Como configurar o DKIM no Amazon SES (Easy DKIM vs BYODKIM)

Aprende a configurar o DKIM do Amazon SES utilizando o Easy DKIM ou o BYODKIM, a verificar o alinhamento, a resolver erros e a solucionar problemas de spam após a configuração.

Avaliado com 4.9 no Capterra

Aumente as receitas com cada e-mail que enviar.

Comece a melhorar a deliverability
Comece a melhorar a deliverability

Resumo:

  • A Risotto é líder na abordagem «runtime-first» do Zero Trust, com monitorização via eBPF, aplicação dinâmica do princípio do privilégio mínimo e automatização da conformidade.

  • A Risotto é líder na abordagem «runtime-first» do Zero Trust, com monitorização via eBPF, aplicação dinâmica do princípio do privilégio mínimo e automatização da conformidade.

  • A Risotto é líder na abordagem «runtime-first» do Zero Trust, com monitorização via eBPF, aplicação dinâmica do princípio do privilégio mínimo e automatização da conformidade.

Os filtros de spam são implacáveis. Contorne-os com o MailReach.

Cada e-mail que vai parar à pasta de spam é uma oportunidade perdida. Faça agora um teste gratuito de spam e descubra o que o está a impedir de chegar à caixa de entrada.

Detete e resolva problemas de spam gratuitamente
Detete e resolva problemas de spam gratuitamente

Está na lista negra? Descubra se isso está a prejudicar a sua capacidade de entrega.

Algumas listas negras não têm importância — mas outras podem prejudicar a sua reputação de remetente. Verifique agora o seu estado e veja se isso está a afetar a entrega dos seus e-mails na caixa de entrada.

Verifique gratuitamente o estado da lista negra
Verifique gratuitamente o estado da lista negra

Se os teus emails do Amazon SES aparecem como "Entregues" mas vão parar ao spam, a tua configuração DKIM pode estar incompleta ou desalinhada.

Por predefinição, o Amazon SES pode assinar emails com uma assinatura DKIM amazonses.com se o DKIM ao nível do domínio não estiver configurado. Embora isto autentique tecnicamente a mensagem, não autentica o teu domínio.

Sem o alinhamento de domínios, os fornecedores de caixa de correio não conseguem construir uma reputação para o teu domínio e o DMARC pode falhar. 

Desde 2024, o Gmail e o Yahoo exigem autenticação alinhada para remetentes em massa. Se estás a configurar o DKIM para um domínio utilizando o Amazon Simple Email Service, o teu objetivo é proteger a colocação na caixa de entrada e construir a reputação do domínio. A maioria das equipas só descobre problemas com o DKIM depois de os emails começarem a ir parar ao spam ou a falhar o alinhamento DMARC.

Neste artigo, vais aprender a escolher entre o DKIM Simples e o BYODKIM, a configurá-los corretamente, a verificar se estão a funcionar, a resolver falhas comuns e a entender porque é que a autenticação por si só não garante a colocação na caixa de entrada.

O DKIM é obrigatório para o Amazon SES?

Não, o DKIM não é estritamente obrigatório para enviar emails através do Amazon SES. No entanto, configurar um DKIM personalizado é recomendado se quiseres um alinhamento DMARC adequado, a construção de reputação de domínio e uma colocação estável na caixa de entrada.

O DKIM (DomainKeys Identified Mail) permite que os fornecedores de caixa de correio verifiquem que:
• o email foi autorizado pelo domínio de envio
• a mensagem não foi modificada durante o trânsito

O Amazon SES pode enviar emails sem um DKIM personalizado porque aplica automaticamente uma assinatura DKIM predefinida utilizando amazonses.com. Embora isto autentique tecnicamente a mensagem, autentica o domínio da Amazon e não o teu.

Como resultado:
• o teu domínio não constrói reputação de envio
• o alinhamento DMARC pode falhar
• os fornecedores de caixa de correio podem tratar a mensagem como não autenticada a partir do teu domínio

Quando é que o DKIM personalizado se torna necessário

Deves configurar o DKIM para o teu domínio se se aplicar alguma das seguintes situações:
• publicas uma política DMARC
• queres construir uma reputação de envio ao nível do domínio
• configuras um domínio MAIL FROM personalizado
• o teu endereço De (From) utiliza o teu domínio verificado
• envias emails em massa ou de marketing

Se o teu domínio não estiver alinhado através do DKIM ou SPF, o DMARC pode falhar mesmo quando o DKIM passa tecnicamente.

