Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Scaleway Transactional Email.

O Scaleway Transactional Email (TEM) autentica seu domínio de envio a partir da aba de registros DNS do console e, diferentemente dos provedores baseados em delegação por CNAME, é um provedor "include" genuíno: você cola o include SPF compartilhado dele, uma chave DKIM TXT gerada pelo console e uma política DMARC na sua própria zona DNS e depois deixa o console verificá-los. O TEM também oferece um registro MX de descarte (blackhole) opcional e, se o seu domínio estiver registrado no Scaleway Domains and DNS, uma autoconfiguração com um clique que escreve os quatro registros (SPF, DKIM, DMARC, MX) para você. Até o domínio ser verificado — o Scaleway exige tanto SPF quanto DKIM antes de aceitar e-mails — o TEM não permitirá que você envie nada, então esta é a primeiríssima coisa a acertar.

SPF include
Your DNSAdd the CNAME / TXT records
Scaleway Transactional EmailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Scaleway Transactional Email?

Autenticar seu domínio no TEM decide se o seu e-mail é sequer aceito, não apenas onde ele cai. O Scaleway envia e-mails transacionais a partir de faixas de IP francesas compartilhadas (o include SPF dele atualmente lista 62.210.3.0/24, 51.159.124.109 e 51.159.124.110, além de blocos IPv6 2001:bc8), e até você publicar SPF e DKIM para o seu próprio domínio esse e-mail é apenas fracamente atribuível a você: o seu endereço From não é criptograficamente seu, o DMARC não consegue passar e a sua reputação fica agrupada com a de todos os outros remetentes não autenticados naquela infraestrutura. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (cerca de 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a rejeitar e-mails não conformes para o Outlook.com em 2025. Como o TEM faz você colocar o include SPF e o seletor DKIM no seu próprio domínio, tanto o SPF quanto o DKIM se alinham a você depois de configurados, o DMARC passa e a pontuação de reputação por domínio que o TEM acompanha acumula para o seu domínio em vez de para o pool compartilhado.

A realidade do SPF para o Scaleway Transactional Email

O Scaleway TEM é um provedor "include" de verdade: você adiciona um mecanismo compartilhado, include:_spf.tem.scaleway.com, ao único registro SPF TXT do seu domínio de envio. Se o domínio ainda não tiver um registro SPF, o console orienta a publicar o registro completo v=spf1 include:_spf.tem.scaleway.com -all; se você já tiver um registro SPF, mescla apenas o fragmento include:_spf.tem.scaleway.com na sua linha v=spf1 existente em vez de publicar um segundo registro (dois registros SPF geram um PermError). Dois detalhes específicos do Scaleway importam. Primeiro, o include é barato: _spf.tem.scaleway.com resolve para um único registro plano contendo apenas faixas ip4:/ip6: sem includes aninhados, então custa exatamente uma das suas 10 consultas DNS de SPF permitidas (RFC 7208) — não as três ou quatro que os provedores com includes empilhados custam. Segundo, as próprias instruções do Scaleway encerram o registro com o estrito -all (hardfail), o que é incomum — a maioria dos provedores sugere ~all. Isso está ok se o TEM for o seu único remetente, mas se você também enviar pelo Google Workspace, Microsoft 365, Mailchimp etc., um -all vai reprovar todos eles em hardfail a menos que cada origem esteja listada naquele único registro SPF; adicione-os primeiro ou mantenha ~all até que todos os remetentes estejam mesclados. Observe o sublinhado inicial (é _spf.tem.scaleway.com, não spf.tem.scaleway.com) e sempre copie a string include exata mostrada na aba de registros DNS do seu console.

