---
title: "FAQ DMARC - Perguntas comuns sobre autenticação de e-mail | DMARC Report"
description: "Respostas às perguntas mais comuns sobre DMARC: o que é, como configurá-lo, quanto tempo leva a aplicação, o que mostram os relatórios agregados e quais frameworks de conformidade o exigem. Organizado por categoria para consulta rápida."
image: "https://dmarcreport.com/images/og-default.png"
canonical: "https://dmarcreport.com/pt/dmarc-perguntas-frequentes/"
---

FAQ 

# Perguntas sobre DMARC,  
respondidas 

Tudo o que você precisa saber sobre DMARC, SPF, DKIM, prazos de aplicação, relatórios agregados e requisitos de conformidade - organizado por categoria.

[ Primeiros passos ](#getting-started)[ Técnico ](#technical)[ Monitoramento e relatórios ](#monitoring)[ Aplicação ](#enforcement)[ Conformidade e requisitos ](#compliance) 

## Primeiros passos

5 perguntas 

### O que é DMARC?

DMARC (Domain-based Message Authentication, Reporting & Conformance) é um protocolo de autenticação de e-mail que informa aos servidores de e-mail destinatários o que fazer quando as verificações de SPF ou DKIM falham. Ele impede que invasores enviem e-mails que parecem vir do seu domínio, protegendo sua marca e seus destinatários contra phishing e spoofing. O DMARC é definido na [RFC 7489](https://datatracker.ietf.org/doc/html/rfc7489).

### Eu preciso de DMARC?

Sim. Se o seu domínio envia e-mails - ou mesmo se não envia - você precisa de DMARC. Sem ele, qualquer pessoa pode enviar e-mails se passando pelo seu domínio. Google e Yahoo agora exigem no mínimo p=none para domínios que enviam mais de 5.000 mensagens por dia. O PCI DSS v4.0 exige DMARC para domínios voltados aos clientes. Domínios que não enviam e-mails devem publicar p=reject para evitar a falsificação de identidade.

### Como configurar o DMARC?

Comece garantindo que SPF e DKIM estejam configurados para o seu domínio. Em seguida, publique um registro DNS TXT em \_dmarc.seudominio.com com p=none e um endereço de relatório rua=. Monitore os relatórios agregados por pelo menos 90 dias, corrija a autenticação de todos os remetentes legítimos e, então, avance progressivamente para p=quarantine e finalmente p=reject. Use nosso [verificador DMARC](/pt/tools/dmarc-checker/) para validar o seu registro.

### Quanto tempo leva para implementar o DMARC?

Publicar um registro DMARC em p=none leva apenas alguns minutos. Alcançar a aplicação completa em p=reject normalmente leva de 9 a 18 meses. Cada fase (none, quarantine, reject) exige um mínimo de 90 dias de monitoramento para identificar todas as fontes de envio legítimas e corrigir sua autenticação. Organizações com menos remetentes terceirizados podem avançar mais rápido.

### Como é um registro DMARC?

Um registro DMARC é um registro DNS TXT publicado em \_dmarc.seudominio.com. Um registro típico é assim: `v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=r; aspf=r`. As tags v= e p= são obrigatórias; todas as outras são opcionais, mas recomendadas. Consulte nossa página [O que é DMARC](/pt/o-que-e-dmarc/) para um detalhamento completo de cada tag.

## Técnico

7 perguntas 

### Qual é a diferença entre SPF, DKIM e DMARC?

O SPF verifica se o servidor de envio está autorizado pelo registro DNS do domínio - ele checa o remetente do envelope (Return-Path). O DKIM anexa uma assinatura criptográfica para provar que a mensagem não foi alterada em trânsito. O DMARC une os dois: ele exige que SPF ou DKIM sejam aprovados E estejam alinhados com o domínio visível do cabeçalho From e, então, informa aos destinatários o que fazer quando a autenticação falha. Use nosso [verificador SPF](/pt/tools/spf-checker/) e nossa [consulta DKIM](/pt/tools/dkim-lookup/) para testar seus registros.

### Posso ter vários registros DMARC para um domínio?

Não. Um domínio deve ter exatamente um registro DMARC TXT em \_dmarc.domain.com. Vários registros DMARC causam um PermError e os destinatários ignoram todos eles. Se você precisar enviar relatórios para vários endereços, liste-os separados por vírgula na tag rua=: `rua=mailto:dmarc@example.com,mailto:reports@example.com`.

