Sign inGet started

DKIM, SPF & DMARC

Autenticação de e-mail é como os servidores de recebimento decidem se uma mensagem realmente veio do seu domínio. Cada registro DNS que você publica para um domínio de envio comprova uma coisa específica. DKIM comprova que a mensagem foi assinada por você. O return-path comprova que os bounces retornam por um endereço alinhado com o seu domínio. DMARC diz aos destinatários o que fazer quando essas verificações falham. Esta página descreve cada registro que pedimos para você publicar e o que ele comprova. Se você ainda não adicionou um domínio de envio, comece por Domínios de envio.

Os registros DNS

Acesse Email > Domains e selecione seu domínio para ver os registros a publicar. A API retorna os mesmos registros em dns_records.
Página de registros DNS de um domínio no dashboard, mostrando o registro DKIM verificado com nome e valor copiáveis, seguido das seções return-path e DMARC
Três registros são obrigatórios para enviar: DKIM, o CNAME de return-path e DMARC. O CNAME de tracking opcional controla apenas o rastreamento de aberturas/cliques com sua marca e não afeta o envio.

DKIM (TXT)

DKIM é a sua prova de propriedade e assinatura. Geramos uma chave de assinatura para a sua organização e assinamos cada mensagem que você envia com ela; a metade pública é publicada como um registro TXT sob um seletor exclusivo da sua organização. Os destinatários buscam a chave pública nesse seletor e verificam a assinatura, o que comprova que a mensagem foi enviada por alguém com controle sobre o DNS do seu domínio. E como cada organização recebe seu próprio seletor e chave, a sua prova DKIM é exclusivamente sua, mesmo que outro cliente envie do mesmo domínio.
TipoHostValor
TXT<selector>._domainkey.example.comv=DKIM1; k=rsa; p=<public-key>
O seletor e a chave pública são gerados para você; copie o host e o valor exatos do dashboard ou da API em vez de construí-los manualmente. Detectamos o seu provedor de DNS e formatamos o valor do jeito que ele espera, então cole conforme exibido. Se o seu provedor rejeitar um valor TXT longo como uma única string, o divisor de registro DNS separa o valor nos segmentos entre aspas que ele aceita.

Return-path (CNAME)

O registro de return-path define o seu domínio de envelope-from (bounce). Bounces e feedback de entrega das suas mensagens são endereçados a esse hostname, e apontá-lo para nós permite que processemos esses retornos para você. O registro também fornece alinhamento de SPF. Os destinatários avaliam SPF em relação ao domínio do envelope-from. Como esse hostname resolve para a nossa infraestrutura de bounce, SPF passa e se alinha com o seu domínio sem nenhum registro no apex (veja Cadê o SPF?).
TipoHostValor
CNAMEsend.example.com<region>.bounce.bird.com
O host padrão é send. sob o seu domínio de envio, mas você pode escolher outro hostname. O valor depende da região de onde o seu espaço de trabalho envia; copie-o do dashboard. O guia de domínio de bounce aborda a personalização e a alteração desse registro.

DMARC (TXT)

DMARC publica a sua política: diz aos destinatários o que fazer com e-mails que falham no alinhamento de DKIM ou SPF (p=none para apenas monitorar, p=quarantine ou p=reject para aplicar), e para onde enviar relatórios agregados (rua). Exigimos que um registro DMARC exista antes que o domínio possa enviar, e o verificamos resolvendo o seu DNS diretamente. Um registro no próprio domínio ou um registro herdado de um domínio pai são ambos válidos.
TipoHostValor
TXT_dmarc.example.comv=DMARC1; p=none; rua=mailto:dmarc-agg@dmarc.bird.com;
O valor de exemplo é a nossa recomendação: p=none é uma política inicial segura, e o endereço rua encaminha os relatórios agregados para nós. Você pode usar sua própria política e endereço de relatório, já que a exigência é apenas que um registro DMARC válido exista; o gerador de política DMARC pode ajudar você a criar um. Se você já tem um registro DMARC, ou um em um domínio pai, não precisa alterá-lo. Se você encaminha relatórios rua para a sua própria caixa de entrada, o analisador de relatórios DMARC transforma o XML bruto em algo legível.

Tracking (CNAME, opcional)

O registro de tracking fornece um hostname com a sua marca para rastreamento de aberturas e cliques. Quando o rastreamento de cliques está ativado, os links nas suas mensagens são reescritos para esse hostname em vez de um domínio compartilhado genérico, o que fica melhor para os destinatários e mantém a reputação dos links vinculada à sua marca. Essa configuração pertence à configuração de domínio do seu espaço de trabalho.
TipoHostValor
CNAMElinks.example.com<region>.links.bird.com
Esse registro não faz parte da exigência de envio: um domínio com DKIM, return-path e DMARC verificados pode enviar mesmo que o registro de tracking esteja ausente. Ele controla apenas se o rastreamento de aberturas/cliques com sua marca está disponível. O guia de domínio de tracking aborda a personalização e as configurações que ativam o rastreamento.

Cadê o SPF?

Você não precisa publicar um registro SPF no apex do seu domínio (example.com), e o dashboard não solicita um. SPF é avaliado em relação ao domínio do envelope-from, e não ao endereço From visível. O seu envelope-from é o hostname do return-path (send.example.com), e o CNAME de return-path verificado aponta para a nossa infraestrutura de bounce, que já possui a autorização SPF configurada. SPF passa, e se alinha com o seu domínio porque o return-path é um subdomínio dele.
Adicionar uma entrada include: no seu apex não autoriza e-mails enviados através de nós. A avaliação de SPF limita o número de termos que consultam DNS a 10, então evite adicionar uma consulta desnecessária. Se você já possui um registro SPF no apex para outros remetentes, deixe-o inalterado.

Como esses registros são verificados

Verificamos o seu DNS automaticamente após você registrar o domínio, reverificamos todos os domínios diariamente e reportamos o status por registro no recurso de domínio e no dashboard. O ciclo de vida completo, incluindo status, reverificações sob demanda e as regras de tolerância que evitam que uma falha transitória de DNS interrompa o envio, é abordado em Domínios de envio § Ciclo de vida da verificação.

Próximos passos

  • Adicionar e gerenciar domínios de ponta a ponta: Domínios de envio
  • Instruções passo a passo para o seu provedor de DNS, por exemplo Cloudflare; guias para outros registradores estão na mesma seção da base de conhecimento
  • Endpoints de verificação e payloads de registro: Referência API de domínios

Recursos relacionados

Continue com a documentação, guias e exemplos sobre este tópico. Os recursos estão em inglês.

Obtenha um resumo de implementação