Para uma entregabilidade fiável, a maioria dos programas de envio do Amazon SES configura o Easy DKIM ou o BYODKIM para a identidade do domínio.

Opções DKIM do Amazon SES: Que Método Deves Usar?

Ao configurar a assinatura DKIM no Amazon SES, tens três opções. A escolha certa determina como a assinatura DKIM é gerida. Define quem gera e gere as chaves DKIM e onde ocorre a assinatura da mensagem. No Amazon SES, a AWS pode gerir as chaves e o processo de assinatura (Easy DKIM), ou podes controlar tu próprio o par de chaves pública-privada e a configuração de assinatura (BYODKIM).

Característica Easy DKIM BYODKIM Assinatura Manual
Geração de chaves Gerado pelo SES Geras o par de chaves RSA Geras e assumes a assinatura externamente
Registos DNS necessários 3 registos CNAME 1 registo TXT (chave pública) Registo TXT (chave pública)
Método de assinatura O SES assina automaticamente O SES assina com a tua chave privada A tua aplicação assina antes de enviar
Rotação de chaves Gerido pelo SES Rotação manual necessária Totalmente manual
Complexidade da configuração Baixo Médio Alto
Melhor caso de uso A maioria dos utilizadores do SES Ambientes multi-ESP, necessidades de conformidade Infraestrutura avançada ou controlo personalizado do Mail Transfer Agent (MTA)

*Nota: A assinatura manual é menos comum nos fluxos de trabalho típicos do Amazon SES. Na maioria dos casos, o Amazon SES assina as mensagens enviadas automaticamente assim que o DKIM é ativado. A assinatura manual é usada principalmente em configurações avançadas onde as aplicações assinam as mensagens antes de enviar ou quando as organizações usam um Mail Transfer Agent (MTA) personalizado fora do SES.

Easy DKIM

O Easy DKIM é a opção predefinida e recomendada para a maioria dos utilizadores do Amazon SES, pois simplifica a configuração do DKIM e a gestão contínua das chaves.

Quando ativas o Easy DKIM, o Amazon SES gera automaticamente o par de chaves pública-privada do DKIM e fornece os registos CNAME necessários que deves publicar no DNS do teu domínio. Depois de adicionar os registos, o SES trata da assinatura DKIM para as mensagens enviadas e gere a rotação de chaves internamente.

Só precisas de publicar os registos CNAME gerados no teu DNS e ativar o DKIM na consola do Amazon SES. Assim que a verificação estiver concluída, o SES assina automaticamente os emails enviados a partir do teu domínio.

BYODKIM (Bring Your Own DKIM)

O BYODKIM é uma opção mais avançada que te permite usar as tuas próprias chaves DKIM em vez das geradas pelo Amazon SES. A maioria dos utilizadores não precisa desta abordagem, mas pode ser útil para organizações que exigem gestão centralizada de chaves, políticas específicas de conformidade ou segurança, ou que já operam a sua própria infraestrutura DKIM.

Com o BYODKIM, geras o teu próprio par de chaves pública-privada, publicas a chave pública como um registo TXT no DNS do teu domínio e configuras a assinatura através da API do SES ou da CLI da AWS. Isto dá-te controlo total sobre a chave de assinatura DKIM e sobre a forma como a rotação da chave é gerida.

Gerir o DKIM em várias regiões pode tornar-se repetitivo e propício a erros, porque as identidades do Amazon SES são configuradas separadamente em cada região da AWS. Este problema surge tipicamente em implementações multi-região onde as organizações enviam emails a partir de várias regiões da AWS, implementam failover regional para garantir a fiabilidade ou executam infraestruturas distribuídas.

Nestes setups, o DKIM tem normalmente de ser ativado e verificado individualmente em cada região. O Amazon SES resolve esta limitação com uma variante especial do Easy DKIM.

Deterministic DKIM (DEED)

O Deterministic Easy DKIM permite-te replicar a mesma configuração DKIM em várias regiões do Amazon SES sem teres de gerar novos registos DKIM em cada uma. Simplifica os deployments multi-região, garantindo que os mesmos seletores DKIM e registos DNS podem ser reutilizados entre regiões.

