Como funciona a autenticação de e-mail
O que você vai aprender
Saiba mais sobre os protocolos de autenticação de e-mail usados para construir sua reputação de remetente, validar se os e-mails vêm de um remetente legítimo e se proteger contra o abuso de e-mail.
A maioria dos provedores de caixa de entrada aplica requisitos de remetente para remetentes em massa. Configurar a autenticação DMARC é uma parte essencial para atender a esses requisitos, especialmente para remetentes de alto volume. Como referência, o Google considera qualquer pessoa que envie 5.000 ou mais e-mails diários para destinatários do Gmail como um "remetente em massa".
Sobre a autenticação de e-mail
"Autenticação por e-mail" refere-se aos padrões técnicos que permitem a verificação da identidade de um remetente de e-mail. Os padrões de autenticação de e-mail mais usados são SPF, DKIM e DMARC. Os servidores de e-mail usam esses protocolos de autenticação para verificar se os e-mails recebidos são de remetentes legítimos, protegendo sua marca e seus clientes de agentes maliciosos. Além de evitar tentativas de phishing e falsificação, a implementação desses protocolos pode ajudar a melhorar a entregabilidade, pois os provedores de e-mail poderão confirmar a identidade do remetente.
FPS
O Sender Policy Framework (SPF) é um método de autenticação de e-mail projetado para detectar endereços de remetente forjados durante a entrega do e-mail. O SPF permite que o servidor de recebimento de e-mails verifique se os e-mails provenientes de um domínio específico foram enviados por meio de um endereço IP autorizado pelos administradores desse domínio.
Quando um e-mail é enviado de um endereço IP que não foi permitido por meio do SPF, o servidor de recebimento de e-mail pode rejeitar o e-mail ou desviá-lo da caixa de entrada principal. Sem registros SPF, você não poderia autenticar IPs usando seu domínio de envio, permitindo que agentes maliciosos se passassem facilmente por sua marca.
No domínio de envio compartilhado da Klaviyo, os e-mails são autenticados automaticamente por SPF. Se você estiver usando seu próprio domínio de envio da marca na Klaviyo, o registro SPF necessário será adicionado automaticamente por meio dos registros CNAME ou NS adicionados durante a configuração.
DKIM
O DomainKeys Identified Mail (DKIM) atua como uma assinatura digital que é adicionada ao cabeçalho de um e-mail para verificar a identidade do remetente. Os servidores de recebimento de e-mail verificarão se a assinatura DKIM corresponde ao domínio de envio associado. Como a assinatura DKIM existe no cabeçalho de um e-mail, ela também permanecerá quando um e-mail for encaminhado, diferentemente da autenticação SPF.
No domínio de envio compartilhado da Klaviyo, os e-mails são autenticados automaticamente por meio de DKIM. Se você estiver usando seu próprio domínio de envio da marca no Klaviyo, o registro DKIM necessário é adicionado automaticamente pelos registros CNAME ou NS adicionados durante a configuração.
DMARC
DMARC significa autenticação de mensagens baseada em domínio, relatórios e conformidade. É um protocolo que usa SPF e DKIM para determinar a autenticidade de um e-mail, dando aos proprietários de domínios a capacidade de proteger seu domínio contra o uso não autorizado.
O DMARC fornece instruções aos servidores de recebimento sobre como lidar com o e-mail recebido. Para serem entregues, as mensagens precisam passar pelas verificações de alinhamento DKIM e SPF de acordo com os requisitos definidos pela política DMARC. As mensagens que não passarem nas verificações do DMARC podem ser permitidas, rejeitadas ou colocadas na pasta de spam.
A implementação de uma política DMARC no seu domínio pode ajudar a protegê-lo contra falsificações, limitando a exposição da sua marca e dos destinatários a mensagens potencialmente fraudulentas e prejudiciais.
Exemplo de política DMARC
O DMARC é um protocolo de autenticação, política e relatórios de e-mail que afeta qualquer envio de e-mail da sua marca, além da Klaviyo. É importante trabalhar com sua equipe de TI ou com um profissional terceirizado para implementar uma política DMARC que melhor atenda às necessidades da sua marca.
Veja abaixo um exemplo de como um registro DMARC simples pode ser e como diferentes registros afetam a entrega de e-mails.
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourbrand.com
É comum que a tag sp seja omitida em um registro DMARC, caso em que a tag sp assume o valor padrão da tag p.
Embora as políticas DMARC possam ter várias tags com funções diferentes, as tags de política p e sp são as mais importantes quando se trata da Klaviyo e de seu marketing por e-mail.
Os valores dessas duas tags informam aos provedores de caixa de entrada como eles devem reagir quando as verificações de alinhamento falharem. Quando usada em endereços de e-mail do remetente, a tag p se aplica ao domínio raiz (por exemplo, @yourbrand.com) enquanto a tag sp se aplica aos subdomínios (por exemplo,@shop.yourbrand.com).