### O que é alinhamento DMARC?

O alinhamento DMARC significa que o domínio no cabeçalho visível From deve corresponder ao domínio que foi aprovado no SPF ou DKIM. O alinhamento relaxado (padrão) permite a correspondência de subdomínio - mail.example.com se alinha com example.com. O alinhamento estrito exige uma correspondência exata do domínio. O alinhamento impede que invasores passem no SPF com o próprio domínio enquanto falsificam o seu no cabeçalho From.

### O que significa p=none?

A política p=none instrui os servidores destinatários a não tomar nenhuma ação de aplicação sobre as mensagens que falham no DMARC. As mensagens são entregues normalmente, independentemente dos resultados de autenticação. O objetivo é o monitoramento: os destinatários ainda enviam relatórios agregados, dando ao proprietário do domínio visibilidade sobre todas as fontes de envio. Sempre comece com p=none antes de passar para a aplicação.

### O que significa p=quarantine?

A política p=quarantine instrui os servidores destinatários a encaminhar as mensagens reprovadas para a pasta de spam ou lixo eletrônico. A mensagem ainda existe - os destinatários podem encontrá-la - mas ela é sinalizada como suspeita. Esta é a etapa intermediária de aplicação entre p=none (monitoramento) e p=reject (bloqueio completo). Consulte nosso guia [Política DMARC](/pt/politica-dmarc/) para a progressão completa.

### O que significa p=reject?

A política p=reject instrui os servidores destinatários a rejeitar as mensagens reprovadas no nível SMTP. O destinatário nunca vê a mensagem e o servidor de envio recebe uma devolução. Esta é a proteção DMARC mais forte e o objetivo final de todo domínio. Alcançar p=reject exige um monitoramento minucioso ao longo das fases p=none e p=quarantine antes.

### O que é a tag pct=?

A tag pct= controla qual porcentagem das mensagens reprovadas recebe a ação de aplicação. Em pct=25, apenas 25% das mensagens reprovadas são colocadas em quarentena ou rejeitadas - o restante é tratado como p=none. Isso permite uma implantação gradual da aplicação. Comece em pct=10, aumente para 25, 50 e depois 100 ao longo de várias semanas. Se pct= for omitido, o valor padrão é 100.

## Monitoramento e relatórios

5 perguntas 

### O que é um relatório agregado DMARC?

Um relatório agregado (RUA) é um arquivo XML enviado diariamente pelos servidores de e-mail destinatários, resumindo os resultados de autenticação de todas as mensagens que afirmam vir do seu domínio. Ele mostra quais endereços IP enviaram e-mails, se SPF e DKIM foram aprovados e qual política foi aplicada. Os relatórios agregados são a base do monitoramento DMARC - eles fornecem os dados necessários para tomar decisões de aplicação. O [DMARC Report](/pt/inicio/) converte esses arquivos XML em painéis visuais.

### O que é um relatório forense DMARC?

Um relatório forense (RUF) fornece detalhes de falha por mensagem - o e-mail específico que falhou na autenticação, o IP do remetente, a divergência From/Return-Path e qual mecanismo falhou. Os relatórios forenses são úteis para investigar tentativas ativas de spoofing, mas têm suporte menos comum dos destinatários do que os relatórios agregados. Alguns destinatários não enviam relatórios RUF de forma alguma, por questões de privacidade.

### Como ler relatórios DMARC?

Os relatórios agregados DMARC brutos são arquivos XML difíceis de ler manualmente. Use um analisador de relatórios DMARC como o [DMARC Report](/pt/inicio/) para converter o XML em painéis visuais que mostram o status de autenticação dos remetentes, os resultados de alinhamento e as ações de política. A ferramenta classifica automaticamente os remetentes por fornecedor (Google Workspace, Microsoft 365, SendGrid, etc.) e destaca as falhas que precisam de atenção.

### Por que não estou recebendo relatórios DMARC?

Motivos comuns: seu registro DMARC não inclui uma tag rua=, o endereço de e-mail rua= tem um erro de digitação, ou o volume de e-mails enviado não foi suficiente para acionar relatórios (os destinatários normalmente agrupam os relatórios diariamente). Se rua= aponta para um domínio diferente do que está sendo autenticado, você precisa de um registro DNS de verificação externa. Aguarde de 24 a 72 horas após a publicação do seu registro DMARC para que os relatórios comecem a chegar. Use nosso [verificador DMARC](/pt/tools/dmarc-checker/) para validar a sintaxe do seu registro.

### Com que frequência os relatórios agregados DMARC são enviados?

A maioria dos destinatários envia relatórios agregados uma vez a cada 24 horas, normalmente à meia-noite UTC. Alguns grandes destinatários, como Google e Microsoft, podem enviar vários relatórios por dia. O volume de relatórios que você recebe depende de quantos destinatários diferentes processam e-mails do seu domínio. Domínios populares podem receber centenas de relatórios por dia de dezenas de destinatários.

## Aplicação

4 perguntas 

### Quanto tempo leva para chegar a p=reject?

A jornada de p=none até p=reject normalmente leva de 9 a 18 meses. Cada fase exige um mínimo de 90 dias: p=none para monitoramento e identificação de remetentes, p=quarantine para aplicação intermediária e p=reject para proteção completa. Organizações com menos remetentes terceirizados e uma infraestrutura de e-mail mais simples podem avançar mais rápido, mas apressar a aplicação faz com que e-mails legítimos sejam bloqueados.

### E se a aplicação bloquear e-mails legítimos?

Se um remetente legítimo falhar no DMARC em p=quarantine, o e-mail dele vai para o spam. Em p=reject, ele é bloqueado por completo. Para corrigir isso: consulte os relatórios agregados para identificar o remetente que está falhando, configure o include SPF ou a assinatura DKIM dele e verifique se o alinhamento é aprovado. Usar a tag pct= para implantar a aplicação gradualmente ajuda a detectar esses problemas antes que afetem todos os e-mails.

### p=quarantine é suficiente?

A quarentena oferece proteção significativa - as mensagens falsificadas saem da caixa de entrada. No entanto, p=reject é o objetivo recomendado porque impede totalmente a entrega. Alguns frameworks de conformidade (PCI DSS v4.0, CISA BOD 18-01 para agências federais) exigem especificamente p=reject. Além disso, p=reject é necessário para se qualificar ao BIMI, que exibe o logotipo da sua marca em clientes de e-mail compatíveis.

### O DMARC pode quebrar o encaminhamento de e-mails?

Sim. O encaminhamento tradicional de e-mails pode quebrar o alinhamento SPF porque o IP do servidor de encaminhamento não está no registro SPF do domínio original. O DKIM geralmente sobrevive ao encaminhamento porque a assinatura está anexada à própria mensagem. É por isso que o alinhamento DKIM é especialmente importante para domínios cujos destinatários encaminham e-mails. O ARC (Authenticated Received Chain) é um protocolo mais recente concebido para resolver isso, mas sua adoção ainda está crescendo.

## Conformidade e requisitos

5 perguntas 

### O DMARC é obrigatório?

O DMARC é exigido por um número crescente de normas e organizações. Google e Yahoo exigem no mínimo p=none para remetentes de massa (mais de 5.000 mensagens/dia). O PCI DSS v4.0 exige DMARC para domínios usados em comunicações com clientes (em vigor desde março de 2025). O CISA BOD 18-01 impõe p=reject para agências federais dos EUA. Muitas apólices de seguro cibernético e processos de compras agora exigem a aplicação do DMARC.

### Quais são os requisitos DMARC do Google e do Yahoo?

Desde fevereiro de 2024, Google e Yahoo exigem que todos os remetentes de massa (mais de 5.000 mensagens/dia para usuários do Gmail/Yahoo) tenham uma política DMARC de pelo menos p=none com um endereço rua= válido. Além disso, os remetentes devem ter SPF e DKIM configurados corretamente, incluir cabeçalhos de cancelamento de inscrição com um clique nos e-mails de marketing e manter uma taxa de reclamações de spam abaixo de 0,3%. Remetentes não conformes sofrem limitação de entrega e rejeições.

### O PCI DSS exige DMARC?

Sim. O PCI DSS v4.0 (em vigor desde março de 2025) exige que as organizações que processam dados de portadores de cartão implementem DMARC nos domínios usados em comunicações voltadas aos clientes. Especificamente, o Requisito 5.4.1 estabelece que os mecanismos anti-phishing devem incluir autenticação baseada em domínio (DMARC, SPF, DKIM). A maioria dos avaliadores PCI espera p=reject ou p=quarantine para a conformidade.

### O que é o CISA BOD 18-01?

A Binding Operational Directive 18-01, emitida pela Cybersecurity and Infrastructure Security Agency (CISA), exige que todas as agências do poder executivo federal dos EUA implementem DMARC em p=reject. Essa diretiva aumentou significativamente a adoção do DMARC no setor governamental e é frequentemente citada como referência de boas práticas por outras organizações e setores.

### O DMARC ajuda na conformidade com a HIPAA?

O DMARC apoia a conformidade com a HIPAA ao evitar o spoofing dos nomes de domínio do setor de saúde, reduzindo o risco de ataques de phishing que poderiam levar à exposição de Informações de Saúde Protegidas (PHI). Embora a HIPAA não mencione explicitamente o DMARC, a Security Rule exige salvaguardas para proteger as PHI eletrônicas, e a autenticação de e-mail é considerada uma medida razoável e apropriada. Observe que os relatórios forenses (RUF) podem conter o conteúdo da mensagem, portanto, as organizações de saúde devem usar apenas relatórios agregados (RUA) ou garantir que os relatórios forenses sejam tratados em conformidade com a HIPAA.

