SPF, DKIM & DMARC para SiteGround.
Ao contrário de um registrador simples, o SiteGround tenta fazer a maior parte disso por você: se o seu domínio usa os nameservers do SiteGround e o serviço de e-mail do SiteGround, então SPF, DKIM e DMARC são todos criados automaticamente no momento em que o site é provisionado. Por isso, o trabalho no SiteGround é menos "adicionar três registros do zero" e mais "saber onde o SiteGround já os colocou, confirmar que estão ativos e mesclar quaisquer outros serviços pelos quais você envia". O detalhe é que o SiteGround divide os controles entre dois lugares e duas interfaces: SPF e DKIM ficam em uma ferramenta dedicada em Email > Authentication dentro do Site Tools, enquanto o DMARC é sempre apenas um registro TXT bruto que você edita no DNS Zone Editor. Este guia percorre os dois, com os caminhos exatos dos menus, os formatos de registro padrão que o SiteGround entrega e a única condição — o SiteGround de fato rodando o seu DNS — da qual tudo depende.
Por que autenticar o SiteGround?
A autenticação agora é o ingresso de entrada para a caixa de entrada, não um recurso opcional. Sob os requisitos de remetente do Google e do Yahoo, todo remetente precisa de pelo menos SPF ou DKIM alinhado ao domínio do From, e remetentes em massa (mais de 5.000 mensagens por dia para o Gmail) precisam ter SPF, DKIM e uma política DMARC. Como o SiteGround hospeda um número enorme de sites WordPress, seus servidores enviam muita mensagem transacional — confirmações de pedido, redefinições de senha, respostas de formulários de contato — como o seu domínio. Sem esses registros, essa mensagem é fácil de falsificar e rápida de cair no spam, e uma vez que o seu domínio ganha reputação de mensagens não autenticadas, isso arrasta para baixo tudo o que você envia, incluindo as suas respostas humanas.
A realidade do SPF para o SiteGround
O SiteGround publica um registro SPF para você automaticamente. Seu formato padrão é `v=spf1 +a +mx include:_spf.mailspamprotection.com ~all`. Cada parte importa: `include:_spf.mailspamprotection.com` autoriza o relay de e-mail de saída do SiteGround (mailspamprotection.com é a plataforma de filtragem de e-mail do SiteGround, que resolve para um punhado de faixas ip4 sem includes aninhados — uma única consulta DNS), enquanto `+a +mx` autorizam o IP próprio e os registros MX da sua conta de hospedagem, para que a mensagem gerada pelo próprio servidor — notificações do WordPress, PHP mail(), formulários de contato — também passe. Fique de olho no orçamento de consultas: esse registro de fábrica já gasta três das suas dez consultas SPF (uma para cada `+a`, `+mx` e o include) antes de você adicionar qualquer outra pessoa. Se o SiteGround envia toda a sua mensagem, deixe esse registro em paz. No momento em que você adicionar outro remetente — Google Workspace, Microsoft 365, um ESP como SendGrid ou Brevo, ou o próprio produto de Email Marketing do SiteGround —, o `include:` dele deve ser mesclado a esse mesmo registro único, nunca publicado como um segundo SPF TXT. E se você moveu o seu MX para o Google ou a Microsoft e não envia mais pelo SiteGround, o `+a +mx include:_spf.mailspamprotection.com` pode estar autorizando servidores que você não usa — vale a pena enxugar. O include em si é o caminho recomendado para a mensagem enviada pelo SiteGround, então mantenha-o, a menos que você tenha realmente parado de enviar pelo SiteGround.
Passo a passo
- 1
Confirme que o SiteGround está de fato rodando o seu DNS
Cada registro criado automaticamente e cada botão na ferramenta de Authentication só chega ao seu DNS ativo se o domínio usar os nameservers do SiteGround ou o DNS gerenciado pelo SiteGround. Se os seus nameservers apontam para a Cloudflare, o seu registrador ou outra hospedagem, então a zona autoritativa vive lá e nada no Site Tools tem efeito — você teria que recriar SPF, DKIM e DMARC no editor daquele provedor. Verifique os nameservers antes de qualquer coisa; este é o motivo mais comum de os registros do SiteGround 'não funcionarem'.
- 2
Abra a ferramenta Email Authentication
Este é o painel feito sob medida pelo SiteGround para SPF e DKIM, apresentado como duas abas. Se o seu domínio usa o DNS do SiteGround e as caixas de correio do SiteGround, ambos já estão ativados por padrão, então esta ferramenta serve principalmente para revisar o status e personalizar. Note o que NÃO está aqui: DMARC. Não há botão de DMARC na ferramenta de Authentication — esse registro é editado separadamente no DNS Zone Editor.
- 3
Revise o registro SPF padrão
O SiteGround entrega `v=spf1 +a +mx include:_spf.mailspamprotection.com ~all`. A aba SPF permite adicionar registros A e servidores MX extras para autorizar, bloquear endereços IP específicos, gerenciar a lista de includes e ajustar o qualificador final 'all'. Deixe o registro como está se o SiteGround envia toda a sua mensagem. O `~all` é um soft-fail (aceita, mas sinaliza) — o padrão seguro até que todo remetente legítimo esteja listado.
- 4
Mescle quaisquer outros serviços de envio nesse único registro SPF
Se você também envia pelo Google Workspace (`include:_spf.google.com`), Microsoft 365, um ESP ou o SiteGround Email Marketing, cada um precisa ter o seu include mesclado a este registro único — um domínio pode publicar apenas um SPF TXT, e um segundo quebra o SPF por completo. Adicione includes pela lista de includes da ferramenta de Authentication, ou edite o SPF TXT diretamente no DNS Zone Editor. Deixe o gerador de registro SPF montar uma única string válida para que os includes e o qualificador fiquem ordenados corretamente, e fique de olho no limite de dez consultas conforme você adiciona remetentes.
- 5
Confirme que o DKIM está Active
O SiteGround gera automaticamente um par de chaves DKIM e publica a chave pública no seletor `default` (host `default._domainkey`), com um valor no formato `v=DKIM1; k=rsa; p=…`. A aba DKIM mostra ACTIVE ou INACTIVE. Se estiver inativo, clique em ACTIVATE e o SiteGround grava o registro na zona para você — você nunca gera nem cola uma chave. Para rotacionar a chave, faça Deactivate e depois Activate. Lembre-se de que essa chave só assina a mensagem que o próprio SiteGround envia.
- 6
Encontre e edite o registro DMARC criado automaticamente
Quando o site foi criado, o SiteGround adicionou um registro DMARC básico em `_dmarc` começando com `v=DMARC1; p=none;`. Abra o DNS Zone Editor, encontre o registro TXT cujo valor começa com `v=DMARC1`, clique no ícone de lápis e edite o Value para adicionar o seu próprio endereço de relatórios — por exemplo `v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com` — e depois Confirm. Mantenha a política em `p=none` para que você colete relatórios sem afetar a entrega. Monte o valor com o gerador de registro DMARC se quiser as tags formatadas corretamente.
- 7
Adicione o DKIM de provedores externos sob os seletores deles
O seletor `default` do SiteGround só cobre a mensagem enviada pelo SiteGround. O Google Workspace, um ESP ou o Email Marketing entregam a você um seletor diferente — `google._domainkey`, `s1._domainkey` ou um alvo CNAME que eles hospedam. Publique-os exatamente como fornecidos, como registros adicionais no DNS Zone Editor. Ter vários seletores DKIM lado a lado é normal e correto, porque cada um fica no seu próprio host.
- 8
Verifique se tudo resolve
Dê ao DNS de alguns minutos a algumas horas para propagar, depois rode o seu domínio — e o seletor DKIM `default` — em um verificador externo. Confirme exatamente um registro SPF, DKIM encontrado em `default._domainkey` e um único registro `_dmarc`. A tabela Manage DNS Records do DNS Zone Editor é a sua fonte da verdade sobre o que o SiteGround está de fato publicando.
Registros a adicionar
O SiteGround gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 +a +mx include:_spf.mailspamprotection.com ~allRegistro SPF padrão criado automaticamente pelo SiteGround. Mescle o include de qualquer outro remetente a ESTE único registro — nunca publique um segundo SPF TXT. O valor é exato para a mensagem enviada pelo SiteGround; +a, +mx e o include custam uma consulta DNS cada (três no total). |
| TXT | default._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC… (illustrative public key)Gerado automaticamente pelo SiteGround no seletor 'default'. Você nunca cola isto — é criado quando o DKIM está Active. A chave mostrada é ilustrativa; a sua será diferente. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comO SiteGround cria um registro p=none mínimo automaticamente; edite-o no DNS Zone Editor para adicionar o seu próprio endereço de relatórios rua. Valor ilustrativo — mantenha p=none até que os relatórios estejam limpos. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do SiteGround consome desse limite.
O SiteGround usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM no SiteGround é totalmente automático e não exige que você cole uma chave. Quando o seu domínio usa os nameservers e o serviço de e-mail do SiteGround, o SiteGround gera um par de chaves RSA, mantém a chave privada em seus servidores de e-mail e publica a chave pública no seletor fixo `default` — de modo que o host do registro é `default._domainkey` e o valor tem o formato `v=DKIM1; k=rsa; p=<public key>`. Você o gerencia inteiramente por Site Tools > Email > Authentication > DKIM, onde o status aparece como ACTIVE ou INACTIVE; clicar em ACTIVATE grava o registro na sua zona, e para rotacionar a chave você faz Deactivate e depois Activate de novo. A limitação importante: essa chave só assina a mensagem que o SiteGround envia. Qualquer mensagem que você envie pelo Google Workspace, Microsoft 365 ou um ESP é assinada com o seletor próprio daquele provedor e precisa do registro DKIM daquele provedor publicado separadamente — o seletor `default` do SiteGround não vai cobri-la.
DMARC
O DMARC é a camada de política que amarra SPF e DKIM ao endereço From visível e liga os relatórios. O SiteGround cria um registro DMARC básico para você em `_dmarc` quando o site é provisionado, começando em `v=DMARC1; p=none;`. Ao contrário de SPF e DKIM, ele NÃO está na ferramenta de Authentication — você o edita como um registro TXT bruto no DNS Zone Editor (Site Tools > Domain > DNS Zone Editor, ou Client Area > Services > Domains > Settings). Encontre o TXT que começa com `v=DMARC1`, clique no ícone de lápis e adicione o seu próprio endereço de relatórios para que os relatórios agregados cheguem a uma caixa de correio que você lê: `v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com`. Mantenha `p=none` enquanto monitora — isso não muda nada na entrega, apenas liga os relatórios diários. Só depois que os relatórios confirmarem que cada fluxo legítimo passa em SPF ou DKIM com alinhamento é que você deve subir para `p=quarantine` e depois `p=reject`.
Confirme que funcionou de verdade
Aguarde de alguns minutos a algumas horas pela propagação, depois confirme os três de fora do SiteGround com o verificador de SPF, DKIM e DMARC — cole o seu domínio e o seletor DKIM `default`. Você está checando exatamente um registro SPF (não dois), uma chave DKIM encontrada em `default._domainkey` e um único TXT `_dmarc`. O próprio DNS Zone Editor do SiteGround (a tabela Manage DNS Records) é a fonte da verdade sobre o que a zona de fato publica, então faça a checagem cruzada por lá se uma consulta divergir. Se um registro estiver faltando, verifique novamente nesta ordem: que os nameservers do SiteGround são os que realmente servem o domínio, que você editou o registro DMARC no DNS Zone Editor em vez de procurá-lo na ferramenta de Authentication, e que o DKIM de qualquer provedor externo foi publicado no seletor próprio dele.
Pegadinhas comuns
- Cobertura
Todo o sistema depende de o SiteGround rodar o seu DNS. Se os seus nameservers apontam para a Cloudflare, o seu registrador ou outra hospedagem, os registros criados automaticamente e cada botão na ferramenta de Authentication não fazem nada — você precisa recriar SPF, DKIM e DMARC no editor de DNS daquele provedor. Confirme os nameservers antes de investigar qualquer outra coisa.
- Configuração de DNS
SPF e DKIM ficam em Site Tools > Email > Authentication, mas o DMARC só está no DNS Zone Editor. As pessoas procuram um botão de DMARC na ferramenta de Authentication, não encontram e presumem que o DMARC está faltando — ele já está lá como um registro TXT começando com v=DMARC1.
- Cobertura
O DKIM padrão do SiteGround (seletor 'default') só assina a mensagem que o SiteGround envia. A mensagem do Google Workspace, Microsoft 365 ou um ESP não é assinada pelo SiteGround e precisa do DKIM próprio daquele provedor no seletor dele, ou vai falhar no DKIM mesmo com o SiteGround mostrando o DKIM como ACTIVE.
- Quebra a autenticação
Nunca publique um segundo registro SPF. Ao adicionar outro serviço de envio, mescle o include dele ao registro v=spf1 …mailspamprotection.com… existente pela lista de includes da ferramenta de Authentication ou pelo DNS Zone Editor. Dois registros SPF TXT fazem o SPF falhar para o domínio inteiro.
- Cobertura
Se você moveu o seu MX para o Google ou a Microsoft e não envia mais pelo SiteGround, o padrão +a +mx include:_spf.mailspamprotection.com está autorizando servidores que você não usa — revise se o include do SiteGround ainda cabe antes de apertar a política.
- Configuração de DNS
O SPF de fábrica do SiteGround já gasta três das suas dez consultas SPF antes de você adicionar qualquer coisa — uma para cada +a, +mx e include:_spf.mailspamprotection.com. Mesclar o Google Workspace (mais duas, aproximadamente) somado a um ESP pode se aproximar do limite de dez consultas, então mantenha o registro enxuto e enxugue +a/+mx se o servidor do SiteGround não envia mais a sua mensagem.
- Cobertura
O SiteGround Email Marketing é um produto separado com autenticação de domínio própria (registros próprios, incluindo um include spf.dnssmarthost.net por conta) — não confunda autenticar esse serviço com o SPF/DKIM de caixa de correio que a ferramenta de Authentication gerencia.
- Cobertura
O soft-fail ~all é o padrão do SiteGround; não o troque por -all (hard-fail) até que o verificador confirme que todo remetente legítimo está no registro, ou você vai rejeitar a sua própria mensagem.
Monte seu registro SPF
O SiteGround já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do SiteGround — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.