SPF, DKIM & DMARC para Squarespace.
O Squarespace é uma plataforma de sites e comércio, não um provedor de caixas de correio — e isso define como você autentica seus e-mails. O Squarespace envia mensagens em nome do seu domínio de duas formas: Email Campaigns (newsletters e marketing) e notificações da loja e do sistema (confirmações de pedido, recibos, atualizações de envio, respostas de formulário de contato e de formulários). Ambas são assinadas pela mesma chave DKIM delegada por CNAME que você publica no DNS — não há include SPF do Squarespace para adicionar. As caixas de correio de verdade (pessoa@seudominio) ficam no Google Workspace, no Microsoft 365 ou em um provedor IMAP e são autenticadas separadamente. Este guia mostra como publicar a delegação DKIM do Squarespace e o registro DMARC que amarra tudo.
Por que autenticar o Squarespace?
As regras para remetentes em massa do Gmail e do Yahoo agora exigem SPF, DKIM e um registro DMARC de quem envia e-mail de marketing em volume — exatamente o que o Email Campaigns faz. Sem autenticação, as campanhas e até os recibos de pedidos caem no spam ou são rejeitados, e seu domínio pode ser falsificado. Como o Squarespace assina em seu nome via DKIM delegado e carimba o próprio domínio no Return-Path, esse único CNAME de DKIM é o único caminho para o alinhamento DMARC — colocá-lo no ar é a diferença entre e-mails que passam no DMARC como seu domínio e e-mails que falham no alinhamento e acabam filtrados.
A realidade do SPF para o Squarespace
Não existe include SPF do Squarespace, e adicionar um não ajudaria. O Squarespace removeu o passo de SPF da verificação de domínio (o antigo include:_spf.squarespace.com não existe mais) e carimba o próprio domínio (squarespace-mail.com) no Return-Path tanto do Email Campaigns quanto das notificações da loja — então o SPF é avaliado contra o domínio do Squarespace, nunca contra o seu, e nunca pode alinhar com o seu endereço From. Isso significa que o DMARC passa para os e-mails do Squarespace exclusivamente por meio do DKIM, e é por isso que o CNAME de DKIM delegado precisa estar no ar antes de você aplicar qualquer imposição. Mantenha seu registro raiz v=spf1 limitado a quem de fato opera suas caixas de correio (por exemplo, o Google Workspace); não adicione uma entrada do Squarespace nele.
Passo a passo
- 1
Inventarie tudo que envia em nome do seu domínio
O Squarespace envia em nome do seu domínio de duas formas — Email Campaigns (newsletters/marketing) e notificações da loja e do sistema (confirmações de pedido, recibos, atualizações de envio, respostas de formulário) — e não hospeda caixas de correio. As duas formas são assinadas pela mesma chave DKIM delegada, então você publica um único CNAME para tudo. Uma caixa de entrada pessoa@seudominio é à parte: ela fica no Google Workspace, no Microsoft 365 ou em um provedor IMAP, cada um com seus próprios registros. Liste todos os remetentes antes de mexer no DNS.
- 2
Abra o editor de DNS correto
Se seu domínio está registrado ou gerenciado no Squarespace (incluindo domínios migrados do Google Domains em 2023-24), edite o DNS em Settings → Domains → selecione o domínio → DNS Settings → Custom Records / Add Record. Se o domínio está registrado em outro lugar e apenas apontado para o Squarespace, adicione todos os registros naquele registrador. O campo Host/Name é relativo — você digita squarespace._domainkey, nunca o domínio completo.
- 3
Publique o CNAME de DKIM do Squarespace
Adicione um CNAME — Name squarespace._domainkey, Type CNAME, Value squarespace-domainkey.squarespace-mail.com. Esse único registro permite que o Squarespace assine com DKIM tudo o que envia em nome do seu domínio — tanto o Email Campaigns quanto as notificações da loja e do sistema — com d=yourdomain.com. Não acrescente seu domínio ao host, não adicione https:// nem espaços no final e, se seu DNS roda atrás do Cloudflare, configure o registro como DNS-only (nuvem cinza) para que ele não seja colocado em proxy nem achatado por CNAME flattening — o proxy quebra a delegação DKIM.
- 4
Ative o envio do Email Campaigns em Sender Details
Se você usa o Email Campaigns, abra Email Campaigns → Settings → Sender Details, defina seu nome e endereço From no seu próprio domínio e clique em Verify Domain (rotulado como Authenticate em algumas contas). O Squarespace envia por e-mail um código de verificação para esse endereço From — cole-o de volta para comprovar que você controla a caixa de correio. O painel então mostra o mesmo CNAME squarespace._domainkey do passo anterior, além de um TXT _dmarc sugerido para publicar; não há um registro DKIM separado por campanha para adicionar.
- 5
Publique seu registro DMARC em p=none
Adicione um registro TXT em _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. O fluxo de verificação do Squarespace pode preencher um valor _dmarc apenas de monitoramento, mas só é permitido um TXT _dmarc por domínio e os relatórios agregados só chegam até você se o rua apontar para uma caixa de correio que você lê — então publique (ou mescle em) um registro cujo rua você controla. p=none é apenas de monitoramento e não muda nada na entrega, mas os relatórios dizem se os e-mails do Squarespace estão passando com DKIM alinhado antes de você apertar.
- 6
Pule o include SPF do Squarespace — configure o SPF apenas para o provedor da sua caixa de correio
O Squarespace não tem include SPF para adicionar (o antigo include:_spf.squarespace.com foi descontinuado e seu Return-Path fica em squarespace-mail.com, então o SPF não pode alinhar de qualquer forma). Seu único TXT raiz v=spf1 deve listar apenas quem opera suas caixas de correio e quaisquer outros remetentes reais — por exemplo, include:_spf.google.com para o Google Workspace. Não invente uma entrada SPF do Squarespace; é o DKIM que autentica os e-mails do Squarespace.
- 7
Verifique e depois aperte o DMARC
De volta em Sender Details, clique em Authenticate para um visto verde; confirme o CNAME com dig ou um verificador externo, depois envie uma campanha de teste para um endereço do Gmail e abra Show original — o DKIM deve ler PASS com d=yourdomain.com e o DMARC, PASS. A propagação costuma levar de 15 a 60 minutos, mas pode chegar a 48-72 horas. Depois de uma ou duas semanas de relatórios limpos, avance o DMARC para p=quarantine e então p=reject.
Registros a adicionar
O Squarespace gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | squarespace._domainkey | squarespace-domainkey.squarespace-mail.comO único registro DKIM para todo o envio do Squarespace — tanto Email Campaigns quanto notificações da loja e do sistema (recibos, atualizações de pedido/envio, respostas de formulário). Delega o seletor squarespace para que o Squarespace assine com d=yourdomain.com usando uma chave que ele hospeda e rotaciona. Concreto e não específico da conta: o mesmo host e valor para todo usuário do Squarespace, então você pode adicioná-lo literalmente. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEste é seu. O fluxo de verificação do Email Campaigns do Squarespace pode preencher um valor _dmarc apenas de monitoramento, mas só é permitido um TXT _dmarc por domínio e os relatórios só chegam até você se o rua apontar para uma caixa de correio que você lê. Comece em p=none e depois aperte para quarantine/reject quando os relatórios estiverem limpos. |
| TXT | @ | v=spf1 include:_spf.google.com ~allIlustrativo — este SPF é para o provedor da sua CAIXA DE CORREIO, não para o Squarespace. O envio pelo Squarespace não precisa de entrada SPF (nenhum include existe; seu Return-Path é squarespace-mail.com, então o SPF não pode alinhar). Troque _spf.google.com por quem opera suas caixas de correio, ou omita o SPF por completo se você não tiver outros remetentes. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Squarespace consome desse limite.
A configuração recomendada do Squarespace adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O Squarespace autentica inteiramente por meio de DKIM delegado por CNAME — não há chave DKIM TXT para colar. Você adiciona um CNAME: host squarespace._domainkey apontando para squarespace-domainkey.squarespace-mail.com. Esse único registro delega o seletor squarespace para que o Squarespace assine todas as mensagens que envia em nome do seu domínio — tanto o Email Campaigns quanto os e-mails da loja e do sistema (confirmações de pedido, recibos, atualizações de envio, respostas de formulário) — com d=yourdomain.com, usando uma chave que ele hospeda e rotaciona. O Email Campaigns não adiciona um registro DKIM separado; o fluxo de verificação em Sender Details apenas confirma que esse mesmo CNAME resolve (junto com um código de verificação de remetente enviado por e-mail e um TXT _dmarc sugerido). Por ser pura delegação por CNAME, o Squarespace pode rotacionar chaves sem que você toque no DNS de novo — mas se o CNAME estiver com proxy (nuvem laranja do Cloudflare), achatado por CNAME flattening ou digitado errado, a assinatura falha silenciosamente e o e-mail perde seu único caminho para o alinhamento DMARC.
DMARC
O DMARC é um registro que você publica em _dmarc. A verificação do Email Campaigns do Squarespace até gera um valor sugerido para você, mas ele é apenas de monitoramento (p=none) e os relatórios só ajudam se o rua apontar para uma caixa de correio que você realmente lê — então assuma o controle do registro: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com para começar, e depois aperte para p=quarantine e p=reject quando os relatórios mostrarem o Squarespace (e o provedor da sua caixa de correio) passando com alinhamento. A sutileza do alinhamento é crítica aqui: o Return-Path do Squarespace fica em squarespace-mail.com, então o SPF nunca alinha com o seu domínio — o DMARC passa para os e-mails do Squarespace somente por meio do DKIM, que é exatamente por que o CNAME precisa estar no ar antes de você impor. Uma armadilha: só é permitido um TXT _dmarc por domínio, então, se você já publica um DMARC, mantenha seu registro e reconcilie nele o valor sugerido pelo Squarespace, em vez de adicionar um segundo.
Confirme que funcionou de verdade
No Squarespace, volte a Email Campaigns → Settings → Sender Details e clique em Authenticate — um visto verde significa que o CNAME resolveu e seu remetente está verificado. Para o e-mail da loja, o Squarespace verifica o mesmo CNAME squarespace._domainkey automaticamente assim que ele propaga. Confirme de forma independente com dig CNAME squarespace._domainkey.yourdomain.com (deve retornar squarespace-domainkey.squarespace-mail.com), depois envie uma campanha de teste para um endereço do Gmail e use Show original para checar DKIM = PASS com d=yourdomain.com e DMARC = PASS. A propagação costuma levar de 15 a 60 minutos, mas pode chegar a 48-72 horas. O verificador de SPF/DKIM/DMARC e as ferramentas de saúde de domínio da Qualisend sinalizam qualquer registro ausente ou desalinhado.
Pegadinhas comuns
- Configuração de DNS
Não existe include SPF do Squarespace. Adicionar include:_spf.squarespace.com (descontinuado) ou qualquer entrada SPF do Squarespace não ajuda — o Return-Path do Squarespace fica em squarespace-mail.com, então o SPF nunca pode alinhar com o seu domínio. O DKIM via CNAME é o único caminho de alinhamento; um include perdido do Squarespace só queima uma das suas 10 consultas de SPF.
- Configuração de DNS
Um único CNAME cobre todos os e-mails do Squarespace. O mesmo CNAME squarespace._domainkey assina tanto o Email Campaigns quanto as notificações da loja e do sistema — você não adiciona um registro DKIM separado por fluxo. Você ainda abre Sender Details para definir seu endereço From e verificar o remetente se enviar campanhas, mas isso usa o mesmo CNAME.
- Configuração de DNS
Como o SPF não pode alinhar, o DMARC para os e-mails do Squarespace depende inteiramente do DKIM. Se o CNAME delegado não estiver no ar (ou estiver com proxy/achatado), seus e-mails falham no DMARC mesmo que seu domínio From tenha um registro SPF perfeito.
- Configuração de DNS
Só é permitido um registro _dmarc por domínio. O fluxo de verificação do Squarespace preenche um DMARC apenas de monitoramento; se você já publica um, mantenha o seu (mescle, não adicione um segundo) e garanta que o rua aponte para uma caixa de correio que você lê para de fato receber os relatórios.
- Configuração de DNS
O campo Host/Name é relativo. Digite squarespace._domainkey, não o FQDN completo — o Squarespace e a maioria dos registradores anexam seu domínio automaticamente. Alguns registradores também exigem um ponto final no alvo do CNAME (squarespace-domainkey.squarespace-mail.com.).
- Configuração de DNS
Não coloque o CNAME de DKIM em proxy. Atrás do Cloudflare, configure o registro como DNS-only (nuvem cinza). Um registro com nuvem laranja ou achatado por CNAME flattening quebra a delegação e a assinatura DKIM falha silenciosamente.
- Cobertura
O Squarespace não hospeda caixas de correio. Um endereço pessoa@seudominio funcional exige Google Workspace, Microsoft 365 ou um provedor IMAP — cada um com seu próprio include SPF e seletor DKIM (por exemplo, google._domainkey), totalmente separado destes registros do Squarespace.
- Cobertura
Domínios que saíram do Google Domains agora editam o DNS dentro do Squarespace. Depois da migração de 2023-24, entre no Squarespace (Settings → Domains) para adicionar estes registros — não no antigo console do Google Domains.
Monte seu registro SPF
O Squarespace não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Squarespace — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.