Configurar o DKIM no Office 365: Guia passo a passo

Configure o DKIM no Office 365 em apenas 5 minutos. Siga este guia passo a passo de 2026 para publicar registos CNAME, ativar o DKIM e corrigir facilmente erros de configuração.

Avaliado com 4.9 no Capterra

Aumente as receitas com cada e-mail que enviar.

Comece a melhorar a deliverability
Comece a melhorar a deliverability

Resumo:

Configurar o DKIM no Office 365

  • Para configurar o DKIM no Microsoft 365, é necessário adicionar dois registos CNAME gerados pela Microsoft ao seu DNS, ativar a assinatura DKIM no portal do Defender e verificar se os e-mails apresentam «dkim=pass» nos cabeçalhos das mensagens.
  • O DKIM ajuda a melhorar a capacidade de entrega de e-mails, autenticando o seu domínio, apoiando o alinhamento com o DMARC, reduzindo os riscos de falsificação de identidade e aumentando a taxa de chegada à caixa de entrada.
  • Antes da configuração, certifique-se de que o seu domínio personalizado está verificado, de que tem acesso de administrador global e acesso ao DNS e de que não existem registos DKIM «selector1» ou «selector2» em conflito.
  • Os problemas mais comuns relacionados com o DKIM incluem registos CNAME em falta ou incorretos, atrasos na propagação do DNS (normalmente entre 15 minutos e 48 horas) e a não ativação da assinatura DKIM após a publicação dos registos DNS.
  • Para garantir a entregabilidade do e-mail a longo prazo, combine o DKIM com o SPF e o DMARC, mantenha ambos os seletores DKIM publicados, alterne as chaves periodicamente e monitorize regularmente a autenticação e a colocação na caixa de entrada.
  • A Risotto é líder na abordagem «runtime-first» do Zero Trust, com monitorização via eBPF, aplicação dinâmica do princípio do privilégio mínimo e automatização da conformidade.

  • A Risotto é líder na abordagem «runtime-first» do Zero Trust, com monitorização via eBPF, aplicação dinâmica do princípio do privilégio mínimo e automatização da conformidade.

  • A Risotto é líder na abordagem «runtime-first» do Zero Trust, com monitorização via eBPF, aplicação dinâmica do princípio do privilégio mínimo e automatização da conformidade.

Os filtros de spam são implacáveis. Contorne-os com o MailReach.

Cada e-mail que vai parar à pasta de spam é uma oportunidade perdida. Faça agora um teste gratuito de spam e descubra o que o está a impedir de chegar à caixa de entrada.

Detete e resolva problemas de spam gratuitamente
Detete e resolva problemas de spam gratuitamente

Está na lista negra? Descubra se isso está a prejudicar a sua capacidade de entrega.

Algumas listas negras não têm importância — mas outras podem prejudicar a sua reputação de remetente. Verifique agora o seu estado e veja se isso está a afetar a entrega dos seus e-mails na caixa de entrada.

Verifique gratuitamente o estado da lista negra
Verifique gratuitamente o estado da lista negra

Uma configuração incorreta do DKIM é uma das causas mais comuns de falhas na entrega de e-mails em ambientes do Microsoft 365 (anteriormente Office 365). 

Sem isso, as suas mensagens enviadas podem passar pelo SPF, mas continuar a ser assinaladas como não autenticadas. Isto aciona os filtros de spam, faz com que o alinhamento DMARC falhe e aumenta a exposição a falsificação de identidade e phishing.

A configuração do DKIM da Microsoft abrange vários portais de administração e, muitas vezes, requer o PowerShell para ser concluída.

Essa complexidade leva a configurações incompletas ou a longos atrasos na implementação de uma autenticação de domínio adequada.

Este guia simplifica o processo em seis passos claros e práticos. Irá aprender a gerar registos DKIM, publicar registos CNAME, ativar a assinatura e verificar se o seu domínio personalizado está a autenticar o correio eletrónico corretamente.

Requisitos prévios para configurar o DKIM no Office 365

Antes de começar, certifique-se de que todas as configurações necessárias relativas ao domínio e à administração foram verificadas. Dedicar alguns minutos a verificar estes aspetos agora pode evitar horas de resolução de problemas mais tarde

  • Domínio personalizado verificado: O seu domínio tem de ser adicionado e verificado no Microsoft 365. O DKIM não funciona com o domínio predefinido onmicrosoft.com.
    Para mais informações, consulte o nosso guia sobre a importância de utilizar um domínio separado para o envio de e-mails não solicitados. 
  • Permissões de administrador: Necessitará de direitos de administrador global ou privilégios equivalentes para aceder e configurar as definições do DKIM.
  • Acesso ao fornecedor de DNS: Certifique-se de que tem acesso de início de sessão ao seu fornecedor de DNS (GoDaddy, Cloudflare, Route53, etc.) para adicionar dois registos CNAME.
  • Não existem registos DKIM: Verifique se selector1._domainkey e selector2._domainkey não existem ou se não contêm valores incorretos que possam entrar em conflito com a nova configuração
  • Aguarde o tempo necessário para a propagação do DNS: algumas alterações entram em vigor em poucos minutos, enquanto outras podem demorar entre 24 e 48 horas a propagar-se e a serem reconhecidas pelo Microsoft 365.

Como configurar o DKIM no Office 365 (passo a passo)

Esta secção contém os passos essenciais para ativar a assinatura DKIM no seu domínio do Office 365. Siga cuidadosamente estes seis passos para garantir uma configuração correta, desde que tenha cumprido os pré-requisitos

Passo 1: Selecione o seu domínio no Microsoft Defender

  • Aceda a security.microsoft.com e inicie sessão como administrador global
  • Aceda a: E-mail e colaboração → Políticas e regras → Políticas de ameaças → Definições de autenticação de e-mail → DKIM
  • Na lista de domínios, selecione o seu domínio personalizado (não o domínio predefinido onmicrosoft.com)

Só irá ver os domínios que foram verificados no seu inquilino do Microsoft 365. Se o seu domínio não constar da lista, é provável que ainda não tenha sido adicionado ou verificado no Centro de Administração do Microsoft 365.

Passo 2: Gerar chaves DKIM para o selector1 e o selector2

Assim que clicar nas definições de DKIM do seu domínio, a Microsoft irá apresentar dois registos CNAME obrigatórios; estes são as chaves públicas do seu domínio.

Normalmente, chamam-se:

  • selector1._domainkey.yourdomain.com
  • selector2._domainkey.yourdomain.com

Apontam para pontos finais de chaves DKIM alojados pela Microsoft, tais como:

  • selector1-seudominio-com._domainkey.seudominio.onmicrosoft.com

Estes valores são gerados dinamicamente, pelo que deve copiá-los sempre exatamente como aparecem. Nunca os altere nem faça aproximações manualmente.

Para mais informações, consulte a documentação oficial da Microsoft: Utilizar o DKIM para validar e-mails enviados no Microsoft 365.

Passo 3: Adicione dois registos CNAME ao seu DNS

  • Inicie sessão no seu fornecedor de DNS (por exemplo, Cloudflare, GoDaddy, Route53, cPanel).
    Crie os dois registos CNAME fornecidos pela Microsoft

Nota: A interface de utilizador do DNS varia consoante o fornecedor, mas os nomes dos seletores seguem sempre este padrão:

  • selector1._domainkey.yourdomain.com e 
  • selector2._domainkey.yourdomain.com

Aviso do proxy da Cloudflare: Defina estas opções como «Apenas DNS». Não as encaminhe através do proxy, caso contrário a Microsoft não conseguirá validar os registos.

Além disso, se o DKIM já tiver sido configurado anteriormente (com outro fornecedor de e-mail), verifique primeiro se existem registos «selector1/2._domainkey» em conflito e elimine-os.

Passo 4: Aguardar a propagação do DNS

Após guardar os registos, inicia-se a propagação do DNS. Este processo pode demorar:

  • Apenas 15 minutos
  • Até 24–48 horas, dependendo do TTL, do armazenamento em cache do DNS e dos atrasos de propagação
  • Em casos raros, a Microsoft alerta que a deteção interna dos registos pode demorar até 4 dias

Pode verificar se os registos estão ativos utilizando ferramentas como:

  • nslookup
  • Pesquisa DKIM do MXToolbox

Passo 5: Ativar a assinatura DKIM no Microsoft 365

  • Voltar ao painel de definições do DKIM no portal do Defender
  • Clique em «Ativar»ou ative a opção «Assinar mensagens para este domínio com assinaturas DKIM»

Se for detetado o DNS, verá que o estado passa a ser «A assinar». Se a ativação falhar ou se receber um erro do tipo «Não existe um registo CNAME para esta configuração», é possível que o DNS ainda não se tenha propagado; por isso, tente novamente daqui a algumas horas.

Passo 6: Enviar um e-mail de teste e verificar os cabeçalhos DKIM

  • Enviar um e-mail a partir do seu domínio do Office 365 para uma caixa de entrada do Gmail ou do Yahoo
  • Abra o e-mail, visualize os cabeçalhos completos e procure:

Resultados da autenticação: ... dkim=pass ...

Além disso, certifique-se de que o domínio indicado em «d=» no cabeçalho «DKIM-Signature» corresponde ao seu domínio personalizado.

O DMARC é outro registo importante que precisa de configurar. Leia o nosso guia sobre o DMARC para uma configuração rápida. 

Resolução de problemas na configuração do DKIM no Office 365

Utilize esta secção para identificar e resolver rapidamente os problemas mais comuns relacionados com a configuração do DKIM, sem ter de interpretar erros pouco claros da Microsoft nem ter de adivinhar.

Erro: «O registo CNAME não existe»

A Microsoft não consegue detetar os registos «selector1» e «selector2» necessários.

Solução:

  • Verifique novamente os campos «host» e «valor» nas suas definições de DNS
  • Certifique-se de que não incluiu o seu domínio duas vezes no nome do anfitrião (por exemplo, selector1._domainkey.yourdomain.com.yourdomain.com)
  • Se estiver a utilizar o Cloudflare, certifique-se de que desativou o proxy para estes registos    

Problema: Os e-mails continuam a ser assinados com onmicrosoft.com

O DKIM está tecnicamente ativo, mas a Microsoft continua a utilizar o domínio predefinido do inquilino em vez do seu domínio personalizado.

Solução:

  • É provável que tenha ignorado o passo final de «ativar» o seu domínio personalizado
  • Volte às definições do DKIM no Defender e ative a opção «Assinar mensagens para este domínio» para a ativar 

Erro: A verificação DKIM falha mesmo após a configuração

O DNS está ativo, mas os cabeçalhos dos e-mails apresentam «dkim=fail» ou não apresentam qualquer assinatura.

Solução:

  • Trata-se, normalmente, de um atraso de propagação. Os registos podem já estar ativos para si, mas ainda não são visíveis no DNS da Microsoft.
  • Isso também pode acontecer se apenas um dos dois seletores estiver publicado ou se estiver a ser utilizado o domínio errado
  • Verifique novamente a formatação do seletor e confirme se os CNAMEs são resolvidos publicamente

Problema: Ausência do cabeçalho DKIM nos e-mails enviados

O e-mail está a ser enviado a partir de um domínio que não tem o DKIM ativado.

Solução:

  • Certifique-se de que o domínio«De» corresponde ao domínio em que o DKIM foi configurado
  • Se estiver a utilizar vários domínios ou aliases, terá de repetir a configuração do DKIM para cada um deles individualmente

Para confirmar se tudo está a funcionar corretamente, envie um e-mail de teste e submeta-o ao teste de spam do MailReach. Este irá indicar imediatamente se o DKIM está a ser aprovado e assinalar quaisquer problemas de DNS ou de assinatura antes que estes afetem a entrega na caixa de entrada.

Configuração avançada do DKIM no Office 365 através do PowerShell

Este método destina-se a administradores que gerem vários domínios, automatizam a configuração entre inquilinos ou gerem domínios que não estão visíveis na interface do utilizador. Se estiver a gerir um único domínio, o portal do Defender é mais rápido e fiável, enquanto o PowerShell oferece um maior controlo administrativo.

Ligar-se ao Exchange Online

Comece por estabelecer ligação ao PowerShell do Exchange Online utilizando as suas credenciais de administrador do Microsoft 365. Isto permite-lhe visualizar e gerir configurações DKIM em grande escala.