Enquanto isso, a tag de rua no exemplo determina para onde os relatórios DMARC da caixa de entrada serão enviados. Essa tag é recomendada, mas não obrigatória.
Não se esqueça de substituir o endereço de e-mail de exemplo acima (isto é, dmarc-reports@yourbrand.com) por uma caixa de entrada que esteja preparada para receber relatórios DMARC, se você planeja usar a tag rua.
Valor para tag p/sp | O que os provedores de caixa de entrada fazem com o e-mail desalinhado |
p=nenhum | Aceitar e-mail normalmente, apesar do desalinhamento. |
p=quarentena | Aceite o e-mail, mas exiba um aviso e coloque o e-mail no spam. |
p=rejeitar | Bloquear o e-mail desalinhado. |
Uma política DMARC é colocada como um registro TXT no painel de controle DNS de um domínio, mas precisa seguir regras de sintaxe específicas.
Como as tags p e sp afetam o envio na Klaviyo
Ao enviar em um domínio de envio compartilhado, os e-mails sempre terão um desalinhamento entre seu endereço de origem (por exemplo, marketing@yourbrand.com) e o domínio de envio real do e-mail (por exemplo, ksdn.klaviyomail.com). O domínio de envio compartilhado da Klaviyo tem uma política DMARC definida como p=none, para que seus e-mails caiam nas caixas de entrada dos clientes apesar do desalinhamento.
Quando você faz uso de um domínio de envio da marca, um domínio de propriedade da sua marca, o domínio de endereço de origem se alinha com o domínio de envio. Como resultado, as verificações do DMARC serão aprovadas.
rua tags e relatórios DMARC
A tag de rua em um registro DMARC permite que o endereço de e-mail associado receba relatórios DMARC em .xml Formato. Esses relatórios são difíceis e tediosos de interpretar, portanto, a Klaviyo recomenda trabalhar com um provedor de serviços DMARC se você planeja usar a tag rua para relatórios DMARC. Esses provedores ajudam a processar o arquivo .xml Relatórios DMARC e apresentá-los para que sua marca possa obter insights com mais facilidade.
O domínio do endereço de e-mail definido na tag de rua para receber relatórios DMARC deve corresponder ao domínio raiz do registro DMARC. Para receber relatórios DMARC por meio de um domínio diferente, você precisará adicionar um registro TXT fornecido pelo proprietário do domínio ao domínio raiz da sua marca.
Exemplo de relatório DMARC
Alguns exemplos de provedores DMARC recomendados pela Klaviyo são:
Configurando a autenticação de e-mail
Ao enviar e-mails com a Klaviyo, você não precisa adicionar seus próprios registros SPF e DKIM. Se estiver enviando no domínio de envio compartilhado da Klaviyo, os registros necessários já foram definidos para passar na autenticação. Com um domínio de envio da marca (também conhecido como domínio de envio exclusivo), os registros Klaviyo NS ou CNAME adicionados durante a configuração habilitam automaticamente a autenticação DKIM e SPF.
No entanto, a configuração do DMARC é um processo externo executado fora da Klaviyo com seu provedor DNS. A política DMARC que você definiu determina como lidar com mensagens que falham na autenticação SPF e DKIM. As políticas DMARC podem colocar em quarentena e-mails não autenticados e enviá-los para a pasta de spam do destinatário, permitir que ele chegue às caixas de entrada apesar do desalinhamento ou rejeitá-los totalmente e bloquear a entrega ao destinatário.
Se sua marca não tiver uma política DMARC, configurar p=none é um ótimo primeiro passo para atender aos requisitos do provedor de e-mail. No entanto, a Klaviyo recomenda que você trabalhe com sua equipe de TI ou com um profissional terceirizado se quiser configurar uma política DMARC mais rígida que evite falsificações e permita relatórios sobre falhas de alinhamento.
A Klaviyo não pode implementar o DMARC no seu nome porque o processo afeta a segurança da sua marca e o envio para fora da Klaviyo. Além disso, a implementação do DMARC exige acesso e controle sobre as configurações de DNS da sua marca. A Klaviyo não pode fazer essas alterações de DNS para sua marca a fim de proteger sua segurança e propriedade sobre seu domínio.
Configurando o DMARC no seu DNS
A configuração do DMARC é um processo executado fora da Klaviyo no seu provedor de DNS. Há um grande número de diferentes provedores DNS, mas as etapas abaixo descrevem como o DMARC é geralmente implementado.
Para configurar o DMARC, o administrador de rede do domínio precisará fazer login nas configurações DNS do domínio para adicionar um registro DMARC, como o mostrado abaixo. Uma vez conectado ao seu provedor de DNS, crie um novo registro com as seguintes informações.
