Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →
Intermediate 8 min read

Configuração do registro SPF do Gmail: um guia prático para o Google Workspace

Brad Slavin
Brad Slavin General Manager
Updated April 18, 2026

Quick Answer

Para configurar o SPF no Google Workspace, publique um registro TXT de DNS no domínio raiz contendo v=spf1 include:_spf.google.com ~all. O mecanismo include:_spf.google.com autoriza todos os servidores de e-mail do Google a enviarem em seu nome. Adicione mecanismos include ou ip4/ip6 adicionais para qualquer serviço de terceiros que também envie e-mails a partir do seu domínio, mantendo-se dentro do limite de 10 consultas de DNS definido pela RFC 7208.

Gmail SPF Record Setup for Google Workspace

Para configurar o SPF no Google Workspace, publique um registro TXT de DNS no domínio raiz contendo v=spf1 include:_spf.google.com ~all. O mecanismo include:_spf.google.com autoriza todos os servidores de e-mail do Google a enviarem em seu nome. Adicione mecanismos include ou ip4/ip6 adicionais para qualquer serviço de terceiros que também envie e-mails a partir do seu domínio, mantendo-se dentro do limite de 10 consultas de DNS definido pela RFC 7208.

De acordo com os requisitos do Google de fevereiro de 2024 para remetentes em massa, qualquer domínio que envie mais de 5.000 mensagens por dia a usuários do Gmail precisa ter autenticação SPF ou DKIM e uma política DMARC publicada de, no mínimo, p=none — o que torna a configuração correta do SPF um requisito de conformidade, e não apenas uma boa prática.

“Os administradores do Google Workspace muitas vezes herdam registros SPF que já têm de 8 a 9 includes. Adicionar _spf.google.com os leva a ultrapassar o limite de 10 consultas e, de repente, e-mails legítimos começam a ser rejeitados”, afirma Brad Slavin, gerente-geral da AutoSPF. “A solução não é remover remetentes, mas achatar o registro para que cada serviço permaneça autorizado dentro do limite da RFC 7208.”

Para instruções de configuração que abrangem o Google Workspace e dezenas de outras plataformas, consulte o nosso Guia de configuração de registros SPF.

O Sender Policy Framework (SPF) é um controle fundamental de autenticação de e-mail que ajuda o Gmail e outros provedores a verificar quais servidores podem enviar e-mails em nome do seu domínio. Para as organizações que usam o Google Workspace, um registro SPF publicado corretamente melhora a entregabilidade dos e-mails, reforça a segurança e apoia a proteção de dados ao sinalizar confiança aos sistemas destinatários e desencorajar spoofing e phishing.

Impacto nos negócios e na conformidade

  • A autenticação de e-mail reduz o risco de personificação e apoia as obrigações legais e de conformidade relacionadas à confirmação de identidade e ao controle de acesso. Ela complementa o DMARC e o DKIM como parte de uma estratégia de segurança em camadas.

  • Práticas sólidas de gerenciamento de domínio — como garantir que o registro SPF esteja correto no DNS — protegem a reputação da marca e reduzem a carga do suporte técnico associada ao atendimento e à solução de problemas.

  • Os administradores podem usar o Admin Console do Google Workspace para configurar e gerenciar serviços, verificar a configuração e aproveitar relatórios e monitoramento para acompanhar o alinhamento da autenticação, o que favorece a preparação para auditorias.

Benefícios operacionais para os administradores

  • Menos falsos positivos e melhor posicionamento na caixa de entrada com o Gmail graças a sinais de autorização claros.

  • Gerenciamento de usuários mais simples, especialmente durante uma migração de dados ou ao implantar aplicativos que enviam e-mails, porque as políticas ficam centralizadas no DNS em vez de distribuídas nos endpoints.

  • Alinha-se às configurações de segurança para gerenciamento de dispositivos e aplicativos internos, minimizando os riscos de shadow IT decorrentes de aplicativos e integrações não verificados.

Mecanismos e qualificadores do SPF

Como o SPF funciona: mecanismos, qualificadores e fundamentos do registro TXT de DNS

O SPF é definido por meio de um registro TXT de DNS no domínio raiz. Os destinatários avaliam o registro SPF do domínio MAIL FROM para determinar os resultados de aprovação ou reprovação. Se algum dos mecanismos abaixo não lhe for familiar, o nosso glossário de termos de SPF os define.

Mecanismos do SPF: os blocos de construção

Entre os mecanismos comuns estão:

  • a e mx: autorizam os hosts A ou MX do domínio a enviar.
  • ip4 e ip6: permitem intervalos de IP explícitos.
  • include: delega ao registro SPF de outro domínio (por exemplo, o do Google).
  • exists e ptr: opções avançadas/legadas; use com moderação.
  • all: um mecanismo abrangente que deve aparecer por último.

Qualificadores e semântica da política

  • + (pass) fica implícito quando é omitido.
  • ~ (softfail) sinaliza “não autorizado, mas aceite e marque”.
  • - (fail) rejeita de imediato as fontes não autorizadas.
  • ? (neutral) não faz nenhuma afirmação.

A maioria das organizações começa com ~all para reduzir interrupções e, em seguida, endurece para -all assim que o mapeamento dos remetentes é concluído. Para uma análise mais aprofundada dos diferentes tipos de registros SPF, consulte o nosso guia completo.

Fundamentos do registro TXT de DNS para administradores

  • Coloque o registro SPF no DNS como uma única string TXT que comece com v=spf1.
  • Respeite o limite de 10 consultas de DNS no conjunto de include, a, mx, ptr e exists.
  • Mantenha o registro abaixo de 255 caracteres por string (use divisões entre aspas, se necessário).
  • Coordene as alterações no calendário de mudanças do Admin Console para que os administradores saibam quando os caminhos de e-mail estão sendo ajustados.
  • Use relatórios e ferramentas de monitoramento para validar as alterações e solucionar erros de forma proativa.

Mapeie seus remetentes: Google, plataformas de terceiros e origens de rede

Antes de configurar o SPF, faça um inventário de todos os sistemas que enviam usando o seu domínio. Isso é um pilar do gerenciamento de domínio e reduz desvios à medida que aplicativos e integrações evoluem.

Origens de remetentes de e-mail

Próprios: Google e sua rede

  • Serviços do Gmail e do Google Workspace: autorize-os com include:_spf.google.com.

Os serviços do Google que enviam por meio do Apps Script ou de um fluxo de trabalho de aplicativo em nuvem também se autenticam pela infraestrutura SPF do Google quando roteados corretamente.

  • Saída da sua rede: se dispositivos ou relays enviam diretamente, adicione mecanismos ip4/ip6. Documente a responsabilidade pelo gerenciamento de dispositivos para que o gerenciamento de usuários e a TI saibam quem mantém esses IPs.

Aplicativos e integrações de terceiros

Muitos aplicativos de terceiros enviam e-mails de sistema, alertas ou notificações em seu nome. Alguns exemplos incluem 15Five, 4me, Adaptive Insights, Adobe Acrobat Sign, Aha!, Amazon Business, serviços na Amazon Web Services, AppDynamics, Asana, Atlassian Cloud, Automox, BambooHR, Betterworks e muitos outros. Para cada um deles:

  • Confirme se eles fornecem um include de SPF (preferível) ou se exigem IPs dedicados.
  • Na administração do Marketplace, gerencie os aplicativos do Marketplace e acompanhe os aplicativos instalados pelo administrador, as solicitações de acesso de aplicativos e o status dos aplicativos de terceiros verificados.
  • Use práticas de OAuth 2.0 e SSO — SAML, SSO baseado em SAML, aplicativos SAML integrados ou um aplicativo SAML personalizado por meio de um IdP de terceiros — para autorizar o acesso e controlar o acesso dos aplicativos. Mantenha os certificados SAML, ajuste as configurações de SSO e monitore o fluxo de login de SSO.
  • Configure os aplicativos de terceiros com uma lista de permissões de aplicativos, revise o acesso dos aplicativos regularmente e habilite a revogação automática de tokens onde houver suporte, para gerenciar o acesso aos dados de forma responsável.

De acordo com um relatório da Egress de 2025, 94% das organizações sofreram incidentes de segurança de e-mail nos últimos 12 meses — muitos deles atribuídos a registros SPF mal configurados ou ausentes para remetentes de terceiros que foram adicionados sem atualizar o DNS.

Lista de verificação de governança de integrações

  • Mapeie os atributos personalizados e o esquema de usuário para garantir a identidade correta do remetente nas notificações.
  • Confirme que aplicativos web privados ou aplicativos internos não enviam e-mails externos, a menos que estejam explicitamente autorizados.
  • Documente as políticas nos guias de treinamento para uma administração consistente e um atendimento e uma solução de problemas mais rápidos.

Registro SPF básico para o Google Workspace

Localize seu provedor de DNS e acesse-o: pré-requisitos e permissões

O seu registro SPF reside no DNS. Certifique-se de saber onde a zona do seu domínio está hospedada e quem tem permissão para alterá-la.

Identifique o provedor de DNS e a zona de autoridade

  • Verifique o painel do seu registrador ou provedor de hospedagem, ou consulte os registros NS para descobrir onde o DNS é gerenciado. Muitas organizações usam serviços de DNS na nuvem, como os oferecidos na Amazon Web Services.
  • Avalie separadamente as necessidades de subdomínios (marketing.example.com versus example.com) e garanta um gerenciamento de domínio consistente entre as unidades de negócio.
  • Se os fornecedores provisionarem subdomínios ou CNAMEs, coordene-se com eles para evitar a fragmentação do SPF.

Confirme funções, acesso e controle de mudanças

  • Garanta que um superadministrador e os administradores designados tenham controle de acesso tanto ao portal de DNS quanto ao Admin Console.
  • Alinhe a titularidade do faturamento e das assinaturas para que as alterações não fiquem paradas durante as renovações.
  • Use uma visão geral da implementação e um chamado de mudança, agende uma janela de manutenção e planeje o monitoramento da propagação.

Higiene de processos e observabilidade

  • Registre cada alteração de DNS; capture os valores do registro SPF antes e depois.
  • Use relatórios e monitoramento para verificar os resultados de autenticação no Gmail após a alteração.
  • Quando apropriado, valide os impactos na sincronização de dados caso as integrações reescrevam o MAIL FROM ou roteiem por gateways diferentes.

Construa o registro básico para o Google Workspace

O ponto de partida mais seguro para a maioria dos tenants do Google Workspace é publicar o include do Google e o softfail. Se isso é novidade para você, o nosso guia sobre como criar um registro SPF cobre o básico. Isso autoriza o Gmail e os principais remetentes do Google, ao mesmo tempo em que permite identificar os que ficaram para trás:

v=spf1 include:_spf.google.com ~all

Depois de mapear todos os remetentes de terceiros e confirmar seus includes de SPF, adicione-os ao registro. Se você ultrapassar o limite de 10 consultas, considere o achatamento de SPF para resolver includes aninhados em endereços IP — ou use o AutoSPF para automatizar o achatamento e manter o seu registro em conformidade sem gerenciamento manual de DNS.

Brad Slavin
Brad Slavin

General Manager

Founder and General Manager of DuoCircle. Product strategy and commercial lead for AutoSPF's 2,000+ customer base.

LinkedIn Profile →

Ready to get started?

Try AutoSPF free — no credit card required.

Book a Demo