Duas maneiras de configurar

Recomendado

Autoconfiguração (domínio no Scaleway Domains & DNS)

  • Ao adicionar um domínio Scaleway, marque "Configure my Transactional Email DNS records automatically" antes de clicar em Validate domain name
  • O Scaleway escreve SPF, DKIM, DMARC e MX na sua zona DNS para você (você também pode habilitar isso depois na aba DNS Verification)
  • Sem copiar e colar nomes ou valores de registros, e sem erros de duplicação do campo host
  • O caminho mais rápido para um domínio validado; você foca em enviar e acompanhar a pontuação de reputação
Legado

DNS manual (registrador externo / de terceiros)

  • Você mesmo copia cada registro da aba de registros DNS do console para o seu host DNS
  • SPF: v=spf1 include:_spf.tem.scaleway.com -all (ou mescle o include no seu registro existente)
  • DKIM: cole o Name (seletor) gerado pelo console e o valor v=DKIM1 como um registro TXT
  • A validação de propriedade pode levar mais tempo; o Scaleway então reverifica os registros periodicamente

Passo a passo

No console do Scaleway
  1. 1

    Abra o Transactional Email

    Faça login em console.scaleway.com e clique em Transactional Email na seção Domains & Web Hosting do menu lateral. A página de visão geral do Transactional Email é exibida.

  2. 2

    Selecione um plano e adicione seu domínio

    Clique em Select a plan e escolha Essential (pague conforme o uso, um webhook por domínio) ou Scale (preço fixo, inclui 100K e-mails, um IPv4+IPv6 dedicado, webhooks ilimitados e um compromisso de 30 dias para aquecimento de IP). Depois clique em Choose a plan e adicione um domínio.

  3. 3

    Escolha um domínio Scaleway ou externo

    Escolha Use a Scaleway domain ou Add a domain external to Scaleway. Para um domínio Scaleway você também pode marcar Add a domain prefix para enviar a partir de um subdomínio (por exemplo, mail.yourdomain.com); todos os registros então ficam na zona desse subdomínio.

  4. 4

    (Domínio Scaleway) Autoconfigure os registros

    Se o domínio estiver registrado no Scaleway Domains and DNS, marque "Configure my Transactional Email DNS records automatically" antes de clicar em Validate domain name — o Scaleway escreve SPF, DKIM, DMARC e MX para você. (Você também pode habilitar/desabilitar isso depois na aba DNS Verification do domínio.) Então pule as etapas de DNS manual e vá para a verificação.

  5. 5

    (Domínio externo) Abra a aba de registros DNS

    Clique no nome do domínio e depois abra a aba de registros DNS. Role até a seção de registros SPF, DKIM e DMARC — é aqui que o console exibe o Name/Value exato de cada registro a copiar.

No seu DNS
  1. 6

    Adicione ou mescle o registro SPF

    Na raiz do seu domínio de envio, adicione um registro TXT. Sem SPF existente: v=spf1 include:_spf.tem.scaleway.com -all. Já tem SPF: mescle include:_spf.tem.scaleway.com na sua linha v=spf1 existente — nunca publique um segundo registro SPF.

  2. 7

    Adicione o registro DKIM TXT

    Adicione um registro TXT na mesma zona. Copie o Name mostrado no console (um seletor único terminando em ._domainkey) no campo Name e o valor (v=DKIM1; k=rsa; p=…) no campo Value, exatamente como exibido. Não invente o seletor.

  3. 8

    Publique o registro DMARC

    Adicione um registro TXT em _dmarc.yourdomain.com com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. As tags v e p são obrigatórias e as tags são separadas por ponto e vírgula. p=none é apenas monitoramento, então nada é bloqueado enquanto você confirma o alinhamento.

  4. 9

    (Opcional) Adicione o MX de descarte do Scaleway

    Apenas se o seu domínio NÃO tiver servidor de e-mail de entrada: adicione um registro MX na raiz com prioridade 10 e hostname blackhole.tem.scaleway.com. (mantenha o ponto final). Isto é um blackhole — qualquer coisa enviada de volta para ele é descartada. Se você já recebe e-mails no domínio, mantenha o seu próprio MX e pule esta etapa.

Verifique
  1. 10

    Deixe o console verificar os registros

    De volta ao domínio, acompanhe a aba de registros DNS / DNS Verification. O Scaleway verifica os registros automaticamente e reverifica periodicamente; a propagação e a validação podem levar até 48 horas, então mantenha todos os registros no lugar.

  2. 11

    Envie um teste e leia os cabeçalhos

    Assim que o domínio aparecer como verificado, envie de um endereço no domínio autenticado, abra a mensagem no Gmail e escolha ⋮ → Show original. Confirme SPF: PASS, DKIM: PASS (signed-by yourdomain.com) e DMARC: PASS, todos alinhados ao seu domínio.