É importante notar que o Deterministic Easy DKIM continua a ser gerido pelo SES. O Amazon SES continua a gerar as chaves DKIM, a gerir o processo de assinatura e a tratar da rotação de chaves automaticamente. Isto significa que mantém a simplicidade operacional do Easy DKIM, tornando os setups multi-região mais fáceis de manter.

Com o DEED, não precisas de criar registos CNAME separados para cada região. Em vez disso, os mesmos registos DNS funcionam em várias regiões do SES.

Esta abordagem é útil quando:

  • Envias emails a partir de várias regiões da AWS
  • Queres seletores DKIM consistentes entre regiões
  • Estás a implementar failover regional ou recuperação após desastre
  • Executas uma infraestrutura de email distribuída por várias regiões

Isto mantém a configuração DKIM consistente, evitando a complexidade de gerir registos separados para cada região.

Considerações sobre Multi-Região no Amazon SES

No Amazon SES, as identidades são regionais.

Quando ages ou verificas um domínio numa região da AWS, essa verificação não se aplica automaticamente a outra região. Cada região mantém os seus próprios elementos:

  • Identidades verificadas
  • Configuração DKIM
  • Definições MAIL FROM
  • Quotas de envio

Se envias tanto a partir de us-east-1 como de eu-west-1, o DKIM tem de ser configurado separadamente em cada região, a menos que uses o Deterministic Easy DKIM.

O que acontece se faltar o DKIM numa região?

Se o DKIM estiver configurado numa região mas não noutra:

• Os emails enviados a partir da região configurada incluirão a assinatura DKIM do teu domínio
• Os emails enviados a partir da região não configurada vão:
◦ Usar a assinatura predefinida amazonses.com, ou
◦ Ser enviados sem autenticação de domínio alinhada

Por exemplo, se o DKIM estiver configurado em us-east-1 mas não em eu-west-1, os emails enviados a partir da região da UE poderão recorrer à assinatura predefinida amazonses.com. Isto resulta em testes de autenticação inconsistentes e pode quebrar o alinhamento DMARC.

Para qualquer setup multi-região, certifica-te de que a configuração DKIM é intencionalmente replicada e verificada em cada região de envio ativa.

Como configurar o Easy DKIM no Amazon SES (Passo a Passo)

O Easy DKIM é a opção recomendada para a maioria dos utilizadores do Amazon SES, uma vez que a geração de chaves e a assinatura são tratadas pelo próprio SES. Só precisas de publicar os registos DNS.

Aqui tens os pré-requisitos necessários antes da configuração.

  • Uma identidade de domínio verificada
  • Acesso às definições de DNS do teu domínio
  • Controlo do teu fornecedor de alojamento DNS

Passo 1: Abre as identidades verificadas

Inicia sessão na consola de gestão da AWS e, depois:

  • Abre o painel do Amazon SES
  • Acede à gestão de identidades
  • Seleciona o teu domínio

Verifica as definições de DKIM existentes.

Passo 2: Seleciona o Easy DKIM

Na secção DKIM, escolhe Easy DKIM como o método de assinatura.

Se o DKIM já tiver sido configurado com outro método antes, tem em conta as implicações da migração antes de mudares.

Passo 3: Escolhe o tamanho da chave (Seleciona 2048-bit)

Seleciona 2048-bit, a não ser que tenhas alguma limitação num DNS antigo.

  • As chaves de 2048-bit oferecem uma segurança criptográfica mais forte
  • As chaves de 1024-bit continuam a ser suportadas, mas já não são recomendadas para uso a longo prazo

Alguns fornecedores de DNS podem ter limites no tamanho dos registos. Os fornecedores modernos costumam suportar 2048-bit sem problemas.

Passo 4: Ativa o DKIM e gera os registos CNAME

Depois de ativares o Easy DKIM, o SES gera três registos CNAME.

Estes registos:

  • Publicam a chave pública
  • Permitem que o SES gira a assinatura automaticamente
  • Ativam a rotação automática de chaves

Passo 5: Adiciona os registos CNAME ao teu DNS

Copia os três registos CNAME exatamente como aparecem.

