Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Shopify.

No Shopify, "enviar e-mail a partir do seu próprio domínio" quase sempre significa que os e-mails automáticos da sua loja — confirmações de pedido, atualizações de envio, avisos de carrinho abandonado e campanhas de marketing enviadas pelo app Shopify Email — saem com um endereço De com a sua marca, como orders@yourstore.com, em vez de um endereço genérico do Shopify. O Shopify autentica esse fluxo com autenticação de domínio baseada em CNAME: um conjunto de registros CNAME (a quantidade exata varia conforme a loja) que configura o DKIM, com o SPF resolvido na própria infraestrutura de envio do Shopify — além de um registro DMARC TXT que você mesmo adiciona. Não há um include SPF compartilhado para colar no seu registro raiz, e se você comprou seu domínio pelo Shopify, a maior parte disso já está configurada para você.

Autenticação de domínio por CNAME
Your DNSAdd the CNAME / TXT records
ShopifySigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Shopify?

Desde 1º de fevereiro de 2024, o Gmail e o Yahoo exigem que qualquer domínio que lhes envie e-mails esteja autenticado com SPF, DKIM e um registro DMARC. O Shopify impõe isso no nível da plataforma. Se o seu domínio de envio não estiver autenticado, o Shopify acrescenta "via shopifyemail.com" ao seu endereço De; se ele não estiver nem autenticado nem coberto por um registro DMARC, o Shopify vai além e reescreve o endereço De por completo para um genérico store+123@shopifyemail.com (o número é exclusivo da sua loja), para que seu e-mail ainda chegue aos clientes. Isso mantém a entrega funcionando, mas apaga a sua marca — os clientes veem um endereço do Shopify em vez do seu, as respostas podem se perder e as mensagens parecem menos confiáveis. Concluir a autenticação por CNAME junto com um registro DMARC interrompe a reescrita, permite que os e-mails de pedidos e de marketing sejam enviados com seu endereço real, os assina com DKIM alinhado ao seu domínio e atende às regras de remetentes em massa do Google/Yahoo. Isso também melhora diretamente a entrega na caixa de entrada dos e-mails transacionais que seus clientes de fato esperam receber.

A realidade do SPF para o Shopify

O Shopify não fornece um include SPF para você adicionar ao registro TXT raiz do seu domínio — não há um "include:shopify..." para colar, nem qualquer mecanismo SPF de nenhum tipo para você publicar. O Shopify descreve seus CNAMEs como "cuidando do SPF automaticamente"; na prática, isso significa que o SPF é satisfeito na própria infraestrutura de envio do Shopify — o e-mail da loja sai com um Return-Path (envelope-from) em shopifyemail.com, que carrega o próprio registro SPF do Shopify, então a verificação de SPF passa ali sem precisar de nada no seu DNS. Como esse Return-Path é o domínio do Shopify, e não um subdomínio do seu, não é o SPF que alinha o e-mail da loja ao seu domínio — é o DKIM. Os CNAMEs que você adiciona são registros de seletor DKIM sob _domainkey, e o valor d= da assinatura deles é o seu domínio, que é o que permite o DMARC passar (tanto a dmarcian quanto o Shopify tratam isso como uma configuração DKIM-first). Duas consequências práticas. Primeiro, não tente "ajudar" adicionando um mecanismo SPF do Shopify ao seu registro raiz — não existe um, e inventar um não faz nada. Segundo, se você já publica um registro SPF raiz para suas caixas de e-mail humanas (Google Workspace, Microsoft 365, Zoho) para que you@yourstore.com funcione, deixe-o exatamente como está: o e-mail da loja no Shopify é um fluxo separado, autenticado pelos seus próprios CNAMEs, e o SPF/DKIM do seu provedor de caixa de e-mail cobre os e-mails que você envia pessoalmente. Os dois não se sobrepõem, e a autenticação do Shopify adiciona zero consultas de DNS ao seu SPF raiz.

Duas maneiras de configurar

Recomendado

Configuração automática via Domain Connect

  • Disponível apenas se o seu DNS estiver hospedado na Cloudflare, GoDaddy ou IONOS
  • O Shopify grava os registros CNAME de DKIM/SPF para você assim que você conecta a conta
  • O caminho mais rápido e com a menor chance de digitar errado um token por loja
  • Ainda assim NÃO adiciona o seu registro DMARC — você precisa adicionar o TXT em _dmarc por conta própria
Legado

Entrada manual de CNAME (todos os demais provedores de DNS)

  • Necessária para Namecheap, Route 53, Porkbun, Squarespace DNS e a maioria dos outros
  • Copie cada host + alvo de CNAME do modal Authenticate your domain para o editor de DNS
  • Cada prefixo de host é um token aleatório por loja — copie-o ao pé da letra ou o registro quebra
  • Você também adiciona o registro DMARC TXT por conta própria aqui

Passo a passo

Shopify admin → Settings → Domains
  1. 1

    Verifique se o Shopify já gerencia o seu domínio

    Se você registrou ou transferiu seu domínio pelo Shopify (um domínio gerenciado pelo Shopify), a autenticação de e-mail — DKIM, SPF e DMARC — é configurada automaticamente e você não tem nada a adicionar; pule direto para a verificação. Apenas domínios de terceiros (registrados na Namecheap, GoDaddy, Cloudflare, Route 53, Porkbun e afins) precisam do trabalho manual nos passos a seguir.

Shopify admin → Settings → Notifications → Sender email
  1. 2

    Abra o modal de autenticação do e-mail do remetente

    Encontre a seção Sender email, confirme o endereço De com a sua marca a partir do qual você quer que a loja envie (por exemplo orders@yourstore.com ou hello@yourstore.com) e clique em Authenticate your domain (rotulado como "Email domain authentication" em algumas lojas). O Shopify gera um conjunto de registros CNAME exclusivo da sua loja e abre um modal listando o nome de host e o valor de alvo de cada registro. A quantidade de registros varia, então planeje adicionar todos os registros que o modal mostrar.

O modal Authenticate your domain no Shopify
  1. 3

    Escolha entre configuração de DNS automática ou manual

    Se o seu DNS estiver hospedado na Cloudflare, GoDaddy ou IONOS, o Shopify pode gravar os registros CNAME para você via Domain Connect — conecte a conta e o Shopify os publica automaticamente. Importante: a configuração automática NÃO adiciona o seu registro DMARC, então você ainda precisa concluir a etapa do DMARC manualmente. Para todos os demais provedores de DNS, use a configuração manual: mantenha o modal aberto e copie os registros para o editor de DNS em uma aba separada.

O editor de DNS do seu provedor de DNS (Namecheap, Cloudflare, Route 53, etc.)
  1. 4

    Adicione os registros CNAME que o Shopify mostra

    Crie cada registro que o Shopify lista como tipo CNAME. Para cada um, insira o prefixo de host/nome exatamente como mostrado — apenas o prefixo relativo (por exemplo xk1._domainkey), já que o seu provedor de DNS acrescenta o domínio — e cole o alvo do Shopify como o valor/points-to. Esses registros configuram o DKIM (e cobrem o SPF pelo return-path do Shopify), então não adicione nenhum registro SPF TXT separado para o Shopify. Cada prefixo contém um token aleatório por loja, então copie cada valor ao pé da letra; um único caractere alterado quebra o registro.

O seu editor de DNS — registro TXT em _dmarc
  1. 5

    Publique um registro DMARC

    O Shopify exige um registro DMARC antes de parar de reescrever o seu endereço de remetente — e isso vale mesmo se você usou a configuração automática via Domain Connect, que nunca adiciona o DMARC. Adicione um registro TXT no host _dmarc com pelo menos v=DMARC1; p=none; e, idealmente, um endereço de relatório rua= para receber os relatórios agregados. Publique apenas um registro DMARC e não use tags de alinhamento estrito (adkim=s ou aspf=s) — o alinhamento estrito faz o Shopify continuar reescrevendo o seu endereço De.

O seu editor de DNS — SPF/DKIM existente do host da sua caixa de entrada
  1. 6

    Deixe os registros do seu provedor de caixa de e-mail intactos

    Os CNAMEs do Shopify autenticam apenas o e-mail de saída da sua loja (notificações e o app de marketing Shopify Email). O e-mail que você envia e recebe como pessoa — por meio do Google Workspace, Microsoft 365, Zoho ou similar — é um fluxo diferente, com seus próprios registros SPF e DKIM. Não remova nem mescle esses; ambos os fluxos coexistem sob um único domínio.

Shopify admin → Settings → Notifications → Sender email
  1. 7

    Aguarde a propagação e confirme dentro do Shopify

    As mudanças de DNS podem levar até 48 horas para se propagar por completo, embora muitas vezes fiquem ativas em uma ou duas horas. Volte à seção Sender email; assim que o Shopify detectar os registros, ele marca o domínio como Authenticated e para de reescrever o seu endereço De, de modo que o e-mail da loja passa a ser enviado a partir do seu endereço real com a sua marca.

Um verificador externo de SPF/DKIM/DMARC e os seus relatórios DMARC
  1. 8

    Verifique externamente e, então, escale a imposição do DMARC

    Confirme, de fora do Shopify, que o DKIM e o DMARC resolvem para o seu domínio (e que o SPF passa para o fluxo de envio) usando um verificador público de registros, e envie a si mesmo um pedido de teste ou um Shopify Email para confirmar que a assinatura está correta. Depois, avance o DMARC pelo seu lançamento gradual: fique em p=none enquanto lê os relatórios agregados e só suba para p=quarantine e, por fim, p=reject quando todo fluxo legítimo — o Shopify mais o host da sua caixa de e-mail — estiver passando e alinhado.

Registros a adicionar

O Shopify gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
CNAMExk1._domainkeydkim1.xk1.shopifyemail.comSeletor DKIM ilustrativo. O prefixo de host real da sua loja é um token aleatório por loja (lojas reais mostram algo como err._domainkey), e tanto o prefixo quanto o alvo vêm direto do modal Authenticate your domain — copie-os ao pé da letra.
CNAMExk2._domainkeydkim2.xk1.shopifyemail.comSegundo seletor DKIM ilustrativo. O Shopify publica vários seletores para que as chaves possam ser rotacionadas; a quantidade exata de registros varia conforme a loja, então adicione todos os que o modal listar.
CNAMExk3._domainkeydkim3.xk1.shopifyemail.comTerceiro seletor DKIM ilustrativo. Não há um registro SPF ou de bounce separado para você adicionar — o SPF é resolvido no return-path do Shopify (shopifyemail.com), e é por isso que nenhum include SPF raiz é necessário.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourstore.comVocê adiciona este por conta própria — o Shopify nunca o cria, nem mesmo durante a configuração automática via Domain Connect. Publique exatamente um registro DMARC e evite adkim=s / aspf=s, ou o Shopify continua reescrevendo o seu endereço de remetente.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Shopify consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do Shopify adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O DKIM do Shopify é delegado por CNAME, não uma chave pública que você cola. Quando você autentica, o Shopify publica vários registros DKIM como CNAMEs em hosts no estilo de seletor sob _domainkey — a quantidade exata varia conforme a loja, e cada prefixo de host é um token aleatório por loja (lojas reais veem prefixos como err._domainkey, err2._domainkey ou mailererr._domainkey, em vez de nomes arrumadinhos como shopify1/shopify2). Cada um aponta para uma chave que o Shopify hospeda em shopifyemail.com. Como a chave de fato fica do lado do Shopify, ele pode rotacioná-la sem que você precise tocar no DNS de novo — você nunca lida com uma string v=DKIM1; p=... por conta própria. Esses seletores assinam o e-mail de saída da sua loja e, como os CNAMEs ficam no seu domínio, o valor d= da assinatura DKIM se alinha ao seu domínio — o que, numa configuração Shopify, é o alinhamento em que o DMARC realmente se baseia (o SPF passa no return-path do próprio Shopify, mas não está alinhado a você). A única coisa que você precisa acertar é copiar cada prefixo de host e alvo exatamente como o modal os mostra; esses tokens por loja não vão corresponder a nenhum exemplo.

DMARC

O DMARC é o único registro que o Shopify não cria para você — nem mesmo durante a configuração automática via Domain Connect — e ele é obrigatório: sem ele, o Shopify reescreve o seu endereço De mesmo depois que os CNAMEs estão no lugar. Adicione um único registro TXT em _dmarc. O mínimo que o Shopify aceita é v=DMARC1; p=none; mas inclua um endereço rua=mailto: para que você realmente receba os relatórios agregados que indicam quais fluxos estão passando. Duas regras específicas do Shopify: publique apenas um registro DMARC (um segundo TXT em _dmarc faz a validação falhar e reativa a reescrita do remetente) e não defina alinhamento estrito — adkim=s ou aspf=s farão o Shopify continuar reescrevendo seu endereço, porque o e-mail da loja se autentica por DKIM (cujo d= é o seu domínio organizacional) e por um return-path SPF em shopifyemail.com que não consegue alinhar de forma estrita. Comece em p=none, acompanhe os relatórios até que tanto o Shopify quanto o seu provedor de caixa de e-mail autentiquem de forma limpa e, então, aperte para p=quarantine e, por fim, p=reject. Pular direto para a imposição corre o risco de enterrar e-mails legítimos de pedidos e de marketing.

Confirme que funcionou de verdade

Não julgue o sucesso apenas pela tela do Shopify — confirme que os registros resolvem na internet pública. Depois de aguardar a propagação (até 48 horas), passe seu domínio por um verificador externo de SPF/DKIM/DMARC: ele deve encontrar as chaves DKIM nos seletores do Shopify, confirmar que o SPF passa para o fluxo de envio e mostrar um único registro DMARC válido. Dentro do Shopify, a seção Sender email deve exibir Authenticated, e uma notificação de teste (faça um pedido de teste ou envie a si mesmo um Shopify Email) deve chegar a partir do seu endereço com a marca — e não a partir de uma reescrita store+123@shopifyemail.com nem com uma tag "via shopifyemail.com". Se ainda estiver sendo reescrito, as causas mais comuns são registros que ainda não se propagaram, um registro DMARC ausente ou duplicado, ou alinhamento DMARC estrito. Assim que os relatórios DMARC começarem a chegar, use-os para confirmar que toda fonte legítima está alinhada antes de elevar a política.

Pegadinhas comuns

  • Configuração de DNS

    O endereço De é reescrito para store+123@shopifyemail.com se você pular qualquer uma das duas metades da configuração. Tanto os registros CNAME QUANTO um registro DMARC são obrigatórios — autenticar o domínio mas esquecer o DMARC ainda deixa você com o endereço reescrito.

  • Configuração de DNS

    A configuração automática (Domain Connect) pula o DMARC. Se o seu DNS estiver na Cloudflare, GoDaddy ou IONOS e você deixar o Shopify gravar os CNAMEs para você, ele ainda não adiciona o registro _dmarc — você precisa adicionar esse à mão ou a reescrita continua.

  • Quebra a autenticação

    Não existe um include SPF do Shopify para adicionar ao seu registro raiz. O SPF é resolvido no próprio return-path do Shopify (shopifyemail.com), então colar um include:shopify... inventado no seu SPF raiz não faz nada.

  • Cobertura

    O alinhamento DMARC estrito quebra tudo. Se o seu registro DMARC contiver adkim=s ou aspf=s, o Shopify continua reescrevendo o seu endereço de remetente — use alinhamento relaxado (o padrão).

  • Configuração de DNS

    Apenas um registro DMARC é permitido. Um segundo TXT em _dmarc (talvez deixado por outra ferramenta ou por um host anterior) falha na validação e reativa a reescrita.

  • Cobertura

    Os prefixos de host estranhos de três letras são normais. O Shopify gera seletores com tokens aleatórios como err._domainkey ou mailererr._domainkey — 'err' não é um erro, apenas um prefixo por loja. Adicione-os exatamente como mostrado.

  • Cobertura

    Insira apenas o prefixo de host, não o domínio completo. A maioria dos editores de DNS acrescenta o seu domínio automaticamente, então digitar err._domainkey.yourstore.com em vez de err._domainkey cria um registro quebrado.

  • Configuração de DNS

    Não confunda o e-mail da loja com a sua caixa de e-mail. Os CNAMEs do Shopify cobrem apenas as notificações da loja e o app Shopify Email; o e-mail que você envia pessoalmente de you@yourstore.com ainda precisa do seu próprio SPF/DKIM do Google Workspace, Microsoft 365 ou Zoho.

  • Cobertura

    A propagação pode levar até 48 horas. O Shopify não vai mudar o domínio para Authenticated até detectar os registros, então uma configuração que parece incompleta pode só precisar de tempo antes de você verificar de novo.

Monte seu registro SPF

O Shopify não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Shopify — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar