Checklist de Autenticação de E-mail para Pequenos Negócios
SPF, DKIM e DMARC em linguagem simples. Um checklist passo a passo de autenticação de e-mail para o seu e-mail chegar à caixa de entrada sob as regras de 2026 do Gmail e do Yahoo.
Se as palavras "SPF", "DKIM" e "DMARC" fazem seus olhos embadarem, saiba que você não está sozinho. A maioria dos donos de negócios de limpeza, climatização, telhados, encanamento e paisagismo nunca escolheu virar engenheiro de e-mail. Mas existe uma verdade incômoda: desde o início de 2024, os maiores provedores de caixa de entrada do mundo — Gmail e Yahoo — passaram a mandar seus e-mails silenciosamente para o spam, ou a recusá-los de vez, se o seu domínio não estiver autenticado. A boa notícia é que a autenticação de e-mail não é tão complicada quanto parece, e uma vez feita corretamente ela praticamente se cuida sozinha.
Este é um checklist em linguagem simples. Nenhum jargão fica sem explicação, e não partimos do princípio de que você sabe o que é um registro DNS. Percorra a lista uma vez e seus lembretes de agendamento, orçamentos e newsletters passarão a chegar onde os clientes realmente veem.
O que "autenticação de e-mail" realmente significa
Pense na autenticação como mostrar um documento na portaria. Quando você envia um e-mail, o servidor que recebe — Gmail, Yahoo, Outlook — quer prova de que a mensagem realmente veio do seu negócio e não foi falsificada por um golpista se passando por você. A autenticação é um pequeno conjunto de registros que você publica na internet e que permite a qualquer receptor verificar essa prova automaticamente, em uma fração de segundo.
Sem esses registros, seu e-mail parece um estranho sem documento tentando entrar em um prédio. O receptor tem duas opções: barrar, ou deixar entrar mas de olho (a pasta de spam). Com a autenticação no lugar, seu e-mail chega, mostra um crachá válido e é liberado para a caixa de entrada. Essa é a ideia inteira. Tudo abaixo é só como criar os crachás.
Por que isso importa mais em 2026 do que nunca
Em fevereiro de 2024, o Google e o Yahoo lançaram exigências comuns para quem envia e-mail que hoje são simplesmente o preço de entrada. Qualquer domínio que envie 5.000 mensagens ou mais por dia para endereços do Gmail é tratado permanentemente como "remetente em massa" e precisa se autenticar. Mas não suponha que está seguro só porque envia menos — os dois provedores deixaram claro que o e-mail autenticado é favorecido em todos os níveis, e o e-mail sem autenticação é cada vez mais filtrado até em volume baixo.
As exigências não são negociáveis: você precisa se autenticar com SPF e DKIM, publicar um registro DMARC, incluir um cancelamento de inscrição com um clique nos e-mails de marketing e manter baixa a sua taxa de reclamações de spam. Falhe em qualquer um desses pontos e a entrega sofre. Para o detalhamento completo das regras, veja nosso guia sobre as exigências do Gmail e do Yahoo para remetentes.
Os três registros, em português claro
São exatamente três registros de autenticação. Veja o que cada um faz, sem a dor de cabeça das siglas:
- SPF é a lista de convidados. Ele diz "estes servidores têm permissão para enviar e-mail em nome do meu domínio". Se uma mensagem vem de um servidor fora da lista, isso é um sinal de alerta.
- DKIM é o lacre à prova de violação. Ele adiciona uma assinatura digital invisível a cada mensagem, para que o receptor confirme que o e-mail não foi alterado no caminho e realmente veio de você.
- DMARC é o livro de regras. Ele diz aos receptores o que fazer quando uma mensagem falha no SPF e no DKIM — ignorar, mandar para o spam ou rejeitar — e pede que eles enviem relatórios para você.
Se você quiser a mecânica mais profunda de como os três funcionam juntos, nosso artigo complementar sobre SPF, DKIM e DMARC explicados percorre cada peça. Para este checklist, os resumos acima são tudo de que você precisa.
