Configurar SPF/DKIM na prefeitura de Salvador significa autorizar os serviços de envio no DNS e habilitar assinaturas verificáveis nas mensagens institucionais, sem garantia isolada de entrega na caixa de entrada. A equipe autorizada deve seguir o fluxo abaixo, usando os dados reais da infraestrutura, que não estão confirmados neste conteúdo.
- Identifique o domínio institucional, o responsável pelo DNS e todos os serviços de envio.
- Registre a configuração atual e obtenha aprovação para a alteração.
- Consolide os remetentes autorizados em uma única política SPF por nome DNS.
- Habilite DKIM no serviço de envio e publique o registro solicitado.
- Consulte o DNS e valide mensagens enviadas por cada sistema institucional.
Pré-requisitos para configurar SPF/DKIM na prefeitura de Salvador
A autenticação do email institucional começa pelo controle dos acessos e pelo levantamento dos remetentes legítimos. Este procedimento não pressupõe que a prefeitura utilize determinado fornecedor, painel, servidor ou domínio: esses dados precisam ser confirmados internamente antes da execução.
- Autorização: responsável técnico designado e aprovação para modificar a zona DNS e o serviço de envio.
- Acessos: administração do DNS autoritativo e da plataforma que assina ou transmite as mensagens.
- Inventário: contas, aplicações, equipamentos e fornecedores que enviam usando os domínios institucionais.
- Preservação: exportação da zona, valores anteriores dos registros e procedimento de retorno.
- Validação: caixa externa controlada pela equipe, acesso aos cabeçalhos completos e ferramenta de consulta DNS, como
dig. - Dependências: instruções de SPF e DKIM fornecidas pela plataforma efetivamente contratada; não há versão de sistema operacional obrigatória neste fluxo.
Combine a janela de mudança com os responsáveis pelos sistemas afetados. Separe quem aprova, quem publica e quem verifica o resultado. Nos exemplos, seudominio.com.br representa um domínio fictício: substitua-o pelo nome confirmado, sem presumir que o endereço do portal público seja também o domínio usado em todos os envios.
1. Inventariar remetentes e publicar o SPF institucional
O registro SPF do domínio institucional deve representar a infraestrutura de saída, não apenas o servidor que recebe mensagens. Antes de editar o DNS, descubra por onde cada aplicação realmente envia e qual domínio aparece no remetente de envelope, normalmente observado no Return-Path da mensagem recebida.
Configurar SPF/DKIM na prefeitura de Salvador: delimite os envios
- Liste cada origem de envio, seu responsável e o endereço apresentado ao destinatário.
- Identifique o domínio do remetente de envelope e o serviço SMTP utilizado.
- Solicite ao fornecedor os mecanismos SPF exigidos para aquele serviço.
- Consulte o TXT existente e preserve todas as autorizações ainda necessárias.
- Publique uma única política SPF em cada nome DNS envolvido, após revisar os mecanismos.
Para consultar a configuração atual, execute a leitura abaixo. Ela não altera registros nem testa, sozinha, se uma mensagem será aprovada.
dig +short TXT seudominio.com.br
Saída ilustrativa: em um cenário fictício com um único endereço de saída autorizado, pode aparecer:
"v=spf1 ip4:203.0.113.10 ~all"
O endereço acima é reservado para documentação e não deve ser publicado como autorização real. Outros registros TXT podem aparecer na mesma consulta; o problema é encontrar mais de uma política iniciada por v=spf1 no mesmo nome, não simplesmente vários TXT.
Atenção: substituir o SPF sem inventário pode retirar a autorização de aplicações legítimas. Não copie a política de exemplo nem troque ~all por -all apenas para tornar a configuração aparentemente mais rígida.
O mecanismo include deve receber o destino informado pelo fornecedor. Revise também as consultas DNS decorrentes desses mecanismos e de suas dependências, respeitando os limites de avaliação do protocolo. Não acrescente autorizações desnecessárias nem utilize +all, que autoriza qualquer origem. Para reconhecer os campos da zona, consulte Guia de zona DNS: registros A, MX, CNAME e TXT do zero.
2. Habilitar a assinatura DKIM e publicar o seletor
A assinatura DKIM do email corporativo depende de duas configurações coordenadas: o serviço precisa assinar a mensagem, e o destinatário precisa localizar a chave pública correspondente. Publicar um TXT sem habilitar a assinatura não autentica os envios.
- Abra a administração do serviço responsável pelo envio e selecione o domínio institucional autorizado.
- Solicite ou gere a configuração DKIM pelo procedimento suportado por esse serviço.
- Registre o domínio de assinatura, o seletor, o tipo do registro e o valor fornecido.
- Publique o TXT ou CNAME na zona autoritativa correta.
- Conclua a verificação do domínio no serviço e confirme que a assinatura está habilitada.
O nome consultado segue a estrutura seletor._domainkey.dominio. Se o seletor fictício for institucional e o domínio de assinatura for seudominio.com.br, consulte:
dig +short TXT institucional._domainkey.seudominio.com.br
Saída ilustrativa para publicação direta em TXT:
"v=DKIM1; k=rsa; p=CHAVE_PUBLICA_FORNECIDA_PELO_SERVICO"
Esse texto demonstra a estrutura e não contém uma chave utilizável. Copie o valor integral fornecido pelo serviço, sem acrescentar espaços dentro da chave ou remover trechos. Alguns painéis acrescentam o domínio automaticamente ao campo de nome; confira o resultado para evitar um endereço duplicado.
Se o fornecedor solicitar CNAME, publique exatamente o destino indicado, em vez de converter a configuração em TXT por conta própria. Não mantenha TXT e CNAME no mesmo nome. A chave privada fica protegida no serviço de assinatura e nunca deve ser inserida no DNS, em chamados ou em documentação compartilhada.
Quando houver vários fornecedores, mantenha o mapeamento entre serviço, domínio e seletor, evitando que uma publicação sobrescreva a chave de outro remetente. Na rotação planejada, publique e valide o novo seletor antes da troca. Preserve temporariamente a chave pública anterior para mensagens em trânsito, conforme o procedimento do serviço; suspeita de comprometimento exige tratamento específico.
3. Validar o DNS e testar cada fluxo de envio
A verificação de SPF e DKIM precisa unir consulta DNS e análise de mensagens reais. Um registro publicado corretamente não demonstra que todas as aplicações utilizam o serviço autorizado ou que todas recebem a assinatura esperada.
- Confirme com o responsável técnico quais servidores são autoritativos para a zona alterada.
- Verifique neles os valores publicados e compare com a configuração aprovada.
- Consulte também pelo resolvedor usado nos testes, considerando o cache e o TTL anterior.
- Envie uma mensagem por cada origem inventariada para uma caixa externa sob controle da equipe.
- Abra os cabeçalhos completos e registre o resultado recebido para cada fluxo.
Para identificar os servidores publicados para a zona do exemplo, execute:
dig +short NS seudominio.com.br
Saída ilustrativa:
ns1.seudominio.com.br.
ns2.seudominio.com.br.
Os nomes reais podem pertencer ao fornecedor de DNS. Se houver subdomínio delegado, confirme a autoridade específica dele; não presuma que toda alteração pertence à zona principal. Uma diferença entre a resposta autoritativa e a resposta do resolvedor pode indicar cache, mas ausência no autoritativo exige revisar a publicação.
Nos cabeçalhos, procure Authentication-Results inserido pelo destinatário confiável. Um resultado ilustrativo é:
Authentication-Results: mx.seudominio.com.br;
spf=pass smtp.mailfrom=seudominio.com.br;
dkim=pass header.d=seudominio.com.br header.s=institucional
Confira o domínio avaliado por SPF e os campos d= e s= de DKIM-Signature. O endereço visível em From pode ser diferente do remetente de envelope ou do domínio que assina. Portanto, dois resultados pass não comprovam, isoladamente, alinhamento DMARC.
Guarde horário, origem do envio e identificador da mensagem, sem expor conteúdo pessoal desnecessário. Use o Checklist: como testar se o DKIM e SPF estão configurados como apoio à conferência, mantendo a matriz de testes específica dos sistemas institucionais.
Problemas comuns e como resolver
As falhas de autenticação devem ser investigadas por fluxo de envio. Compare a configuração preservada, o DNS publicado e os cabeçalhos da mensagem problemática antes de ampliar permissões ou substituir chaves.
Sintoma: SPF retorna permerror ou não autoriza um envio legítimo
Causa: políticas SPF duplicadas, mecanismos inválidos, limites de avaliação excedidos ou serviço legítimo ausente do inventário.
Solução: consulte o nome avaliado em smtp.mailfrom, consolide a política e confira as dependências dos mecanismos. Se o resultado for falha de autorização, identifique o serviço efetivamente usado antes de adicionar qualquer origem.
Sintoma: DKIM não aparece ou retorna falha
Causa: assinatura desabilitada, seletor incorreto, chave pública incompatível ou mensagem modificada depois de assinada.
Solução: compare domínio e seletor do cabeçalho com o registro publicado. Consulte os logs ou eventos do serviço pelo identificador da mensagem. Em implementação administrada diretamente, confira também se o assinador consegue ler a chave privada, sem ampliar permissões indiscriminadamente.
Sintoma: a configuração funciona para um sistema, mas não para outro
Causa: aplicações utilizam rotas SMTP diferentes, domínios de envelope distintos ou fornecedores com configurações independentes.
Solução: repita o teste pela origem afetada, em vez de usar somente o webmail. Corrija a autorização ou assinatura daquele fluxo e valide novamente. Se a mudança causar regressão, restaure apenas os valores afetados conforme o plano aprovado, considerando que caches podem conservar respostas anteriores.
Perguntas frequentes sobre configurar SPF/DKIM na prefeitura de Salvador
Como configurar SPF/DKIM no email corporativo da prefeitura de Salvador?
A equipe autorizada deve identificar o domínio institucional, os serviços que enviam mensagens e o responsável pelo DNS antes de alterar registros. O procedimento envolve publicar o SPF correspondente aos remetentes autorizados, habilitar a assinatura DKIM no serviço de envio e publicar o registro indicado por esse serviço. Os valores dependem da infraestrutura efetivamente utilizada, que não está confirmada neste conteúdo.
Quais acessos são necessários para configurar SPF e DKIM no domínio institucional?
É necessário acesso autorizado à zona DNS e à administração do serviço responsável pelo envio de email. Antes das alterações, exporte ou registre a configuração existente e confirme quais sistemas institucionais dependem dela. Acesso root só será necessário se a implementação escolhida exigir administração direta do servidor.
É possível usar mais de um serviço de envio no mesmo registro SPF?
Um domínio pode autorizar vários serviços de envio em uma única política SPF, desde que os mecanismos sejam compatíveis com os limites de avaliação do protocolo. Não publique registros SPF separados para cada fornecedor no mesmo nome DNS. Faça um inventário dos remetentes legítimos antes de consolidar a política.
Onde publicar a chave DKIM do email institucional?
Publique o registro no DNS autoritativo, no nome formado pelo seletor informado pelo serviço de email e pelo domínio de assinatura. O fornecedor pode solicitar um TXT com a chave pública ou um CNAME para um destino administrado por ele. A chave privada deve permanecer protegida no serviço de assinatura e nunca ser publicada no DNS.
Como verificar se SPF e DKIM estão funcionando nas mensagens enviadas?
Consulte os registros DNS publicados e envie mensagens de teste por cada serviço autorizado para uma caixa externa sob seu controle. Nos cabeçalhos adicionados pelo destinatário, confira os resultados de SPF e DKIM em Authentication-Results, incluindo os domínios avaliados. A aprovação desses mecanismos não garante entrega na caixa de entrada nem, isoladamente, alinhamento DMARC.
Conclusão
- Confirme os domínios e remetentes institucionais com seus responsáveis antes de editar o DNS.
- Publique a política SPF consolidada e os registros DKIM indicados pelos serviços efetivamente utilizados.
- Valide cada origem de envio e mantenha evidências, configuração anterior e responsáveis pela manutenção.
Leia também
- Checklist: como testar se o DKIM e SPF estão configurados
- Checklist TIM para Vivo: migrar e-mail corporativo e DNS
- Checklist para configurar servidor de email seguro no Ubuntu 22.04
Precisa de ajuda com SPF/DKIM no email institucional?
A equipe autorizada pode apresentar à AviraHost o cenário de envio e as dúvidas sobre a configuração para avaliar os próximos passos. Compartilhe apenas os dados necessários, sem senhas, chaves privadas ou mensagens com informações pessoais.