Se você envia e-mail sem DKIM em 2026, suas mensagens podem ser rejeitadas. Google e Yahoo exigem autenticação criptográfica para determinados fluxos recebidos conforme as políticas atuais. Sem assinatura, fica muito mais difícil chegar à caixa de entrada. Aprender como configurar DKIM não é opcional: pode ser a diferença entre uma entrega correta e uma devolução com o erro 550 5.7.26.
Para entender a configuração do DKIM, comece pelo básico. DKIM, ou DomainKeys Identified Mail, anexa uma assinatura digital a cada mensagem de saída. O servidor destinatário confere a assinatura com uma chave pública publicada no DNS. Se houver correspondência, ele pode verificar que a mensagem é legítima e não foi alterada. Caso contrário, poderá sinalizá-la ou descartá-la conforme suas regras.
Este guia cobre todo o processo, desde gerar as chaves até publicar no DNS e verificar, em qualquer provedor. Se o SPF ainda não foi configurado, faça isso primeiro com nosso guia de registro SPF para e-mail.
O que o DKIM faz em 30 segundos
O DKIM usa criptografia assimétrica conforme a RFC 6376. Seu servidor mantém uma chave privada e assina cada mensagem de saída. Você publica a chave pública correspondente em um registro TXT do DNS. Ao receber o e-mail, o servidor busca essa chave no DNS e valida a assinatura.
Isso comprova dois aspectos:
- Identidade: a mensagem realmente veio do seu domínio.
- Integridade: ninguém alterou seu conteúdo durante o trânsito.
Sem DKIM, a reputação do domínio pode ser prejudicada. Provedores de caixas costumam tratar mensagens sem assinatura com mais cautela, e o efeito pode se acumular.
Como configurar DKIM: o processo completo
A configuração do DKIM exige quatro etapas: gerar as chaves, publicar o registro DNS, verificar a propagação e confirmar o alinhamento com DMARC. Cada fase leva poucos minutos, mas pular qualquer uma deixa a autenticação incompleta.
Etapa 1: gere seu par de chaves DKIM
A primeira etapa é gerar o par de chaves por meio do seu provedor de e-mail. Não use sites aleatórios de geração de DKIM: se criarem a chave privada, seus operadores poderão falsificar mensagens do seu domínio.
Todo provedor entrega dois dados: um seletor, ou seja, um rótulo como s1, google ou tm1, e o valor da chave pública. O seletor permite executar várias chaves DKIM no mesmo domínio, para que a plataforma de marketing e o serviço transacional tenham uma chave própria.
Usuários da TrekMail
- Planos Starter, Pro e Agency ($3.50-$23.25 ao mês): segundo a oferta atual, o DKIM é gerenciado automaticamente. O assistente SPF/DKIM/DMARC gera as chaves e administra a rotação. Basta adicionar um CNAME apontando para o serviço.
- Plano Nano ($0, sem cartão): se você usa SMTP próprio, como Amazon SES, SendGrid ou Mailgun, gere as chaves no painel desse provedor.
Outros provedores
- Google Workspace: Console de administração > Apps > Gmail > Autenticar e-mail > Gerar novo registro. A documentação oficial do Google sobre DKIM cobre casos especiais.
- Microsoft 365: Defender > Políticas e regras > Políticas de ameaças > Configurações de autenticação de e-mail > DKIM.
- Amazon SES: Identidades verificadas > Escolher domínio > DKIM > Gerar.
- SendGrid: Configurações > Autenticação do remetente > Autenticar seu domínio.
O resultado será parecido com este:
Selector: tm1
Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...
Copie os dois valores. Eles serão usados na etapa seguinte.
Etapa 2: publique o registro DKIM no DNS
Entre no provedor DNS, seja Cloudflare, Namecheap, GoDaddy, Route 53 ou o serviço para o qual apontam seus servidores de nomes, e crie um registro.
Use esta configuração:
Type: TXT (or CNAME if your provider gave you a CNAME target)
Host: selector._domainkey
Value: v=DKIM1; k=rsa; p=YOUR_PUBLIC_KEY_HERE
TTL: 3600
Detalhe essencial: se o seletor for tm1, o campo Host será tm1._domainkey, não tm1._domainkey.example.com. Muitos painéis acrescentam o domínio automaticamente. Se o seu não fizer isso, use o nome completo.
O problema das chaves de 2048 bits
Prefira chaves de 2048 bits. Elas são o padrão atual, e alguns provedores já não aceitam 1024 bits. Uma chave de 2048 bits, porém, produz uma string maior do que o limite de 255 caracteres de cada trecho TXT do DNS.
Se o provedor mostrar o erro "Invalid Length", divida o valor em duas strings entre aspas:
"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCg
KCAQEAx7...first-half-of-key..."
"second-half-of-key...QAB"
O servidor DNS concatena as partes automaticamente. O Cloudflare e muitos provedores modernos fazem a divisão por você. Algumas interfaces antigas do cPanel exigem o procedimento manual.
Etapa 3: verifique o registro DKIM
Após a publicação, as alterações não entram em vigor imediatamente. Aguarde 5-15 minutos e confira se o registro está visível publicamente, considerando o TTL e os caches.
No Mac ou Linux:
dig txt tm1._domainkey.yourdomain.com +short
No Windows:
nslookup -q=txt tm1._domainkey.yourdomain.com
Resultado esperado:
"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQE..."
Falhas comuns:
- NXDOMAIN: o registro não existe. Talvez ainda não tenha se propagado ou o domínio esteja duplicado, como em
tm1._domainkey.example.com.example.com. Verifique o campo Host. - Resposta vazia: o registro existe, mas está malformado. Confirme que você copiou toda a chave sem espaços finais ou quebras de linha.
Etapa 4: confira o alinhamento do DKIM com o DMARC
Configurar DKIM corretamente exige verificar o alinhamento. É aqui que muitas instalações falham sem aviso. Uma assinatura pode ser matematicamente válida e ainda levar o DMARC a rejeitar a mensagem.
O DMARC exige alinhamento: o domínio da tag d= na assinatura DKIM deve corresponder ao domínio do cabeçalho From:. Esta é uma configuração desalinhada:
From: you@yourcompany.com
DKIM signature: d=sendgrid.net
Result: DKIM passes, DMARC fails (domains don't match)
Isso ocorre ao usar um ESP externo sem configurar DKIM personalizado, às vezes chamado de "autenticação de domínio" ou "marca branca". O ESP assina com seu próprio domínio, não o seu.
Corrija ativando a assinatura DKIM personalizada em todo serviço que envia em seu nome. Com o SMTP gerenciado da TrekMail, conforme a configuração atual, o alinhamento é administrado automaticamente e as mensagens são assinadas com seu domínio desde o início.
Para entender a interação dos protocolos, consulte nosso guia sobre reputação do remetente.
Erros comuns na configuração do DKIM
Agora que você conhece o processo completo, evite estas armadilhas frequentes:
- Esquecer um serviço de envio. Se você envia pelo Google Workspace, um CRM e uma plataforma de marketing, cada um precisa de seu registro DKIM com seletor exclusivo. Uma assinatura ausente reduz a taxa de aprovação do DMARC.
- Usar chaves de 1024 bits. Alguns tutoriais antigos ainda sugerem 1024 bits. Prefira 2048 bits, mais seguros e cada vez mais exigidos.
- Não fazer rotação das chaves. Elas devem ser renovadas ao menos uma vez por ano. Se uma chave privada for comprometida, alguém poderá falsificar seu e-mail. Segundo os recursos atuais, a TrekMail gira as chaves automaticamente nos planos gerenciados.
- Ignorar o formato selector._domainkey. O sublinhado e o sufixo
_domainkeysão obrigatórios. Um nome de host errado impede que o registro seja encontrado.
Como a TrekMail automatiza a configuração do DKIM
Aprender a configurar DKIM para um domínio leva cerca de 20 minutos. Em 10 ou 50 domínios, isso se torna uma carga operacional real: uma chave vencida ou um seletor quebrado pode prejudicar silenciosamente a entrega por dias.
A abordagem da TrekMail:
- Plano Nano ($0): o assistente completo de SPF/DKIM/DMARC orienta a configuração. Não exige cartão.
- Starter ($3.50 ao mês) e Pro ($10 ao mês): segundo a oferta atual, incluem DKIM gerenciado com geração, rotação e assinatura automáticas. Adicione um CNAME e pronto. Os planos incluem teste grátis de 14 dias (cartão obrigatório).
- Agency ($23.25 ao mês): permite aplicar a autenticação gerenciada aos domínios dos clientes. TLS e assinatura DKIM são exigidos no gateway conforme a configuração atual.
Sem registros DNS manuais nem depuração de seletores às 2 da madrugada. Experimente a TrekMail grátis e configure DKIM em menos de cinco minutos em condições normais.
Resumo
Saber configurar DKIM é fundamental para a entregabilidade de e-mail em 2026. Sem o protocolo, aumenta o risco de devolução ou filtragem. Com ele, você comprova sua identidade e ajuda a proteger as mensagens contra alterações.
As etapas são simples: gere as chaves no provedor, publique o TXT no DNS, verifique a propagação e confirme o alinhamento DMARC. Repita para cada serviço de envio, gire as chaves ao menos uma vez por ano e acompanhe a taxa de aprovação DKIM nos relatórios DMARC.
Se preferir delegar a autenticação, os planos gerenciados da TrekMail cuidam do DKIM desde a geração até a rotação conforme os recursos atuais. Para completar a segurança, veja nossos guias de configuração do SPF e e-mail seguro para empresas.
Compartilhar este artigo