<img height="1" width="1" style="display:none;" alt="" src="https://dc.ads.linkedin.com/collect/?pid=332593&amp;fmt=gif">

DKIM na HubSpot: por que seu e-mail cai em spam?

DKIM na HubSpot: como autenticar o domínio de envio?
13:45

Compartilhe:

Compartilhar no LinkedIn Compartilhar no Facebook Compartilhar no WhatsApp
Respostas Rápidas

Como funciona o DKIM na HubSpot?

O que é DKIM na HubSpot e como ele é publicado no DNS?

O DKIM na HubSpot é a assinatura criptográfica que prova ao servidor de destino que a mensagem saiu do seu domínio. A assinatura é publicada como dois registros CNAME no DNS do subdomínio definido como domínio de envio.

O que acontece se o domínio de envio não for conectado na HubSpot?

A campanha sai, mas com outro remetente. Sem domínio de envio conectado, a HubSpot altera o endereço de remetente para um domínio gerenciado por ela, no formato user=suaempresa.com@hs-domain.com.

Quantos registros de DNS o domínio de envio da HubSpot exige?

Quatro tipos, no subdomínio de envio: DKIM com dois CNAMEs, SPF com um TXT, DMARC com um TXT e um registro MX.

Quanto tempo leva a propagação dos registros DKIM no DNS?

A propagação normalmente leva de 10 a 70 minutos, e ocasionalmente chega a 48 horas. Antes disso, a falha de validação não significa erro.

O que você aprenderá nesse artigo?

Você vai sair daqui sabendo diagnosticar entrega ruim pela causa certa:

  • O que a autenticação muda no envio. As três perguntas que o servidor de destino faz.
  • Por que a HubSpot troca o seu remetente. O que explica a maior parte da entrega ruim em projeto novo.
  • Qual subdomínio destinar ao envio. A exigência de subdomínio separado e a relação com o remetente.
  • Os quatro registros de DNS. O que cada um declara e qual a plataforma resolve por você.
  • Como conectar o domínio de envio. O caminho no portal, o requisito de assinatura e o erro do provedor.
  • Quanto tempo leva a propagação. O prazo oficial e o efeito no cronograma.
  • O que o Gmail exige em volume. Os requisitos acima de cinco mil mensagens diárias.
  • O que checar quando o e-mail cai em spam. A ordem de diagnóstico evita reescrever conteúdo.
🎯 Ao terminar esse artigo, você saberá quais registros criar para autenticar o envio na HubSpot e em que ordem investigar um problema de entrega.
⏱️ Tempo de leitura: 13 min
📊 Intermediário
🏢 gestores de marketing, times de captação e áreas de tecnologia responsáveis pelo envio de e-mail

O padrão se repete em quase todo projeto novo. A primeira campanha sai, a abertura vem baixa, e o time reage no lugar errado: reescreve o assunto, muda o horário, refaz a segmentação. A terceira tentativa vem igual à primeira.

O problema não estava no e-mail, mas no DNS.

Configurar DKIM na HubSpot é a diferença entre a mensagem chegar assinada pelo domínio da instituição ou por um domínio que ninguém reconhece, porque é isso que a plataforma faz quando o domínio de envio não está conectado.

E a troca de remetente não aparece como erro em tela: a campanha é enviada, o relatório mostra envio concluído, e a única pista está no endereço que o destinatário vê.

 

O que muda quando você configura DKIM na HubSpot?

O contexto do canal está em o que é e-mail marketing e como usá-lo. Aqui, o assunto é o que faz a mensagem chegar.

Muda quem assina a mensagem. Com o domínio conectado e os registros aplicados, o e-mail sai assinado pelo seu domínio, o servidor de destino verifica a origem e o destinatário vê o remetente que você definiu.

Sem isso, a plataforma envia igual, mas substitui o endereço de remetente por um domínio dela.

Mensagens saindo do spam para a caixa de entrada depois do DKIM na HubSpot e dos registros de DNSLegenda: o DKIM na HubSpot é o que move a mensagem da pasta de spam para a caixa de entrada, antes de qualquer ajuste de assunto

O servidor que recebe faz três perguntas: quem enviou de verdade, se esse servidor estava autorizado, e o que fazer se a resposta for não.

DKIM responde à primeira, com uma assinatura verificável por uma chave pública publicada no seu DNS. SPF responde à segunda, declarando quais servidores estão autorizados. DMARC responde à terceira, e é uma política customizável entre três posturas: não fazer nada, colocar em quarentena ou rejeitar.

Separadas, não sustentam nada, e é por isso que os provedores em volume pedem as três.

O efeito aparece antes da entrega: endereço reconhecido é aberto, endereço estranho é ignorado mesmo na caixa de entrada.

