SPF, DKIM & DMARC para Pipedrive.
O Pipedrive autentica seu domínio dentro do Campaigns -- seu complemento de e-mail em massa -- por meio de um fluxo baseado em CNAME, e não fazendo você colar uma linha SPF compartilhada. Quando você adiciona um domínio em Campaigns > Settings > Domain authentication e clica em Get DNS records, o Pipedrive gera um pequeno conjunto de registros exclusivos do seu domínio: um CNAME de return-path/SPF mais dois CNAMEs DKIM que delegam a assinatura de volta à plataforma de envio do Pipedrive (LeaderSend), e ele solicita que você publique um registro DMARC. Assim que esses registros resolverem e você clicar em Refresh status, o Campaigns passa a enviar como seu próprio domínio, sua correspondência passa na verificação DMARC que os destinatários executam e a reputação de envio se acumula para você em vez de para o pool compartilhado do Pipedrive. Duas coisas para deixar claras logo de início. Primeiro, isso se aplica apenas ao Campaigns: o e-mail cotidiano do CRM -- as mensagens que você sincroniza e envia a partir de um negócio ou contato -- sai pela sua caixa de e-mail conectada do Gmail ou Microsoft 365 e é autenticado pelos próprios SPF/DKIM/DMARC dessa caixa, portanto não precisa de nenhum registro DNS do Pipedrive. Segundo, autenticar o domínio não é a mesma coisa que ter permissão para enviar -- o Pipedrive também exige que você verifique o endereço remetente (From) individual antes que uma campanha seja disparada.
Por que autenticar o Pipedrive?
Autenticar o domínio do seu Campaigns é o que decide se sua correspondência em massa vai chegar à caixa de entrada. Campanhas são, por definição, envios em massa e, desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento; a Microsoft começou a aplicar a mesma exigência ao e-mail de alto volume para Outlook.com/Hotmail em 2025. A armadilha do próprio Pipedrive é mais aguda do que a maioria: se o seu domínio já publica uma política DMARC de p=quarantine ou p=reject -- o que cada vez mais domínios fazem -- e você envia uma campanha sem autenticar, a correspondência do Pipedrive falha na verificação DMARC e os destinatários a jogam no lixo eletrônico ou a bloqueiam de vez (a própria documentação do Pipedrive avisa que a correspondência cai na pasta de lixo eletrônico sob uma política quarantine, ou é bloqueada sob reject). Até você autenticar, o Campaigns envia a partir da infraestrutura compartilhada do Pipedrive com um return-path no próprio domínio do Pipedrive, então seu endereço From não é criptograficamente seu, o DMARC não pode passar no seu domínio e sua reputação fica agrupada com a de todos os outros remetentes não autenticados do Campaigns. Adicionar os CNAMEs resolve isso: o Pipedrive assina com chaves DKIM que se alinham ao seu domínio, o DMARC passa e a reputação de envio que você constrói é a sua própria.
A realidade do SPF para o Pipedrive
O Pipedrive Campaigns é um provedor de autenticação de domínio baseado em CNAME, então NÃO existe um include:spf.pipedrive.com para você colar no seu registro SPF raiz. Quando você executa a autenticação de domínio, o Pipedrive gera um CNAME de return-path/SPF em um subdomínio do seu domínio (o registro que as páginas de ajuda chamam de registro de "key and return path" do SPF) que resolve para o próprio espaço autorizado por SPF do Pipedrive -- você adiciona esse único CNAME, não um include compartilhado. Há uma nuance importante aqui que torna o DKIM o mecanismo que sustenta tudo: a plataforma de envio do Pipedrive (com a marca Pipedrive/LeaderSend) define o Return-Path do envelope para um de seus PRÓPRIOS domínios, o que significa que o SPF autentica, mas não se alinha ao seu domínio organizacional. A plataforma do Pipedrive não oferece nenhuma forma de fazer o SPF alinhar, então sua aprovação no DMARC depende inteiramente do alinhamento do DKIM -- que é exatamente por que os dois CNAMEs DKIM que o Pipedrive fornece são os registros que realmente garantem a aprovação, e por que você precisa adicionar ambos, não apenas um. A vantagem do modelo CNAME: ele adiciona ZERO consultas DNS ao seu SPF raiz (não há nada para mesclar), então nunca consome o limite de 10 consultas da RFC 7208, mesmo que você já empilhe Google Workspace, Microsoft 365 e uma ferramenta de marketing. Mantenha exatamente um registro SPF TXT na sua raiz para esses outros remetentes e não adicione um segundo nem um include:spf.pipedrive.com solto -- o CNAME cuida do SPF do Pipedrive por você.
Duas maneiras de configurar
Autentique seu domínio (recomendado)
- O Pipedrive assina com chaves DKIM que se alinham ao seu domínio, então as campanhas passam no DMARC
- Adiciona zero consultas DNS ao seu SPF raiz -- não há nada para mesclar
- O Pipedrive detém as chaves privadas e rotaciona o DKIM por trás dos dois CNAMEs por você
- Necessário na prática se o seu domínio publica p=quarantine ou p=reject
Enviar sem autenticar (padrão do Pipedrive)
- A correspondência sai pela infraestrutura compartilhada do Pipedrive com um return-path no domínio do Pipedrive
- Seu endereço From não se alinha, então o DMARC não pode passar no seu domínio
- Se o seu domínio tiver uma política DMARC, as campanhas vão para a quarentena ou são bloqueadas
- A reputação fica agrupada com a de todos os outros remetentes não autenticados do Campaigns
Passo a passo
- 1
Confirme que você está configurado para o Campaigns
A autenticação de domínio fica no Campaigns, o complemento pago de e-mail em massa do Pipedrive -- não nas suas configurações gerais de e-mail. Se você só envia e-mail um-a-um do CRM que sincroniza pela sua caixa do Gmail ou Microsoft 365, você não precisa de nenhum desses registros; essa correspondência é autenticada pelo seu provedor de caixa de e-mail. Este guia é para o recurso Campaigns.
- 2
Abra o Domain authentication
Vá para Campaigns > Settings > Domain authentication e clique em + Domain no lado direito. É aqui que o Pipedrive provisiona as chaves DKIM e o return-path do seu domínio. Você pode autenticar até 20 domínios por conta de empresa.
- 3
Insira seu domínio e gere os registros
Digite seu domínio de envio (yourdomain.com -- use o domínio do seu endereço From, sem prefixo www ou https://) e clique em Get DNS records (rotulado como Generate DNS records em algumas contas). O Pipedrive agora mostra os nomes e valores exatos a adicionar: um CNAME de return-path/SPF e dois CNAMEs DKIM, todos exclusivos do seu domínio, mais o registro DMARC a publicar. Deixe esta tela aberta.
- 4
Adicione o CNAME de return-path / SPF
No seu provedor de DNS, crie o registro de "key and return path" do SPF como um CNAME: Host/Name = o rótulo de subdomínio que o Pipedrive lista, Value = o alvo exato que ele mostra. É isso que carrega o SPF para a correspondência do Pipedrive -- não o altere para um registro A ou TXT.
- 5
Adicione os dois CNAMEs DKIM
Crie ambos os registros de seletor DKIM exatamente como o Pipedrive os mostra, cada um como um CNAME apontando para o seu alvo do Pipedrive. Adicione OS DOIS -- são os registros que se alinham ao seu domínio e carregam sua aprovação no DMARC, e o segundo seletor dá ao Pipedrive espaço para rotacionar as chaves. Não os cole como registros TXT; aqui o DKIM é delegado por CNAME, então você nunca copia uma chave pública.
- 6
Desligue o proxy do Cloudflare
Se o seu DNS estiver no Cloudflare (ou em qualquer host com proxy), defina cada um desses CNAMEs como DNS only -- a nuvem cinza, não a laranja. Um CNAME com proxy (nuvem laranja) desvia a consulta e a verificação falha. Fique atento também à duplicação do campo host: insira apenas o rótulo do subdomínio se o seu registrador anexar automaticamente yourdomain.com.
- 7
Publique seu registro DMARC
O Pipedrive solicita o DMARC, mas não o cria. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas de monitoramento, então não muda nada enquanto você confirma o alinhamento. Se o Pipedrive também mostrar um registro TXT de identificador de empresa (um registro anti-falsificação que vincula o domínio à sua empresa do Pipedrive), adicione-o exatamente como listado também.
- 8
Atualize o status no Pipedrive
O DNS pode levar até 48 horas para propagar (geralmente bem menos). De volta à tela de Domain authentication, clique em Refresh status -- cada registro vira uma marca de verificação verde à medida que resolve e o domínio aparece como autenticado. Se algum registro ainda estiver falhando após 48 horas, é quase sempre um CNAME com proxy, um host duplicado ou um registro salvo como o tipo errado.
- 9
Verifique o endereço remetente (From)
Autenticar o domínio é separado de ter permissão para enviar. No Campaigns, você também precisa verificar o e-mail remetente específico do qual vai enviar -- o Pipedrive envia uma confirmação por e-mail para esse endereço. Até o remetente aparecer como verificado, o domínio pode constar como autenticado e você ainda não conseguirá selecioná-lo no menu suspenso de remetente da campanha.
- 10
Envie uma campanha de teste e leia os cabeçalhos
Envie uma pequena campanha de teste para um endereço do Gmail que você controle, abra-a e escolha o menu de três pontos > Show original. Confirme DKIM: PASS assinado por yourdomain.com (não pipedrive.com) e DMARC: PASS. Esse domínio da assinatura é a prova real de que a configuração está ativa.
Registros a adicionar
O Pipedrive gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | pd-return | psrp.pipedrive.comRegistro de "key and return path" de return-path / SPF -- é isso que carrega o SPF para a correspondência do Pipedrive. Apenas ilustrativo: copie o nome e o alvo exatos que o Pipedrive gera para o seu domínio. |
| CNAME | pd1._domainkey | dkim1.yourcompanyid.pipedrive.comChave DKIM 1 -- delegada ao Pipedrive. Ilustrativo; o nome real do seletor e o alvo são gerados por domínio, então use o valor exato que o Pipedrive mostra. |
| CNAME | pd2._domainkey | dkim2.yourcompanyid.pipedrive.comChave DKIM 2 -- o segundo seletor permite ao Pipedrive rotacionar as chaves. Ilustrativo; copie o valor exato. Adicione OS DOIS CNAMEs DKIM, não apenas um. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê mesmo publica isto -- o Pipedrive solicita, mas nunca o cria. Um registro DMARC por domínio; comece em p=none, depois aperte. |
| TXT | @ | pipedrive-verification=your-company-tokenTXT de identificador de empresa -- algumas contas também são solicitadas a adicionar este registro anti-falsificação que vincula o domínio à sua empresa do Pipedrive. Ilustrativo; adicione-o somente se a tela do Pipedrive o listar, usando o valor exato mostrado. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Pipedrive consome desse limite.
A configuração recomendada do Pipedrive adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é o mecanismo que de fato faz a autenticação do Pipedrive funcionar, porque é ele que se alinha ao seu domínio. O Pipedrive fornece dois registros CNAME de seletor (ilustrados como pd1._domainkey e pd2._domainkey, embora os nomes exatos dos seletores sejam gerados por domínio), cada um apontando para um alvo do Pipedrive. Como são CNAMEs -- e não registros TXT que você cola -- o Pipedrive detém as chaves privadas e usa os dois seletores para rotacionar as chaves publicadas sem que você jamais precise editar o DNS de novo; você nunca cria um registro TXT de DKIM nem copia uma chave pública. Adicione ambos os seletores exatamente como mostrado. Dois pontos específicos do Pipedrive importam. Primeiro, o DKIM sustenta tudo aqui: como o Return-Path do Pipedrive fica em seu próprio domínio de envio e sua plataforma não oferece nenhuma forma de alinhar o SPF, sua aprovação no DMARC depende do alinhamento do DKIM -- pule um CNAME DKIM e o DMARC pode falhar silenciosamente mesmo que o domínio apareça como 'authenticated'. Segundo, se o seu DNS estiver atrás do Cloudflare, defina ambos os registros de seletor como DNS only (nuvem cinza); um CNAME com proxy (nuvem laranja) não resolverá para o host do Pipedrive e a verificação falhará. Assim que ambos resolverem e você clicar em Refresh status, o Campaigns assina sua correspondência com uma assinatura que lê d=yourdomain.com.
DMARC
O DMARC é um registro de política separado no seu domínio raiz que o Pipedrive solicita, mas não cria -- você mesmo o publica no seu provedor de DNS. Adicione um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas de monitoramento: não muda nada na entrega, mas diz aos destinatários para lhe enviarem relatórios agregados por e-mail, para que você possa confirmar que a correspondência do Campaigns está passando no DKIM alinhado ao seu domínio antes de apertar qualquer coisa. A razão pela qual o DMARC importa tanto com o Pipedrive é o outro lado da moeda: se o seu domínio JÁ publica p=quarantine ou p=reject e você envia uma campanha sem antes autenticar, a correspondência não alinhada do Pipedrive falha na sua própria política DMARC e os destinatários a jogam no lixo eletrônico ou a bloqueiam -- então autentique antes de enviar, não depois que a correspondência começar a voltar. Fique de olho nos relatórios rua por uma ou duas semanas, até o Pipedrive aparecer como uma fonte alinhada e aprovada, e então passe para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para o domínio inteiro, não importa quantos remetentes você use -- nunca adicione um segundo registro DMARC especificamente para o Pipedrive.
Confirme que funcionou de verdade
Não confie apenas nas marcas de verificação verdes na tela de Domain authentication do Pipedrive -- elas confirmam que os registros resolvem, não que a correspondência se alinha. Comprove isso em uma mensagem real: envie uma pequena campanha de teste para um endereço do Gmail que você controle, abra-a e escolha o menu de três pontos > Show original. Você quer ver DKIM: PASS com a assinatura assinada por yourdomain.com (não pipedrive.com) e DMARC: PASS. Se o DKIM mostrar d=pipedrive.com ou o DMARC falhar, os CNAMEs DKIM ainda não estão resolvendo no seu domínio. No Pipedrive, a página de Domain authentication deve mostrar cada registro com uma marca de verificação verde depois que você clicar em Refresh status. Em seguida, passe seu domínio pela verificação de saúde do domínio da Qualisend para confirmar que o CNAME de return-path, ambos os seletores DKIM e seu registro DMARC resolvem todos corretamente e que seu SPF permanece abaixo do limite de 10 consultas -- e, assim que os relatórios agregados DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC, onde o Pipedrive deve aparecer como uma fonte alinhada e aprovada.
Pegadinhas comuns
- Cobertura
Apenas o Campaigns, não a sincronização de e-mail do CRM: estes registros são para o complemento de e-mail em massa Campaigns. O e-mail um-a-um que você sincroniza e envia a partir de um negócio ou contato passa pela sua caixa conectada do Gmail/Microsoft 365 e é autenticado por essa caixa -- não precisa de nenhum registro do Pipedrive.
- Configuração de DNS
O DKIM sustenta tudo, então adicione OS DOIS CNAMEs DKIM. Como o Return-Path do Pipedrive fica em seu próprio domínio e sua plataforma não consegue alinhar o SPF, sua aprovação no DMARC depende inteiramente do DKIM. Pular um seletor pode fazer o DMARC falhar mesmo quando o domínio aparece como 'authenticated'.
- Cobertura
Autenticar o domínio não é a mesma coisa que verificar o remetente. O Pipedrive também exige que você confirme o endereço From individual no Campaigns (ele envia um link de confirmação por e-mail) antes que esse remetente apareça no menu suspenso da campanha -- um domínio autenticado com um remetente não verificado ainda não pode enviar.
- Configuração de DNS
O proxy do Cloudflare quebra a verificação: defina cada CNAME do Pipedrive como DNS only (nuvem cinza). Um CNAME com proxy (nuvem laranja) desvia a consulta e o registro nunca é verificado.
- Cobertura
Se o seu domínio já tem uma política DMARC de p=quarantine ou p=reject, uma campanha NÃO autenticada vai para o lixo eletrônico ou é bloqueada. Autentique o domínio antes de enviar sua primeira campanha, não depois que a correspondência começar a voltar.
- Configuração de DNS
Não adicione include:spf.pipedrive.com ao seu SPF raiz. O Pipedrive é baseado em CNAME -- o CNAME de return-path cuida do SPF. Um include solto é desnecessário, consome sem motivo uma das suas 10 consultas SPF e não é o caminho suportado.
- Configuração de DNS
Duplicação do campo host: muitos registradores anexam automaticamente o seu domínio, transformando pd1._domainkey.yourdomain.com em pd1._domainkey.yourdomain.com.yourdomain.com. Insira apenas o rótulo de subdomínio que o Pipedrive lista se o painel adicionar o domínio por você.
- Configuração de DNS
Dê a ele até 48 horas e clique em Refresh status -- o Pipedrive reverifica sob demanda, não automaticamente. Se os registros ainda falharem após 48 horas, a causa é quase sempre um CNAME com proxy, um host duplicado ou um registro salvo como o tipo errado (A/TXT em vez de CNAME).
- Quebra a autenticação
Mantenha exatamente um registro SPF TXT na sua raiz para os seus outros remetentes. Dois registros SPF já são, por si só, um PermError -- mas note que o CNAME do Pipedrive não adiciona nada a esse registro, então não há nada para mesclar no caso do Pipedrive.
Monte seu registro SPF
O Pipedrive não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Pipedrive — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.