Os erros de configuração mais comuns incluem:

  • Modificar o nome do registo
  • Adicionar sufixos de domínio duplicados
  • Truncar o campo de valor
  • Formatação de TTL incorreta

Insere os registos no teu fornecedor de DNS e guarda as alterações.

Passo 6: Esperar pela verificação

O Amazon SES verifica periodicamente os teus registos DNS e valida automaticamente o DKIM assim que detetar os registos CNAME.

Tempo típico de propagação:

  • Muitas vezes em minutos
  • Às vezes poucas horas
  • Raramente até 72 horas, dependendo do TTL do DNS e da cache do fornecedor

Se quiseres confirmar os registos antes de o SES detetá-los, podes verificá-los tu mesmo utilizando ferramentas de consulta de DNS ou utilitários de linha de comandos como o dig ou o nslookup.

Assim que os registos forem detetados e validados, o estado do DKIM aparecerá como "Bem-sucedido" na consola do SES.

Restrições de configuração e casos limite

• Evita alternar frequentemente entre métodos DKIM ou tamanhos de chave em curtos espaços de tempo
• Planeia cuidadosamente as migrações de BYODKIM para Easy DKIM para evitar emails temporariamente não assinados
• Não apagues os registos TXT antigos até que os novos registos CNAME indiquem "Bem-sucedido"
• Verifica se existe comportamento de adição automática no DNS para evitar entradas de domínio duplicadas
• Conta com atrasos de propagação que vão desde minutos a várias horas, dependendo do TTL
• Verifica os registos publicamente com uma ferramenta de consulta de DNS se o estado continuar como "Pendente"

Como configurar o BYODKIM no Amazon SES

O BYODKIM (Bring Your Own DKIM) permite-te utilizar o teu próprio par de chaves RSA em vez das chaves geradas pelo Amazon SES. Esta abordagem é habitualmente utilizada por organizações que pretendem manter seletores e chaves DKIM consistentes em várias plataformas de email ou fornecedores de serviços de email.

Ao gerires as chaves tu mesmo, podes reutilizar a mesma configuração DKIM em diferentes sistemas de envio, mantendo um controlo centralizado sobre as chaves de assinatura.

Quando utilizar o BYODKIM

Utiliza o BYODKIM se:

  • Precisas da mesma chave DKIM em vários ESPs.
  • A tua organização tem requisitos de conformidade ou de gestão de chaves.
  • Queres seletores consistentes entre fornecedores e regiões.
  • Gers o controlo criptográfico de forma centralizada.

Para a maioria das equipas, o Easy DKIM é suficiente. O BYODKIM é normalmente escolhido por motivos de padronização de infraestrutura ou regulamentares. Por exemplo, as organizações que enviam a partir de vários ESPs (como SES, SendGrid e Mailgun) utilizam frequentemente o BYODKIM para que todos os fornecedores assinem os emails com o mesmo seletor de domínio.

Passo 1: Gerar um par de chaves RSA

Gerar chaves DKIM com o OpenSSL

Gera uma chave privada RSA de 1024 ou 2048 bits com o OpenSSL:

openssl genrsa -out DKIM_private.key 2048

Extrai a chave pública:

openssl rsa -in DKIM_private.key -pubout -out DKIM_public.pem

Vais publicar a chave pública no DNS. A chave privada continua segura e é fornecida à SES.

Passo 2: Prepara a chave pública para o DNS

Abre o ficheiro DKIM_public.pem e:

  • Remove as linhas de cabeçalho e rodapé
  • Remove todas as quebras de linha
  • Mantém apenas a string da chave codificada em Base64
Exemplo de formato DKIM no DNS

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...

O p= inteiro tem de estar numa única linha.

Passo 3: Configura o BYODKIM no Amazon SES (API v2)

A configuração do BYODKIM é feita através da API v2 do SES.