Registros a adicionar

O Scaleway Transactional Email gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXT@v=spf1 include:_spf.tem.scaleway.com -allSPF na raiz. Mantenha exatamente um registro SPF — se você já tiver um, mescle apenas include:_spf.tem.scaleway.com nele. As instruções do Scaleway usam o estrito -all; use ~all enquanto outros remetentes ainda estiverem sendo adicionados.
TXT<selector>._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…IDAQABIlustrativo. O seletor (Name) é uma string única que o Scaleway gera por domínio — copie o Name e o Value exatos da aba de registros DNS do console; não adivinhe o seletor.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê publica isto por conta própria. v e p são obrigatórias, tags separadas por ponto e vírgula. Comece em p=none e depois aperte para quarantine/reject assim que o TEM estiver passando alinhado.
MX@blackhole.tem.scaleway.com.Opcional, prioridade 10. Um blackhole que descarta qualquer coisa devolvida a ele — adicione apenas se o domínio não tiver um MX de entrada real. Mantenha o ponto final.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Scaleway Transactional Email consome desse limite.

SPF 10-lookup budget1 used · 9 free

O Scaleway Transactional Email usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O DKIM do Scaleway TEM é um registro TXT estático que você copia do console, não um CNAME delegado. Na aba de registros DNS do domínio, o Scaleway exibe um registro DKIM cujo Name é um seletor único que ele gerou para o seu domínio (um rótulo de aparência aleatória terminando em ._domainkey) e cujo Value é uma chave pública padrão no formato v=DKIM1; k=rsa; p=<sua chave pública>. Você cola ambos, ao pé da letra, em um registro TXT na mesma zona do domínio de envio (ou no subdomínio prefixado, se você tiver configurado um); o Scaleway guarda a chave privada correspondente e assina o seu e-mail de saída através do relay dele (smtp.tem.scaleway.com). Duas coisas tornam isso diferente dos provedores baseados em CNAME. Primeiro, como você cola um valor TXT em vez de delegar um CNAME, não há rotação automática de chave em um domínio configurado manualmente — se o Scaleway algum dia rotacionar a chave, você precisa recopiar o novo valor, e o domínio pode cair para inválido na reverificação periódica do Scaleway se o registro não corresponder mais (domínios com Scaleway-DNS autoconfigurados são atualizados para você). Segundo, uma chave pública DKIM RSA é longa o suficiente para exceder o limite de 255 caracteres de uma única string TXT, então muitos painéis DNS a armazenam como vários trechos entre aspas dentro de um único registro; a maioria os remonta corretamente, mas se a verificação reportar a chave como inválida, uma concatenação malformada costuma ser a causa. O seletor não é uma palavra fixa como "scw" que você possa digitar de memória — copie o Name e o Value exatos como mostrado.

DMARC

O DMARC é um registro de política separado que você publica por conta própria — o Scaleway mostra um valor sugerido, mas não o cria a menos que você use a autoconfiguração. Adicione um registro TXT cujo Name seja _dmarc seguido do seu domínio (por exemplo, _dmarc.yourdomain.com) com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. A documentação do Scaleway exige no mínimo as tags v e p e que as tags sejam separadas por ponto e vírgula; p=none é apenas monitoramento, então não muda nada na entrega enquanto você confirma que o e-mail do TEM passa em SPF e DKIM alinhados ao seu domínio. Acompanhe os relatórios agregados (rua) por uma ou duas semanas, certifique-se de que todo remetente legítimo esteja autenticando e então aperte para p=quarantine e por fim p=reject para proteção real contra spoofing — observe que sob p=reject, qualquer e-mail de uma origem que não esteja no seu registro SPF ou sem uma assinatura DKIM válida é rejeitado de imediato, então confirme antes que todo remetente esteja listado. Uma nuance específica do Scaleway: você pode rodar mais de um registro DMARC para um domínio desde que cada um tenha um Name diferente, então se você enviar a partir de um subdomínio prefixado (por exemplo, tem.yourdomain.com) pode publicar _dmarc.tem.yourdomain.com junto com _dmarc.yourdomain.com. Nunca publique dois registros DMARC no mesmo nome.

