Como configurar o DKIM no Amazon SES (Easy DKIM vs BYODKIM)
Aprende a configurar o DKIM do Amazon SES utilizando o Easy DKIM ou o BYODKIM, a verificar o alinhamento, a resolver erros e a solucionar problemas de spam após a configuração.
Aprende a configurar o DKIM do Amazon SES utilizando o Easy DKIM ou o BYODKIM, a verificar o alinhamento, a resolver erros e a solucionar problemas de spam após a configuração.

A Risotto é líder na abordagem «runtime-first» do Zero Trust, com monitorização via eBPF, aplicação dinâmica do princípio do privilégio mínimo e automatização da conformidade.
A Risotto é líder na abordagem «runtime-first» do Zero Trust, com monitorização via eBPF, aplicação dinâmica do princípio do privilégio mínimo e automatização da conformidade.
A Risotto é líder na abordagem «runtime-first» do Zero Trust, com monitorização via eBPF, aplicação dinâmica do princípio do privilégio mínimo e automatização da conformidade.
Se os teus emails do Amazon SES aparecem como "Entregues" mas vão parar ao spam, a tua configuração DKIM pode estar incompleta ou desalinhada.
Por predefinição, o Amazon SES pode assinar emails com uma assinatura DKIM amazonses.com se o DKIM ao nível do domínio não estiver configurado. Embora isto autentique tecnicamente a mensagem, não autentica o teu domínio.
Sem o alinhamento de domínios, os fornecedores de caixa de correio não conseguem construir uma reputação para o teu domínio e o DMARC pode falhar.
Desde 2024, o Gmail e o Yahoo exigem autenticação alinhada para remetentes em massa. Se estás a configurar o DKIM para um domínio utilizando o Amazon Simple Email Service, o teu objetivo é proteger a colocação na caixa de entrada e construir a reputação do domínio. A maioria das equipas só descobre problemas com o DKIM depois de os emails começarem a ir parar ao spam ou a falhar o alinhamento DMARC.
Neste artigo, vais aprender a escolher entre o DKIM Simples e o BYODKIM, a configurá-los corretamente, a verificar se estão a funcionar, a resolver falhas comuns e a entender porque é que a autenticação por si só não garante a colocação na caixa de entrada.
Ao configurar a assinatura DKIM no Amazon SES, tens três opções. A escolha certa determina como a assinatura DKIM é gerida. Define quem gera e gere as chaves DKIM e onde ocorre a assinatura da mensagem. No Amazon SES, a AWS pode gerir as chaves e o processo de assinatura (Easy DKIM), ou podes controlar tu próprio o par de chaves pública-privada e a configuração de assinatura (BYODKIM).
*Nota: A assinatura manual é menos comum nos fluxos de trabalho típicos do Amazon SES. Na maioria dos casos, o Amazon SES assina as mensagens enviadas automaticamente assim que o DKIM é ativado. A assinatura manual é usada principalmente em configurações avançadas onde as aplicações assinam as mensagens antes de enviar ou quando as organizações usam um Mail Transfer Agent (MTA) personalizado fora do SES.
O Easy DKIM é a opção predefinida e recomendada para a maioria dos utilizadores do Amazon SES, pois simplifica a configuração do DKIM e a gestão contínua das chaves.
Quando ativas o Easy DKIM, o Amazon SES gera automaticamente o par de chaves pública-privada do DKIM e fornece os registos CNAME necessários que deves publicar no DNS do teu domínio. Depois de adicionar os registos, o SES trata da assinatura DKIM para as mensagens enviadas e gere a rotação de chaves internamente.
Só precisas de publicar os registos CNAME gerados no teu DNS e ativar o DKIM na consola do Amazon SES. Assim que a verificação estiver concluída, o SES assina automaticamente os emails enviados a partir do teu domínio.
O BYODKIM é uma opção mais avançada que te permite usar as tuas próprias chaves DKIM em vez das geradas pelo Amazon SES. A maioria dos utilizadores não precisa desta abordagem, mas pode ser útil para organizações que exigem gestão centralizada de chaves, políticas específicas de conformidade ou segurança, ou que já operam a sua própria infraestrutura DKIM.
Com o BYODKIM, geras o teu próprio par de chaves pública-privada, publicas a chave pública como um registo TXT no DNS do teu domínio e configuras a assinatura através da API do SES ou da CLI da AWS. Isto dá-te controlo total sobre a chave de assinatura DKIM e sobre a forma como a rotação da chave é gerida.
Gerir o DKIM em várias regiões pode tornar-se repetitivo e propício a erros, porque as identidades do Amazon SES são configuradas separadamente em cada região da AWS. Este problema surge tipicamente em implementações multi-região onde as organizações enviam emails a partir de várias regiões da AWS, implementam failover regional para garantir a fiabilidade ou executam infraestruturas distribuídas.
Nestes setups, o DKIM tem normalmente de ser ativado e verificado individualmente em cada região. O Amazon SES resolve esta limitação com uma variante especial do Easy DKIM.
O Deterministic Easy DKIM permite-te replicar a mesma configuração DKIM em várias regiões do Amazon SES sem teres de gerar novos registos DKIM em cada uma. Simplifica os deployments multi-região, garantindo que os mesmos seletores DKIM e registos DNS podem ser reutilizados entre regiões.
É importante notar que o Deterministic Easy DKIM continua a ser gerido pelo SES. O Amazon SES continua a gerar as chaves DKIM, a gerir o processo de assinatura e a tratar da rotação de chaves automaticamente. Isto significa que mantém a simplicidade operacional do Easy DKIM, tornando os setups multi-região mais fáceis de manter.
Com o DEED, não precisas de criar registos CNAME separados para cada região. Em vez disso, os mesmos registos DNS funcionam em várias regiões do SES.
Esta abordagem é útil quando:
Isto mantém a configuração DKIM consistente, evitando a complexidade de gerir registos separados para cada região.
No Amazon SES, as identidades são regionais.
Quando ages ou verificas um domínio numa região da AWS, essa verificação não se aplica automaticamente a outra região. Cada região mantém os seus próprios elementos:
Se envias tanto a partir de us-east-1 como de eu-west-1, o DKIM tem de ser configurado separadamente em cada região, a menos que uses o Deterministic Easy DKIM.
O Easy DKIM é a opção recomendada para a maioria dos utilizadores do Amazon SES, uma vez que a geração de chaves e a assinatura são tratadas pelo próprio SES. Só precisas de publicar os registos DNS.
Aqui tens os pré-requisitos necessários antes da configuração.
Inicia sessão na consola de gestão da AWS e, depois:
Verifica as definições de DKIM existentes.
Na secção DKIM, escolhe Easy DKIM como o método de assinatura.
Se o DKIM já tiver sido configurado com outro método antes, tem em conta as implicações da migração antes de mudares.
Seleciona 2048-bit, a não ser que tenhas alguma limitação num DNS antigo.
Alguns fornecedores de DNS podem ter limites no tamanho dos registos. Os fornecedores modernos costumam suportar 2048-bit sem problemas.
Depois de ativares o Easy DKIM, o SES gera três registos CNAME.
Estes registos:
Copia os três registos CNAME exatamente como aparecem.
Os erros de configuração mais comuns incluem:
Insere os registos no teu fornecedor de DNS e guarda as alterações.
O Amazon SES verifica periodicamente os teus registos DNS e valida automaticamente o DKIM assim que detetar os registos CNAME.
Se quiseres confirmar os registos antes de o SES detetá-los, podes verificá-los tu mesmo utilizando ferramentas de consulta de DNS ou utilitários de linha de comandos como o dig ou o nslookup.
Assim que os registos forem detetados e validados, o estado do DKIM aparecerá como "Bem-sucedido" na consola do SES.
O BYODKIM (Bring Your Own DKIM) permite-te utilizar o teu próprio par de chaves RSA em vez das chaves geradas pelo Amazon SES. Esta abordagem é habitualmente utilizada por organizações que pretendem manter seletores e chaves DKIM consistentes em várias plataformas de email ou fornecedores de serviços de email.
Ao gerires as chaves tu mesmo, podes reutilizar a mesma configuração DKIM em diferentes sistemas de envio, mantendo um controlo centralizado sobre as chaves de assinatura.
Utiliza o BYODKIM se:
Para a maioria das equipas, o Easy DKIM é suficiente. O BYODKIM é normalmente escolhido por motivos de padronização de infraestrutura ou regulamentares. Por exemplo, as organizações que enviam a partir de vários ESPs (como SES, SendGrid e Mailgun) utilizam frequentemente o BYODKIM para que todos os fornecedores assinem os emails com o mesmo seletor de domínio.
Vais publicar a chave pública no DNS. A chave privada continua segura e é fornecida à SES.
Abre o ficheiro DKIM_public.pem e:
A configuração do BYODKIM é feita através da API v2 do SES.
Eis o que tens de fazer:
Volta à consola do SES e verifica o estado do DKIM para a identidade.
O estado deve passar de Pending para Successful após a propagação do DNS.
Uma formatação incorreta é a causa mais comum de falhas na validação.
Os registos TXT de DNS têm de conter a public key numa única linha lógica. Alguns fornecedores de DNS dividem valores longos automaticamente. Confirma se o registo final publicado está intacto.
O SES suporta chaves de 1024-bit e 2048-bit.
Recomendamos a de 2048-bit para os padrões de autenticação modernos.
Se o SES rejeitar a key:
