Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Postmark.

O Postmark autentica seu domínio na área Sender Signatures → Domains, no nível da conta, e — algo incomum para um provedor que tecnicamente tem um "SPF include" — ele deliberadamente NÃO quer que você cole uma linha de SPF compartilhada no seu domínio raiz. Em vez disso, você adiciona dois registros que ficam no seu próprio domínio: uma chave DKIM TXT em um seletor atribuído pelo Postmark e um Return-Path CNAME personalizado (pm-bounces.yourdomain.com → pm.mtasv.net). Assim que ambos forem verificados, o Postmark envia como seu domínio, com DKIM assinado por você e SPF passando em um Return-Path alinhado, de modo que o DMARC passa de forma limpa — e você nunca chega a publicar include:spf.mtasv.net na sua raiz.

SPF include
Your DNSAdd the CNAME / TXT records
PostmarkSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Postmark?

O Postmark é um provedor com foco transacional — redefinições de senha, recibos, confirmações de pedido, códigos de uso único — então a entrega na caixa de entrada não é algo cosmético, é o produto inteiro. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente passe em SPF, DKIM e DMARC com alinhamento (com aplicação rigorosa para remetentes em massa, na faixa de 5.000+ mensagens por dia), e a Microsoft começou a rejeitar mensagens não conformes em 2025. Se você enviar pelo Postmark sem verificar seu domínio, o Postmark ainda consegue entregar, mas as mensagens são assinadas por DKIM com o próprio domínio do Postmark e trafegam com um Return-Path em pm.mtasv.net, de modo que nem o DKIM nem o SPF se alinham ao seu endereço From. Isso é tolerado em DMARC p=none, mas no momento em que você (ou qualquer pessoa em um domínio pai compartilhado) migrar para p=quarantine ou p=reject, as mensagens não alinhadas do Postmark passam a ser colocadas em quarentena ou rejeitadas. Verificar o domínio resolve isso em dois registros: o DKIM se alinha ao seu domínio, o Return-Path personalizado faz o SPF se alinhar também, o DMARC passa em ambos, e a reputação de envio que você constrói fica acumulada no seu domínio, em vez de na infraestrutura compartilhada do Postmark.

A realidade do SPF para o Postmark

O Postmark de fato tem um SPF include compartilhado — o host é include:spf.mtasv.net (mtasv é o domínio de infraestrutura de transferência de e-mail do Postmark) — mas o Postmark deliberadamente parou de pedir para os clientes adicionarem isso na raiz, e para quase todo mundo essa é a escolha correta. Eis o porquê: o SPF é validado contra o Return-Path (o MAIL FROM do envelope), não contra o seu endereço From visível. Por padrão, o Return-Path do Postmark fica no domínio dele (pm.mtasv.net), então o SPF já passa — mas passa para o domínio do Postmark, que NÃO se alinha ao seu domínio From, então não ajuda o DMARC. Adicionar include:spf.mtasv.net ao SPF da sua RAIZ não resolve isso, porque não é o seu domínio raiz que aparece no Return-Path; o include ficaria ali apenas consumindo uma consulta sem nenhum benefício. A jogada certa é um Return-Path personalizado: adicione um CNAME em pm-bounces.yourdomain.com apontando para pm.mtasv.net. Esse subdomínio herda o próprio SPF publicado do Postmark (uma consulta ao vivo confirma que pm.mtasv.net publica v=spf1 include:spf.mtasv.net -all) mais os registros MX de bounce, então o SPF passa ali E o Return-Path agora está no seu domínio organizacional — o que significa que o SPF se alinha para o DMARC. Resumo: o include compartilhado (spf.mtasv.net) existe, mas a configuração moderna e recomendada do Postmark é um Return-Path CNAME personalizado mais uma chave DKIM TXT, sem nada adicionado ao SPF da sua raiz. Só vale a pena mexer no include no caso raro em que você envia especificamente do seu apex pelo Postmark e quer uma autorização explícita ali — e mesmo assim o Postmark diz que não é obrigatório.

Duas maneiras de configurar

Recomendado

Return-Path CNAME personalizado + DKIM (recomendado)

  • Adicione uma chave DKIM TXT e um CNAME pm-bounces → pm.mtasv.net; nada vai no SPF da sua raiz
  • O SPF passa E se alinha porque o Return-Path agora está no seu próprio domínio, então o DMARC passa tanto no SPF quanto no DKIM
  • Adiciona zero consultas DNS ao registro SPF da sua raiz — não há nada para mesclar nele
  • É exatamente o que o painel do Postmark orienta você a fazer; é o caminho suportado
Legado

Adicionar include:spf.mtasv.net ao SPF da sua raiz (desnecessário)

  • Você mesmo colaria v=spf1 a mx include:spf.mtasv.net ~all no seu apex
  • O Postmark diz explicitamente que isso NÃO é obrigatório — e não faz nada pelo alinhamento
  • Na sua raiz, ele não ajuda o DMARC, porque a sua raiz não é o Return-Path que o Postmark usa
  • Só concebivelmente relevante se você enviar do seu apex puro pelo Postmark; caso contrário, custa uma consulta sem ganho algum

Passo a passo

No Postmark
  1. 1

    Abra Sender Signatures → Domains

    Faça login em account.postmarkapp.com, abra Sender Signatures no menu da conta e depois vá para a aba Domains. Verificar o domínio inteiro (não apenas um único remetente confirmado) é o que dá alinhamento de SPF/DKIM a todos os endereços do seu domínio.

