Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para OVHcloud.

A OVHcloud reúne em um só lugar registrador de domínio, host de DNS e provedor de e-mail, então para a maioria dos clientes OVH o SPF, o DKIM e o DMARC são todos configurados dentro do mesmo Painel de Controle da OVHcloud — muitas vezes com assistentes de um clique. A plataforma de e-mail compartilhada da OVH (o MX Plan gratuito que acompanha o domínio, o MX Plan pago, o Email Pro e o Hosted Exchange) autentica o SPF com um include compartilhado de verdade, include:mx.ovh.com, e — uma adição relativamente recente — o DKIM de um clique que você ativa no próprio painel do produto de e-mail. Este guia percorre os caminhos exatos no painel, o formato dos registros que a OVH gera e o registro DMARC que você ainda precisa adicionar por conta própria.

SPF include
Your DNSAdd the CNAME / TXT records
OVHcloudSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o OVHcloud?

Autenticar seu domínio hospedado na OVH não é mera formalidade — é o que decide se o seu e-mail chega à caixa de entrada. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (grosso modo, 5.000+ mensagens por dia) seja aprovado em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a rejeitar e-mails não conformes em 2025. Mesmo abaixo desse limite, um e-mail não autenticado saindo de uma caixa OVH cai no spam ou é descartado silenciosamente, e a ausência de uma política DMARC deixa seu domínio exposto a spoofing. A vantagem na OVH é que os três registros ficam onde o seu domínio já está: o SPF include:mx.ovh.com alinha ao seu próprio domínio, o DKIM de um clique assina como d=yourdomain.com, e uma política DMARC que você adiciona por cima amarra tudo — de modo que um domínio OVH corretamente configurado passa sem problemas tanto para o Gmail quanto para o Yahoo e a Microsoft.

A realidade do SPF para o OVHcloud

A OVHcloud é um provedor de SPF "include" de verdade: mx.ovh.com é um registro compartilhado real, e o SPF da sua raiz deve ser v=spf1 include:mx.ovh.com ~all. Esse é o mecanismo que a própria OVH recomenda, e a OVH oferece um botão de um clique "Usar o SPF da hospedagem web OVHcloud" no assistente de adição de entrada da zona DNS que o escreve para você. Aqui isso importa mais do que em um ESP de marketing, porque as caixas de e-mail da OVH enviam com um envelope MAIL FROM no seu próprio domínio, então o SPF de fato ALINHA ao seu domínio organizacional e, por si só, já contribui para um DMARC aprovado — não só o DKIM. Nos bastidores, mx.ovh.com não é uma simples lista ip4/ip6: ele autoriza os servidores de saída da OVH principalmente por DNS reverso, com dois mecanismos ptr (ptr:mail-out.ovh.net e ptr:mail.ovh.net) apoiados por alguns blocos IPv4 e um ?all neutro. Como cada termo ptr é, ele próprio, uma consulta DNS, o include consome três das suas dez consultas de SPF — uma para o include mais uma para cada ptr — em vez de apenas uma, embora não haja uma cadeia de includes aninhados e você fique com sete para outros remetentes. Duas coisas para acertar. Primeiro, a OVH publica variantes regionais (mx.ovh.com é o host padrão; algumas contas da região do Canadá historicamente viram mx.ovh.ca) — use o que o assistente de um clique pré-preencher para a sua conta em vez de digitar o host à mão. Segundo, deve haver exatamente um registro SPF TXT no domínio: o assistente da OVH cria de bom grado um novo v=spf1 include:mx.ovh.com ~all, então, se você já envia pelo Google Workspace, Microsoft 365 ou um ESP, não deixe que ele adicione um segundo registro SPF — em vez disso, mescle include:mx.ovh.com na sua linha existente (dois registros SPF causam um PermError). O assistente da OVH deixa você escolher a política de falha — softfail (~all) ou hardfail (-all); mantenha ~all até ter certeza de que todo remetente legítimo está listado, depois aperte para -all para a proteção antispoofing mais forte.

