Entregabilidade e DNS

Como configurar DKIM: guia de DNS passo a passo

Por Alexey Bulygin
Processo de configuração DKIM da geração de chaves até o DNS

Se você envia e-mail sem DKIM em 2026, suas mensagens podem ser rejeitadas. Google e Yahoo exigem autenticação criptográfica para determinados fluxos recebidos conforme as políticas atuais. Sem assinatura, fica muito mais difícil chegar à caixa de entrada. Aprender como configurar DKIM não é opcional: pode ser a diferença entre uma entrega correta e uma devolução com o erro 550 5.7.26.

Para entender a configuração do DKIM, comece pelo básico. DKIM, ou DomainKeys Identified Mail, anexa uma assinatura digital a cada mensagem de saída. O servidor destinatário confere a assinatura com uma chave pública publicada no DNS. Se houver correspondência, ele pode verificar que a mensagem é legítima e não foi alterada. Caso contrário, poderá sinalizá-la ou descartá-la conforme suas regras.

Este guia cobre todo o processo, desde gerar as chaves até publicar no DNS e verificar, em qualquer provedor. Se o SPF ainda não foi configurado, faça isso primeiro com nosso guia de registro SPF para e-mail.

O que o DKIM faz em 30 segundos

O DKIM usa criptografia assimétrica conforme a RFC 6376. Seu servidor mantém uma chave privada e assina cada mensagem de saída. Você publica a chave pública correspondente em um registro TXT do DNS. Ao receber o e-mail, o servidor busca essa chave no DNS e valida a assinatura.

Isso comprova dois aspectos:

  • Identidade: a mensagem realmente veio do seu domínio.
  • Integridade: ninguém alterou seu conteúdo durante o trânsito.

Sem DKIM, a reputação do domínio pode ser prejudicada. Provedores de caixas costumam tratar mensagens sem assinatura com mais cautela, e o efeito pode se acumular.

Como configurar DKIM: o processo completo

A configuração do DKIM exige quatro etapas: gerar as chaves, publicar o registro DNS, verificar a propagação e confirmar o alinhamento com DMARC. Cada fase leva poucos minutos, mas pular qualquer uma deixa a autenticação incompleta.

Etapa 1: gere seu par de chaves DKIM

A primeira etapa é gerar o par de chaves por meio do seu provedor de e-mail. Não use sites aleatórios de geração de DKIM: se criarem a chave privada, seus operadores poderão falsificar mensagens do seu domínio.

Todo provedor entrega dois dados: um seletor, ou seja, um rótulo como s1, google ou tm1, e o valor da chave pública. O seletor permite executar várias chaves DKIM no mesmo domínio, para que a plataforma de marketing e o serviço transacional tenham uma chave própria.

Usuários da TrekMail

  • Planos Starter, Pro e Agency ($3.50-$23.25 ao mês): segundo a oferta atual, o DKIM é gerenciado automaticamente. O assistente SPF/DKIM/DMARC gera as chaves e administra a rotação. Basta adicionar um CNAME apontando para o serviço.
  • Plano Nano ($0, sem cartão): se você usa SMTP próprio, como Amazon SES, SendGrid ou Mailgun, gere as chaves no painel desse provedor.

Outros provedores

  • Google Workspace: Console de administração > Apps > Gmail > Autenticar e-mail > Gerar novo registro. A documentação oficial do Google sobre DKIM cobre casos especiais.
  • Microsoft 365: Defender > Políticas e regras > Políticas de ameaças > Configurações de autenticação de e-mail > DKIM.
  • Amazon SES: Identidades verificadas > Escolher domínio > DKIM > Gerar.
  • SendGrid: Configurações > Autenticação do remetente > Autenticar seu domínio.

O resultado será parecido com este:

Selector: tm1
Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...

Copie os dois valores. Eles serão usados na etapa seguinte.

Etapa 2: publique o registro DKIM no DNS

Entre no provedor DNS, seja Cloudflare, Namecheap, GoDaddy, Route 53 ou o serviço para o qual apontam seus servidores de nomes, e crie um registro.

Use esta configuração:

Type:  TXT  (or CNAME if your provider gave you a CNAME target)
Host:  selector._domainkey
Value: v=DKIM1; k=rsa; p=YOUR_PUBLIC_KEY_HERE
TTL:   3600

Detalhe essencial: se o seletor for tm1, o campo Host será tm1._domainkey, não tm1._domainkey.example.com. Muitos painéis acrescentam o domínio automaticamente. Se o seu não fizer isso, use o nome completo.

O problema das chaves de 2048 bits

Prefira chaves de 2048 bits. Elas são o padrão atual, e alguns provedores já não aceitam 1024 bits. Uma chave de 2048 bits, porém, produz uma string maior do que o limite de 255 caracteres de cada trecho TXT do DNS.

Se o provedor mostrar o erro "Invalid Length", divida o valor em duas strings entre aspas:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCg
KCAQEAx7...first-half-of-key..."
"second-half-of-key...QAB"

O servidor DNS concatena as partes automaticamente. O Cloudflare e muitos provedores modernos fazem a divisão por você. Algumas interfaces antigas do cPanel exigem o procedimento manual.