  2. 2

    Adicione seu domínio

    Clique em Add Domain e insira yourdomain.com. O Postmark cria o conjunto de registros e abre a página DNS Settings do domínio, onde as linhas de DKIM e Return-Path aguardam verificação.

  3. 3

    Copie o registro DKIM

    Na página DNS Settings, observe a linha do DKIM: um registro TXT cujo Hostname é um seletor atribuído pelo Postmark terminando em pm._domainkey (por exemplo, 20260727pm._domainkey) e cujo Value é uma longa chave v=DKIM1; k=rsa; p=…. Esse seletor e essa chave são exclusivos do seu domínio.

  4. 4

    Copie o registro Return-Path

    Na seção Return-Path, observe o CNAME: o Hostname tem como padrão pm-bounces (ou seja, pm-bounces.yourdomain.com) e o Value é pm.mtasv.net. Este é o registro que faz o SPF se alinhar ao seu domínio. Você pode mudar o rótulo pm-bounces, mas ele precisa continuar sendo um CNAME para pm.mtasv.net.

No seu DNS
  1. 5

    Adicione o registro DKIM TXT

    No seu provedor de DNS, crie um registro TXT. Host = o seletor que o Postmark mostra (por exemplo, 20260727pm._domainkey), Value = a string v=DKIM1;… completa, colada exatamente. O Postmark emite chaves de 2048 bits, então o valor é longo — veja o alerta sobre dividi-lo se o seu painel impuser um limite de 255 caracteres por string.

  2. 6

    Adicione o CNAME Return-Path

    Crie um registro CNAME: Host = pm-bounces, Value = pm.mtasv.net. Não adicione nenhum outro registro (nenhum TXT, nenhum A) no subdomínio pm-bounces — um CNAME não pode coexistir com outros tipos de registro no mesmo nome.

  3. 7

    Deixe o SPF da sua raiz em paz

    NÃO adicione include:spf.mtasv.net ao SPF do seu apex. Não é obrigatório e não faz nada pelo alinhamento. Se você já tem um registro SPF na raiz para outros remetentes (Google Workspace, Microsoft 365, etc.), mantenha-o como está — o CNAME pm-bounces cuida do SPF do Postmark no próprio subdomínio dele.

  4. 8

    Publique ou mantenha um único registro DMARC

    Se você ainda não tem DMARC, adicione um registro TXT em _dmarc apontando para v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Se você já tem um, deixe-o — você sempre mantém um único registro _dmarc para o domínio inteiro.

Verificar
  1. 9

    Clique em Verify no Postmark

    De volta à página DNS Settings do domínio, clique em Verify ao lado de DKIM e Return-Path. A propagação costuma levar minutos, mas pode levar até 24–48 horas; as duas linhas ficam verdes quando resolvem.

  2. 10

    Envie um teste real e use Show original

    Depois de verificado, envie um teste de um endereço no seu domínio pelo Postmark, abra no Gmail e use ⋮ → Show original. Você quer ver SPF: PASS e DKIM: PASS ambos exibindo yourdomain.com (não mtasv.net), mais DMARC: PASS.

Registros a adicionar

O Postmark gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXT20260727pm._domainkeyv=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…Chave DKIM. O seletor (o rótulo YYYYMMDDpm._domainkey) e a chave são exclusivos do seu domínio — copie os valores exatos da página DNS Settings do Postmark. É de 2048 bits, então pode ser necessário dividi-lo em strings entre aspas.
CNAMEpm-bouncespm.mtasv.netReturn-Path personalizado. É isto que faz o SPF PASS e ALINHAR para o DMARC — ele herda o SPF do Postmark (verificado ao vivo: pm.mtasv.net publica v=spf1 include:spf.mtasv.net -all) e o MX de bounce de pm.mtasv.net. Mantenha-o somente como CNAME neste subdomínio.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política de DMARC — um registro por domínio, separado do Postmark. Comece em p=none para monitorar.
TXT@v=spf1 a mx include:spf.mtasv.net ~allNÃO é obrigatório e não é recomendado — não adicione isto. O Postmark parou de pedir; na sua raiz ele não faz nada pelo alinhamento de Return-Path. Mostrado apenas para você reconhecer o include legado caso o encontre já presente.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Postmark consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do Postmark adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O DKIM no Postmark é um registro TXT que você mesmo publica — não uma delegação por CNAME como no SendGrid ou no Mailchimp. O Postmark atribui a você um seletor baseado em data terminando em pm._domainkey (por exemplo, 20260727pm._domainkey) e gera uma chave RSA de 2048 bits; você cria um registro TXT com esse Hostname e cola o valor completo v=DKIM1; k=rsa; p=… exatamente como mostrado na página DNS Settings. Como é um registro TXT que guarda a chave pública (o Postmark mantém a chave privada), o Postmark não pode rotacioná-la silenciosamente do jeito que um provedor com delegação por CNAME faz — em vez disso, o Postmark oferece uma ação manual Rotate DKIM Key, que gera uma nova chave sob um novo seletor e mostra um registro pendente para você publicar; assim que o novo TXT é verificado, o Postmark passa a assinatura para ela e você pode remover a antiga. Rotacionar periodicamente (algumas vezes por ano é uma cadência razoável) é uma boa prática de higiene. É importante notar que uma chave DKIM verificada, por si só, já é suficiente para fazer as mensagens do Postmark passarem no DMARC, porque o DKIM se alinha ao seu domínio — o Return-Path personalizado é o que, adicionalmente, dá a você o alinhamento de SPF.