Passo 1: Publique seu registro SPF
O SPF (Sender Policy Framework) existe como um único registro TXT nas configurações de DNS do seu domínio — o mesmo painel onde você gerencia o endereço do seu site. Ele lista os servidores de e-mail autorizados a enviar em seu nome. Se você usa uma plataforma de e-mail para enviar campanhas, essa plataforma fornece o valor exato para colar.
Uma armadilha técnica que vale conhecer: o padrão SPF (RFC 7208) permite ao receptor fazer no máximo 10 consultas DNS ao verificar seu registro. Empilhe serviços demais e você estoura esse limite, o que gera um erro que o DMARC trata como falha — e seu e-mail pode ser rejeitado. É exatamente o tipo de mina escondida que pega quem faz a configuração sozinho. Endereços IP diretos não contam para o limite, mas cada "include" de outro serviço conta.
Passo 2: Ative o DKIM
O DKIM (DomainKeys Identified Mail) é o lacre digital. Sua plataforma de e-mail gera um par de chaves criptográficas; você publica a metade pública como um registro DNS, e a plataforma guarda a metade privada para assinar cada mensagem que sai. Quando o Gmail recebe seu e-mail, ele usa a chave pública para verificar a assinatura. Se o lacre está intacto, a mensagem é confiável.
O tamanho de chave recomendado hoje é RSA de 2048 bits — chaves antigas de 1024 bits são consideradas fracas. Uma chave pública de 2048 bits é longa o suficiente para, às vezes, precisar ser dividida dentro do registro DNS, o que é normal. Uma vez ativo, o DKIM é invisível para seus clientes e não exige atenção contínua.
Passo 3: Adicione seu registro DMARC
O DMARC (Domain-based Message Authentication, Reporting and Conformance) amarra o SPF e o DKIM e diz ao mundo o que fazer com o e-mail que falha neles. Também é um registro TXT. A parte principal é a política, escrita como p=none, p=quarantine ou p=reject.
Comece com p=none. Ela não muda nada na entrega — apenas pede aos receptores que enviem relatórios para você ver quem está mandando e-mail usando o seu domínio. Depois de algumas semanas de relatórios limpos, você aperta para quarantine (falhas vão para o spam) e, por fim, reject (falhas são bloqueadas). O Gmail e o Yahoo exigem no mínimo p=none, então esse registro é obrigatório, não opcional. Nossa explicação em português claro sobre política DMARC cobre a implantação segura em detalhe.
Passo 4: Ative o cancelamento com um clique
Para qualquer e-mail de marketing ou em massa, o Gmail e o Yahoo agora exigem um cancelamento de inscrição com um clique que funcione — um cabeçalho especial (tecnicamente List-Unsubscribe com List-Unsubscribe-Post) que permite ao destinatário sair da sua lista com um único toque, sem fazer login nem preencher formulário. Você também precisa atender esses pedidos em até dois dias.
Isso não é só uma regra para cumprir; é uma ferramenta de entregabilidade. Um destinatário frustrado que não acha o link de cancelamento vai clicar em "denunciar spam", e reclamações de spam são muito mais nocivas à sua reputação do que um cancelamento. Facilitar a saída protege sua chegada à caixa de entrada.
Passo 5: Fique de olho na taxa de reclamações de spam
O Google pede que os remetentes mantenham a taxa de reclamações de spam abaixo de 0,1% e alerta que você nunca deve ultrapassar 0,3%. Em números claros, isso significa menos de uma reclamação por mil e-mails como meta, e um teto rígido de três por mil. Ultrapasse esse teto e o Gmail começa a filtrar você de forma agressiva.
Você mantém as reclamações baixas enviando para pessoas que realmente pediram para receber, mandando conteúdo relevante e limpando a lista de endereços mortos. Se o seu e-mail cai no spam apesar da autenticação, nosso guia sobre por que os e-mails vão para o spam cobre as causas de comportamento além das técnicas.
O checklist completo
Aqui está tudo em uma página. Imprima, percorra e marque cada item:
- Registro SPF publicado como registro TXT, listando cada serviço que envia por você, dentro do limite de 10 consultas.
- DKIM ativado com chave de 2048 bits, chave pública publicada no DNS.
- Registro DMARC publicado, começando em p=none com um endereço para relatórios.
- SPF ou DKIM alinhado com o domínio visível no "De" (pelo menos um precisa coincidir).
- Cancelamento com um clique ativo em todo e-mail de marketing, atendido em até dois dias.
- Taxa de reclamações de spam monitorada e mantida bem abaixo de 0,3%.
- Um subdomínio de envio dedicado para que seu e-mail de marketing não coloque em risco o e-mail principal do negócio.
Erros comuns que quebram a autenticação em silêncio
As configurações que falham quase sempre falham do mesmo punhado de jeitos. Dois registros SPF no mesmo domínio (só é permitido um, unificado em um único registro). Mais de 10 consultas DNS no SPF. DKIM assinado com um domínio que não coincide com o endereço do "De", o que quebra o alinhamento. Um registro DMARC deixado em p=none para sempre, sem nunca proteger de fato nada. E usar o domínio do dia a dia do negócio para campanhas em massa, de modo que um único envio ruim derruba a reputação do endereço que você usa para falar com fornecedores e equipe.
Cada um desses erros é evitável, mas cada um exige saber que existe — que é exatamente por que tantos pequenos negócios erram de forma sutil e nunca entendem por que suas taxas de abertura são baixas.
Como o Mailmundo faz tudo isso por você
Aqui está a parte que elimina a dor de cabeça por completo. O Mailmundo é feito com entregabilidade em primeiro lugar para prestadores de serviço, e cuida de toda a camada de autenticação por você. Você recebe um subdomínio de envio gerenciado com SPF, DKIM e DMARC configurados corretamente desde o início — sem limite de consultas DNS para tropeçar, sem tamanhos de chave para se preocupar, sem erros de alinhamento. O cancelamento com um clique e a conformidade com CAN-SPAM já vêm embutidos em toda campanha automaticamente, e a plataforma está alinhada com as regras de 2026 do Gmail e do Yahoo desde o primeiro dia.
Em outras palavras, o checklist acima vira algo que a plataforma garante em vez de algo que você precisa engenheirar. Você foca na mensagem e no cliente; a autenticação simplesmente funciona. Essa mesma base sustenta suas sequências automatizadas e campanhas do dia a dia, para que lembretes e acompanhamentos cheguem à caixa de entrada em vez do spam.
Perguntas frequentes
Eu preciso mesmo de tudo isso se envio apenas algumas centenas de e-mails?
Sim. O limite de 5.000 por dia é onde a autenticação passa a ser rigorosamente exigida, mas o e-mail autenticado é favorecido em todo volume, e o e-mail sem autenticação é cada vez mais filtrado até para pequenos remetentes. Configurar uma vez protege você agora e conforme você cresce.
A autenticação resolve todos os meus problemas de spam?
Ela resolve a metade técnica. A autenticação prova que você é quem diz ser, mas você ainda precisa enviar conteúdo que as pessoas querem e manter a lista limpa. As duas metades importam, e é por isso que nosso guia de entregabilidade trata as duas juntas.
Quanto tempo leva a configuração?
Os registros DNS em si levam minutos para publicar, embora possam levar algumas horas para se espalhar pela internet. Com uma plataforma gerenciada que faz isso por você, a resposta prática é quase zero de esforço do seu lado.
Posso usar o e-mail comum do negócio para campanhas?
Pode, mas não deveria. Um subdomínio de envio dedicado mantém a reputação do seu marketing separada do e-mail que você usa para orçamentos e fornecedores, de modo que um problema nunca contamina o outro.