Eis o que tens de fazer:

  • Especifica o nome do seletor
  • Fornece a chave privada codificada em Base64
  • Ativa a assinatura para a identidade de domínio
Exemplo de estrutura CLI

aws sesv2 put-email-identity-dkim-signing-attributes \
--email-identity yourdomain.com \
--signing-attributes-origin EXTERNAL \
--signing-attributes SigningAttributes={DomainSigningPrivateKey="BASE64_PRIVATE_KEY",DomainSigningSelector="selector1"}


Substitui:

BASE64_PRIVATE_KEY com a tua private key codificada
selector1 com o seletor que escolheste

Passo 4: Publicar o registo TXT no DNS

Cria um registo TXT usando este formato

Host:
selector1._domainkey.seudominio.com

Valor:
v=DKIM1; k=rsa; p=YOUR_PUBLIC_KEY

Assim que for publicado, o SES vai validar o registo DNS.

Passo 5: Verificar o estado do DKIM

Volta à consola do SES e verifica o estado do DKIM para a identidade.

O estado deve passar de Pending para Successful após a propagação do DNS.

Resolução de problemas com BYODKIM

1. Erros de formatação Base64

  • Remove -----BEGIN PUBLIC KEY----- e -----END PUBLIC KEY-----
  • Remove todas as quebras de linha
  • Certifica-te de que não incluíste espaços extra

Uma formatação incorreta é a causa mais comum de falhas na validação.

2. Problemas com quebras de linha no DNS

Os registos TXT de DNS têm de conter a public key numa única linha lógica. Alguns fornecedores de DNS dividem valores longos automaticamente. Confirma se o registo final publicado está intacto.

3. Validação do comprimento da key

O SES suporta chaves de 1024-bit e 2048-bit.
Recomendamos a de 2048-bit para os padrões de autenticação modernos.

Se o SES rejeitar a key:

  • Confirma o comprimento correto da key
  • Confirma o formato RSA
  • Certifica-te de que as chaves privada e pública coincidem

O BYODKIM dá-te controlo total sobre a assinatura DKIM, mas exige um manuseio cuidadoso das chaves e precisão no DNS.

De seguida, verificamos se o SES está a assinar corretamente e se os fornecedores de email estão a reconhecer a assinatura.

Como verificar se o teu DKIM do Amazon SES está a funcionar

Ativar o DKIM não é o mesmo que confirmar que funciona em produção. A verificação exige confirmar tanto o estado do SES como o comportamento do email em direto.

Usa a lista de verificação abaixo para confirmar se a assinatura DKIM está a funcionar corretamente.

Verificação 1: Confirma o estado do DKIM no SES

Na consola do Amazon SES, abre o teu domínio em Identidades Verificadas (Verified Identities).

O estado do DKIM deve indicar: Successful

Se mostrar Pending, a validação do DNS não está concluída.
Se mostrar Failed, revê a formatação do DNS.

Isto confirma que o Amazon SES reconhece os teus registos DNS. No entanto, não confirma que os fornecedores de email reconhecem a assinatura DKIM.

Verificação 2: Inspeciona os cabeçalhos dos emails

Envia um email de teste para o Gmail ou outra caixa de correio e abre os cabeçalhos completos da mensagem.

Procura por:

  • DKIM-Signature
  • d=oteudominio.com

Se apenas vires:

  • d=amazonses.com

então a tua assinatura DKIM personalizada não está a ser aplicada.

Confirma também:

  • DKIM=pass
  • header.d=oteudominio.com

Se o DKIM falhar ou estiver em falta, o alinhamento de autenticação vai quebrar com o DMARC.

Verificação 3: Valida os registos DNS publicamente

Mesmo que o SES mostre "Successful", confirma se os registos estão visíveis publicamente.

Usa o DKIM checker da MailReach para:

  • Validar a formatação do registo
  • Confirmar a visibilidade do seletor
  • Detetar problemas de truncagem
  • Identificar falhas de propagação de DNS

Passo 4: Faz um teste de entregabilidade

O relatório "Entregue" do SES significa apenas que o servidor de receção aceitou a mensagem. Não indica que foi para a caixa de entrada.

Ter a autenticação aprovada não garante a entrada na caixa de entrada.

Faz um teste de entregabilidade de email para veres:

  • Caixa de entrada vs. pasta de spam
  • Classificação do Gmail
  • Colocação no Outlook e no Yahoo
  • Resultados da autenticação
  • Indicadores de blacklist

É aqui que muitas equipas descobrem que o DKIM passa, mas os sinais de reputação empurram as mensagens para o spam. Ferramentas como o spam test da MailReach ajudam a detetar estes problemas, mostrando como os fornecedores de email classificam as tuas mensagens e onde precisas de fazer correções.