DMARC

O DMARC é um registro de política separado no seu domínio raiz — ele não é um dos registros do Postmark, e você mantém exatamente um TXT _dmarc para o domínio inteiro, não importa quantos remetentes você use. Publique-o em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é somente monitoramento, então não afeta a entrega enquanto você confirma que as mensagens do Postmark passam. Acompanhe os relatórios agregados (rua) por uma ou duas semanas: com o DKIM verificado, você verá o Postmark listado como alinhado por DKIM e passando, e assim que o Return-Path personalizado pm-bounces estiver no lugar, o SPF também aparecerá alinhado. Só depois que o Postmark (e todos os outros remetentes legítimos) estiverem passando alinhados é que você deve apertar para p=quarantine e, por fim, p=reject. Observe a interação que o próprio Postmark destaca: se o seu domínio estiver em p=quarantine/reject e você pular o Return-Path personalizado, o SPF não vai se alinhar — você estaria dependendo apenas do alinhamento de DKIM, o que funciona, mas não deixa nenhuma alternativa de SPF, então adicione o CNAME pm-bounces.

Confirme que funcionou de verdade

Não confie apenas nos selos verdes de "Verified" — confirme em uma mensagem real. Envie para você mesmo um teste, de um endereço no seu domínio, pelo Postmark, abra no Gmail e escolha ⋮ → Show original: você quer ver SPF: PASS e DKIM: PASS ambos exibindo yourdomain.com (não mtasv.net), mais DMARC: PASS. Confira a linha Return-Path / mailed-by — ela deve mostrar pm-bounces.yourdomain.com, que é a prova de que seu Return-Path personalizado está cumprindo seu papel. Prefere um boletim de resultados? Rode o domínio pela verificação de saúde de domínio da Qualisend para confirmar que o DKIM TXT e o CNAME pm-bounces resolvem, use o verificador de SPF/DKIM/DMARC para uma leitura rápida dos registros e, assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Postmark deve aparecer como uma fonte alinhada e que passa.

Pegadinhas comuns

  • Quebra a autenticação

    Não adicione include:spf.mtasv.net ao SPF da sua raiz. O Postmark deliberadamente parou de pedir isso — no seu apex ele não faz nada pelo alinhamento, porque o seu domínio raiz não é o Return-Path que o Postmark usa. Adicione o CNAME Return-Path personalizado pm-bounces em vez disso.

  • Cobertura

    O host do include é spf.mtasv.net, não postmarkapp.com. MTASV é o domínio de infraestrutura de transferência de e-mail do Postmark; o alvo do Return-Path (pm.mtasv.net) e seu MX de bounce também ficam lá.

  • Configuração de DNS

    O subdomínio pm-bounces precisa ser somente CNAME. O DNS não permite que um CNAME coexista com qualquer outro tipo de registro no mesmo nome, então não coloque também um registro TXT ou A em pm-bounces.yourdomain.com, ou ele não vai verificar.

  • Configuração de DNS

    Valores DKIM de 2048 bits são longos. Alguns painéis de DNS limitam uma string TXT a 255 caracteres e exigem que você divida a chave em várias strings entre aspas — divida-a, não descarte caracteres e não introduza espaços perdidos dentro do valor p=.

  • Configuração de DNS

    No Cloudflare, defina o CNAME pm-bounces como DNS only (nuvem cinza). Um registro com proxy (nuvem laranja) não vai resolver para pm.mtasv.net e a verificação do Return-Path falha.

  • Configuração de DNS

    Duplicação do campo Host: muitos registradores acrescentam automaticamente o seu domínio, então digitar 20260727pm._domainkey.yourdomain.com vira …yourdomain.com.yourdomain.com. Insira apenas o rótulo (o seletor ou pm-bounces) se o painel adicionar o domínio para você.

  • Cobertura

    Uma única Sender Signature confirmada não é autenticação de domínio — ela verifica um endereço From, mas não dá alinhamento de DKIM/SPF em todo o domínio. Verifique o domínio inteiro (DKIM + Return-Path) na aba Domains.

  • Quebra a autenticação

    Mantenha exatamente um TXT de SPF e um TXT _dmarc na sua raiz. Se você também envia por outros provedores, mescle os mecanismos deles em um único registro v=spf1 — dois registros SPF já são, por si só, um PermError.

Monte seu registro SPF

O Postmark não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Postmark — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar