# Ler relatórios DMARC

> Entenda a taxa de aprovação, o alinhamento e as disposições nos relatórios DMARC, identifique remetentes desconhecidos e leve a sua política de none para quarantine e reject com segurança.

Este guia explica os números das páginas de relatórios DMARC, como distinguir os seus próprios serviços de remetentes desconhecidos e como usar os dados para levar o seu domínio a uma política DMARC restritiva sem bloquear os seus próprios e-mails.

## Métricas da visão geral

Abra **Email API → DMARC reports**, selecione um domínio e escolha 7, 30 ou 90 dias.

| Métrica | O que significa |
| --- | --- |
| **Total volume** | As mensagens do seu domínio que os provedores de e-mail informaram ter visto no período. |
| **Pass rate** | A parcela desse volume que passou no DMARC: DKIM ou SPF passou **e** estava alinhado com o seu domínio `From`. |
| **Fail volume** | As mensagens em que nem o DKIM nem o SPF passaram com alinhamento. |
| **Reports** | Quantos relatórios o Emailit processou no período. |
| **Daily volume** | E-mails aprovados e reprovados por dia. Um pico repentino de falhas pode indicar spoofing ou um serviço adicionado recentemente. |
| **Dispositions** | O que os provedores fizeram com os e-mails, com base na sua política. |

A visão geral também lista os principais países e redes (ASNs). As mensagens de endereços IP que o Emailit não consegue localizar são contadas à parte, como “120 messages from unmapped IPs”.

### Disposições

| Disposição | Significado |
| --- | --- |
| `none` | Entregue normalmente. É o que acontece com os e-mails reprovados enquanto a sua política é `p=none`. |
| `quarantine` | Enviado para o spam ou a quarentena porque falhou e a sua política é `p=quarantine`. |
| `reject` | Recusado porque falhou e a sua política é `p=reject`. |

Os provedores ainda podem aplicar a própria filtragem aos e-mails aprovados.

## Alinhamento

O DMARC não verifica apenas se o SPF ou o DKIM passam. Ele verifica se o domínio que eles validaram corresponde ao domínio `From`. Os registros dos relatórios mostram os resultados avaliados pelo DMARC, e a API retorna as verificações brutas por trás deles:

| Campo | O que indica |
| --- | --- |
| **DKIM** e **SPF** | Os resultados avaliados pelo DMARC, `pass` ou `fail`, levando o alinhamento em conta. Exibidos no painel. |
| `dkim_domain`, `dkim_selector`, `dkim_result` | Qual domínio assinou a mensagem e se a assinatura foi validada. Nos registros de relatório da API. |
| `spf_domain`, `spf_result` | Qual domínio de return path o SPF verificou e se ele passou. Nos registros de relatório da API. |
| **Header from** | O domínio `From` que a mensagem declarou. |

Os e-mails enviados pelo Emailit devem mostrar DKIM `pass` com o domínio `acme.com` e o seletor `emailit`, e SPF `pass` para `emailit.acme.com`. O DMARC só precisa que um dos dois passe com alinhamento.

É normal ver alguns e-mails em que o SPF falha, mas o DKIM passa. O encaminhamento e as listas de discussão mudam o return path, o que quebra o SPF, enquanto a assinatura DKIM sobrevive.

## Identificar os seus remetentes

Abra a aba **Sources**. Cada linha é um endereço IP que enviou e-mails em nome do seu domínio, com país, rede e volume aprovado e reprovado. Ordene pelo volume **Fail** e percorra a lista de cima para baixo. Para cada fonte, decida em qual grupo ela se encaixa.

**Serviços que você usa e que passam.** O Emailit, o provedor de e-mail da sua empresa, como Google Workspace ou Microsoft 365, e outras ferramentas que você configurou com SPF ou DKIM. Nada a fazer.

**Serviços que você usa e que falham.** Um CRM, uma ferramenta de help desk, de cobrança ou um site que envia em nome do seu domínio sem autenticação. O nome da rede normalmente os denuncia, por exemplo um provedor de nuvem ou o ASN do próprio fornecedor. Corrija cada um:

- Se o serviço tiver suporte a DKIM para o seu domínio, publique o registro que ele fornecer.
- Se ele só tiver suporte a SPF, adicione o `include:` dele ao registro SPF do seu domínio raiz, ou faça com que ele envie a partir de um subdomínio.
- Se possível, passe esses e-mails para o Emailit, que já está autenticado.

**E-mails que você não reconhece.** Fontes em países ou redes inesperados, muitas vezes com pouco volume e 100% de falhas, normalmente são spoofing: alguém enviando em nome do seu domínio. Passar para `p=quarantine` ou `p=reject` é a forma de impedi-los.

As abas **Countries** e **ASNs** agrupam os mesmos dados por localização e operador de rede, o que ajuda quando um serviço usa muitos endereços IP.

### Abas de relatórios e forenses

A aba **Reports** lista todos os relatórios, com o provedor que o enviou (o **Reporter**), o **Status** e o **Date range**. Abra um relatório para ver quando ele foi recebido e processado e todos os registros dele: **Source IP**, **Count**, **Country**, **ASN**, **Disposition**, **DKIM**, **SPF** e **Header from**.

A aba **Forensic** lista as falhas individuais, quando os provedores as enviam. Cada uma mostra a fonte, os resultados de autenticação, o remetente e o destinatário originais, o assunto e os cabeçalhos. Use-as para rastrear uma mensagem específica que está falhando. Elas podem conter dados pessoais, então compartilhe-as com cuidado.

## Passar para uma política restritiva

Use os seus relatórios para endurecer a sua política em etapas. Em cada etapa, espere até que os relatórios estejam corretos.

1. **Comece com `p=none`.** Colete relatórios por pelo menos duas a quatro semanas para ver todos os serviços, incluindo os que enviam só uma vez por mês, como faturas.

```txt
v=DMARC1; p=none; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

2. **Corrija todas as fontes legítimas.** Continue até que todos os serviços que você usa passem e as falhas restantes sejam e-mails que você não reconhece.

3. **Coloque em quarentena uma parcela dos e-mails reprovados.** Mude para `p=quarantine` com `pct` para aplicá-la primeiro a uma parte dos e-mails reprovados e depois aumente `pct` para 100 ao longo de uma ou duas semanas.

```txt
v=DMARC1; p=quarantine; pct=25; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

4. **Rejeite.** Quando a quarentena tiver rodado a 100% sem que os seus próprios e-mails apareçam em **Dispositions** como `quarantine`, mude para `p=reject`.

```txt
v=DMARC1; p=reject; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

5. **Continue acompanhando.** Mantenha o endereço `rua`. Uma ferramenta nova que comece a enviar em nome do seu domínio vai aparecer como e-mails reprovados e, com `p=reject`, não será entregue até você autenticá-la.

> **Os subdomínios seguem a política do domínio pai:** A menos que você defina `sp=`, uma política em `acme.com` também vale para subdomínios como `news.acme.com`. Confira se os e-mails de todos os subdomínios passam antes de aplicar a política, ou defina `sp=none` até que passem.

## Veja também

  - [Configurar relatórios DMARC](/pt/docs/dmarc/set-up/): Publique o registro e envie relatórios.
  - [Boas práticas](/pt/docs/deliverability/best-practices/): Autenticação e alinhamento com o Emailit.
  - [API de relatórios DMARC](/pt/docs/api-reference/dmarc/): Estatísticas, fontes e relatórios em JSON.

---
Fonte: https://emailit.com/pt/docs/dmarc/reports/
