← Todos os artigosEntregabilidade

Autenticação de domínio de e-mail para Shopify: SPF, DKIM e DMARC

7 min de leitura

A autenticação de domínio de e-mail ajuda os sistemas que recebem mensagens a verificar quem as enviou e se essa identidade corresponde ao endereço que os clientes veem. Para o e-mail de marketing no Shopify, o trabalho prático envolve identificar todos os remetentes legítimos, configurar os registros fornecidos para sua conta e inspecionar uma mensagem de teste entregue. SPF, DKIM e DMARC têm funções diferentes. Nenhum deles garante que o e-mail chegará à caixa de entrada.

Identifique primeiro todos os remetentes legítimos

Seu domínio talvez já envie respostas do suporte, mensagens da equipe e notificações de pedidos por serviços diferentes. Liste esses remetentes e descubra quem administra o DNS. Registre a configuração atual antes de fazer alterações para que uma atualização de marketing não interrompa os e-mails normais da empresa.

Use exatamente os registros fornecidos para sua conta do Sendvio. Não copie valores de uma captura de tela ou de outra loja. O SPF identifica a infraestrutura de envio autorizada. O DKIM permite que os sistemas que recebem a mensagem verifiquem sua assinatura. O DMARC confere o alinhamento com o domínio visível no campo De e indica como lidar com falhas de autenticação.

Entenda qual identidade cada verificação analisa

O endereço que o cliente vê no campo De não é a única identidade envolvida na entrega. O SPF verifica o domínio usado na transação de envio. O DKIM valida uma assinatura associada a um domínio assinante. O DMARC conecta um resultado de autenticação bem-sucedido ao domínio visível no campo De por meio do alinhamento. Por isso, uma mensagem pode passar em uma verificação sem cumprir o alinhamento que você pretendia.

Na prática, peça ao administrador para registrar três dados de uma mensagem de teste real: o domínio visível no campo De, o domínio aprovado pelo SPF e o domínio de uma assinatura DKIM aprovada. Depois, ele deve confirmar o resultado de alinhamento do DMARC. Nomes parecidos ou um indicador verde na tela de configuração não substituem essa verificação feita na própria mensagem.

O endereço de resposta tem outra função: informa ao aplicativo de e-mail do destinatário para onde encaminhar as respostas. Escolher um endereço útil é importante para o atendimento, mas não corrige o alinhamento de SPF, DKIM ou DMARC. Mantenha o tratamento de respostas e a autenticação como itens separados na lista de lançamento.

Investigue um resultado aprovado que ainda não está alinhado

Considere um exemplo hipotético de uma mensagem cujo endereço visível no campo De é atualizacoes@sendvio.com. Ela passa no DKIM, mas o domínio da assinatura pertence a um serviço de envio separado. A assinatura aprovada verifica uma identidade; isso não significa automaticamente que ela esteja alinhada a sendvio.com. O administrador responsável precisa verificar o domínio real da assinatura e as regras de alinhamento aplicáveis, não apenas a palavra “aprovado” ao lado do DKIM.

Agora imagine que outra assinatura DKIM aprovada use um domínio devidamente alinhado. Esse caminho pode satisfazer o DMARC mesmo que o caminho do SPF não esteja alinhado. Por isso, a análise deve acompanhar cada identificador autenticado até o domínio visível no campo De, sem exigir que todos os campos do cabeçalho sejam idênticos. O alinhamento estrito e o flexível têm requisitos diferentes; a configuração faz diferença.

Use o exemplo para orientar uma pergunta ao responsável pelo domínio, não como uma receita de DNS. Pergunte qual fluxo legítimo está sendo autenticado, qual identificador está alinhado e o que um destinatário real informa. Registre o resultado para marketing, suporte e qualquer outro fluxo afetado. Um único teste de marketing bem-sucedido não prova que o e-mail da equipe, sem relação com ele, continuará funcionando depois de uma mudança de política.

Faça as alterações em uma ordem controlada

Adicione ou atualize os registros com a pessoa responsável pelo domínio. Evite criar vários registros SPF conflitantes para o mesmo hostname ou excluir entradas usadas por outro remetente legítimo. As mudanças de DNS podem demorar para aparecer, então uma verificação que falha logo após a alteração não significa necessariamente que o valor esteja errado.

Analise a política e os relatórios do DMARC antes de aplicar regras mais rígidas. Uma política rigorosa, configurada antes do alinhamento de todos os remetentes legítimos, pode interromper o envio de mensagens. O proprietário do domínio ou um administrador qualificado deve avaliar o tráfego existente; não trate a aplicação como uma solução de entregabilidade com um clique.

Defina quem é responsável por cada problema

A pessoa que administra o DNS deve alterar os registros; quem cuida do marketing deve escolher a identidade do remetente e testar a campanha; o suporte do Sendvio pode ajudar a investigar a configuração de envio. Defina essas responsabilidades antes de uma campanha de alto volume, para evitar que várias pessoas editem os registros por conta própria quando surgir um erro.

Quando uma verificação falhar, compare o hostname e o valor solicitados com o que o DNS realmente publica. Entre os erros comuns estão inserir o hostname completo em um campo que já acrescenta o domínio automaticamente, publicar no subdomínio incorreto ou deixar um registro conflitante. Se os valores estiverem corretos e a alteração for recente, aguarde o cache do DNS atualizar e confira novamente antes de fazer outra mudança.

Mantenha um registro com a data da configuração anterior e o motivo da alteração. Se os e-mails normais de suporte falharem depois disso, essas informações ajudarão o administrador a investigar o impacto. Não tente reverter o problema excluindo todos os novos registros sem análise; outro serviço legítimo talvez já dependa da configuração.

Use os relatórios para decidir o próximo ajuste

Se os relatórios do DMARC estiverem configurados, analise as informações agregadas disponíveis para identificar as fontes de envio e os padrões de autenticação. Uma fonte desconhecida precisa ser investigada: pode ser um serviço legítimo esquecido, uma atividade não autorizada ou um fluxo cujo comportamento exige uma análise mais cuidadosa. Não autorize essa fonte apenas para deixar o relatório mais organizado.

A abrangência e o prazo dos relatórios variam, e um relatório agregado não garante que o e-mail chegará à caixa de entrada. Use-o junto com testes de mensagens reais e com a lista de remetentes legítimos. Antes de tornar a política mais rígida, resolva as falhas legítimas relevantes com as pessoas responsáveis e entenda o provável impacto. Continue monitorando depois da mudança; publicar o registro não encerra o trabalho.

Mantenha um processo para alterações futuras. A inclusão de uma nova ferramenta de suporte ou a desativação de um serviço deve levar à revisão das autorizações e do alinhamento correspondentes. Esse hábito evita que uma configuração que já esteve correta se transforme em um conjunto de registros que ninguém sabe como alterar com segurança.

Verifique uma mensagem real, não só a tela de configuração

Envie uma mensagem de teste controlada e inspecione os resultados de autenticação. Confirme o domínio visível no campo De, os domínios autenticados e o alinhamento esperado. Em seguida, teste uma campanha configurada normalmente, incluindo o endereço de resposta e os links, antes de enviar para um público maior.

Mantenha a autenticação separada da qualidade da lista. Uma mensagem autenticada corretamente ainda pode ser indesejada, enganosa ou enviada com frequência excessiva. As ferramentas de validação e aquecimento do Sendvio apoiam o processo de envio, enquanto a permissão, a identidade reconhecível e o conteúdo útil continuam sob sua responsabilidade. Confira a configuração novamente ao mudar de domínio ou serviço de envio e registre o resultado na lista de lançamento.

Uma revisão concluída deve gerar evidências, não apenas uma caixa marcada: os valores de registro fornecidos para a conta, os domínios usados na mensagem enviada, o resultado do alinhamento quando necessário e um endereço de resposta funcional. Guarde essas informações junto às notas operacionais da campanha para que uma futura migração ou alteração de domínio possa ser comparada com elas.

Se a autenticação passar, mas a entrega continuar ruim, investigue outros fatores: permissão do público, histórico de reclamações, volume de envio, conteúdo e respostas dos provedores. Alterar o DNS repetidamente quando a mensagem já está autenticada pode introduzir um novo problema sem resolver o original. A autenticação comprova uma identidade verificável; manter uma relação desejada com os destinatários é o que faz essa identidade merecer confiança.