A verificação garante que:

  1. O SES reconhece a tua configuração de DKIM
  2. Os fornecedores de email validam a tua assinatura
  3. O teu domínio está devidamente alinhado
  4. Os teus emails chegam à caixa de entrada e não apenas ao servidor de receção

De seguida, vamos abordar as falhas de DKIM mais comuns no Amazon SES e como resolvê-las.

Resolução de problemas comuns com o DKIM no Amazon SES

Mesmo quando configurados corretamente, os problemas de DKIM no Amazon SES costumam seguir alguns padrões previsíveis. Usa os cenários abaixo para isolar a causa principal.

Problema 1: DKIM bloqueado em "pendente"

Se o estado do DKIM continuar como Pendente na consola do Amazon SES, o SES não consegue validar os teus registos DNS.

Causas comuns:

  • Atraso na propagação de DNS
  • Nome de anfitrião CNAME incorreto
  • Sufixo de domínio duplicado adicionado pelo fornecedor de DNS
  • Registo publicado como TXT em vez de CNAME
  • Registos DKIM antigos em conflito ainda presentes

Solução:

  • Confirma que todos os três registos CNAME coincidem exatamente com o SES
  • Verifica se o teu fornecedor de DNS adicionou o nome de domínio automaticamente
  • Usa uma ferramenta de consulta de DNS pública para confirmar a visibilidade
  • Verifica as definições de TTL

Se os registos estiverem visíveis publicamente, mas o SES continuar a mostrar "Pendente" após muito tempo, abre um pedido de suporte junto da AWS.

Problema 2: Os emails não estão a ser assinados com DKIM

O DKIM mostra "Bem-sucedido", mas os emails enviados não contêm a assinatura do teu domínio.

Causas comuns:

  • DKIM ativado na identidade do domínio, mas a enviar a partir de um subdomínio diferente
  • A identidade do email está a sobrepor-se à identidade do domínio
  • DKIM não ativado ao nível de identidade correto
  • A enviar a partir de uma região da AWS diferente
  • Aplicação configurada para utilizar o endpoint do SES errado

No Amazon SES, as identidades são regionais. Se enviares a partir de us-east-1 mas só tiveres configurado o DKIM em eu-west-1, as mensagens da região não configurada não vão usar a assinatura do teu domínio.

Verifica:

  • A região de envio
  • O domínio "De" exato
  • A configuração de DKIM ao nível da identidade

Problema 3: O DKIM passa, mas os emails continuam a ir para o spam

Este é o mal-entendido mais comum.

O DKIM comprova a integridade da mensagem e a autenticidade do domínio. Não garante a entrega na caixa de entrada.

Os fornecedores de caixas de correio avaliam outros sinais, tais como:

  • Reputação do remetente
  • Taxas de interação
  • Taxas de reclamação
  • Idade do domínio
  • Reputação de IP
  • Picos de volume
  • Padrões de conteúdo
  • Alinhamento de SPF
  • Política de DMARC

Um domínio com DKIM válido mas com fraca reputação ainda pode ir parar ao spam.

Se o DKIM passar mas a colocação no inbox for instável, faz um spam test para diagnosticar:

  • Alinhamento da autenticação
  • Padrões que ativam o spam
  • Colocação no inbox no Gmail, Outlook e Yahoo

Isto separa os problemas de autenticação dos problemas de reputação.

Problema 4: Configuração DKIM multi-região

O Amazon SES não partilha as definições de DKIM entre regiões.

Se verificares e configuraras o DKIM numa só região:

  • Os emails dessa região serão assinados corretamente
  • Os emails de outras regiões podem voltar à assinatura predefinida

Isto cria um comportamento de autenticação inconsistente e pode enfraquecer a confiança no domínio ao longo do tempo.

Audita todas as regiões de envio ativas e confirma que o DKIM está configurado de propósito em cada uma.

Problema 5: Email de revogação de DKIM do SES

O Amazon SES verifica periodicamente os registos DNS.

Se os registos CNAME ou TXT necessários forem removidos ou alterados:

  • O estado do DKIM muda
  • A assinatura pode parar
  • Poderás receber uma notificação de revogação

Isto pode acontecer após:

  • Migrações de DNS
  • Mudanças de fornecedor
  • Limpeza acidental de registos
  • Transferências de domínios

Se ocorrer revogação:

  1. Volta a publicar os registos corretos
  2. Aguarda pela verificação
  3. Confirma a assinatura nos cabeçalhos dos emails

Volta a verificar sempre o DKIM após alterações na infraestrutura de DNS.

Estes passos de resolução de problemas ajudam a distinguir erros de configuração de problemas de reputação na caixa de entrada.

De seguida, concluímos a stack de autenticação com SPF e DMARC.

A concluir a Stack: DKIM + SPF + DMARC para o Amazon SES

A autenticação funciona como um sistema. Cada protocolo tem um papel específico:

Protocolo O que verifica O que tens de fazer no Amazon SES
DKIM Integridade da mensagem e assinatura do domínio Ativa o Easy DKIM ou BYODKIM para o teu domínio de envio
SPF Servidores de envio autorizados Adiciona include:amazonses.com e configura um domínio Custom MAIL FROM para garantir o alinhamento
DMARC Política de alinhamento e aplicação Publica um registo DMARC (começa com p=none e depois passa para quarantine ou reject)

Passar no DKIM e no SPF individualmente não chega. O DMARC exige o alinhamento entre o domínio De (From) visível e o domínio autenticado.

Se o SPF utilizar um domínio MAIL FROM da Amazon e o DKIM não estiver alinhado, o DMARC pode falhar mesmo que a autenticação passe tecnicamente.

Para um processo de implementação passo a passo completo que abrange a configuração do SPF, a configuração do Custom MAIL FROM e a estratégia de aplicação do DMARC, consulta o guia de implementação de SPF, DKIM e DMARC da MailReach.

Uma imagem que mostra formas de implementar os protocolos SPF, DKIM e DMARC
Implementação de SPF, DKIM e DMARC

Com a autenticação alinhada, o que falta é a reputação e a colocação no inbox. 

Porque é que só a autenticação não resolve a tua deliverability

A autenticação é a base. Não é um fator de classificação para o inbox.

O DKIM, o SPF e o DMARC confirmam que tens autorização para enviar. Não dizem aos fornecedores de email se os utilizadores querem as tuas mensagens.

Quando começas a enviar a partir de um domínio novo no Amazon SES, esse domínio não tem histórico de reputação. Os fornecedores de email avaliam os sinais de comportamento antes de decidirem onde colocar a mensagem.

Eles avaliam:

  • A consistência do histórico de envio
  • Sinais de interação, como respostas
  • Taxas de rejeição
  • Taxas de reclamação
  • Picos de volume
  • Reputação de IP

Um domínio totalmente autenticado com pouca interação ou aumentos de volume agressivos ainda pode ir parar ao spam.

A autenticação faz com que sejas considerado. A reputação determina onde ficas.

Antes de escalares campanhas, cria um histórico de envios aos poucos, monitoriza as métricas de interação e acompanha a inbox placement nos principais fornecedores. Sem gestão de reputação, só a autenticação não vai estabilizar a tua deliverability.

Como transformar a autenticação do SES em estabilidade no inbox

Assim que o DKIM, o SPF e o DMARC estiverem bem configurados, o foco passa a ser a gestão da reputação.

Para estabilizares a colocação no inbox:

  • Faz o email warmup de domínios novos aos poucos
  • Evita aumentos bruscos de volume
  • Monitoriza a inbox placement regularmente
  • Testa antes de lançar campanhas grandes

Os domínios novos no SES começam sem historial de confiança. Os fornecedores de email avaliam o comportamento com o tempo. Aumentos de volume graduais e sinais de interação consistentes reduzem o risco de ires parar ao spam.

A autenticação prova que és legítimo. Um comportamento de envio consistente cria credibilidade.

O MailReach ajuda os utilizadores do Amazon SES a passar de "autenticado" para "a cair sempre no inbox" através de:

  • Aquecimento seguro de domínios SES
  • Geração de sinais de interação positivos
  • Monitorizar a colocação na caixa de entrada em mais de 35 fornecedores de email
  • A detetar problemas de spam precocemente, antes de afetarem as receitas

Se estás a enviar através do Amazon SES, não fiques só pela autenticação. Constrói e monitoriza a reputação antes de aumentares a escala com o MailReach.

Não deixe que os filtros de spam determinem o sucesso da sua campanha.

Recupere o controlo da sua estratégia de e-mail. Identifique as lacunas, resolva os problemas e alcance o seu público-alvo.

Certifique-se de que os seus e-mails chegam à caixa de entrada.

Uma lista negra, por si só, nem sempre prejudica a sua capacidade de entrega, mas vale a pena verificar. Verifique se existem problemas, faça um teste de spam e descubra quais os próximos passos a seguir.

Índice:

Avaliado com 4.9 no Capterra
Deixa de perder receitas devido a uma má capacidade de entrega.

Uma configuração incorreta do domínio ou problemas de e-mail podem estar a impedir que as suas mensagens cheguem às caixas de entrada. Verifique o bom funcionamento do seu e-mail e resolva o problema em poucos minutos.

Avaliado com 4.9 no Capterra
O aquecimento não é opcional — é essencial.

Sem um aquecimento adequado, as suas melhores campanhas não servem de nada. Pode começar por testar a localização na caixa de entrada e começar a melhorá-la ainda hoje.

Comece já a utilizar o MailReach e aproveite um desconto de 20% no primeiro mês do nosso Plano Pro.
Apenas para atividades de abordagem não solicitada no âmbito B2B
Avaliado com 4.9 no Capterra
Acabar na pasta de spam custa mais do que imaginas.

Se os filtros de spam estão a impedir o acesso, está a perder potenciais clientes, negócios e receitas. Teste a sua localização e assuma o controlo.

Avaliado com 4.9 no Capterra
Será que as listas negras estão a impedir que os seus e-mails cheguem à caixa de entrada?

O facto de o seu endereço estar na lista não significa que a sua capacidade de entrega esteja comprometida. Faça um teste de spam para verificar se os seus e-mails estão realmente a chegar ao destino — ou se estão a ser bloqueados.

Avaliado com 4.9 no Capterra
Acha que a sua abordagem não está a dar resultados? Vamos verificar.

Os bons e-mails precisam de uma boa capacidade de entrega. Teste já a sua colocação e certifique-se de que os seus e-mails chegam onde devem.

Avaliado com 4.9 no Capterra
Pequenos problemas, fáceis de resolver, podem ser a razão pela qual os teus e-mails vão parar à pasta de spam.

Faça uma avaliação de saúde em poucos minutos e comece já a melhorar a sua saúde. Com o MailReach!

Melhores práticas de e-mail
Melhores práticas de e-mail
Todos os blogs
Noções básicas sobre e-mail
Todos os blogs
Métodos de autenticação de e-mail explicados: SPF, DKIM, DMARC e muito mais (Guia de 2026)

Métodos de autenticação de e-mail explicados: SPF, DKIM, DMARC e muito mais (Guia de 2026)

Melhores práticas de e-mail
Melhores práticas de e-mail
Todos os blogs
Deve incluir um link para cancelar a subscrição nos e-mails não solicitados?

Deve incluir um link para cancelar a subscrição nos e-mails não solicitados?

Melhores práticas de e-mail
Melhores práticas de e-mail
Todos os blogs
5 passos para configurar o registo MX do Google Workspace em 2026

5 passos para configurar o registo MX do Google Workspace em 2026

Melhores práticas de e-mail
Melhores práticas de e-mail
Todos os blogs
Configurar o DKIM no Office 365: Guia passo a passo

Configurar o DKIM no Office 365: Guia passo a passo

Melhores práticas de e-mail
Melhores práticas de e-mail
Todos os blogs
7 passos práticos para configurar registos MX para o Office 365

7 passos práticos para configurar registos MX para o Office 365

Melhores práticas de e-mail
Melhores práticas de e-mail
Todos os blogs
As 5 melhores ferramentas de colocação na caixa de entrada para reduzir a taxa de spam em 2026

As 5 melhores ferramentas de colocação na caixa de entrada para reduzir a taxa de spam em 2026

Fique um passo à frente até mesmo dos filtros de spam mais avançados.

Garanta o sucesso de suas campanhas de cold outreach B2B com o spam score checker e a ferramenta de email warmup do MailReach.