Etapa 3: verifique o registro DKIM

Após a publicação, as alterações não entram em vigor imediatamente. Aguarde 5-15 minutos e confira se o registro está visível publicamente, considerando o TTL e os caches.

No Mac ou Linux:

dig txt tm1._domainkey.yourdomain.com +short

No Windows:

nslookup -q=txt tm1._domainkey.yourdomain.com

Resultado esperado:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQE..."

Falhas comuns:

  • NXDOMAIN: o registro não existe. Talvez ainda não tenha se propagado ou o domínio esteja duplicado, como em tm1._domainkey.example.com.example.com. Verifique o campo Host.
  • Resposta vazia: o registro existe, mas está malformado. Confirme que você copiou toda a chave sem espaços finais ou quebras de linha.

Etapa 4: confira o alinhamento do DKIM com o DMARC

Configurar DKIM corretamente exige verificar o alinhamento. É aqui que muitas instalações falham sem aviso. Uma assinatura pode ser matematicamente válida e ainda levar o DMARC a rejeitar a mensagem.

O DMARC exige alinhamento: o domínio da tag d= na assinatura DKIM deve corresponder ao domínio do cabeçalho From:. Esta é uma configuração desalinhada:

From: you@yourcompany.com
DKIM signature: d=sendgrid.net

Result: DKIM passes, DMARC fails (domains don't match)

Isso ocorre ao usar um ESP externo sem configurar DKIM personalizado, às vezes chamado de "autenticação de domínio" ou "marca branca". O ESP assina com seu próprio domínio, não o seu.

Corrija ativando a assinatura DKIM personalizada em todo serviço que envia em seu nome. Com o SMTP gerenciado da TrekMail, conforme a configuração atual, o alinhamento é administrado automaticamente e as mensagens são assinadas com seu domínio desde o início.

Para entender a interação dos protocolos, consulte nosso guia sobre reputação do remetente.

Erros comuns na configuração do DKIM

Agora que você conhece o processo completo, evite estas armadilhas frequentes:

  1. Esquecer um serviço de envio. Se você envia pelo Google Workspace, um CRM e uma plataforma de marketing, cada um precisa de seu registro DKIM com seletor exclusivo. Uma assinatura ausente reduz a taxa de aprovação do DMARC.
  2. Usar chaves de 1024 bits. Alguns tutoriais antigos ainda sugerem 1024 bits. Prefira 2048 bits, mais seguros e cada vez mais exigidos.
  3. Não fazer rotação das chaves. Elas devem ser renovadas ao menos uma vez por ano. Se uma chave privada for comprometida, alguém poderá falsificar seu e-mail. Segundo os recursos atuais, a TrekMail gira as chaves automaticamente nos planos gerenciados.
  4. Ignorar o formato selector._domainkey. O sublinhado e o sufixo _domainkey são obrigatórios. Um nome de host errado impede que o registro seja encontrado.

Como a TrekMail automatiza a configuração do DKIM

Aprender a configurar DKIM para um domínio leva cerca de 20 minutos. Em 10 ou 50 domínios, isso se torna uma carga operacional real: uma chave vencida ou um seletor quebrado pode prejudicar silenciosamente a entrega por dias.

A abordagem da TrekMail:

  • Plano Nano ($0): o assistente completo de SPF/DKIM/DMARC orienta a configuração. Não exige cartão.
  • Starter ($3.50 ao mês) e Pro ($10 ao mês): segundo a oferta atual, incluem DKIM gerenciado com geração, rotação e assinatura automáticas. Adicione um CNAME e pronto. Os planos incluem teste grátis de 14 dias (cartão obrigatório).
  • Agency ($23.25 ao mês): permite aplicar a autenticação gerenciada aos domínios dos clientes. TLS e assinatura DKIM são exigidos no gateway conforme a configuração atual.

Sem registros DNS manuais nem depuração de seletores às 2 da madrugada. Experimente a TrekMail grátis e configure DKIM em menos de cinco minutos em condições normais.

Resumo

Saber configurar DKIM é fundamental para a entregabilidade de e-mail em 2026. Sem o protocolo, aumenta o risco de devolução ou filtragem. Com ele, você comprova sua identidade e ajuda a proteger as mensagens contra alterações.

As etapas são simples: gere as chaves no provedor, publique o TXT no DNS, verifique a propagação e confirme o alinhamento DMARC. Repita para cada serviço de envio, gire as chaves ao menos uma vez por ano e acompanhe a taxa de aprovação DKIM nos relatórios DMARC.

Se preferir delegar a autenticação, os planos gerenciados da TrekMail cuidam do DKIM desde a geração até a rotação conforme os recursos atuais. Para completar a segurança, veja nossos guias de configuração do SPF e e-mail seguro para empresas.

Compartilhar este artigo

Usamos tecnologias necessárias para operar e proteger o TrekMail. Ao confirmar, você também permite análises limitadas e medição de publicidade descritas em nossa Política de Cookies.

Entrar no TrekMail

Acesse seu painel, caixas de correio e DNS.

ou

12 caracteres as senhas coincidem

ou

E-mail de redefinição enviado

Se existir uma conta com este e-mail, enviamos as instruções para redefinir a senha.

Ao continuar, você concorda com os Termos e a Política de Privacidade do TrekMail.