Pular para o conteúdo
Docs

Guia

Entenda a taxa de aprovação, o alinhamento e as disposições nos relatórios DMARC, identifique remetentes desconhecidos e leve a sua política de none para quarantine e reject com segurança.

Disponível emPay as you goProBusinessCustomAtualizado em 1 de out. de 2026

Este guia explica os números das páginas de relatórios DMARC, como distinguir os seus próprios serviços de remetentes desconhecidos e como usar os dados para levar o seu domínio a uma política DMARC restritiva sem bloquear os seus próprios e-mails.

Métricas da visão geral

Abra Email APIDMARC reports, selecione um domínio e escolha 7, 30 ou 90 dias.

Métrica O que significa
Total volume As mensagens do seu domínio que os provedores de e-mail informaram ter visto no período.
Pass rate A parcela desse volume que passou no DMARC: DKIM ou SPF passou e estava alinhado com o seu domínio From.
Fail volume As mensagens em que nem o DKIM nem o SPF passaram com alinhamento.
Reports Quantos relatórios o Emailit processou no período.
Daily volume E-mails aprovados e reprovados por dia. Um pico repentino de falhas pode indicar spoofing ou um serviço adicionado recentemente.
Dispositions O que os provedores fizeram com os e-mails, com base na sua política.

A visão geral também lista os principais países e redes (ASNs). As mensagens de endereços IP que o Emailit não consegue localizar são contadas à parte, como “120 messages from unmapped IPs”.

Disposições

Disposição Significado
none Entregue normalmente. É o que acontece com os e-mails reprovados enquanto a sua política é p=none.
quarantine Enviado para o spam ou a quarentena porque falhou e a sua política é p=quarantine.
reject Recusado porque falhou e a sua política é p=reject.

Os provedores ainda podem aplicar a própria filtragem aos e-mails aprovados.

Alinhamento

O DMARC não verifica apenas se o SPF ou o DKIM passam. Ele verifica se o domínio que eles validaram corresponde ao domínio From. Os registros dos relatórios mostram os resultados avaliados pelo DMARC, e a API retorna as verificações brutas por trás deles:

Campo O que indica
DKIM e SPF Os resultados avaliados pelo DMARC, pass ou fail, levando o alinhamento em conta. Exibidos no painel.
dkim_domain, dkim_selector, dkim_result Qual domínio assinou a mensagem e se a assinatura foi validada. Nos registros de relatório da API.
spf_domain, spf_result Qual domínio de return path o SPF verificou e se ele passou. Nos registros de relatório da API.
Header from O domínio From que a mensagem declarou.

Os e-mails enviados pelo Emailit devem mostrar DKIM pass com o domínio acme.com e o seletor emailit, e SPF pass para emailit.acme.com. O DMARC só precisa que um dos dois passe com alinhamento.

É normal ver alguns e-mails em que o SPF falha, mas o DKIM passa. O encaminhamento e as listas de discussão mudam o return path, o que quebra o SPF, enquanto a assinatura DKIM sobrevive.

Identificar os seus remetentes

Abra a aba Sources. Cada linha é um endereço IP que enviou e-mails em nome do seu domínio, com país, rede e volume aprovado e reprovado. Ordene pelo volume Fail e percorra a lista de cima para baixo. Para cada fonte, decida em qual grupo ela se encaixa.

Serviços que você usa e que passam. O Emailit, o provedor de e-mail da sua empresa, como Google Workspace ou Microsoft 365, e outras ferramentas que você configurou com SPF ou DKIM. Nada a fazer.

Serviços que você usa e que falham. Um CRM, uma ferramenta de help desk, de cobrança ou um site que envia em nome do seu domínio sem autenticação. O nome da rede normalmente os denuncia, por exemplo um provedor de nuvem ou o ASN do próprio fornecedor. Corrija cada um:

  • Se o serviço tiver suporte a DKIM para o seu domínio, publique o registro que ele fornecer.
  • Se ele só tiver suporte a SPF, adicione o include: dele ao registro SPF do seu domínio raiz, ou faça com que ele envie a partir de um subdomínio.
  • Se possível, passe esses e-mails para o Emailit, que já está autenticado.

E-mails que você não reconhece. Fontes em países ou redes inesperados, muitas vezes com pouco volume e 100% de falhas, normalmente são spoofing: alguém enviando em nome do seu domínio. Passar para p=quarantine ou p=reject é a forma de impedi-los.

As abas Countries e ASNs agrupam os mesmos dados por localização e operador de rede, o que ajuda quando um serviço usa muitos endereços IP.

Abas de relatórios e forenses

A aba Reports lista todos os relatórios, com o provedor que o enviou (o Reporter), o Status e o Date range. Abra um relatório para ver quando ele foi recebido e processado e todos os registros dele: Source IP, Count, Country, ASN, Disposition, DKIM, SPF e Header from.

A aba Forensic lista as falhas individuais, quando os provedores as enviam. Cada uma mostra a fonte, os resultados de autenticação, o remetente e o destinatário originais, o assunto e os cabeçalhos. Use-as para rastrear uma mensagem específica que está falhando. Elas podem conter dados pessoais, então compartilhe-as com cuidado.

Passar para uma política restritiva

Use os seus relatórios para endurecer a sua política em etapas. Em cada etapa, espere até que os relatórios estejam corretos.

  1. Comece com p=none. Colete relatórios por pelo menos duas a quatro semanas para ver todos os serviços, incluindo os que enviam só uma vez por mês, como faturas.

    Text
    v=DMARC1; p=none; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
  2. Corrija todas as fontes legítimas. Continue até que todos os serviços que você usa passem e as falhas restantes sejam e-mails que você não reconhece.

  3. Coloque em quarentena uma parcela dos e-mails reprovados. Mude para p=quarantine com pct para aplicá-la primeiro a uma parte dos e-mails reprovados e depois aumente pct para 100 ao longo de uma ou duas semanas.

    Text
    v=DMARC1; p=quarantine; pct=25; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
  4. Rejeite. Quando a quarentena tiver rodado a 100% sem que os seus próprios e-mails apareçam em Dispositions como quarantine, mude para p=reject.

    Text
    v=DMARC1; p=reject; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
  5. Continue acompanhando. Mantenha o endereço rua. Uma ferramenta nova que comece a enviar em nome do seu domínio vai aparecer como e-mails reprovados e, com p=reject, não será entregue até você autenticá-la.

Publique o registro e envie relatórios.
Autenticação e alinhamento com o Emailit.
Estatísticas, fontes e relatórios em JSON.

Esta página foi útil?

Obrigado pelo feedback.

Obrigado, lemos todas as mensagens.