Toda a automação de marketing depende desse reconhecimento, e nenhum fluxo bem desenhado de comunicação com o candidato compensa um remetente que a pessoa não identifica.

Vídeo: o que acontece com o e-mail depois que o DKIM na HubSpot garante a chegada à caixa de entrada, no canal da mkt4edu

Por que a HubSpot troca o seu remetente sem domínio de envio?

Porque ela precisa enviar de um domínio que ela mesma consiga autenticar. DKIM, SPF e DMARC não são estritamente obrigatórios para disparar uma campanha.

Sem eles, a HubSpot altera o endereço de remetente por um domínio gerenciado por ela, do tipo user=suaempresa.com@hs-domain.com, e a substituição acontece sem aviso na tela de envio.

Esse é o fato que reorganiza o diagnóstico.

Não existe mensagem de erro nem alerta no relatório. O nome de exibição continua o que você configurou; é o endereço por trás dele que muda. O candidato vê “Faculdade Exemplo” e, ao expandir o remetente, encontra um domínio que nunca viu.

Uma mensagem que se apresenta como da sua marca, mas sai de domínio de terceiro, entrega ao filtro de spam o sinal que ele foi treinado para desconfiar. E quem recebe não abre, ou marca como spam, o que piora a reputação dos envios seguintes.

Quem trabalha com captação conhece a cascata: o candidato não abre o e-mail com o link da inscrição, o consultor liga sem registro de interação, e a conversa começa do zero.

Não é falha da plataforma. É configuração ausente, e a correção mora no painel de DNS.

Qual subdomínio usar como domínio de envio de e-mail HubSpot?

O domínio de envio precisa ser um subdomínio único, separado do que hospeda páginas e posts. Tentar conectar como domínio de envio um endereço que já serve conteúdo gera erro na plataforma. E o subdomínio escolhido precisa casar com o endereço de remetente das campanhas.

Essa é a parte que pega quem já organizou a arquitetura de conteúdo: a equipe define os subdomínios do site, do blog e das landing pages, chega no e-mail e tenta reaproveitar um deles.

A razão de não passar é de arquitetura. Reputação de envio e hospedagem são histórias distintas, e misturá-las faz um problema de entrega afetar o domínio que serve o seu site.

A correspondência com o remetente é a segunda regra. Se o subdomínio for info.faculdade.com.br, o remetente será algo como contato@info.faculdade.com.br. Você não escolhe um e depois o outro, mas os dois de uma vez.

Nomes neutros como info, email ou news atravessam qualquer tipo de comunicação. O critério é permanência: um subdomínio como campanha2026 cumpre um ciclo e vira dívida técnica, porque trocar depois recomeça a reputação de envio.

Quais são os quatro registros de DKIM, SPF, DMARC e MX?

São quatro tipos de registro e cinco entradas no total: DKIM exige dois CNAMEs, SPF um TXT, DMARC um TXT, mais um registro MX. A HubSpot gera os valores na tela de conexão, e nenhum pode ser copiado do tutorial.

A função de cada um explica o tamanho da lista:

Registro

Tipo

Entradas

O que declara

DKIM

CNAME

2

As chaves que permitem verificar a assinatura da mensagem

SPF

TXT

1

Quais servidores estão autorizados a enviar pelo domínio

DMARC

TXT

1

A política a aplicar quando a verificação falha

MX

MX

1

O servidor de e-mail responsável pelo subdomínio

Tabela: Composição documentada pela HubSpot; os valores são gerados por conta.

Duas observações mudam o trabalho de quem executa.

A primeira é sobre SPF: em servidores compartilhados, a HubSpot cuida disso por você. Quem opera com IP dedicado precisa configurar o registro, e isso passa batido nas contas maiores.

A segunda é sobre DMARC. Um subdomínio é considerado autenticado quando o DMARC está publicado no domínio raiz, por herança de política.

Se a instituição já tem DMARC em faculdade.com.br, o subdomínio de envio herda essa política. Conveniência e risco: com a política do raiz em rejeição, qualquer envio que não passe na verificação é recusado de forma dura.

Quando a verificação falha, a HubSpot classifica o bounce como DMARC ou Policy. Esse rótulo é a evidência mais direta de que o problema é autenticação, não conteúdo nem lista.

Como conectar o domínio de envio na HubSpot passo a passo?

O caminho é Settings, área de Content, tela Domains & URLs, aba Email Sending, opção Connect sending domain. A plataforma pede o subdomínio, gera os valores de DNS e aguarda a verificação.

O recurso exige no mínimo assinatura Starter, o que descarta contas de ferramentas gratuitas.

  1. Decida o subdomínio e o endereço remetente juntos. Como os dois precisam casar, definir um sem o outro gera retrabalho.
  2. Abra a aba Email Sending, não a Web Hosting. Uma trata do endereço onde o conteúdo mora, a outra do endereço que assina o e-mail.
  3. Copie os valores gerados para o painel do provedor de DNS. Cada valor é específico da sua conta.
  4. Confira como cada registro ficou salvo, não como você digitou. Vários provedores anexam automaticamente o domínio ao valor colado no campo de host, produzindo entradas duplicadas do tipo info.faculdade.com.br.faculdade.com.br. A correção é manual, e um provedor que concatena erra nas cinco entradas.
  5. Volte à plataforma e rode a verificação. Se falhar de imediato, o mais provável é que a propagação ainda não tenha terminado.

O passo 4 é onde o tempo se perde, porque a tela do provedor exibe o que foi digitado, não o resultado concatenado. Uma consulta de DNS por fora do painel mostra o nome que existe de fato. Situar a etapa dentro do roteiro completo de configuração da conta evita que ela vire surpresa na véspera da campanha.

Quanto tempo leva a propagação do DNS na autenticação de e-mail?

A propagação normalmente leva de 10 a 70 minutos, e a documentação admite que ocasionalmente chegue a 48 horas. Nesse intervalo, a verificação pode falhar sem erro de configuração: é a janela normal do processo, não um sintoma.

O padrão que gera correria é conhecido: alguém cria os registros na manhã do disparo, a verificação não passa, o time supõe erro e refaz o que estava certo. Duas horas depois, a configuração original teria validado.

Configurar o domínio de envio na semana anterior ao disparo elimina a categoria inteira de problema. Enquanto o DNS propaga, o tempo rende em montar a campanha dentro da plataforma.

O que o Gmail exige de quem envia mais de 5.000 e-mails por dia?

Desde 1º de fevereiro de 2024, o Google exige de quem envia mais de 5.000 mensagens por dia para contas Gmail três coisas ao mesmo tempo: SPF, DKIM e DMARC configurados no domínio de envio; descadastro de um clique em formato de cabeçalho; e taxa de spam abaixo de 0,10% no Postmaster Tools, nunca atingindo 0,30% ou mais.

Não é uma lista de recomendações. É condição de aceitação.

E o patamar de 5.000 mensagens por dia é mais baixo do que parece. Uma base de 40 mil contatos dividida em dois disparos na semana de abertura das inscrições passa desse volume no primeiro dia, contando só os endereços Gmail.

Uma campanha de vestibular atravessa o patamar de 5.000 mensagens com folga: a exigência aparentemente feita para grandes remetentes se aplica à instituição de médio porte na semana mais importante do calendário.

O descadastro de um clique é pedido em cabeçalho da mensagem, conforme as especificações RFC 2369 e RFC 8058. A política antispam da própria HubSpot já exige o descadastro de um clique, processado em até 24 horas, sem login e sem cobrança.

As duas exigências apontam para o mesmo comportamento, mas vale confirmar com quem administra o envio como o cabeçalho está sendo aplicado.

A taxa de spam abaixo de 0,10% depende de comportamento, não de configuração. Ela se mede no Postmaster Tools e é o único dos três requisitos que continua exigindo trabalho depois do DNS pronto.

Esses são os requisitos verificáveis hoje, publicados pelo Google em 2024; regras posteriores devem ser checadas na fonte oficial.

Vídeo: depois que o DKIM na HubSpot resolve a autenticação, o que sobra é taxa de abertura, tema deste vídeo do canal da mkt4edu

Meu e-mail da HubSpot está caindo em spam: o que checar primeiro?

Comece pelo remetente, não pelo conteúdo. Abra uma mensagem recebida e olhe o endereço real por trás do nome de exibição. Se aparecer um domínio gerenciado pela HubSpot em vez do seu, o diagnóstico terminou aqui: falta domínio de envio conectado, e nada no texto corrige isso.

Essa inversão economiza semanas. O instinto manda olhar assunto, imagens e proporção de texto: variáveis reais, mas que ficam depois na fila, porque autenticação quebrada as torna irrelevantes.

A sequência de verificação tem sete passos.

  1. Confira o endereço remetente real. Não o nome de exibição, o endereço.
  2. Leia a classificação dos bounces. Retorno rotulado como DMARC ou Policy aponta para falha de autenticação.
  3. Verifique se as cinco entradas de DNS existem. Dois CNAMEs de DKIM, um TXT de SPF, um TXT de DMARC e o MX. Uma faltando quebra a cadeia.
  4. Cheque duplicação de domínio nos registros. Consulte por fora do painel do provedor.
  5. Confirme que o subdomínio de envio não hospeda conteúdo. Se ele serve páginas ou posts, a conexão não passa.
  6. Descubra qual política de DMARC está no domínio raiz. A herança joga contra você quando ela está em rejeição sem revisão.
  7. Espere a propagação antes de concluir. De 10 a 70 minutos, ou até 48 horas no caso extremo.

