← Todos os artigosEntregabilidade

Autenticação DKIM de e-mail: verifique a assinatura da campanha

5 min de leitura

A autenticação DKIM adiciona uma assinatura digital que os sistemas destinatários podem conferir com uma chave pública no DNS. A assinatura protege partes específicas da mensagem e identifica o domínio assinante. Para os e-mails de marketing da sua loja Shopify, verifique se o domínio esperado assina as mensagens corretamente e se a identidade geral do remetente está alinhada. Uma tela de configuração verde é útil; o próximo passo é testar uma mensagem entregue.

Use os registros da sua conta

Siga os valores DKIM fornecidos para sua configuração do Sendvio. Um seletor indica qual chave pública deve ser consultada, e o registro DNS precisa corresponder à configuração. Um registro copiado de outra conta não autentica corretamente seus próprios envios.

Peça à pessoa responsável pelo domínio para fazer as alterações de DNS e guarde a configuração antiga antes de editar. Não cole chaves privadas, tokens de acesso nem outras credenciais no DNS público ou em uma captura de tela enviada ao suporte. O registro público necessário é diferente de um segredo de assinatura privado.

Relacione o seletor, o domínio e a assinatura

O domínio assinante identifica qual domínio se responsabiliza pela assinatura. O seletor informa qual registro de chave deve ser consultado nesse domínio. Juntos, eles permitem ao destinatário encontrar as informações públicas de verificação. O seletor não é a senha do remetente, e a chave pública publicada não é a chave privada usada para assinar as mensagens.

Sua configuração pode usar um valor TXT ou uma disposição DNS especificada pelo provedor, como CNAME. Siga exatamente o tipo de registro, hostname e destino fornecidos para a conta. Não converta um tipo em outro porque um tutorial diferente usa outra configuração. Confira também se a interface DNS acrescenta automaticamente seu domínio ao hostname informado.

Uma chave publicada representa apenas metade da configuração. O sistema de envio precisa usar a configuração de assinatura correspondente. Por isso, verificar se o registro está presente e testar uma mensagem entregue respondem a perguntas diferentes: a primeira conferência confirma que o material de consulta existe; a segunda verifica se uma mensagem real foi assinada e validada como esperado.

Inspecione uma mensagem de teste real

A tela de configuração pode confirmar que existe um registro DNS, mas uma mensagem de teste entregue mostra o que aconteceu durante o envio. Inspecione os resultados de autenticação e o domínio assinante. Se a verificação falhar, confira o valor do registro, o hostname, o seletor e se a mudança de DNS já está visível.

Algumas situações de encaminhamento ou alteração da mensagem podem afetar a autenticação. Não conclua que toda falha isolada indica um problema na campanha sem entender o percurso da mensagem. Teste uma entrega direta pela configuração que seus clientes realmente receberão.

Investigue a falha com uma sequência de perguntas

Primeiro, confira se a mensagem de teste direta contém a assinatura DKIM esperada. Se contiver, anote o domínio assinante e o seletor e verifique se o registro DNS correspondente é resolvido corretamente. Se a mudança for recente, considere o tempo de atualização do cache antes de alterá-la repetidamente.

Em seguida, verifique se o conteúdo protegido mudou depois da assinatura. Alguns encaminhamentos ou intermediários podem modificar a mensagem e afetar a verificação. Compare uma entrega direta com o percurso problemático antes de concluir que a configuração original de assinatura da campanha está errada. Guarde a mensagem de teste e os cabeçalhos sem dados sensíveis para a equipe técnica.

Se houver várias assinaturas, a falha de uma assinatura sem relação com o caso não mostra, por si só, se aquela que está alinhada foi aprovada. Solicite o resultado de autenticação completo em vez de reagir à primeira ocorrência da palavra “falha”.

Mantenha a identidade geral consistente

O DKIM é uma parte do sistema de identidade. O DMARC também considera o alinhamento com o domínio visível no campo De; portanto, uma assinatura aprovada, sozinha, não responde a todas as perguntas. Se algo parecer inconsistente, revise o resultado completo com o administrador do domínio.

Confira novamente depois de mudar o domínio, migrar o serviço ou trocar a chave. Documente as responsabilidades de administração e renovação para que a autenticação não seja esquecida. Uma assinatura válida ajuda a confirmar a origem e a integridade; não torna aceitável um conteúdo enganoso nem um público sem permissão.

Coordene a troca de chaves com os responsáveis pelo serviço e pelo DNS. Publique e confira a chave substituta conforme as instruções e confirme se as novas mensagens usam a configuração pretendida. Retire os dados antigos seguindo o processo compatível e considerando o tempo de entrega e atualização do cache. Não apague um seletor por conta própria só porque parece antigo.

Por fim, diferencie a validade da assinatura da veracidade da mensagem. O DKIM ajuda a verificar o conteúdo protegido e a identidade assinante; não comprova que um desconto está correto, que uma avaliação é autêntica ou que o inscrito deseja receber o e-mail. Guarde as evidências técnicas no registro de configuração e as verificações editoriais na revisão da campanha. Ambas são necessárias e nenhuma substitui a outra.