Duas maneiras de configurar

Recomendado

Zona DNS hospedada na OVHcloud — configurada automaticamente (recomendado)

  • Um clique adiciona v=spf1 include:mx.ovh.com pelo assistente "Usar o SPF da hospedagem web OVHcloud"
  • Ativar o DKIM grava os dois CNAMEs de seletor na sua zona por você — nada para colar
  • A OVH detém e rotaciona as chaves DKIM entre dois seletores automaticamente
  • Você só adiciona o registro DMARC por conta própria
Legado

Servidores de nomes externos — registros adicionados à mão

  • Você adiciona v=spf1 include:mx.ovh.com ~all como um TXT no seu host de DNS
  • A caixa de diálogo de ativação do DKIM entrega dois valores CNAME para colar antes de clicar em Ativar
  • No Cloudflare, defina os CNAMEs do DKIM como "DNS only" (nuvem cinza) para que resolvam
  • Mesmo include e mesmo DMARC — só muda quem grava os registros

Passo a passo

Identifique seu produto
  1. 1

    Descubra qual produto de e-mail OVH você tem

    O SPF é idêntico nos três, mas a chave do DKIM fica em uma aba diferente por produto. MX Plan gratuito de 1 endereço e MX Plan pago: Web Cloud > MX Plan. Email Pro: Web Cloud > Email Pro. Hosted Exchange: Web Cloud > Microsoft > Exchange. Anote qual você usa antes de começar.

Adicionar SPF
  1. 2

    Abra sua zona DNS

    No Painel de Controle da OVHcloud, vá em Web Cloud > Nomes de domínio, selecione seu domínio, abra a aba zona DNS e clique em Adicionar uma entrada no canto superior direito.

  2. 3

    Use o assistente de SPF da OVH de um clique

    Escolha o tipo de registro SPF, depois marque "Usar o SPF da hospedagem web OVHcloud" — a OVH preenche v=spf1 include:mx.ovh.com. Deixe a política de falha em ~all (softfail) por enquanto e salve. IMPORTANTE: se você já tem um registro SPF TXT (Google, Microsoft 365, um ESP), NÃO crie um segundo — cancele o assistente e, em vez disso, edite o seu registro existente para adicionar include:mx.ovh.com.

Ativar DKIM
  1. 4

    Abra o controle de DKIM do seu produto

    Para o MX Plan, abra seu domínio em Web Cloud > MX Plan e observe a aba Informações gerais — o status do DKIM aparece como um selo vermelho. (Email Pro / Exchange: abra a aba Domínios associados, onde o mesmo selo vermelho de DKIM aparece ao lado do domínio.)

  2. 5

    Ative o DKIM

    Clique no selo vermelho de DKIM, depois em Validar/Ativar. Se a zona DNS do seu domínio estiver hospedada na OVH na mesma conta, a OVH grava os dois CNAMEs de seletor por você automaticamente. Se os seus servidores de nomes forem externos, a caixa de diálogo mostra dois valores CNAME — adicione ambos primeiro no seu host de DNS, depois clique em Ativar (não ative antes de eles estarem no lugar).

  3. 6

    Espere o selo ficar verde

    A ativação automática do DKIM leva de 30 minutos a no máximo 24 horas enquanto as chaves são publicadas e propagadas. O selo muda de vermelho para verde assim que a OVH confirma que os seletores resolvem. A OVH provisiona dois seletores (…-selector1 e …-selector2) para poder rotacionar as chaves depois sem que você toque no DNS.

Adicionar DMARC
  1. 7

    Publique uma política DMARC por conta própria

    A OVH não cria o DMARC para você. De volta em zona DNS > Adicionar uma entrada, adicione um registro no subdomínio _dmarc (o assistente de DMARC embutido da OVH é limitado a algumas tags, então um registro TXT simples costuma ser a melhor escolha) com o valor v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Comece em p=none para que ele apenas monitore enquanto você confirma o alinhamento.

Verificar
  1. 8

    Confirme em uma mensagem real

    Envie um teste para você mesmo a partir da sua caixa OVH, abra-o no Gmail e escolha o menu de três pontos > Mostrar original. Você quer SPF: PASS, DKIM: PASS e DMARC: PASS, todos exibindo o seu próprio domínio. Depois rode o domínio por um verificador para confirmar que todos os registros resolvem.

Registros a adicionar

O OVHcloud gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXT@v=spf1 include:mx.ovh.com ~allSPF da raiz — o assistente de um clique da OVH escreve isto. O include resolve para o registro ptr/ip4 da OVH e conta como 3 das suas 10 consultas de SPF. Se você já tem um registro SPF (Google, Microsoft 365, um ESP), mescle include:mx.ovh.com nele em vez de adicionar um segundo.
CNAMEovhmo1234567-selector1._domainkeyovhmo1234567-selector1._domainkey.1500.aj.dkim.mail.ovh.net.Seletor DKIM 1 — ilustrativo; seu prefixo e alvo são gerados por conta (MX Plan usa ovhmo…, Email Pro ovhemp…, Exchange ovhex…). Mantenha o ponto final.
CNAMEovhmo1234567-selector2._domainkeyovhmo1234567-selector2._domainkey.1500.aj.dkim.mail.ovh.net.Seletor DKIM 2 — a segunda chave para a qual a OVH rotaciona automaticamente.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política DMARC — adicione você mesmo; mantenha exatamente uma por domínio.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do OVHcloud consome desse limite.

SPF 10-lookup budget3 used · 7 free

O OVHcloud usa 3 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O DKIM na OVHcloud é uma chave no painel de controle, não uma chave que você cola. Para o MX Plan, abra Web Cloud > MX Plan > seu domínio > Informações gerais; o status do DKIM aparece como um selo vermelho. Clique nele e escolha Validar, e a OVH provisiona dois seletores — ovhmoXXXXXXX-selector1 e ovhmoXXXXXXX-selector2 — como registros CNAME que delegam à infraestrutura de assinatura da OVH (os alvos se parecem com ovhmoXXXXXXX-selector1._domainkey.NNNN.aj.dkim.mail.ovh.net., ponto final incluído). Por serem CNAMEs apontando de volta para a OVH em vez de chaves TXT, a OVH detém as chaves privadas e rotaciona entre os dois seletores por você — você nunca copia uma chave pública nem reedita o DNS. Se a zona DNS do seu domínio estiver hospedada na OVH na mesma conta, a OVH grava os dois CNAMEs automaticamente; se os seus servidores de nomes forem externos (Cloudflare, outro registrador), a caixa de diálogo de ativação entrega os dois valores CNAME para você adicionar primeiro no seu host de DNS, e só então você clica em Ativar. A ativação leva de 30 minutos a 24 horas, e o selo passa de vermelho para verde quando as chaves resolvem. O Email Pro e o Hosted Exchange funcionam da mesma forma, mas por um caminho diferente (Web Cloud > Email Pro ou Web Cloud > Microsoft > Exchange, depois a aba Domínios associados) e com prefixos de seletor ovhemp… / ovhex…. Uma observação: o DKIM de um clique para o MX Plan gratuito/básico é uma adição relativamente recente — guias mais antigos que dizem "o DKIM só está disponível no Exchange ou no Email Pro" estão desatualizados.

DMARC

A OVHcloud não cria um registro DMARC para você — você o adiciona por conta própria. No mesmo assistente de zona DNS > Adicionar uma entrada, adicione um registro no subdomínio _dmarc com o valor v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. A OVH até oferece uma entrada DMARC dedicada (Adicionar uma entrada > Registros de e-mail > DMARC), mas o assistente dela expõe apenas um subconjunto de tags — escolher um registro TXT simples, em vez disso, dá controle total sobre p, sp, pct, rua e ruf. p=none é apenas monitoramento: coleta relatórios agregados sem afetar a entrega enquanto você confirma que o e-mail da OVH passa em SPF e DKIM alinhados ao seu domínio. Após uma ou duas semanas de relatórios limpos, aperte para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use, e aponte o rua para uma caixa de e-mail que você de fato acompanhe (ou um serviço de relatórios DMARC) para que os relatórios não se acumulem sem serem lidos.

