Pular para o conteúdo
Segurança de E-mail

O que é DMARC?

O DMARC é o registro publicado no DNS de um domínio que exige que o remetente exibido na mensagem, aquele que a pessoa lê na tela, seja o mesmo domínio autenticado pelo SPF ou pelo DKIM. Ele também diz aos provedores o que fazer quando essa coincidência falha (p=none, p=quarantine ou p=reject), e devolve todo dia um relatório de quem vem enviando em nome do domínio. É o único dos três registros de autenticação de e-mail que, em política de bloqueio, efetivamente impede alguém de usar o domínio da sua empresa como remetente.

Zamak TechnologiesAtualizado em 6 de agosto de 2026

Como o DMARC funciona

O SPF autoriza servidores e o DKIM assina mensagens, mas nenhum dos dois olha para o endereço que aparece na tela do destinatário. O DMARC, sigla de Domain-based Message Authentication, Reporting and Conformance, entra exatamente aí: ele compara o que foi autenticado com o que está sendo mostrado, e só aceita quando os dois batem. Essa comparação se chama alinhamento e é o coração do padrão.

1

A empresa publica a política

Um registro de texto no DNS declara o que o dono do domínio quer que aconteça quando a conferência falhar, e para qual endereço os relatórios devem ser enviados.

2

O destino confere o SPF e o DKIM

Ao receber a mensagem, o servidor executa as duas conferências de sempre: a origem estava autorizada, a assinatura é válida.

3

Compara com o remetente que aparece na tela

Este é o passo que só o DMARC dá. De nada adianta a mensagem ter passado numa conferência feita sobre outro domínio: o padrão exige que o domínio autenticado e o domínio exibido coincidam.

4

Aplica a política publicada

Se o alinhamento falhar, o servidor faz o que o dono do domínio pediu: nada, mandar para a quarentena ou recusar a entrega.

5

Devolve o relatório

Diariamente, os provedores enviam ao endereço declarado um resumo de tudo que foi enviado em nome do domínio, incluindo o que passou, o que falhou e de onde partiu. É a única fonte de visibilidade sobre quem está falsificando o seu nome.

Fonte: RFC 7489, a especificação oficial do DMARC publicada pelo IETF, que define o alinhamento de identificadores, as políticas e os relatórios, a documentação oficial da Microsoft sobre autenticação de e-mail, e o material de configuração de DNS de e-mail da N-able University.

Onde o alcance do DMARC termina

  • Ele é controle de saída, não de entrada. O DMARC impede que o mundo seja enganado com o nome da sua empresa. Ele não filtra o que chega até você vindo de outros domínios: isso depende da filtragem na sua entrada e de o seu provedor avaliar a política de quem enviou. Há uma exceção que vale ouro: quando alguém falsifica o seu próprio domínio para a sua equipe, é a sua política em bloqueio que derruba a mensagem antes da caixa. Confundir as duas coisas leva a considerar um problema resolvido quando ele não está.
  • Ele não alcança o domínio parecido. Contra um domínio de grafia semelhante, registrado pelo criminoso e com autenticação própria e válida, não há política que ajude, porque nada ali está sendo falsificado.
  • Ele quebra quando a mensagem é modificada no caminho. Listas de discussão e serviços que alteram o conteúdo derrubam a assinatura e o alinhamento, o que exige tratamento à parte para não perder mensagem legítima.
  • Em observação, ele não impede uma única mensagem falsificada. A política que apenas pede relatório é uma ferramenta de medição, e é o mínimo que Gmail, Yahoo e Microsoft aceitam de quem envia em volume, mas não é defesa: enquanto ela estiver publicada, a mensagem falsificada continua sendo entregue exatamente como antes.

