Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para SendGrid.

O SendGrid (agora Twilio SendGrid) autentica seu domínio por meio do assistente de Sender Authentication, e não fazendo você colar uma linha SPF compartilhada. O fluxo recomendado “Authenticate Your Domain” gera três registros CNAME em um subdomínio de envio dedicado que delegam o SPF e as chaves DKIM rotativas de volta ao SendGrid. Assim que esses CNAMEs são verificados, o SendGrid passa a enviar como seu domínio, a marcação “via sendgrid.net” desaparece, e você nunca mais precisa tocar nos valores de SPF/IP subjacentes.

Autenticação de domínio por CNAME
Your DNSAdd the CNAME / TXT records
SendGridSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o SendGrid?

Autenticar seu domínio no SendGrid não é mera burocracia — é o que decide se sua mensagem chega ou não à caixa de entrada. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (algo em torno de 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a rejeitar mensagens não conformes em 2025. Até você autenticar, o SendGrid envia pelo próprio domínio compartilhado: os destinatários veem uma nota “via sendgrid.net”, seu endereço From não alinha, o DMARC não passa, e sua reputação fica misturada à de todos os outros remetentes não autenticados naquela infraestrutura. A autenticação de domínio resolve tudo isso de uma só vez — SPF e DKIM passam a alinhar com o seu domínio, a marcação “via” some, o DMARC passa, e a reputação de envio que você constrói fica no seu próprio domínio, em vez de ir para o pool compartilhado.

A realidade do SPF para o SendGrid

O SendGrid é um provedor de autenticação de domínio baseado em CNAME, então, para a maioria das pessoas, NÃO há nenhum “include:sendgrid.net” a adicionar. Quando você executa o Authenticate Your Domain com o Automated Security ativado (o padrão), o SendGrid cria um subdomínio de envio com sua marca (algo como em1234.yourdomain.com) como um CNAME apontando para dentro do sendgrid.net. Esse subdomínio se torna seu domínio de Return-Path/bounce e, como o CNAME resolve para dentro do espaço autorizado por SPF do próprio SendGrid, o SPF é atendido ali automaticamente — você não publica include:sendgrid.net no seu domínio raiz, e o DMARC continua passando por alinhamento SPF relaxado (o subdomínio em alinha com o seu domínio organizacional). O clássico include compartilhado só entra em cena no caminho legado: se você DESATIVA o Automated Security, o SendGrid entrega registros TXT no lugar, e é aí que você adicionaria v=spf1 include:sendgrid.net ~all. Em resumo: a configuração moderna e recomendada do SendGrid é a autenticação de domínio por CNAME, sem include SPF compartilhado; o mecanismo include:sendgrid.net ainda existe, mas é a alternativa manual mais antiga.

Duas maneiras de configurar

Recomendado

Automated Security — CNAME (recomendado)

  • O SendGrid gerencia o SPF e rotaciona suas chaves DKIM automaticamente via CNAMEs
  • Adiciona zero consultas DNS ao seu SPF raiz — não há nada para mesclar
  • As chaves rotacionam sozinhas; você nunca mais reedita o DNS
  • Mudanças de IP dedicado e de infraestrutura são tratadas para você
Legado

Manual — include:sendgrid.net (legado)

  • Você mesmo adiciona v=spf1 include:sendgrid.net ~all ao seu SPF raiz
  • Consome uma das suas 10 consultas DNS de SPF
  • O DKIM vira um registro TXT estático, sem rotação automática de chaves
  • Só vale a pena se você precisar especificamente de registros estáticos e autogerenciados

Passo a passo

No SendGrid
  1. 1

    Abra o Sender Authentication

    Faça login em app.sendgrid.com e vá em Settings → Sender Authentication no menu à esquerda.

  2. 2

    Inicie a autenticação de domínio

    Na seção Domain Authentication (“Authenticate Your Domain”), clique em Get Started.

  3. 3

    Escolha seu provedor de DNS

    Escolha seu provedor de DNS no menu suspenso “Which DNS host do you use?” (Cloudflare, GoDaddy, Namecheap…). Isso apenas personaliza as instruções na tela — escolha “Other Host / Not Listed” se o seu não estiver na lista.

  4. 4

    Aplique sua marca aos links

    Responda “Would you also like to brand the links for this domain?” com Yes, para que os links com rastreamento de cliques usem seu domínio em vez de sendgrid.net (isso adiciona mais alguns CNAMEs).

  5. 5

    Mantenha o Automated Security ativado

    Abra o Advanced Settings e deixe “Use automated security” marcado — isso permite que o SendGrid gerencie o SPF e rotacione o DKIM via CNAMEs, para que você nunca reedite o DNS. Opcionalmente, defina um subdomínio de envio personalizado; caso contrário, o SendGrid atribui um como em1234.

  6. 6

    Informe seu domínio de envio

    Em “Domain You Send From”, digite yourdomain.com (o SendGrid deriva o subdomínio de envio a partir dele) e clique em Next.

No seu DNS
  1. 7

    Adicione os registros CNAME

    O SendGrid mostra os registros a adicionar. Crie cada um como um CNAME: Host = o subdomínio que o SendGrid lista (em1234, s1._domainkey, s2._domainkey, além dos hosts de url/link-branding se ativados), Value = o hostname *.sendgrid.net correspondente. Não mude o tipo para A ou TXT.

  2. 8

    Desative o proxy do Cloudflare

    Se o seu DNS estiver atrás do Cloudflare, defina cada registro como “DNS only” (nuvem cinza) — um proxy de nuvem laranja quebra a resolução do CNAME e a verificação falha.

Verificação
  1. 9

    Clique em Verify

    De volta à página Sender Authentication do SendGrid, clique em Verify. A propagação costuma levar minutos, mas pode levar até 48 horas; o domínio aparece como Verified assim que todos os CNAMEs resolvem.

  2. 10

    Envie a partir do domínio autenticado

    No seu app ou nas configurações de SMTP, envie a partir de um endereço no domínio autenticado (ex.: no-reply@yourdomain.com) para que a mensagem realmente use o subdomínio de envio autenticado.

Registros a adicionar

O SendGrid gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
CNAMEem1234u1234567.wl123.sendgrid.netSubdomínio de envio (Return-Path) — é o que atende ao SPF
CNAMEs1._domainkeys1.domainkey.u1234567.wl123.sendgrid.netChave DKIM 1 (rotacionada automaticamente)
CNAMEs2._domainkeys2.domainkey.u1234567.wl123.sendgrid.netChave DKIM 2 (rotacionada automaticamente)
CNAMEurl1234sendgrid.netBranding de links (opcional)
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política DMARC — uma por domínio

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do SendGrid consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do SendGrid adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O DKIM é tratado automaticamente por dois dos registros CNAME que o SendGrid cria: s1._domainkey.yourdomain.com e s2._domainkey.yourdomain.com, apontando respectivamente para s1.domainkey.uXXXXXX.wlYYY.sendgrid.net e s2.domainkey.uXXXXXX.wlYYY.sendgrid.net (as partes uXXXXXX/wlYYY são exclusivas da sua conta). Como esses são CNAMEs delegados ao SendGrid — e não registros TXT que você cola —, o SendGrid mantém as chaves privadas e pode rotacionar as chaves DKIM publicadas por trás desses dois seletores sem que você nunca mais edite o DNS. Você não cria um registro DKIM TXT por conta própria e não há chave para copiar. Basta adicionar os dois CNAMEs s1._domainkey / s2._domainkey exatamente como mostrado (grey-cloud/DNS-only se estiver no Cloudflare) e clicar em Verify.

DMARC

O DMARC é um registro de política separado no seu domínio raiz, e não um dos CNAMEs, embora o fluxo do SendGrid peça para você adicioná-lo. Publique um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — p=none é apenas monitoramento, então não afeta a entrega enquanto você confirma que a mensagem do SendGrid passa em SPF e DKIM alinhados ao seu domínio. Acompanhe os relatórios agregados (rua) por uma ou duas semanas, depois aperte para p=quarantine e, por fim, p=reject assim que o alinhamento estiver consistente. Mantenha apenas um registro _dmarc para todo o domínio, não importa quantos remetentes você use — não adicione um segundo para o SendGrid.

Confirme que funcionou de verdade

Não confie apenas no selo “Verified” do painel — confirme em uma mensagem real. Envie a si mesmo um teste a partir de um endereço no domínio autenticado, abra-o no Gmail e escolha ⋮ → Mostrar original: você quer ver SPF: PASS e DKIM: PASS ambos exibindo o seu domínio (e não sendgrid.net), além de DMARC: PASS. Prefere um relatório? Envie um teste para check-auth@verifier.port25.com e ele responde por e-mail com uma análise completa. Você também pode rodar seu domínio pelo teste de saúde de domínio da Qualisend para confirmar que cada registro resolve e, assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o SendGrid deve aparecer como uma fonte alinhada e aprovada.

Pegadinhas comuns

  • Configuração de DNS

    O proxy do Cloudflare quebra tudo: defina cada CNAME do SendGrid como “DNS only” (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolve para sendgrid.net e a verificação falha.

  • Configuração de DNS

    Duplicação do campo Host: muitos registradores adicionam seu domínio automaticamente, então digitar em1234.yourdomain.com produz em1234.yourdomain.com.yourdomain.com. Informe apenas o rótulo do subdomínio (em1234, s1._domainkey, s2._domainkey) se o painel adicionar o domínio para você.

  • Cobertura

    A Single Sender Verification não é autenticação de domínio — ela permite enviar de um endereço, mas ainda mostra “via sendgrid.net” e não dá alinhamento de SPF/DKIM. Você precisa executar o Authenticate Your Domain.

  • Configuração de DNS

    Não adicione um include:sendgrid.net redundante ao seu SPF raiz quando você usou a configuração por CNAME (Automated Security) — é desnecessário e consome sem motivo uma das suas consultas SPF.

  • Configuração de DNS

    O limite de 10 consultas do SPF (RFC 7208): cada include: no seu SPF raiz conta para um limite rígido de 10 consultas DNS. A abordagem por CNAME do SendGrid adiciona zero consultas ao seu SPF raiz, o que é uma vantagem real se você já empilha Google, Microsoft, Mailchimp etc.

  • Quebra a autenticação

    Mantenha exatamente um registro SPF TXT no seu domínio raiz. Se você também envia por outros provedores, mescle os mecanismos deles em um único registro v=spf1 em vez de publicar um segundo SPF TXT (dois registros SPF já são, por si só, um PermError).

Monte seu registro SPF

O SendGrid não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do SendGrid — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar