SPF, DKIM & DMARC para Squarespace.
O Squarespace é uma plataforma de sites e comércio, não um provedor de caixas de correio — e isso define como você autentica seus e-mails. O Squarespace envia mensagens em nome do seu domínio de duas formas: Email Campaigns (newsletters e marketing) e notificações da loja e do sistema (confirmações de pedido, recibos, atualizações de envio, respostas de formulário de contato e de formulários). Ambas são assinadas pela mesma chave DKIM delegada por CNAME que você publica no DNS — não há include SPF do Squarespace para adicionar. As caixas de correio de verdade (pessoa@seudominio) ficam no Google Workspace, no Microsoft 365 ou em um provedor IMAP e são autenticadas separadamente. Este guia mostra como publicar a delegação DKIM do Squarespace e o registro DMARC que amarra tudo.
Por que autenticar o Squarespace?
As regras para remetentes em massa do Gmail e do Yahoo agora exigem SPF, DKIM e um registro DMARC de quem envia e-mail de marketing em volume — exatamente o que o Email Campaigns faz. Sem autenticação, as campanhas e até os recibos de pedidos caem no spam ou são rejeitados, e seu domínio pode ser falsificado. Como o Squarespace assina em seu nome via DKIM delegado e carimba o próprio domínio no Return-Path, esse único CNAME de DKIM é o único caminho para o alinhamento DMARC — colocá-lo no ar é a diferença entre e-mails que passam no DMARC como seu domínio e e-mails que falham no alinhamento e acabam filtrados.
A realidade do SPF para o Squarespace
Não existe include SPF do Squarespace, e adicionar um não ajudaria. O Squarespace removeu o passo de SPF da verificação de domínio (o antigo include:_spf.squarespace.com não existe mais) e carimba o próprio domínio (squarespace-mail.com) no Return-Path tanto do Email Campaigns quanto das notificações da loja — então o SPF é avaliado contra o domínio do Squarespace, nunca contra o seu, e nunca pode alinhar com o seu endereço From. Isso significa que o DMARC passa para os e-mails do Squarespace exclusivamente por meio do DKIM, e é por isso que o CNAME de DKIM delegado precisa estar no ar antes de você aplicar qualquer imposição. Mantenha seu registro raiz v=spf1 limitado a quem de fato opera suas caixas de correio (por exemplo, o Google Workspace); não adicione uma entrada do Squarespace nele.
Passo a passo
- 1
Inventarie tudo que envia em nome do seu domínio
O Squarespace envia em nome do seu domínio de duas formas — Email Campaigns (newsletters/marketing) e notificações da loja e do sistema (confirmações de pedido, recibos, atualizações de envio, respostas de formulário) — e não hospeda caixas de correio. As duas formas são assinadas pela mesma chave DKIM delegada, então você publica um único CNAME para tudo. Uma caixa de entrada pessoa@seudominio é à parte: ela fica no Google Workspace, no Microsoft 365 ou em um provedor IMAP, cada um com seus próprios registros. Liste todos os remetentes antes de mexer no DNS.
- 2
Abra o editor de DNS correto
Se seu domínio está registrado ou gerenciado no Squarespace (incluindo domínios migrados do Google Domains em 2023-24), edite o DNS em Settings → Domains → selecione o domínio → DNS Settings → Custom Records / Add Record. Se o domínio está registrado em outro lugar e apenas apontado para o Squarespace, adicione todos os registros naquele registrador. O campo Host/Name é relativo — você digita squarespace._domainkey, nunca o domínio completo.
- 3
Publique o CNAME de DKIM do Squarespace
Adicione um CNAME — Name squarespace._domainkey, Type CNAME, Value squarespace-domainkey.squarespace-mail.com. Esse único registro permite que o Squarespace assine com DKIM tudo o que envia em nome do seu domínio — tanto o Email Campaigns quanto as notificações da loja e do sistema — com d=yourdomain.com. Não acrescente seu domínio ao host, não adicione https:// nem espaços no final e, se seu DNS roda atrás do Cloudflare, configure o registro como DNS-only (nuvem cinza) para que ele não seja colocado em proxy nem achatado por CNAME flattening — o proxy quebra a delegação DKIM.
- 4
Ative o envio do Email Campaigns em Sender Details
Se você usa o Email Campaigns, abra Email Campaigns → Settings → Sender Details, defina seu nome e endereço From no seu próprio domínio e clique em Verify Domain (rotulado como Authenticate em algumas contas). O Squarespace envia por e-mail um código de verificação para esse endereço From — cole-o de volta para comprovar que você controla a caixa de correio. O painel então mostra o mesmo CNAME squarespace._domainkey do passo anterior, além de um TXT _dmarc sugerido para publicar; não há um registro DKIM separado por campanha para adicionar.
- 5
Publique seu registro DMARC em p=none
Adicione um registro TXT em _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. O fluxo de verificação do Squarespace pode preencher um valor _dmarc apenas de monitoramento, mas só é permitido um TXT _dmarc por domínio e os relatórios agregados só chegam até você se o rua apontar para uma caixa de correio que você lê — então publique (ou mescle em) um registro cujo rua você controla. p=none é apenas de monitoramento e não muda nada na entrega, mas os relatórios dizem se os e-mails do Squarespace estão passando com DKIM alinhado antes de você apertar.
- 6
Pule o include SPF do Squarespace — configure o SPF apenas para o provedor da sua caixa de correio
O Squarespace não tem include SPF para adicionar (o antigo include:_spf.squarespace.com foi descontinuado e seu Return-Path fica em squarespace-mail.com, então o SPF não pode alinhar de qualquer forma). Seu único TXT raiz v=spf1 deve listar apenas quem opera suas caixas de correio e quaisquer outros remetentes reais — por exemplo, include:_spf.google.com para o Google Workspace. Não invente uma entrada SPF do Squarespace; é o DKIM que autentica os e-mails do Squarespace.
- 7
Verifique e depois aperte o DMARC
De volta em Sender Details, clique em Authenticate para um visto verde; confirme o CNAME com dig ou um verificador externo, depois envie uma campanha de teste para um endereço do Gmail e abra Show original — o DKIM deve ler PASS com d=yourdomain.com e o DMARC, PASS. A propagação costuma levar de 15 a 60 minutos, mas pode chegar a 48-72 horas. Depois de uma ou duas semanas de relatórios limpos, avance o DMARC para p=quarantine e então p=reject.
Registros a adicionar
O Squarespace gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | squarespace._domainkey | squarespace-domainkey.squarespace-mail.comO único registro DKIM para todo o envio do Squarespace — tanto Email Campaigns quanto notificações da loja e do sistema (recibos, atualizações de pedido/envio, respostas de formulário). Delega o seletor squarespace para que o Squarespace assine com d=yourdomain.com usando uma chave que ele hospeda e rotaciona. Concreto e não específico da conta: o mesmo host e valor para todo usuário do Squarespace, então você pode adicioná-lo literalmente. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEste é seu. O fluxo de verificação do Email Campaigns do Squarespace pode preencher um valor _dmarc apenas de monitoramento, mas só é permitido um TXT _dmarc por domínio e os relatórios só chegam até você se o rua apontar para uma caixa de correio que você lê. Comece em p=none e depois aperte para quarantine/reject quando os relatórios estiverem limpos. |
| TXT | @ | v=spf1 include:_spf.google.com ~allIlustrativo — este SPF é para o provedor da sua CAIXA DE CORREIO, não para o Squarespace. O envio pelo Squarespace não precisa de entrada SPF (nenhum include existe; seu Return-Path é squarespace-mail.com, então o SPF não pode alinhar). Troque _spf.google.com por quem opera suas caixas de correio, ou omita o SPF por completo se você não tiver outros remetentes. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Squarespace consome desse limite.
A configuração recomendada do Squarespace adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O Squarespace autentica inteiramente por meio de DKIM delegado por CNAME — não há chave DKIM TXT para colar. Você adiciona um CNAME: host squarespace._domainkey apontando para squarespace-domainkey.squarespace-mail.com. Esse único registro delega o seletor squarespace para que o Squarespace assine todas as mensagens que envia em nome do seu domínio — tanto o Email Campaigns quanto os e-mails da loja e do sistema (confirmações de pedido, recibos, atualizações de envio, respostas de formulário) — com d=yourdomain.com, usando uma chave que ele hospeda e rotaciona. O Email Campaigns não adiciona um registro DKIM separado; o fluxo de verificação em Sender Details apenas confirma que esse mesmo CNAME resolve (junto com um código de verificação de remetente enviado por e-mail e um TXT _dmarc sugerido). Por ser pura delegação por CNAME, o Squarespace pode rotacionar chaves sem que você toque no DNS de novo — mas se o CNAME estiver com proxy (nuvem laranja do Cloudflare), achatado por CNAME flattening ou digitado errado, a assinatura falha silenciosamente e o e-mail perde seu único caminho para o alinhamento DMARC.
DMARC
O DMARC é um registro que você publica em _dmarc. A verificação do Email Campaigns do Squarespace até gera um valor sugerido para você, mas ele é apenas de monitoramento (p=none) e os relatórios só ajudam se o rua apontar para uma caixa de correio que você realmente lê — então assuma o controle do registro: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com para começar, e depois aperte para p=quarantine e p=reject quando os relatórios mostrarem o Squarespace (e o provedor da sua caixa de correio) passando com alinhamento. A sutileza do alinhamento é crítica aqui: o Return-Path do Squarespace fica em squarespace-mail.com, então o SPF nunca alinha com o seu domínio — o DMARC passa para os e-mails do Squarespace somente por meio do DKIM, que é exatamente por que o CNAME precisa estar no ar antes de você impor. Uma armadilha: só é permitido um TXT _dmarc por domínio, então, se você já publica um DMARC, mantenha seu registro e reconcilie nele o valor sugerido pelo Squarespace, em vez de adicionar um segundo.