Confirme que funcionou de verdade

Não confie apenas no selo verde do DKIM — confirme em uma mensagem real. Envie um e-mail para você mesmo a partir da sua caixa OVH, abra-o no Gmail e escolha o menu de três pontos > Mostrar original: você quer ver SPF: PASS e DKIM: PASS, ambos exibindo o seu próprio domínio, além de DMARC: PASS. Prefere um relatório por escrito? Envie um e-mail para check-auth@verifier.port25.com e ele responde com uma análise completa. Rode o seu domínio pela verificação de saúde de domínio da Qualisend para confirmar que o include mx.ovh.com, ambos os CNAMEs de seletor DKIM e o seu registro _dmarc resolvem todos corretamente, e assim que os relatórios agregados DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — a OVHcloud deve aparecer como uma fonte alinhada e aprovada.

Pegadinhas comuns

  • Cobertura

    O DKIM do MX Plan é mais novo do que a internet imagina. Por anos a OVH só oferecia DKIM no Exchange e no Email Pro, e muitas discussões antigas de fórum e guias de terceiros ainda dizem que o MX Plan não faz DKIM. Agora faz — use o selo de um clique na aba Informações gerais em vez de tentar assinar externamente.

  • Configuração de DNS

    O include custa 3 consultas de SPF, não 1. mx.ovh.com autoriza os servidores da OVH principalmente por DNS reverso — ele contém dois mecanismos ptr (ptr:mail-out.ovh.net, ptr:mail.ovh.net) mais alguns blocos ip4, e cada termo ptr conta como uma consulta DNS além do include. Reserve três das suas dez consultas para ele quando empilhar outros remetentes.

  • Configuração de DNS

    A configuração automática só funciona se a sua zona DNS estiver na OVH. A OVH só pode gravar os registros SPF e DKIM por você quando a zona DNS do domínio fica na mesma conta OVH. Se os seus servidores de nomes apontam para outro lugar (Cloudflare, GoDaddy, outro registrador), você precisa colar os dois CNAMEs de DKIM nesse host ANTES de clicar em Ativar, e adicionar o SPF TXT lá à mão.

  • Quebra a autenticação

    Nunca acabe com dois registros SPF. O assistente "Usar o SPF da hospedagem web OVHcloud" da OVH cria um novo v=spf1 include:mx.ovh.com ~all. Se você já tem um registro SPF para o Google Workspace, Microsoft 365 ou um ESP, publicar um segundo é um PermError — em vez disso, mescle include:mx.ovh.com no seu único registro existente.

  • Configuração de DNS

    Mantenha o ponto final nos alvos do DKIM. Os valores CNAME da OVH terminam com um ponto (…dkim.mail.ovh.net.), o que os marca como totalmente qualificados. Alguns painéis de DNS externos precisam desse ponto e alguns o adicionam por você — não transforme o alvo, sem querer, em …ovh.net.yourdomain.com.

  • Configuração de DNS

    O proxy do Cloudflare quebra o DKIM. Se o seu DNS estiver no Cloudflare, os dois CNAMEs de seletor DKIM precisam estar definidos como "DNS only" (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolve para dkim.mail.ovh.net e o selo continua vermelho.

  • Cobertura

    ~all vs -all. O assistente de SPF da OVH deixa você escolher a política de falha; -all (hard fail) é a proteção antispoofing mais forte e o estado final correto, mas só mude de ~all para -all quando tiver certeza de que toda fonte legítima que envia como o seu domínio está no registro SPF — caso contrário, -all pode rejeitar o seu próprio e-mail.

Monte seu registro SPF

O OVHcloud já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:mx.ovh.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do OVHcloud — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar