SPF, DKIM & DMARC para Wix.
O Wix autentica seu domínio de envio por meio de registros CNAME, e não pedindo que você cole uma linha SPF compartilhada. O fluxo fica dentro do Wix Email Marketing (que antes fazia parte do Ascend by Wix): você adiciona um endereço de remetente, clica em "Autenticar este domínio" e o Wix mostra cinco registros CNAME que delegam a assinatura DKIM e o Return-Path de volta ao seu backend de e-mail (que roda no SendGrid). Assim que esses CNAMEs resolverem, o Wix pode enviar campanhas como seu domínio, o DKIM alinha com você e o SPF passa no subdomínio de envio — tudo sem que uma entrada "include:wix" jamais encoste no seu SPF raiz. O detalhe que a maioria dos guias deixa passar: isso cobre apenas o Wix Email Marketing. Sua caixa de e-mail Wix e os e-mails automáticos do site pelo Wix autenticam de forma diferente, e um dos cinco registros — o CNAME de auto-DMARC (CNAME 5) — é uma armadilha que você deve pular.
Por que autenticar o Wix?
Autenticar seu domínio de envio no Wix é o que decide se as campanhas chegam à caixa de entrada ou não. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente passe em SPF ou DKIM com um endereço From válido e alinhado, e qualquer remetente em massa (grosso modo, 5.000+ mensagens por dia para endereços de consumidores Gmail/Yahoo) precisa, além disso, passar em DKIM e publicar uma política DMARC — a Microsoft começou a aplicar regras semelhantes para remetentes de alto volume em 2025. Até você autenticar, o Wix envia suas campanhas no próprio domínio compartilhado a partir de um IP em pool: os destinatários veem um e-mail que não está alinhado com você, o DMARC não passa e sua reputação fica misturada com a de todos os outros remetentes Wix não autenticados. O próprio Wix afirma em sua orientação de entregabilidade que, a partir de fevereiro de 2024, usuários de e-mail empresarial "precisam configurar SPF", além de DKIM e DMARC assim que você ultrapassar o limite de envio em massa. Concluir a autenticação de domínio move essa reputação para o seu próprio domínio, faz o DKIM alinhar com seu endereço From e libera o portão do Gmail/Yahoo/Microsoft de uma só vez.
A realidade do SPF para o Wix
O Wix é um provedor de autenticação baseada em CNAME, então, para o Wix Email Marketing, NÃO há mecanismo "include:" para adicionar ao seu SPF raiz — nada de "Wix" entra na sua linha v=spf1. Quando você autentica o domínio, o Wix entrega um CNAME de Return-Path/mail (o "CNAME 3" dele) que aponta um subdomínio de envio para o backend SendGrid. Como esse subdomínio resolve para o próprio espaço autorizado por SPF do SendGrid, o SPF é satisfeito ali automaticamente, e o DMARC passa via alinhamento SPF relaxado (o subdomínio do Return-Path compartilha seu domínio organizacional com o endereço From) — você nunca publica um include SPF do Wix no seu domínio raiz. A única vez em que um include SPF compartilhado entra em cena em um domínio Wix é se você TAMBÉM usar uma caixa de e-mail Wix: o Wix Business Email é fornecido pelo Google Workspace, então esse caminho usa include:_spf.google.com — um include do Google, não do Wix. E os e-mails automáticos do site pelo Wix (confirmações de pedido, notificações de formulário, gatilhos de automação) são enviados a partir do próprio domínio do Wix em infraestrutura compartilhada; esses não podem ser alinhados por SPF ao seu domínio, então autenticar seu domínio de marketing não os cobre retroativamente. Resumindo: Email Marketing = delegação por CNAME com zero mudanças no SPF raiz; caixa de e-mail Wix = registros do Google Workspace; e-mail automático do site = domínio próprio do Wix, fora do seu controle.
Passo a passo
- 1
Decida qual e-mail do Wix você está autenticando
O Wix tem três fluxos de e-mail separados e cada um autentica de forma diferente. Este guia cobre as campanhas do Wix Email Marketing (o fluxo de CNAME abaixo). Sua caixa de e-mail Wix é um produto separado fornecido pelo Google Workspace e usa o MX, o include de SPF e o DKIM do Google em vez disso. Os e-mails automáticos do site (confirmações de pedido, notificações de formulário, automações) são enviados a partir do próprio domínio do Wix e não podem ser alinhados ao seu. Defina de qual deles você realmente envia antes de mexer no DNS.
- 2
Abra a tela de autenticação do remetente
No seu painel do Wix, abra o Email Marketing. À direita, em Detalhes do remetente, clique em Gerenciar remetentes (ou Adicionar remetente, se você ainda não tiver nenhum). É aqui que os domínios de envio personalizados são adicionados e autenticados.
- 3
Adicione e confirme seu endereço de remetente
Insira o endereço From a partir do qual você enviará campanhas (por exemplo, hello@yourdomain.com) e confirme-o com o código que o Wix envia para essa caixa de e-mail. Até que o endereço seja confirmado, o domínio aparece como "Não autenticado" e os registros CNAME não serão oferecidos.
- 4
Revele os cinco registros CNAME
Com o remetente confirmado, clique em Autenticar este domínio. O Wix abre uma lista de cinco registros CNAME: três delegações de chave DKIM (os CNAME 1, 2 e 4 dele), um link de Return-Path/mail para o backend SendGrid do Wix (CNAME 3) e um CNAME de auto-DMARC opcional (CNAME 5). Mantenha esta tela aberta para copiar os valores exatos de Host e Points-to — eles são gerados por conta.
- 5
Adicione os CNAMEs no seu provedor de DNS
No seu provedor de DNS, adicione cada registro como tipo CNAME, colando o valor de Host do Wix no campo host/nome e o valor de Points-to no campo alvo/valor. Copie apenas a primeira parte do Host (o prefixo sem o seu domínio) — a maioria dos painéis de DNS acrescenta o seu domínio automaticamente. Se o seu domínio usa os nameservers do Wix, adicione-os em Domínios Wix > seu domínio > Registros DNS; se o domínio aponta para outro registrador, adicione-os lá.
- 6
Pule o CNAME de DMARC do Wix e publique o seu próprio
O CNAME 5 do Wix cria automaticamente um registro DMARC para você — mas sem endereço de relatório rua, o que dá conformidade no papel e zero visibilidade sobre quem está enviando como você. Em vez de adicionar o CNAME 5, publique seu próprio registro TXT no _dmarc com um endereço de relatório: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Nunca adicione os dois — o DNS proíbe um CNAME ao lado de qualquer outro registro no mesmo nome, então um CNAME e um TXT no _dmarc colidem e quebram o DMARC.
- 7
Verifique dentro do Wix
De volta à tela de autenticação, clique em Verificar (ou atualize o status do Domínio). O DNS costuma resolver em algumas horas, mas o Wix permite até 24-48 horas. Quando todos os registros forem encontrados, o status muda para "Autenticado". Se travar, verifique de novo se você colou apenas o prefixo do Host e se nenhum registro tem um sufixo de domínio duplicado.
- 8
Confirme o alinhamento de forma independente
Não confie apenas no selo do Wix — envie uma campanha de teste para uma conta Gmail, abra "Mostrar original" e confirme que tanto o SPF quanto o DKIM mostram PASS e que o domínio d= do DKIM e o Return-Path são o seu domínio (alinhado), e não um endereço sendgrid.net puro. Depois, passe seu domínio por um verificador externo para saber que os registros resolvem na internet pública.
Registros a adicionar
O Wix gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | s1._domainkey | s1.domainkey.u1234567.wl123.sendgrid.netChave DKIM nº 1 (CNAME 1 do Wix). Delega uma chave pública DKIM ao backend SendGrid do Wix para que as campanhas sejam assinadas por DKIM com d=yourdomain e alinhem com seu endereço From. O prefixo de Host e o alvo são gerados por conta — copie os valores exatos que o Wix mostra a você. |
| CNAME | s2._domainkey | s2.domainkey.u1234567.wl123.sendgrid.netChave DKIM nº 2 (CNAME 2). O Wix também entrega um terceiro CNAME de DKIM (o CNAME 4 dele, mesmo padrão s#._domainkey) — adicione os três. As chaves ficam atrás dos CNAMEs, então o Wix/SendGrid pode rotacioná-las sem que você precise republicar o DNS. Seletor/alvo ilustrativos — use os valores do painel. |
| CNAME | em1234 | u1234567.wl123.sendgrid.netLink de Return-Path / mail (CNAME 3). Aponta um subdomínio de envio do seu domínio para os servidores SendGrid do Wix; como esse subdomínio resolve para o espaço autorizado por SPF do SendGrid, o SPF passa ali e alinha com seu domínio sob alinhamento relaxado. É por isso que NÃO há linha include: para adicionar ao seu SPF raiz. |
| CNAME | _dmarc | (Wix-generated DMARC target — shown in dashboard)CNAME 5 opcional do Wix. Delega o DMARC a um registro gerenciado pelo Wix/SendGrid sem endereço de relatório rua, então você fica com zero visibilidade sobre quem envia como você. Recomendado: NÃO adicione este — publique o TXT autogerenciado abaixo em vez disso. Um CNAME aqui também impede que você adicione seu próprio TXT _dmarc. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDMARC autogerenciado recomendado no lugar do CNAME 5 do Wix, para que os relatórios agregados realmente cheguem a você. Nunca publique ao mesmo tempo um CNAME e um TXT no _dmarc — o DNS proíbe um CNAME ao lado de qualquer outro registro no mesmo nome, então eles colidem. Comece em p=none, leia os relatórios e depois aperte para quarantine/reject. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Wix consome desse limite.
A configuração recomendada do Wix adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é o coração da autenticação do Wix e é totalmente delegado por CNAME. Quando você autentica o domínio, o Wix fornece três registros CNAME de DKIM (os CNAME 1, 2 e 4 dele) em hosts de seletor como s1._domainkey e s2._domainkey que apontam para o backend SendGrid (alvos como s1.domainkey.u1234567.wl123.sendgrid.net). Como a chave fica atrás de um CNAME em vez de um registro TXT que você cola, o Wix/SendGrid pode rotacionar a chave pública subjacente do lado deles sem que você precise editar o DNS de novo — você só publica os ponteiros uma vez, e o d= da assinatura é o seu próprio domínio, então ele alinha. Não há nada para gerar do seu lado: não invente um valor p= e não converta esses registros em TXT. Copie cada prefixo de Host e cada alvo Points-to exatamente. Se você enviar a partir de uma caixa de e-mail Wix em vez do Email Marketing, o DKIM passa a ser o do Google Workspace — um seletor google ativado no console de administração do Google — que é uma chave completamente separada das do SendGrid acima.
DMARC
O DMARC é o único ponto em que você precisa ser deliberado no Wix. O Wix se oferece para configurar o DMARC automaticamente por meio do quinto CNAME dele (CNAME 5), mas esse atalho delega para um registro gerenciado pelo Wix/SendGrid sem endereço de relatório rua — ele satisfaz o "existe um registro DMARC" para o checkbox do Gmail/Yahoo, mas não dá nenhuma imposição e, crucialmente, nenhum relatório sobre quem está enviando como seu domínio. Pule isso. Em vez disso, publique seu próprio registro TXT no host _dmarc: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Nunca publique ao mesmo tempo o CNAME de DMARC do Wix e seu próprio TXT _dmarc — o DNS não permite que um CNAME coexista com nenhum outro tipo de registro no mesmo nome, então eles colidem e quebram a resolução do DMARC. Comece em p=none para que os relatórios agregados cheguem sem afetar a entrega, confirme que todo fluxo legítimo (Email Marketing, sua caixa de e-mail, qualquer outro ESP) está alinhando e, então, avance para p=quarantine e, por fim, p=reject. Monte o registro com um gerador para que as tags sejam válidas, e nunca pule direto para reject antes da fase de monitoramento.
Confirme que funcionou de verdade
Confirme a autenticação em dois lugares, não em um só. Primeiro, na tela do Wix: depois que o DNS propagar (algumas horas, até 24-48), atualize o status do Domínio em Detalhes do remetente até que ele mostre "Autenticado" — isso significa que o Wix encontrou todos os CNAMEs dele. Segundo, e mais importante, verifique o alinhamento real: envie uma campanha de teste para um endereço Gmail, abra a mensagem, escolha "Mostrar original" e verifique que SPF = PASS, DKIM = PASS, e que tanto o domínio d= do DKIM quanto o Return-Path mostram o seu domínio (alinhado) em vez de um endereço sendgrid.net puro. Depois, passe seu domínio por um verificador externo de SPF/DKIM/DMARC para confirmar que os registros resolvem publicamente e que seu _dmarc é o TXT autogerenciado, e não um CNAME do Wix por acidente. Verde no Wix mais PASS-e-alinhado nos cabeçalhos é a linha de chegada de verdade.
Pegadinhas comuns
- Configuração de DNS
O auto-DMARC do Wix (CNAME 5) é uma armadilha: ele publica uma política sem endereço rua, então você fica com conformidade no papel e zero visibilidade. Pule isso e publique seu próprio TXT _dmarc com uma caixa de e-mail de relatório.
- Configuração de DNS
Nunca coloque um CNAME e um TXT ao mesmo tempo no _dmarc. Se você adicionou o CNAME 5 de DMARC do Wix e também quer sua própria política, apague primeiro o CNAME — o DNS proíbe um CNAME ao lado de qualquer outro registro no mesmo nome, então a colisão quebra as consultas de DMARC por completo.
- Quebra a autenticação
Email Marketing e sua caixa de e-mail Wix são produtos diferentes. Autenticar campanhas (CNAMEs do SendGrid) não faz nada pela sua caixa de e-mail, que é Google Workspace e precisa do MX, do include de SPF (include:_spf.google.com) e do DKIM do Google — e vice-versa.
- Cobertura
Os e-mails automáticos do site (confirmações de pedido, notificações de formulário/contato, automações) são enviados a partir do próprio domínio do Wix em infraestrutura compartilhada e não podem ser alinhados ao seu. Não espere que a autenticação de domínio corrija o endereço From ou o alinhamento DMARC deles.
- Cobertura
Insira apenas o prefixo do Host, não o domínio completo. O Wix mostra o hostname inteiro, mas a maioria dos painéis de DNS acrescenta o seu domínio automaticamente — colar o FQDN completo cria um registro quebrado como s1._domainkey.yourdomain.com.yourdomain.com.
- Configuração de DNS
Verifique se o seu domínio está conectado ao Wix (nameservers do Wix) ou apenas apontado para outro registrador. Se estiver apontado, adicione os CNAMEs naquele registrador — registros adicionados dentro do Wix são ignorados quando o Wix não é o seu host de DNS autoritativo.
- Configuração de DNS
Estes são CNAMEs, não registros TXT. Não tente "ler" uma chave pública DKIM a partir deles nem colá-los em um include de SPF — não há include SPF do Wix, e as chaves são delegadas, não publicadas por você.
- Configuração de DNS
Um auto-DMARC puro do Wix não é suficiente quando você ultrapassa o limite de envio em massa (~5.000 mensagens/dia para Gmail/Yahoo). O requisito é uma política DMARC funcional e monitorada com alinhamento DKIM — autogerencie o TXT _dmarc para que você realmente consiga ver os relatórios e apertar a política.
Monte seu registro SPF
O Wix não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Wix — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.