínio organizacional, não importa quantos remetentes você use — nunca adicione um segundo registro DMARC específico para a Omnisend.
Confirme que funcionou de verdade
Não confie apenas no selo Verified da página Domains — a Omnisend pode mudar um domínio para Verified com apenas um registro válido, então confirme isso em uma mensagem de verdade. Envie uma campanha ou e-mail de teste para uma conta do Gmail a partir de um endereço no domínio autenticado, abra-o e escolha ⋮ → Show original. Você quer ver DKIM: PASS com signed-by / d=yourdomain.com e DMARC: PASS. A linha do SPF pode mostrar mailgun.org como o domínio que ele verificou — isso é esperado (a Mailgun é dona do Return-Path), e está tudo bem desde que o DKIM alinhado esteja carregando o pass de DMARC; a falha para ficar de olho é o DKIM assinando como um domínio da Mailgun/Omnisend em vez do seu, o que significa que os CNAMEs ainda não fizeram efeito. Você pode conferir os registros brutos com dig TXT yourdomain.com (SPF), dig CNAME s1._domainkey.yourdomain.com (DKIM, usando os seus seletores reais — verifique os dois) e dig TXT _dmarc.yourdomain.com. Depois, passe o domínio pela verificação de saúde do domínio da Qualisend para confirmar que cada registro resolve e que o seu SPF mesclado ainda está abaixo do limite de 10 consultas — importante, já que include:mailgun.org sozinho consome 5 consultas. Assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios de DMARC; a Omnisend/Mailgun deve aparecer como uma origem alinhada e aprovada.
Pegadinhas comuns
- Quebra a autenticação
include:mailgun.org é caro: aninha toda a cadeia da Mailgun (mailgun.org → _spf.mailgun.org → _spf1/_spf2, mais _spf.eu.mailgun.org) e custa 5 das suas 10 consultas DNS de SPF permitidas — metade do limite da RFC 7208. Empilhe-o com Google Workspace/Microsoft 365/outro ESP e você pode bater num PermError. Remetentes exclusivamente da UE podem reduzir para include:eu.mailgun.org (2 consultas) ou include:_spf.eu.mailgun.org (1).
- Configuração de DNS
O SPF autoriza, mas não alinha. A Omnisend/Mailgun faz o bounce através do próprio Return-Path em mailgun.org, e o DMARC verifica o SPF contra o domínio do Return-Path — então este registro pode dar um pass bruto enquanto alinha com mailgun.org, não com você. O DKIM (os CNAMEs, d=yourdomain.com) é o mecanismo que de fato carrega o DMARC. Nunca o pule achando que o SPF é suficiente.
- Configuração de DNS
Não modifique os CNAMEs de DKIM — e não deixe de fora o segundo. A Omnisend te dá dois CNAMEs; copie os dois seletores e alvos exatamente, mantenha-os como CNAME (não TXT), não adicione espaços, não divida nem 'arrume' o valor. Um único caractere alterado quebra a assinatura, e omitir o segundo CNAME quebra a assinatura na próxima rotação de chaves da Omnisend.
- Configuração de DNS
O proxy da Cloudflare quebra os CNAMEs de DKIM: configure ambos como 'DNS only' (nuvem cinza). Um CNAME proxeado com nuvem laranja não vai resolver para o alvo da Omnisend e a verificação falha.
- Configuração de DNS
Duplicação do campo de host: registradores que anexam o seu domínio automaticamente transformam s1._domainkey em s1._domainkey.yourdomain.com.yourdomain.com. Digite apenas o rótulo — exceto na GoDaddy, que quer o seletor completo, incluindo ._domainkey.
- Quebra a autenticação
Mantenha exatamente um registro SPF TXT na raiz. Se você já envia via Shopify, Google Workspace, Microsoft 365 etc., mescle include:mailgun.org nessa única linha v=spf1 — dois registros SPF são um PermError.
- Configuração de DNS
Você não pode enviar de um endereço From público e gratuito. Você não controla as chaves DKIM de gmail.com, yahoo.com ou outlook.com, então uma campanha da Omnisend 'de' um deles falha no alinhamento do DMARC — o Yahoo publica p=reject e a descarta, e o Gmail fiscaliza rigorosamente a falsificação do próprio domínio. Envie do seu domínio personalizado autenticado em vez disso.
- Cobertura
Verificar o DNS não altera campanhas existentes. Configure o endereço From nos seus públicos, formulários e automações para o domínio autenticado, ou o e-mail continua saindo sob a identidade antiga e não alinhada.
Monte seu registro SPF
O Omnisend já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Omnisend — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.