O BYODKIM dá-te controlo total sobre a assinatura DKIM, mas exige um manuseio cuidadoso das chaves e precisão no DNS.
De seguida, verificamos se o SES está a assinar corretamente e se os fornecedores de email estão a reconhecer a assinatura.
Ativar o DKIM não é o mesmo que confirmar que funciona em produção. A verificação exige confirmar tanto o estado do SES como o comportamento do email em direto.
Usa a lista de verificação abaixo para confirmar se a assinatura DKIM está a funcionar corretamente.
Na consola do Amazon SES, abre o teu domínio em Identidades Verificadas (Verified Identities).
O estado do DKIM deve indicar: Successful
Se mostrar Pending, a validação do DNS não está concluída.
Se mostrar Failed, revê a formatação do DNS.
Isto confirma que o Amazon SES reconhece os teus registos DNS. No entanto, não confirma que os fornecedores de email reconhecem a assinatura DKIM.
Envia um email de teste para o Gmail ou outra caixa de correio e abre os cabeçalhos completos da mensagem.
Procura por:
Se apenas vires:
então a tua assinatura DKIM personalizada não está a ser aplicada.
Confirma também:
Se o DKIM falhar ou estiver em falta, o alinhamento de autenticação vai quebrar com o DMARC.
Mesmo que o SES mostre "Successful", confirma se os registos estão visíveis publicamente.
Usa o DKIM checker da MailReach para:
O relatório "Entregue" do SES significa apenas que o servidor de receção aceitou a mensagem. Não indica que foi para a caixa de entrada.
Ter a autenticação aprovada não garante a entrada na caixa de entrada.
Faz um teste de entregabilidade de email para veres:
É aqui que muitas equipas descobrem que o DKIM passa, mas os sinais de reputação empurram as mensagens para o spam. Ferramentas como o spam test da MailReach ajudam a detetar estes problemas, mostrando como os fornecedores de email classificam as tuas mensagens e onde precisas de fazer correções.
A verificação garante que:
De seguida, vamos abordar as falhas de DKIM mais comuns no Amazon SES e como resolvê-las.
Mesmo quando configurados corretamente, os problemas de DKIM no Amazon SES costumam seguir alguns padrões previsíveis. Usa os cenários abaixo para isolar a causa principal.
Se o estado do DKIM continuar como Pendente na consola do Amazon SES, o SES não consegue validar os teus registos DNS.
Causas comuns:
Solução:
Se os registos estiverem visíveis publicamente, mas o SES continuar a mostrar "Pendente" após muito tempo, abre um pedido de suporte junto da AWS.
O DKIM mostra "Bem-sucedido", mas os emails enviados não contêm a assinatura do teu domínio.
Causas comuns:
No Amazon SES, as identidades são regionais. Se enviares a partir de us-east-1 mas só tiveres configurado o DKIM em eu-west-1, as mensagens da região não configurada não vão usar a assinatura do teu domínio.
Verifica:
Este é o mal-entendido mais comum.
O DKIM comprova a integridade da mensagem e a autenticidade do domínio. Não garante a entrega na caixa de entrada.
Os fornecedores de caixas de correio avaliam outros sinais, tais como:
Um domínio com DKIM válido mas com fraca reputação ainda pode ir parar ao spam.
Se o DKIM passar mas a colocação no inbox for instável, faz um spam test para diagnosticar:
Isto separa os problemas de autenticação dos problemas de reputação.
O Amazon SES não partilha as definições de DKIM entre regiões.
Se verificares e configuraras o DKIM numa só região:
Isto cria um comportamento de autenticação inconsistente e pode enfraquecer a confiança no domínio ao longo do tempo.
Audita todas as regiões de envio ativas e confirma que o DKIM está configurado de propósito em cada uma.
O Amazon SES verifica periodicamente os registos DNS.
Se os registos CNAME ou TXT necessários forem removidos ou alterados:
Isto pode acontecer após:
Se ocorrer revogação:
Volta a verificar sempre o DKIM após alterações na infraestrutura de DNS.
Estes passos de resolução de problemas ajudam a distinguir erros de configuração de problemas de reputação na caixa de entrada.
De seguida, concluímos a stack de autenticação com SPF e DMARC.
A autenticação funciona como um sistema. Cada protocolo tem um papel específico:
Passar no DKIM e no SPF individualmente não chega. O DMARC exige o alinhamento entre o domínio De (From) visível e o domínio autenticado.
Se o SPF utilizar um domínio MAIL FROM da Amazon e o DKIM não estiver alinhado, o DMARC pode falhar mesmo que a autenticação passe tecnicamente.
Para um processo de implementação passo a passo completo que abrange a configuração do SPF, a configuração do Custom MAIL FROM e a estratégia de aplicação do DMARC, consulta o guia de implementação de SPF, DKIM e DMARC da MailReach.

Com a autenticação alinhada, o que falta é a reputação e a colocação no inbox.
A autenticação é a base. Não é um fator de classificação para o inbox.
O DKIM, o SPF e o DMARC confirmam que tens autorização para enviar. Não dizem aos fornecedores de email se os utilizadores querem as tuas mensagens.
Quando começas a enviar a partir de um domínio novo no Amazon SES, esse domínio não tem histórico de reputação. Os fornecedores de email avaliam os sinais de comportamento antes de decidirem onde colocar a mensagem.
Eles avaliam:
Um domínio totalmente autenticado com pouca interação ou aumentos de volume agressivos ainda pode ir parar ao spam.
A autenticação faz com que sejas considerado. A reputação determina onde ficas.
Antes de escalares campanhas, cria um histórico de envios aos poucos, monitoriza as métricas de interação e acompanha a inbox placement nos principais fornecedores. Sem gestão de reputação, só a autenticação não vai estabilizar a tua deliverability.
Assim que o DKIM, o SPF e o DMARC estiverem bem configurados, o foco passa a ser a gestão da reputação.
Para estabilizares a colocação no inbox:
Os domínios novos no SES começam sem historial de confiança. Os fornecedores de email avaliam o comportamento com o tempo. Aumentos de volume graduais e sinais de interação consistentes reduzem o risco de ires parar ao spam.
A autenticação prova que és legítimo. Um comportamento de envio consistente cria credibilidade.
O MailReach ajuda os utilizadores do Amazon SES a passar de "autenticado" para "a cair sempre no inbox" através de:
Se estás a enviar através do Amazon SES, não fiques só pela autenticação. Constrói e monitoriza a reputação antes de aumentares a escala com o MailReach.
Cada e-mail que vai parar à pasta de spam equivale a um potencial cliente perdido. Comece hoje mesmo a melhorar a sua colocação na caixa de entrada com os testes de spam e o processo de aquecimento do MailReach.
Seguir as regras não é suficiente — saiba onde é que os seus e-mails vão parar e o que é que os está a impedir de chegar ao destino. Verifique a sua pontuação de spam com o nosso teste gratuito e melhore a capacidade de entrega com o processo de aquecimento do MailReach.

Métodos de autenticação de e-mail explicados: SPF, DKIM, DMARC e muito mais (Guia de 2026)

Deve incluir um link para cancelar a subscrição nos e-mails não solicitados?

5 passos para configurar o registo MX do Google Workspace em 2026

Configurar o DKIM no Office 365: Guia passo a passo

7 passos práticos para configurar registos MX para o Office 365

As 5 melhores ferramentas de colocação na caixa de entrada para reduzir a taxa de spam em 2026