1. Home
  2. Glossário de Marketing

DKIM: o que é, como funciona e como configurá-lo

A assinatura digital que prova que seus emails são seus e chegam intactos

DKIM (DomainKeys Identified Mail) é uma assinatura digital adicionada a cada email para provar que ele foi enviado pelo seu domínio. Ela também prova que ninguém o alterou no caminho. O servidor que o recebe verifica essa assinatura com um dado que você publica no seu DNS.

Pense no selo de cera de uma carta antiga. Se ele chega intacto, você sabe quem a enviou e que ninguém a abriu.

Essa assinatura faz o mesmo com os seus emails. E hoje ela é quase obrigatória: sem ela, muitos dos seus emails vão acabar no spam.

O que é DKIM?

É um padrão de autenticação de email definido na RFC 6376 (2011). Surgiu da união de duas propostas anteriores: DomainKeys, do Yahoo, e Identified Internet Mail, da Cisco.

Seu objetivo é responder a duas perguntas: esta mensagem foi enviada de verdade pelo domínio que diz tê-la enviado? Ela chegou exatamente como saiu?

Para isso, usa criptografia de chave pública. Seu servidor assina cada mensagem com uma chave privada, e qualquer um pode verificar o resultado com a chave pública, que fica no seu DNS.

Como funciona a assinatura DKIM?

O processo tem quatro etapas e acontece em milissegundos, sem que o destinatário perceba.

Como o DKIM funciona em 4 etapas: seu servidor assina o email, a assinatura viaja na mensagem, o receptor consulta seu DNS e a assinatura válida resulta em dkim=pass

1. O servidor assina a mensagem

Ao enviar, o servidor calcula um resumo (hash) dos cabeçalhos e do corpo do email e o criptografa com a chave privada. O resultado é adicionado à mensagem em um cabeçalho chamado DKIM-Signature.

2. A assinatura viaja com o email

Esse cabeçalho inclui o domínio que assina (tag d=), o seletor (s=) e a própria assinatura (b=). O seletor indica onde está a chave pública no DNS.

3. O receptor busca a chave pública

O servidor que recebe o email consulta o DNS em seletor._domainkey.seudominio.com e obtém esse dado.

4. O receptor verifica a assinatura

Com ele, descriptografa a assinatura e a compara com o seu próprio cálculo da mensagem. Se coincidirem, o resultado é dkim=pass. Se alguém alterou algo, a assinatura não bate e o resultado é fail.

O que contém um registro DKIM

É um TXT (ou um CNAME que aponta para ele) com algumas poucas tags:

TagO que indicaExemplo
vVersão do protocolov=DKIM1
kTipo de chavek=rsa
pChave públicap=MIIBIjANBgkqh…
Nome do registroSeletor + _domainkey + domínioipz._domainkey.seudominio.com

Use chaves de 2048 bits se o seu provedor permitir. As de 1024 bits continuam funcionando, mas são menos seguras.

Por que ele é tão importante?

Porque Gmail, Yahoo e Microsoft já o exigem. Desde fevereiro de 2024, Gmail e Yahoo exigem os três protocolos de autenticação de quem envia mais de 5.000 emails por dia. A Microsoft aplica requisitos parecidos no Outlook desde maio de 2025.

Ele também protege a sua marca. Sem assinatura, fica mais fácil alguém falsificar o seu domínio para enviar phishing.

E melhora a sua entregabilidade. Um domínio que sempre assina seus emails constrói reputação com os provedores de email.

DKIM, SPF e DMARC: diferenças

Os três trabalham juntos, mas cada um verifica uma coisa diferente:

ProtocoloO que verificaOnde é configurado
SPFQuais servidores podem enviar em nome do seu domínioUm TXT no DNS do seu domínio
DKIMQue a mensagem foi assinada pelo seu domínio e não foi alteradaUm TXT ou CNAME em seletor._domainkey
DMARCO que fazer se o SPF ou o DKIM falharem e quem recebe os relatóriosUm TXT em _dmarc

A assinatura tem uma vantagem sobre o SPF: costuma sobreviver ao encaminhamento, porque fica dentro da mensagem. Já o SPF falha quando outro servidor encaminha o email.