Os seis primeiros se resolvem no DNS; o sétimo é a paciência.

Com a autenticação em ordem, aí sim a atenção volta para lista e mensagem. Dois pontos são objetivos: base comprada é proibida na ferramenta de e-mail de marketing da HubSpot, e base legada sem consentimento se resolve com campanha de reconquista de permissão, assunto que a configuração de privacidade e consentimento no portal organiza.

O restante está nos erros mais comuns em campanhas de e-mail, leitura que rende depois do DNS resolvido.

Perguntas frequentes sobre DKIM na HubSpot

Para confirmar o DKIM na HubSpot, abra uma mensagem já recebida e olhe o endereço real por trás do nome de exibição. Se aparecer um domínio gerenciado pela HubSpot, o domínio de envio não está conectado. O status também aparece em Settings, tela Domains & URLs, aba Email Sending.

Sim. A configuração exige no mínimo assinatura Starter, então contas com apenas as ferramentas gratuitas não têm acesso a essa tela.

Não. O domínio de envio precisa ser um subdomínio único, separado do que hospeda páginas e posts, e reaproveitar o subdomínio do blog gera erro na conexão.

Não necessariamente. Um subdomínio é considerado autenticado quando o DMARC está no domínio raiz, por herança de política. Confirme qual política está declarada lá, porque ela passa a valer para o seu envio.

Não. A autenticação de domínio resolve a identidade do remetente, que é pré-requisito. Reputação de envio, qualidade da base e taxa de reclamação continuam pesando.

Afinal, vale a pena autenticar o domínio antes da primeira campanha?

Vale, e a resposta é mais dura do que “vale”. Sem domínio de envio conectado, você não está enviando com autenticação pendente: está enviando com um remetente que não é o seu. A campanha inteira fica apoiada em um endereço que o candidato não reconhece.

Cinco entradas de DNS e uma janela de propagação separam os dois cenários.

Se você chegou aqui investigando entrega ruim, a ordem é simples: confira o remetente real de um e-mail recebido, leia a classificação dos bounces, verifique as cinco entradas e descubra a política de DMARC do domínio raiz.

Se, ao abrir a tela de Domains & URLs, você descobrir que a conta não tem nenhum domínio conectado, o problema é anterior a este artigo. A arquitetura de subdomínios e o acerto dos registros no provedor vêm primeiro.

É isso que a conexão de domínio na HubSpot resolve: qual endereço hospeda cada tipo de conteúdo, qual subdomínio fica reservado para envio e como aplicar os registros sem cair no erro de duplicação.

Resolvida a conexão de domínio, os cinco registros daqui levam uma tarde. Na ordem inversa, levam um mês. Se preferir que esse acerto venha dentro de um projeto, a equipe da mkt4edu faz a implementação completa da plataforma.

Vamos construir seu sucesso juntos?

cta_saiba_mais_sobre_nos_blog_4revops

Gostou deste conteúdo? Compartilhe!

Tecnologias que usamos

O mundo muda o tempo todo e com a tecnologia não é diferente! Aqui na Mkt4Edu, tecnologia está no nosso DNA, trabalhamos com diversos softwares diferentes para fazer todo o processo de automação e inteligência artificial funcionar com mais eficiência e alcançar mais resultados.

Aqui, novos softwares são testados o tempo todo. Ferramentas modernas e novas funcionalidades são testadas a todo momento, já foram mais de 200 testes para que você possa ter o melhor resultado na sua instituição.

Biblioteca de Conteúdos

Um guia com as principais ferramentas do inbound marketing

Um guia com as principais ferramentas do inbound marketing

Que tal conhecer as ferramentas de Inbound Marketing para melhorar as estratégias de marketing digital da sua empresa? Faça o download do nosso novo guia de Inbound Marketing!

CTA Um guia com as principais ferramentas do inbound marketing
Mockup_Metas SMART: um guia para criar um planejamento de conteúdo

Metas SMART: um guia para criar um planejamento de conteúdo

Crie metas mais inteligentes! Saiba no nosso novo e-book como utilizar as metas SMART para direcionar seus esforços e atingir seus objetivos.

cta_Metas SMART: um guia para criar um planejamento de conteúdo
Mockup Sua empresa no digital: guia de como começar a empreender na internet

Sua empresa no digital: guia de como começar a empreender na internet

Guia completo para empreender na internet: faça o download agora para começar a prospectar novos clientes. Chegou a hora de vender seus produtos e serviços na internet!

cta_Sua empresa no digital: guia de como começar a empreender na internet

Da captação à retenção de clientes: a Mkt4edu pode fazer a diferença na sua operação de marketing.

captacao_leads

Aumente a sua captação de leads

retencao_clientes

Melhore a sua retenção de clientes

reducao_custos

Reduza os seus custos de captação