As três políticas do DMARC

  • Nenhuma ação (p=none) Pede aos provedores que não façam nada além de enviar os relatórios. Serve para descobrir quem envia em nome do domínio antes de bloquear qualquer coisa. É um ponto de partida legítimo e um péssimo lugar para estacionar.
  • Quarentena (p=quarantine) Pede que a mensagem desalinhada seja tratada como suspeita e vá para a caixa de spam. É o degrau intermediário, útil quando ainda há dúvida sobre algum remetente pouco frequente.
  • Rejeição (p=reject) Pede que a mensagem desalinhada seja recusada antes mesmo de ser entregue. É o único estado em que ninguém consegue usar o seu domínio no remetente, e o destino de qualquer implantação séria.
  • Além das três: a política dos subdomínios (sp=) Um parâmetro à parte permite dar aos subdomínios um tratamento diferente do domínio principal. Na ausência dele, os subdomínios herdam a política do domínio principal. O risco mora no subdomínio que publica um registro próprio e mais frouxo: é esse registro que passa a valer, e é por ali que a falsificação entra.

Por que publicar DMARC virou exigência de mercado

52,1%
do 1,8 milhão de domínios mais acessados tinham um registro DMARC válido no início de 2026, contra 29,1% em 2023 (EasyDMARC, Relatório de Adoção 2026)
22,9%
estavam de fato em política de bloqueio; a maior fatia, 29,2%, seguia apenas em observação, declarando sem aplicar (EasyDMARC, 2026)
5.000
mensagens por dia é o volume a partir do qual a Microsoft passou a recusar, nas suas caixas de consumo, quem não autentica, com a resposta literal “acesso negado, o domínio remetente não atende ao nível de autenticação exigido” (Microsoft, desde 5 de maio de 2025)

A adoção do DMARC quase dobrou em três anos, mas o número que importa é o outro: a maior parte dos domínios que publicaram o registro parou na política que não pede nada. Existe uma diferença decisiva entre três estados, e o mercado costuma confundir os dois últimos: o controle ausente, o controle declarado e o controle comprovadamente em vigor. Um domínio em observação aparece como protegido em qualquer verificação superficial, satisfaz a linha do relatório interno de conformidade, e não impede uma única mensagem falsificada. É o degrau onde mora o falso conforto. E a régua deixou de ser interna: desde fevereiro de 2024, Gmail e Yahoo exigem autenticação de quem envia em volume, e desde maio de 2025 a Microsoft recusa, nas suas caixas de consumo, a entrega de quem envia em volume e não atende ao nível exigido. A autenticação saiu do território da boa prática e entrou no da entregabilidade: sem ela, a proposta comercial e a nota fiscal deixam de chegar.

Como chegar ao DMARC em rejeição (p=reject) sem perder e-mail

O caminho é sempre o mesmo, e a pressa é o que derruba e-mail legítimo. Cinco passos, na ordem:

  1. Publique em observação, com relatório para uma caixa que alguém lêComece pela política que não pede ação, apontando os relatórios para um endereço monitorado. Relatório chegando em caixa que ninguém abre é o erro mais comum, e transforma a etapa de medição em espera.
  2. Descubra quem realmente envia pelo seu domínioOs relatórios diários mostram cada origem que usa o seu nome, inclusive sistemas contratados por outras áreas, que nunca passaram pelo inventário de TI. É essa lista, e não a memória de ninguém, que define quando é seguro avançar.
  3. Corrija a autenticação de cada remetente legítimoPara cada sistema que aparece no relatório e deveria estar ali, garanta que o SPF cobre a origem e que o DKIM assina com o domínio certo. Alinhamento que não fecha é sempre um destes dois pontos.
  4. Suba para quarentena e observeCom todos os legítimos passando, mude para quarentena e acompanhe os relatórios por algumas semanas. Se algo tiver escapado, ele aparece no spam, em vez de se perder.
  5. Suba para rejeição e feche os subdomíniosEste é o destino. Confira também os subdomínios: qualquer registro publicado num deles prevalece sobre o do domínio principal, e um registro antigo e mais frouxo continua servindo de porta. Só aqui o domínio da sua empresa deixa de ser utilizável por terceiros.

Na prática

Pergunte qual é a política do seu domínio, não se ele tem DMARC. A resposta “temos DMARC publicado” não diz nada sobre proteção: se a política pede apenas relatórios, qualquer pessoa no mundo continua podendo enviar e-mail com o nome da sua empresa, exatamente como antes de o registro existir. O que protege não é a presença do registro, é o que ele manda o mundo fazer.

Como a Zamak trata o DMARC

A Zamak Technologies conduz o DMARC como um caminho medido até a rejeição, nunca como um registro publicado e esquecido: observação com os relatórios chegando a uma caixa lida, mapeamento de todos os remetentes, correção do SPF e do DKIM de cada um deles e promoção para bloqueio só com evidência de que nada legítimo se perde, ao lado da equipe que já cuida do domínio. A verificação de falsificação de e-mail mostra em segundos qual é a política publicada no seu domínio hoje. O acompanhamento contínuo dos relatórios faz parte da Segurança de E-mail Gerenciada e da Cibersegurança gerenciada do Método Zamak.

Perguntas frequentes sobre DMARC

Qual a diferença entre SPF, DKIM e DMARC?
O SPF diz quais servidores podem enviar pelo domínio. O DKIM assina a mensagem provando que ela saiu de quem controla o domínio e não foi alterada. Nenhum dos dois olha para o endereço que aparece na tela do destinatário, e é justamente esse que engana. O DMARC exige que o domínio exibido seja o mesmo que foi autenticado, define o que fazer quando não é, e ainda devolve o relatório. Os três são complementares: a documentação da Microsoft os trata como blocos interdependentes, e qualquer coisa menos que os três resulta em proteção abaixo do padrão.
Publiquei o DMARC em p=none (observação). Já estou protegido?
Não. A política de observação pede apenas que os provedores enviem relatórios, e nada mais. Enquanto ela estiver publicada, a mensagem falsificada com o nome da sua empresa continua sendo entregue normalmente. Ela é a régua de medição que permite chegar ao bloqueio com segurança, e não a proteção em si.
Minha empresa envia pouco e-mail. Preciso de DMARC?
A exigência de DMARC de Gmail, Yahoo e Microsoft mira remetentes de grande volume, então esse gatilho formal talvez não se aplique. SPF ou DKIM, porém, o Gmail já cobra de qualquer remetente desde fevereiro de 2024, sem piso de volume. A exposição, porém, não depende do seu volume: quem falsifica o seu domínio envia no volume que ele tiver, não no seu. E o dano é sempre no seu nome, no seu cliente e na sua reputação de entrega.
Os relatórios chegam em um formato que ninguém entende. O que faço?
É esperado: o relatório agregado é um arquivo de dados feito para ser lido por máquina, não por pessoa. Existem serviços que recebem esse arquivo e devolvem um resumo legível, com quem enviou, quanto passou e quanto falhou. Sem essa tradução, a etapa de medição não acontece e o domínio fica parado em observação.
O DMARC bloqueia o phishing que chega para a minha equipe?
Não diretamente, e essa é a confusão mais cara do tema. O DMARC do seu domínio protege terceiros de receberem mensagens falsas com o seu nome. Para proteger a sua caixa, o que conta é a filtragem na entrada e o fato de o seu provedor avaliar a política de quem enviou. São controles distintos e igualmente necessários. A exceção é a falsificação do seu próprio domínio contra a sua equipe: essa o seu DMARC em bloqueio derruba.
Como sei se o meu domínio já tem SPF, DKIM e DMARC publicados?
Os três são registros públicos no DNS, então qualquer pessoa consegue consultá-los sem acesso nenhum ao seu ambiente: o do DMARC fica no rótulo _dmarc do seu domínio. Se preferir não mexer em ferramenta de rede, a verificação de falsificação de e-mail da Zamak faz essa consulta e devolve, em segundos, o que o seu domínio declara hoje ao resto do mundo, incluindo qual é a política publicada.

Termos relacionados

Continue explorando

Ver o índice completo →