Confirme que funcionou de verdade

Não confie apenas no selo do console — a verificação pode levar até 48 horas e o Scaleway reverifica periodicamente, então a aba de registros DNS / DNS Verification é a fonte da verdade sobre se SPF, DKIM, DMARC e MX resolvem cada um. Assim que o domínio aparecer como verificado, confirme em uma mensagem real: envie de um endereço no domínio autenticado, abra-a no Gmail e escolha ⋮ → Show original. Você quer SPF: PASS, DKIM: PASS com signed-by: yourdomain.com (o seu seletor único) e DMARC: PASS — todos alinhados ao seu domínio em vez de a scaleway.com. Você pode fazer uma verificação pontual dos registros brutos com dig TXT _spf.tem.scaleway.com (você deve ver um único registro plano ip4/ip6, confirmando o custo de uma única consulta), dig TXT <selector>._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Por fim, passe o domínio pela verificação de saúde do domínio do Qualisend para confirmar que todo registro resolve e que o seu SPF permanece dentro do limite de 10 consultas, use o verificador de SPF/DKIM/DMARC para validar os três registros juntos e, assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Scaleway deve aparecer como uma origem alinhada e aprovada.

Pegadinhas comuns

  • Configuração de DNS

    O SPF padrão de domínio novo do Scaleway termina em -all (hardfail estrito), não no usual ~all. Se você também envia pelo Google Workspace, Microsoft 365, Mailchimp ou qualquer outra ferramenta, o -all vai reprovar todos eles em hardfail a menos que cada origem esteja naquele único registro SPF. Adicione todos os remetentes primeiro ou mantenha ~all até ter certeza de que a lista está completa.

  • Cobertura

    Observe o sublinhado inicial: o mecanismo é include:_spf.tem.scaleway.com, não spf.tem.scaleway.com. Sempre copie a string exata que a aba de registros DNS do console exibe.

  • Cobertura

    Tutoriais mais antigos do Scaleway (e um alias legado ainda ativo) referenciam include:_spf.scw-tem.cloud em vez de _spf.tem.scaleway.com. Ambos resolvem para o mesmo registro plano ip4/ip6 hoje, mas copie o include exato que o seu console mostra agora — não cole um de um post de blog em cache.

  • Quebra a autenticação

    Mantenha exatamente um registro SPF TXT no domínio. Se você já tem SPF, mescle apenas o fragmento include:_spf.tem.scaleway.com nele — publicar um segundo registro v=spf1 é um PermError que quebra o SPF inteiramente.

  • Configuração de DNS

    O Name do DKIM é um seletor único gerado pelo console terminando em ._domainkey — não uma palavra fixa que você possa digitar de memória. Copie o Name e o Value ao pé da letra e fique atento à duplicação do campo host, em que um registrador anexa o seu domínio ao nome ._domainkey.

  • Cobertura

    O MX de descarte (blackhole.tem.scaleway.com.) descarta tudo o que é devolvido a ele sem recuperação. Adicione-o apenas se o domínio não tiver um servidor de e-mail de entrada real — se você recebe e-mails no domínio, mantenha o seu MX existente e pule o do Scaleway. E mantenha o ponto final, ou o registrador anexa o seu domínio ao hostname.

  • Cobertura

    A verificação pode levar até 48 horas e o Scaleway realiza reverificações periódicas. Se um registro for depois alterado, truncado ou removido, o domínio pode voltar para inválido e o envio para — trate esses registros como permanentes.

  • Cobertura

    A autoconfiguração só funciona quando o domínio está registrado no Scaleway Domains and DNS. Domínios externos precisam ser configurados manualmente, e a validação de propriedade pode levar mais tempo.

  • Configuração de DNS

    Chaves DKIM RSA longas excedem o limite de string única TXT de 255 caracteres e são armazenadas como trechos separados entre aspas. Se a verificação reportar a chave como inválida, uma concatenação quebrada pelo seu painel DNS é a causa mais provável.

Monte seu registro SPF

O Scaleway Transactional Email já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf.tem.scaleway.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Scaleway Transactional Email — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar