Pular para o conteúdo
Docs

Referência

Sintaxe e exemplos dos registros MX, TXT, SPF, DKIM, DMARC, CNAME, PTR, BIMI, MTA-STS e TLS-RPT, além dos registros exatos que o Emailit pede que você publique.

Atualizado em 1 de out. de 2026

A autenticação e o roteamento de e-mails funcionam com DNS. Esta página explica os tipos de registro envolvidos, a sintaxe deles e os erros comuns. Para configurar um domínio de envio passo a passo, consulte Registros DNS.

Registros que o Emailit pede

Quando você adiciona um domínio como acme.com, o Emailit mostra estes registros na aba DNS Setup do domínio. A chave DKIM é exclusiva do seu domínio.

Finalidade Tipo Nome Valor Obrigatório
Return path (bounces) MX emailit.acme.com feedback-smtp.ffdc-1.emailit.com, prioridade 10 Sim
SPF do return path TXT emailit.acme.com v=spf1 include:_spf.emailit.com ~all Sim
DKIM TXT emailit._domainkey.acme.com v=DKIM1; t=s; h=sha256; p=MIIBIjANBg... Sim
DMARC TXT _dmarc.acme.com v=DMARC1; p=none; Recomendado
Rastreamento de aberturas e cliques CNAME go.acme.com go.emailitmail.com Só para rastreamento
Recebimento de e-mails MX inbound.acme.com inbound.emailitmail.com, prioridade 10 Só para recebimento

Os registros SPF, DKIM e de return path precisam passar na verificação antes que o domínio possa enviar. Os subdomínios de rastreamento e de recebimento são configuráveis, então os seus podem ser diferentes de go e inbound. Com os relatórios DMARC ativados, o registro DMARC sugerido também inclui endereços rua e ruf em dmarc.emailitmail.com.

MX

Um registro MX indica os servidores que aceitam e-mails para um domínio. Cada registro tem uma prioridade, e os números menores são tentados primeiro.

Text
acme.com.           3600  IN  MX  10 mx1.mailprovider.example.
acme.com.           3600  IN  MX  20 mx2.mailprovider.example.
  • Aponte um registro MX para um nome de host, nunca para um endereço IP ou um CNAME.
  • Os registros MX de return path e de recebimento do Emailit ficam em subdomínios (emailit. e inbound.), então não afetam as caixas de e-mail do seu domínio raiz.

TXT

Registros TXT guardam texto. SPF, DKIM, DMARC, BIMI, MTA-STS e TLS-RPT são todos publicados como registros TXT. Uma única string em um registro TXT pode ter no máximo 255 caracteres, então valores longos, como uma chave DKIM de 2048 bits, são divididos em várias strings entre aspas que os destinatários juntam:

Text
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
                                      "...IDAQAB;" )

A maioria dos provedores de DNS divide valores longos para você. Se o seu não fizer isso, divida o valor você mesmo em vez de truncá-lo.

SPF

O SPF lista os servidores autorizados a enviar e-mails com o seu domínio no remetente do envelope (MAIL FROM). Um nome de domínio só pode ter um registro SPF.

Text
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all
Parte Significado
v=spf1 Versão. Precisa vir primeiro.
ip4: / ip6: Autoriza um endereço IP ou um intervalo, como ip4:203.0.113.0/24.
a / mx Autoriza os IPs dos registros A ou MX do domínio.
include: Autoriza tudo o que o registro SPF de outro domínio autoriza. Usado para serviços de e-mail, como include:_spf.emailit.com.
exists: Autoriza se um nome de host montado for resolvido. Raramente necessário.
redirect= Usa o registro SPF de outro domínio no lugar deste.
-all Falha tudo o que não está listado (hard fail).
~all Falha leve (soft fail) para tudo o que não está listado. Os destinatários tratam como suspeito, e o DMARC decide o resultado.
?all Neutro, sem opinião.
+all Autoriza todos. Nunca use.

DKIM

Um registro DKIM publica a chave pública que os destinatários usam para verificar o cabeçalho DKIM-Signature. Ele fica em selector._domainkey.domain, em que o seletor vem da tag s= da assinatura. O Emailit assina com uma chave RSA de 2048 bits e o seletor emailit.

Tag Significado Registro do Emailit
v Versão, DKIM1. v=DKIM1
k Tipo de chave, rsa (padrão) ou ed25519. Omitido, então RSA.
p A chave pública, em base64. Um p= vazio revoga a chave. A chave do seu domínio.
t Flags: y indica teste, s indica que a identidade de assinatura não pode ser um subdomínio de d=. t=s
h Algoritmos de hash com que a chave pode ser usada. h=sha256
s Tipo de serviço, email ou *. Omitido.

O Emailit verifica o DKIM comparando os valores v, k e p, então espaços extras, aspas e a ordem das tags não importam. Cada seletor é independente, então o seletor emailit do Emailit não entra em conflito com chaves de outros serviços no mesmo domínio.

DMARC

Um registro DMARC diz aos destinatários o que fazer quando uma mensagem falha no alinhamento de SPF e de DKIM, e para onde enviar os relatórios. Ele fica em _dmarc.domain.

Text
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100
Tag Significado Padrão
v Versão, DMARC1. Precisa vir primeiro. Obrigatório
p Política do domínio: none (apenas monitorar), quarantine (enviar para spam) ou reject. Obrigatório
sp Política dos subdomínios. Igual a p
rua Para onde enviar os relatórios agregados, como URIs mailto: separadas por vírgulas. Nenhum
ruf Para onde enviar os relatórios forenses (de falhas). Nenhum
pct Porcentagem dos e-mails com falha a que a política se aplica. 100
adkim Alinhamento DKIM: r (relaxado, subdomínios correspondem) ou s (estrito, correspondência exata). r
aspf Alinhamento SPF: r ou s. r
fo Quando enviar relatórios forenses: 0 (todas as verificações falham), 1 (qualquer verificação falha), d (o DKIM falha) ou s (o SPF falha). 0
ri Intervalo solicitado entre relatórios agregados, em segundos. 86400

Os e-mails do Emailit passam no DMARC com alinhamento relaxado nas duas verificações: o DKIM assina com d=acme.com, e o remetente do envelope emailit.acme.com é um subdomínio de acme.com. O Emailit considera o registro DMARC válido quando ele tem uma política p= com none, quarantine ou reject. Comece com p=none, leia os seus relatórios DMARC e passe para quarantine e reject quando todos os serviços que enviam em nome do seu domínio passarem.

CNAME

Um registro CNAME transforma um nome de host em alias de outro. O Emailit usa um para o seu domínio de rastreamento.

Text
go.acme.com.  3600  IN  CNAME  go.emailitmail.com.
  • Um nome com CNAME não pode ter nenhum outro registro, e não é possível colocar um CNAME no domínio raiz.
  • No Cloudflare, defina o registro de rastreamento como DNS only. Um registro com proxy esconde o CNAME, e a verificação falha.

PTR

Um registro PTR associa um endereço IP de volta a um nome de host (DNS reverso). Os destinatários verificam se um IP de envio tem um e se ele resolve de volta para o mesmo IP. Os registros PTR pertencem a quem é dono do IP, então o Emailit os gerencia para os IPs de envio dele e você não publica nenhum.

BIMI

O BIMI mostra o seu logotipo ao lado dos e-mails autenticados nas caixas de entrada compatíveis. É um registro TXT em default._bimi.domain:

Text
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem
Tag Significado
v Versão, BIMI1.
l URL HTTPS do logotipo, um SVG no perfil Tiny Portable/Secure.
a URL HTTPS de um Verified Mark Certificate ou Common Mark Certificate, exigido pelo Gmail e pelo Apple Mail.

O BIMI só funciona quando a política DMARC do domínio é quarantine ou reject, com pct=100.

MTA-STS e TLS-RPT

O MTA-STS e o TLS-RPT protegem os e-mails enviados para o seu domínio, então importam para domínios que recebem e-mails, como as suas caixas de e-mail ou um subdomínio de recebimento. Eles não afetam os e-mails que você envia pelo Emailit.

O MTA-STS diz aos servidores remetentes que exijam um TLS válido ao entregar para os seus hosts MX. Ele precisa de um registro TXT e de um arquivo de política servido por HTTPS:

Text
_mta-sts.acme.com.  IN TXT  "v=STSv1; id=20261001"
https://mta-sts.acme.com/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800

O TLS-RPT pede aos servidores remetentes que enviem relatórios diários sobre os problemas de TLS que encontram ao entregar para você:

Text
_smtp._tls.acme.com.  IN TXT  "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"

TTL

Todo registro tem um TTL (time to live): por quantos segundos os resolvedores podem mantê-lo em cache. Reduza o TTL para 300 um dia antes de alterar um registro, para que a mudança tenha efeito rápido, e aumente-o de novo depois. As mudanças de DNS costumam aparecer em minutos, mas podem levar até 48 horas.

Esta página foi útil?

Obrigado pelo feedback.

Obrigado, lemos todas as mensagens.