Verificar o estado do DKIM

Execute um comando para listar todas as configurações DKIM no seu tenant. Isto ajuda-o a identificar quais os domínios que já têm o DKIM configurado e quais os que ainda necessitam de atenção.

Inicializar o DKIM para um novo domínio

Se o seu domínio não constar da lista, terá de inicializar o DKIM manualmente. Isto cria a configuração e indica à Microsoft para preparar as chaves DKIM para o seu domínio personalizado.

Obter registos CNAME a partir do PowerShell

Depois de inicializados, pode recuperar os registos CNAME exatos «selector1» e «selector2» para esse domínio. Estes têm de ser publicados nas suas definições de DNS, tal como no método padrão.

Ativar a assinatura DKIM

Depois de confirmar que os registos foram propagados, ative a assinatura DKIM para o domínio. Isto ativa a configuração e dá início à assinatura dos e-mails enviados.

Alternar as chaves DKIM (opcional)

A Microsoft suporta a rotação de chaves para uma maior segurança. Se necessário, pode iniciar uma rotação através de um único comando do PowerShell. Desde que ambos os seletores permaneçam no DNS, a transição é imperceptível.

O PowerShell é uma opção eficaz para integrar vários domínios ou gerir um inquilino global.

Mesmo com a automatização, o DKIM representa apenas um dos componentes da sua estratégia de autenticação de e-mail. O MailReach ajuda-o a monitorizar a reputação do domínio e a classificação de spam em grande escala, especialmente quando gere grandes volumes para várias marcas ou clientes.

Quanto tempo demora a implementação do DKIM

Estabeleça expectativas realistas quanto aos prazos. A configuração do DKIM é rápida da sua parte, mas os fornecedores de caixas de correio podem não reconhecer as alterações de imediato

Propagação do DNS: 15 minutos a 48 horas

Assim que publicar os registos CNAME no seu DNS, estes podem entrar em vigor em poucos minutos ou, em alguns casos, demorar até dois dias inteiros. Isso depende dos valores de TTL e do ciclo de atualização do seu fornecedor de serviços DNS.

Até que os registos se propaguem globalmente, a Microsoft não permite ativar o DKIM. Se continuar a observar erros de DNS após a publicação dos registos, trata-se normalmente de um atraso na propagação e não de uma configuração incorreta.

Assinatura DKIM: Imediatamente após a ativação

Depois de ativar o DKIM no portal do Microsoft 365 e de o sistema detetar os seus registos, a assinatura entra em vigor imediatamente. A partir desse momento, todas as novas mensagens enviadas incluirão uma assinatura DKIM.

No entanto, o DKIM não se aplica retroativamente. Qualquer e-mail enviado antes da ativação do DKIM permanecerá sem assinatura.

Rotação de chaves: pode demorar até 96 horas

Ao alternar as chaves DKIM, preveja um período de tempo adicional para a transição. A Microsoft poderá adiar a assinatura ativa com o novo seletor por um período de até quatro dias, a fim de garantir que as alterações no DNS sejam totalmente reconhecidas.

Os registos «selector1» e «selector2» devem permanecer no DNS para evitar qualquer interrupção durante a renovação da chave.

Nas primeiras 24 horas após a configuração, os fornecedores de serviços de e-mail, como o Gmail ou o Outlook, poderão ainda considerar o seu domínio como não verificado, especialmente se ainda não conseguirem detetar os registos DKIM. Se observar uma distribuição mista na caixa de entrada ou taxas de abertura mais baixas durante este período, não entre em pânico.

Melhores práticas para a configuração do DKIM no Office 365

Estes são hábitos práticos e de longo prazo para manter a sua configuração DKIM em bom estado, especialmente quando gere a capacidade de entrega em várias caixas de correio ou unidades de negócio. Cada um inclui um exemplo prático para que saiba quando é importante.

Utilizar chaves de 2048 bits

O Microsoft 365 (anteriormente Office 365) utiliza, por predefinição, chaves DKIM de 2048 bits. Recomenda-se manter esta configuração. Alguns sistemas mais antigos ainda utilizam chaves de 1024 bits, mas muitos fornecedores (incluindo o Gmail) consideram-nas agora pouco seguras.