Confirme que funcionou de verdade
No Squarespace, volte a Email Campaigns → Settings → Sender Details e clique em Authenticate — um visto verde significa que o CNAME resolveu e seu remetente está verificado. Para o e-mail da loja, o Squarespace verifica o mesmo CNAME squarespace._domainkey automaticamente assim que ele propaga. Confirme de forma independente com dig CNAME squarespace._domainkey.yourdomain.com (deve retornar squarespace-domainkey.squarespace-mail.com), depois envie uma campanha de teste para um endereço do Gmail e use Show original para checar DKIM = PASS com d=yourdomain.com e DMARC = PASS. A propagação costuma levar de 15 a 60 minutos, mas pode chegar a 48-72 horas. O verificador de SPF/DKIM/DMARC e as ferramentas de saúde de domínio da Qualisend sinalizam qualquer registro ausente ou desalinhado.
Pegadinhas comuns
- Configuração de DNS
Não existe include SPF do Squarespace. Adicionar include:_spf.squarespace.com (descontinuado) ou qualquer entrada SPF do Squarespace não ajuda — o Return-Path do Squarespace fica em squarespace-mail.com, então o SPF nunca pode alinhar com o seu domínio. O DKIM via CNAME é o único caminho de alinhamento; um include perdido do Squarespace só queima uma das suas 10 consultas de SPF.
- Configuração de DNS
Um único CNAME cobre todos os e-mails do Squarespace. O mesmo CNAME squarespace._domainkey assina tanto o Email Campaigns quanto as notificações da loja e do sistema — você não adiciona um registro DKIM separado por fluxo. Você ainda abre Sender Details para definir seu endereço From e verificar o remetente se enviar campanhas, mas isso usa o mesmo CNAME.
- Configuração de DNS
Como o SPF não pode alinhar, o DMARC para os e-mails do Squarespace depende inteiramente do DKIM. Se o CNAME delegado não estiver no ar (ou estiver com proxy/achatado), seus e-mails falham no DMARC mesmo que seu domínio From tenha um registro SPF perfeito.
- Configuração de DNS
Só é permitido um registro _dmarc por domínio. O fluxo de verificação do Squarespace preenche um DMARC apenas de monitoramento; se você já publica um, mantenha o seu (mescle, não adicione um segundo) e garanta que o rua aponte para uma caixa de correio que você lê para de fato receber os relatórios.
- Configuração de DNS
O campo Host/Name é relativo. Digite squarespace._domainkey, não o FQDN completo — o Squarespace e a maioria dos registradores anexam seu domínio automaticamente. Alguns registradores também exigem um ponto final no alvo do CNAME (squarespace-domainkey.squarespace-mail.com.).
- Configuração de DNS
Não coloque o CNAME de DKIM em proxy. Atrás do Cloudflare, configure o registro como DNS-only (nuvem cinza). Um registro com nuvem laranja ou achatado por CNAME flattening quebra a delegação e a assinatura DKIM falha silenciosamente.
- Cobertura
O Squarespace não hospeda caixas de correio. Um endereço pessoa@seudominio funcional exige Google Workspace, Microsoft 365 ou um provedor IMAP — cada um com seu próprio include SPF e seletor DKIM (por exemplo, google._domainkey), totalmente separado destes registros do Squarespace.
- Cobertura
Domínios que saíram do Google Domains agora editam o DNS dentro do Squarespace. Depois da migração de 2023-24, entre no Squarespace (Settings → Domains) para adicionar estes registros — não no antigo console do Google Domains.
Monte seu registro SPF
O Squarespace não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Fontes de envio
Pesquise cada plataforma pela qual você envia e-mail e marque-a.
Pesquise sua plataforma de e-mail acima ou .
Os servidores próprios deste domínio
Autorize o próprio domínio, se ele envia e-mail diretamente (não por uma plataforma acima).
Outros remetentes e IPs
Qualquer coisa fora da lista — o host SPF de outro provedor ou endereços IP específicos.
Nós adicionamos o prefixo include: — informe o nome de host que seu provedor documenta.
Política para todos os demais
O que os destinatários devem fazer com e-mails de qualquer servidor não listado acima (o mecanismo all).
Ainda não há remetentes, então cada mensagem seria tratada pela política ~all. Adicione na etapa 1 as plataformas pelas quais você envia.
- Publique-o como um registro TXT no seu domínio raiz — host @ (o domínio puro), valor a string completa acima.
- Mantenha apenas um registro SPF por domínio. Mescle toda fonte de envio nesta única linha — um segundo registro TXT começando com v=spf1 invalida os dois.
- Fique em 10 consultas DNS ou menos. Cada include:, a e mx conta, e um include pode disparar mais consultas dentro de si — ip4: e ip6: são gratuitos.
Autenticação publicada? O próximo passo é enviar para uma lista limpa e verificada.
Verificar uma listaSPF do Squarespace — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.