# Registros DNS para domínios de envio

> Todos os registros DNS que o Emailit gera para um domínio de envio, o que cada um faz, como inseri-lo no seu provedor de DNS e como verificá-lo com o dig.

Esta página lista todos os registros DNS que o Emailit gera para um domínio de envio e explica por que cada um existe. Use-a enquanto publica os registros ou quando um registro aparecer como **Missing** ou **Invalid** na página do domínio.

## Todos os registros

Os exemplos usam `acme.com`. Substitua pelo seu domínio de envio. Se você envia de um subdomínio como `mail.acme.com`, todos os hosts abaixo passam a ficar sob ele, por exemplo `emailit.mail.acme.com`.

| Finalidade | Tipo | Host | Valor | Prioridade | Obrigatório |
| --- | --- | --- | --- | --- | --- |
| Return path | MX | `emailit.acme.com` | `feedback-smtp.ffdc-1.emailit.com` | 10 | Sim |
| SPF | TXT | `emailit.acme.com` | `v=spf1 include:_spf.emailit.com ~all` | – | Sim |
| DKIM | TXT | `emailit._domainkey.acme.com` | `v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqh…` (a sua chave pública) | – | Sim |
| DMARC | TXT | `_dmarc.acme.com` | `v=DMARC1; p=none;` | – | Não |
| Rastreamento | CNAME | `go.acme.com` | `go.emailitmail.com` | – | Não |
| Recebimento | MX | `inbound.acme.com` | `inbound.emailitmail.com` | 10 | Não |

A chave DKIM é única para cada domínio, então copie-a sempre da página do domínio ou do array `dns_records` de [Obter um domínio](/pt/docs/api-reference/domains/get/). Os hosts de rastreamento e de recebimento mudam se você definir um `tracking_key` ou um `inbound_key` personalizado. Quando os [relatórios DMARC](/pt/docs/dmarc/) estão ativados, o valor DMARC sugerido também inclui o seu endereço de relatórios.

Um domínio é verificado quando os registros de return path, SPF e DKIM passam na verificação. Os outros três registros ativam recursos opcionais e nunca bloqueiam a verificação.

## Return path (MX)

```txt
emailit.acme.com.   MX   10 feedback-smtp.ffdc-1.emailit.com.
```

Toda mensagem que o Emailit envia usa um remetente do envelope (return path) neste subdomínio, no formato `<workspace_id>@emailit.acme.com`. Os servidores de destino enviam os bounces e os relatórios de entrega para esse endereço. O registro MX os encaminha de volta ao Emailit, que os associa à mensagem original e atualiza o status dela.

A verificação passa quando `emailit.acme.com` tem exatamente um registro MX e ele aponta para `feedback-smtp.ffdc-1.emailit.com`. Um segundo registro MX no mesmo host deixa o registro como **Invalid**.

## SPF (TXT no subdomínio de return path)

```txt
emailit.acme.com.   TXT   "v=spf1 include:_spf.emailit.com ~all"
```

O SPF diz aos servidores de destino quais servidores podem enviar e-mails por um domínio. Os servidores de destino verificam o SPF em relação ao domínio do return path, e não ao endereço `From`. Como o return path do Emailit é `emailit.acme.com`, é esse host que precisa do registro SPF.

Essa configuração tem duas vantagens:

- **Você não mexe no registro SPF do domínio raiz.** O seu registro SPF de `acme.com` para o Google Workspace, o Microsoft 365 ou outros serviços continua como está. Adicionar `include:_spf.emailit.com` ao registro raiz não é necessário e só consome uma das 10 consultas DNS do SPF.
- **O SPF continua alinhado para o DMARC.** O alinhamento relaxado padrão do DMARC aceita um return path em um subdomínio do domínio `From`. Um e-mail de `hello@acme.com` com return path `emailit.acme.com` passa no alinhamento SPF.

A verificação passa quando um registro TXT que começa com `v=spf1` em `emailit.acme.com` inclui `_spf.emailit.com`. Publique apenas um registro SPF por host; dois registros SPF no mesmo host fazem o SPF falhar nos servidores de destino.

## DKIM (TXT)

```txt
emailit._domainkey.acme.com.   TXT   "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…"
```

O Emailit assina cada mensagem com uma chave RSA de 2048 bits, usando o seletor `emailit` e `d=acme.com`. Os servidores de destino buscam a chave pública neste registro para conferir a assinatura. Uma assinatura válida prova que a mensagem veio de você e não foi alterada no caminho e, como o domínio de assinatura é o mesmo do seu domínio `From`, o DKIM fica alinhado para o DMARC.

O valor tem cerca de 420 caracteres, mais do que o limite de 255 caracteres de uma única string TXT. A maioria dos provedores de DNS divide o valor automaticamente. Se o seu pedir que você faça isso, divida o valor em partes entre aspas em um único registro: `"v=DKIM1; t=s; h=sha256; p=MIIB…" "…IDAQAB;"`. O Emailit junta as partes antes de verificar a chave.

A verificação compara as tags DKIM, e não o texto exato, então espaços extras ou outra ordem das tags não são problema. Ela falha se a chave `p=` não corresponder.

## DMARC (TXT, opcional)

```txt
_dmarc.acme.com.   TXT   "v=DMARC1; p=none;"
```

O DMARC diz aos servidores de destino o que fazer com e-mails que afirmam vir do seu domínio, mas falham no alinhamento SPF e DKIM, e para onde enviar relatórios sobre eles. O Gmail e o Yahoo exigem um registro DMARC de remetentes de grande volume, então publique um, mesmo que o Emailit não precise dele para a verificação.

- **Comece com `p=none`.** Isso não muda nada na entrega e permite coletar os relatórios primeiro.
- **Passe para `p=quarantine` e depois para `p=reject`** quando os relatórios mostrarem que todos os e-mails legítimos passam. Consulte [Ler relatórios DMARC](/pt/docs/dmarc/reports/) para fazer essa transição com segurança.
- **Mantenha um único registro DMARC.** Se `_dmarc.acme.com` já existir, não adicione um segundo. Edite o registro existente.

Com os [relatórios DMARC](/pt/docs/dmarc/) ativados, o valor sugerido adiciona endereços `rua` e `ruf` em `dmarc.emailitmail.com`. [Configurar relatórios DMARC](/pt/docs/dmarc/set-up/) mostra como juntá-los a um registro existente.

O Emailit só consulta `_dmarc` no domínio de envio exato. Se você envia de `mail.acme.com` e depende da política publicada em `_dmarc.acme.com`, os servidores de destino aplicam a política do domínio pai, mas a linha do DMARC na página do domínio não vai mostrar **OK**.

## Rastreamento (CNAME, opcional)

```txt
go.acme.com.   CNAME   go.emailitmail.com.
```

O rastreamento de aberturas e cliques usa um nome de host no seu próprio domínio. O Emailit reescreve os links para `https://go.acme.com/<token>` e carrega o pixel de abertura do mesmo host. Sem um CNAME verificado, os e-mails são enviados sem rastreamento. Consulte [Configurar um domínio de rastreamento personalizado](/pt/docs/tracking/custom-tracking-domain/).

O CNAME deve apontar diretamente para `go.emailitmail.com`. Se o seu provedor de DNS usa proxy nos registros (a nuvem laranja do Cloudflare), defina este registro como **DNS only**.

## Recebimento (MX, opcional)

```txt
inbound.acme.com.   MX   10 inbound.emailitmail.com.
```

Com este registro, o Emailit aceita e-mails para qualquer endereço em `inbound.acme.com`, como `support@inbound.acme.com`, e os entrega ao seu workspace como e-mails recebidos. A verificação exige prioridade 10. O recebimento de e-mails só funciona em domínios verificados. Consulte [Configurar o recebimento de e-mails](/pt/docs/inbound/set-up/).

## Inserir os hosts no seu provedor de DNS

Os provedores de DNS dão nomes diferentes ao campo de host, e a maioria deles acrescenta o seu domínio ao que você digita. Digite o nome **relativo** (a parte antes do seu domínio), a menos que o seu provedor peça o nome completo.

| Registro | Host relativo (maioria dos provedores) | Nome completo (FQDN) |
| --- | --- | --- |
| Return path e SPF | `emailit` | `emailit.acme.com` |
| DKIM | `emailit._domainkey` | `emailit._domainkey.acme.com` |
| DMARC | `_dmarc` | `_dmarc.acme.com` |
| Rastreamento | `go` | `go.acme.com` |
| Recebimento | `inbound` | `inbound.acme.com` |

Para um subdomínio como `mail.acme.com` hospedado na zona `acme.com`, o host relativo inclui o subdomínio: `emailit.mail`, `emailit._domainkey.mail`, `_dmarc.mail`, `go.mail` e `inbound.mail`.