Exemplo: Se o seu domínio tiver sido configurado anteriormente com DKIM de 1024 bits noutra plataforma (como o cPanel), mude para 2048 bits ao migrar para o Office 365. Uma incompatibilidade na força da chave pode causar problemas de entrega durante a fase de aquecimento ou ao aplicar o DMARC.

Renovar as chaves DKIM a cada 6 a 12 meses

A rotação de chaves reduz o risco de violação de segurança e ajuda a manter a conformidade com as normas aplicáveis.

Exemplo: Se estiver a enviar e-mails transacionais ou sujeitos a regulamentação (em setores como o financeiro, a saúde ou a educação), a rotação das chaves DKIM a cada 6 a 12 meses pode satisfazer as auditorias internas e as análises de segurança. Além disso, reduz a exposição de chaves desatualizadas durante transições de domínio ou de TI.

Alinhe o domínio «d=» do DKIM com o seu endereço de remetente

Para que o DKIM seja aprovado na verificação de alinhamento do DMARC, o domínio na assinatura DKIM (d=) deve corresponder ao domínio no seu endereço «De».

Exemplo: Se enviar a partir de marketing@brand.com, mas o seu DKIM continuar a ser assinado por onmicrosoft.com, o DMARC irá falhar. Isto acontece frequentemente quando os administradores ignoram o último passo da ativação do DKIM para o domínio personalizado. Esta situação deve ser corrigida antes de aplicar uma política DMARC com p=reject.

Não elimine os CNAMEs «selector1» e «selector2»

Mesmo depois de ativar o DKIM, mantenha os registos CNAME no seu DNS. O Microsoft 365 utiliza ambos os seletores para permitir uma rotação de chaves sem interrupções.

Exemplo: Um membro júnior da equipa pode eliminar o «selector1._domainkey», pensando que é redundante. Isto interrompe a renovação da chave e pode fazer com que a assinatura falhe sem aviso prévio. Deixe sempre ambos os registos publicados, a menos que a Microsoft indique explicitamente o contrário.

Combine o DKIM com o SPF, o DMARC e o «domain warming»

O DKIM é uma das componentes do perfil de confiança do seu domínio. Para garantir que os e-mails cheguem à caixa de entrada, combine-o com:

  • Um registo SPF válido
  • Uma política DMARC ao nível da monitorização ou da aplicação
  • Um processo estruturadode aquecimento por e-mail

Exemplo: Se estiver a iniciar uma campanha de contacto não solicitado a partir de um novo domínio, o DKIM, por si só, não impedirá a filtragem de spam. A sua combinação com o SPF, um registo DMARC (p=none para começar) e uma ferramenta de «aquecimento» de e-mail proporciona aos fornecedores de caixas de correio sinais consistentes ao longo do tempo. Isto é especialmente importante se os seus volumes de envio aumentarem rapidamente.

A autenticação forte é a sua base técnica, mas é apenas uma parte do processo de colocação na caixa de entrada. O MailReach ajuda-o a mantê-la através de testes diários de spam, acompanhamento da reputação do domínio e um processo de aquecimento automatizado que respeita as suas configurações de DKIM, SPF e DMARC.

Passos finais para uma melhor capacidade de entrega

Configurar o DKIM no Office 365 é rápido, mas o seu impacto vai-se acumulando ao longo do tempo. Acabou de adicionar uma camada essencial de autenticação que os fornecedores de caixas de correio verificam ao determinar se os seus e-mails não solicitados vão parar à caixa de entrada ou à pasta de spam.

O DKIM constitui a sua base técnica e verifica a identidade do seu domínio. No entanto, construir uma reputação de remetente requer um esforço contínuo.

O verdadeiro desafio começa após a configuração. Novos domínios, novas caixas de entrada ou picos repentinos de volume podem continuar a ativar os filtros de spam, mesmo com o DKIM implementado. Sem testes e monitorização consistentes, não saberá se a sua reputação está a melhorar ou a deteriorar-se silenciosamente.

É aqui que podemos ajudar. Está pronto para dar o próximo passo?

O MailReach automatiza o processo de aquecimento da caixa de entrada, os testes DKIM e SPF e a monitorização do estado dos domínios junto de vários fornecedores de e-mail, para garantir que os e-mails são entregues nas caixas de entrada dos seus potenciais clientes.

Descubra o processo automatizado de aquecimento de e-mail.

Não deixe que os filtros de spam determinem o sucesso da sua campanha.

Recupere o controlo da sua estratégia de e-mail. Identifique as lacunas, resolva os problemas e alcance o seu público-alvo.

Certifique-se de que os seus e-mails chegam à caixa de entrada.

Uma lista negra, por si só, nem sempre prejudica a sua capacidade de entrega, mas vale a pena verificar. Verifique se existem problemas, faça um teste de spam e descubra quais os próximos passos a seguir.

Índice:

Avaliado com 4.9 no Capterra
Deixa de perder receitas devido a uma má capacidade de entrega.

Uma configuração incorreta do domínio ou problemas de e-mail podem estar a impedir que as suas mensagens cheguem às caixas de entrada. Verifique o bom funcionamento do seu e-mail e resolva o problema em poucos minutos.

Avaliado com 4.9 no Capterra
O aquecimento não é opcional — é essencial.

Sem um aquecimento adequado, as suas melhores campanhas não servem de nada. Pode começar por testar a localização na caixa de entrada e começar a melhorá-la ainda hoje.

Comece já a utilizar o MailReach e aproveite um desconto de 20% no primeiro mês do nosso Plano Pro.
Apenas para atividades de abordagem não solicitada no âmbito B2B
Avaliado com 4.9 no Capterra
Acabar na pasta de spam custa mais do que imaginas.

Se os filtros de spam estão a impedir o acesso, está a perder potenciais clientes, negócios e receitas. Teste a sua localização e assuma o controlo.

Avaliado com 4.9 no Capterra
Será que as listas negras estão a impedir que os seus e-mails cheguem à caixa de entrada?

O facto de o seu endereço estar na lista não significa que a sua capacidade de entrega esteja comprometida. Faça um teste de spam para verificar se os seus e-mails estão realmente a chegar ao destino — ou se estão a ser bloqueados.

Avaliado com 4.9 no Capterra
Acha que a sua abordagem não está a dar resultados? Vamos verificar.

Os bons e-mails precisam de uma boa capacidade de entrega. Teste já a sua colocação e certifique-se de que os seus e-mails chegam onde devem.

Avaliado com 4.9 no Capterra
Pequenos problemas, fáceis de resolver, podem ser a razão pela qual os teus e-mails vão parar à pasta de spam.

Faça uma avaliação de saúde em poucos minutos e comece já a melhorar a sua saúde. Com o MailReach!

Melhores práticas de e-mail
Melhores práticas de e-mail
Todos os blogs
Noções básicas sobre e-mail
Todos os blogs
Métodos de autenticação de e-mail explicados: SPF, DKIM, DMARC e muito mais (Guia de 2026)

Métodos de autenticação de e-mail explicados: SPF, DKIM, DMARC e muito mais (Guia de 2026)

Melhores práticas de e-mail
Melhores práticas de e-mail
Todos os blogs
Deve incluir um link para cancelar a subscrição nos e-mails não solicitados?

Deve incluir um link para cancelar a subscrição nos e-mails não solicitados?

Melhores práticas de e-mail
Melhores práticas de e-mail
Todos os blogs
5 passos para configurar o registo MX do Google Workspace em 2026

5 passos para configurar o registo MX do Google Workspace em 2026

Melhores práticas de e-mail
Melhores práticas de e-mail
Todos os blogs
Configurar o DKIM no Office 365: Guia passo a passo

Configurar o DKIM no Office 365: Guia passo a passo

Melhores práticas de e-mail
Melhores práticas de e-mail
Todos os blogs
7 passos práticos para configurar registos MX para o Office 365

7 passos práticos para configurar registos MX para o Office 365

Melhores práticas de e-mail
Melhores práticas de e-mail
Todos os blogs
As 5 melhores ferramentas de colocação na caixa de entrada para reduzir a taxa de spam em 2026

As 5 melhores ferramentas de colocação na caixa de entrada para reduzir a taxa de spam em 2026

Fique um passo à frente até mesmo dos filtros de spam mais avançados.

Garanta o sucesso de suas campanhas de cold outreach B2B com o spam score checker e a ferramenta de email warmup do MailReach.