Para o DMARC aprovar, o domínio da assinatura precisa coincidir com o do remetente. É o que se chama de alinhamento. Você encontra os detalhes em autenticação de email.

Envie emails autenticados com o seu domínio

Configure DKIM, SPF e DMARC no Mailrelay e envie até 80.000 emails por mês grátis para 20.000 contatos.

Como configurar o DKIM passo a passo

A configuração é feita no DNS do seu domínio e tem quatro etapas. Você não precisa mexer no seu servidor de email.

1. Obtenha os dados do seu provedor de envio

Cada plataforma fornece o seletor e o valor do registro, ou um CNAME que aponta para ele. Use sempre os dados do seu provedor: não copie os de outro.

2. Crie o registro no seu DNS

Acesse o painel do seu domínio e adicione o TXT ou o CNAME com o nome exato. Se você usa Cloudflare, deixe o CNAME no modo “Somente DNS”, sem o proxy ativado.

3. Aguarde a propagação

As alterações de DNS podem levar de alguns minutos até 48 horas.

4. Verifique se funciona

Envie um email para você mesmo no Gmail e abra o menu “Mostrar original”. Você deve ver DKIM: PASS com o seu domínio. Você também pode usar ferramentas como MXToolbox ou mail-tester.

Erros comuns ao configurá-lo

O erro mais comum é um seletor escrito incorretamente. Se o nome do registro não coincidir com o usado na assinatura, o receptor não o encontra.

Outras falhas comuns:

  • o valor do registro cortado ao colá-lo no DNS;
  • o proxy da Cloudflare ativado no CNAME;
  • assinar com o domínio do provedor em vez do seu, o que quebra o alinhamento com o DMARC;
  • modificar a mensagem depois de assiná-la, por exemplo, com um rodapé adicionado por outro servidor.
SPF, DKIM e DMARC: o que cada um verifica. O SPF autoriza os servidores, o DKIM assina a mensagem e o DMARC decide o que fazer se eles falharem

Como configurar o DKIM no Mailrelay

No Mailrelay, a assinatura é configurada com um CNAME. Crie um registro chamado ipz._domainkey.seudominio.com que aponte para dkim.ipzmarketing.com, substituindo seudominio.com pelo seu domínio real.

Depois, adicione o SPF e o DMARC e verifique se está tudo certo em Configurações → Autenticação de email. Você encontra todos os registros juntos no guia do domínio de envio.

Se tiver dúvidas, o suporte ajuda você por chat, ticket ou telefone em todos os planos, inclusive na conta gratuita.

Melhore a entregabilidade das suas campanhas

Autentique seu domínio em minutos e, se tiver dificuldades, o suporte ajuda você por chat, ticket ou telefone.

Perguntas frequentes sobre DKIM

Estas são as dúvidas mais comuns sobre essa assinatura.

O que significa DKIM?

DomainKeys Identified Mail: email identificado por meio de chaves de domínio. É uma assinatura digital que autentica seus emails.

O DKIM é obrigatório?

Nenhuma lei o exige, mas Gmail, Yahoo e Microsoft o pedem aos remetentes de grande volume. Sem essa assinatura, seus emails têm muito mais chances de acabar no spam ou de ser rejeitados.

O que é um seletor DKIM?

É o nome que identifica um registro específico no seu DNS. Ele permite ter vários ao mesmo tempo, por exemplo, um para cada provedor de envio.

Como sei se meu domínio tem DKIM?

Envie um email para você mesmo no Gmail e abra “Mostrar original”. Se aparecer DKIM: PASS com o seu domínio, ele está configurado corretamente.

Posso ter vários registros DKIM?

Sim. Cada provedor usa o seu próprio seletor, então você pode ter um para o Mailrelay, outro para o seu email corporativo e outro para a sua loja online.

Artigos relacionados