| Provedor | Campo de host | Observações |
| --- | --- | --- |
| Cloudflare | **Name** | Aceita o nome relativo ou o completo. Defina o CNAME de rastreamento como **DNS only**. Ou use a [configuração em um clique](/pt/docs/domains/cloudflare/). |
| GoDaddy | **Name** | Somente o nome relativo. Digitar o nome completo cria `emailit.acme.com.acme.com`. |
| Namecheap | **Host** | Somente o nome relativo. Os registros MX ficam na seção **Mail Settings**, definida como **Custom MX**. |
| Amazon Route 53 | **Record name** | Nome relativo; o console mostra a zona depois do campo. Digite os valores MX como `10 feedback-smtp.ffdc-1.emailit.com`. Coloque os valores TXT entre aspas duplas e divida o valor DKIM em partes entre aspas. |
| DigitalOcean | **Hostname** | Nome relativo. |

## TTL

O Emailit mostra o TTL como `auto`. Use o TTL padrão ou automático do seu provedor. Um TTL curto, como 300 segundos, ajuda durante a configuração, porque as correções chegam mais rápido aos resolvedores. O TTL não afeta a verificação.

## Verificar os registros com o dig

Consulte um registro diretamente para ver o que o resto da internet vê. Estes comandos usam o resolvedor público `1.1.1.1`, para que uma resposta em cache da sua rede não engane você.

```bash
dig +short MX emailit.acme.com @1.1.1.1
dig +short TXT emailit.acme.com @1.1.1.1
dig +short TXT emailit._domainkey.acme.com @1.1.1.1
dig +short TXT _dmarc.acme.com @1.1.1.1
dig +short CNAME go.acme.com @1.1.1.1
dig +short MX inbound.acme.com @1.1.1.1
```

Respostas esperadas:

```txt
10 feedback-smtp.ffdc-1.emailit.com.
"v=spf1 include:_spf.emailit.com ~all"
"v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqh…" "…IDAQAB;"
"v=DMARC1; p=none;"
go.emailitmail.com.
10 inbound.emailitmail.com.
```

Uma resposta vazia significa que o registro ainda não está publicado com esse nome. No Windows, use `nslookup -type=TXT emailit.acme.com 1.1.1.1`.

## Erros comuns

| Erro | Sintoma | Solução |
| --- | --- | --- |
| Domínio acrescentado duas vezes ao host | **Missing**. O registro existe em `emailit.acme.com.acme.com`. | Digite só o host relativo, como `emailit`. |
| CNAME de rastreamento com proxy | O rastreamento mostra **Invalid**. O host retorna endereços IP do Cloudflare em vez de um CNAME. | Mude o registro para **DNS only** (nuvem cinza). |
| SPF do Emailit adicionado só ao registro raiz | O SPF mostra **Missing**. | Adicione o registro SPF em `emailit.acme.com`. Você não precisa dele no domínio raiz. |
| Dois registros SPF em `emailit.acme.com` | O Emailit pode mostrar **OK**, mas os servidores de destino veem um erro de SPF. | Mantenha um único registro `v=spf1` nesse host. |
| Ponto final tratado de outra forma | O valor vira `go.emailitmail.com.acme.com`. | Alguns provedores tratam um valor sem ponto final como relativo. Digite `go.emailitmail.com.` com ponto final, ou siga o exemplo do provedor. |
| Valor DKIM cortado | O DKIM mostra **Invalid**. | Copie o valor inteiro com o botão de copiar. Divida-o em partes entre aspas se o provedor limitar o tamanho. |
| MX extra no host de return path | O return path mostra **Invalid**. | Mantenha exatamente um registro MX em `emailit.acme.com`. |
| MX de recebimento com outra prioridade | O recebimento mostra **Invalid**. | Defina a prioridade como 10. |
| Segundo registro DMARC adicionado | Os servidores de destino ignoram o DMARC do domínio. | Junte tudo em um único registro `_dmarc`. |

## Veja também

  - [Adicionar um domínio](/pt/docs/domains/add-a-domain/): Configuração passo a passo.
  - [Verificação de domínio](/pt/docs/domains/verification/): Status e solução de problemas.
  - [Tipos de registro DNS](/pt/docs/dictionary/dns-records/): Contexto sobre MX, TXT, CNAME e outros.
  - [Boas práticas de e-mail](/pt/docs/deliverability/best-practices/): Autenticação, alinhamento DMARC e higiene de listas.

---
Fonte: https://emailit.com/pt/docs/domains/dns-records/