- Tipo: TXT
- Host: _dmarc
- Valor: v=DMARC1; p=nenhum
A tag rua é uma tag opcional usada para relatórios de DMARC. Se você planeja usar os relatórios e gostaria de recebê-los em uma caixa de entrada, o valor do registro DMARC é: v=DMARC1; p=none; rua=mailto:email@yourbrand.com
Os nomes de campos, interfaces e processos para criar um novo registro podem variar entre os provedores DNS. Alguns exemplos de provedores DNS incluem GoDaddy e Namecheap, mas há muitos outros.
Para obter mais instruções sobre como configurar o DMARC para seu domínio, recomendamos os seguintes recursos e serviços ou entre em contato com seu provedor de DNS.
- Como o DMARC protege sua reputação de domínio
- MXToolBox: Como configurar o DMARC
- DMARCian: Introdução ao DMARC
- Valimail
Tornando seus e-mails da Klaviyo compatíveis com o DMARC
Para estar em conformidade com o DMARC, você precisa conectar um domínio de envio da marca à sua conta que corresponda ao domínio raiz no seu endereço de e-mail de origem amigável (ou seja, seu endereço de origem). Por exemplo, se você enviar um e-mail usando sales@yourbrand.com como o endereço de origem e seubranding.com for protegido pelo DMARC, sua conta precisará usar um domínio de envio de marca como send.seubranding.com para atender aos requisitos do DMARC.
Saiba como atualizar o endereço de e-mail do remetente para alinhá-lo ao domínio de envio da marca.
Destinatários internos
Ao usar um domínio compartilhado para enviar e-mails para destinatários internos, os provedores de caixa de entrada podem exibir uma mensagem de aviso e colocar e-mails no spam quando o endereço de e-mail do destinatário corresponder ao endereço do domínio.
Por exemplo, no Gmail:
Embora isso afete apenas os usuários com endereços de e-mail que correspondam ao seu próprio endereço do domínio, você pode configurar um domínio de envio da marca para evitar que isso aconteça.
Se você estiver vendo esse aviso para uma caixa de entrada pessoal e não empresarial, é provável que isso seja o resultado de uma falha no DMARC. Para estar em conformidade com o DMARC, você precisa conectar um domínio de envio de marca à sua conta que corresponda ao domínio no endereço de e-mail do remetente (ou seja seu endereço de origem).
Verificando sua configuração de autenticação de e-mail
Para verificar se o registro foi publicado com sucesso, você pode inserir seu domínio no verificador de DMARC oferecido pela EasyDMARC. Com essa ferramenta, o status Aviso ou Válido está em conformidade com os requisitos de remetente dos provedores de caixa de entrada.
Você também pode verificar se a autenticação de e-mail está configurada corretamente usando o cabeçalho de um e-mail enviado pela sua marca.
Um cabeçalho de e-mail contém metadados sobre um e-mail e o caminho de rede que ele seguiu. Isso inclui informações como endereço de origem, linha de assunto, destinatário e detalhes de autenticação de chave, como SPF, DKIM e DMARC, que estão sendo aprovados.
Mudança para uma política DMARC mais segura
Embora uma política DMARC de p=none seja suficiente para atender aos requisitos iniciais do remetente, migrar para uma política mais segura pode proteger melhor sua empresa contra agentes mal-intencionados.
Benefícios de políticas mais seguras
O principal benefício de usar p=quarentena ou p=rejeição é que eles impedirão que e-mails desalinhados (ou seja, e-mails enviados de um domínio de envio que não corresponde ao domínio raiz da sua marca) cheguem à caixa de entrada principal de um destinatário. P=none não afeta o posicionamento na caixa de entrada nos casos em que um e-mail é enviado de um domínio desalinhado, portanto, os destinatários ainda podem receber e-mails de um agente malicioso tentando se passar por sua marca. Se um usuário acaba vendo um e-mail falsificado que parece ter sido enviado de sua marca, isso pode causar tensão na confiança que um cliente tem no e-mail da sua marca.
Enquanto isso, ao usar uma política de p=quarentena ou p=rejeição, os e-mails desalinhados serão bloqueados ou enviados para a pasta de spam dos destinatários. Os provedores de e-mail saberão evitar mostrar o e-mail ao destinatário, e os e-mails falsificados não chegarão à caixa de entrada principal.
Outras considerações
É importante destacar que o DMARC se aplica a qualquer e-mail enviado de sua marca, inclusive aqueles enviados fora da Klaviyo. Com uma política de p=none, seus envios não serão afetados, pois os e-mails ainda chegarão à caixa de entrada principal. No entanto, as políticas DMARC mais rigorosas podem fazer com que os e-mails não sejam entregues se os domínios não estiverem alinhados com toda a infraestrutura de envio e casos de uso da sua empresa.
Por esse motivo, a Klaviyo recomenda trabalhar com sua equipe de TI ou com um provedor de serviços DMARC para implementar uma política que melhor se adapte às necessidades de sua marca.