## Não encontrou a sua resposta?

Consulte nossos guias detalhados, [crie um registro DMARC](/pt/criar-registro-dmarc/) ou entre em contato com nossa equipe de suporte.

[O que é DMARC?](/pt/o-que-e-dmarc/) [Políticas DMARC](/pt/politica-dmarc/) [Ferramenta verificador DMARC](/pt/tools/dmarc-checker/) [Contatar o suporte](https://support.dmarcreport.com/support/tickets/new) 

## Pronto para implementar o DMARC?

Comece seu teste gratuito - sem necessidade de cartão de crédito. Veja quem envia e-mails do seu domínio em minutos.

[Iniciar teste gratuito](https://app.dmarcreport.com/signup?plan=free)

## Fácil de configurar, poderoso de usar

![G2 Leader - DMARC](https://media.mailhop.org/dmarcreport/images/g2-badges/DMARC_Leader_Leader.png)

Rated 4.8/5 on G2 · 469 verified reviews

![G2 Momentum Leader - DMARC](https://media.mailhop.org/dmarcreport/images/g2-badges/DMARC_MomentumLeader_Leader.png)

DG

Dave G.

Owner

5/5

### "DMARC Report has been invaluable in fixing email deliverability issues for our clients"

DMARC Report dashboard allows us to see easily what is compliant and what isn't compliant so we can quickly fix issues.

9/27/2022Verified on G2

AL

Antoine L.

5/5

### "Incredible Service for an affordable price"

The software is easy to use and has also an entry friendly free plan up to 1,000 mails per month.

9/12/2023Verified on G2

ZK

Zunaid K.

Director

5/5

### "Essential tool for email delivery"

This tool helps us to implement DMARC reporting for our domains in an easy to use manner.

8/8/2024Verified on G2

[Read all 469 reviews on G2 →](https://www.g2.com/products/dmarc-report/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com","logo":{"@type":"ImageObject","url":"https://dmarcreport.com/images/dmarcreport-logo.png"},"description":"DMARC reporting and email authentication management. Monitor aggregate and forensic DMARC reports, analyze authentication results, and enforce DMARC policies across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138898167","https://www.linkedin.com/company/duocircle","https://x.com/duocirclellc","https://www.g2.com/products/dmarc-report/reviews","https://github.com/duocircle","https://www.crunchbase.com/organization/duocircle-llc","https://www.trustradius.com/products/duocircle/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"4.8","reviewCount":"471","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/dmarc-report/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://dmarcreport.com/support/"},"knowsAbout":["DMARC","DMARC Reporting","DMARC Aggregate Reports","DMARC Forensic Reports","Sender Policy Framework","DKIM","Email Authentication","Email Security","DNS Management","Email Deliverability"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"DMARC Report","url":"https://dmarcreport.com","description":"DMARC reporting and email authentication management. Monitor aggregate and forensic DMARC reports, analyze authentication results, and enforce DMARC policies across all your domains.","publisher":{"@type":"Organization","name":"DMARC Report","url":"https://dmarcreport.com","logo":{"@type":"ImageObject","url":"https://dmarcreport.com/images/dmarcreport-logo.png"},"description":"DMARC reporting and email authentication management. Monitor aggregate and forensic DMARC reports, analyze authentication results, and enforce DMARC policies across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
[{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"O que é DMARC?","acceptedAnswer":{"@type":"Answer","text":"DMARC (Domain-based Message Authentication, Reporting & Conformance) é um protocolo de autenticação de e-mail que informa aos servidores de e-mail destinatários o que fazer quando as verificações de SPF ou DKIM falham. Ele impede que invasores enviem e-mails que parecem vir do seu domínio, protegendo sua marca e seus destinatários contra phishing e spoofing. O DMARC é definido na RFC 7489."}},{"@type":"Question","name":"Eu preciso de DMARC?","acceptedAnswer":{"@type":"Answer","text":"Sim. Se o seu domínio envia e-mails - ou mesmo se não envia - você precisa de DMARC. Sem ele, qualquer pessoa pode enviar e-mails se passando pelo seu domínio. Google e Yahoo agora exigem no mínimo p=none para domínios que enviam mais de 5.000 mensagens por dia. O PCI DSS v4.0 exige DMARC para domínios voltados aos clientes. Domínios que não enviam e-mails devem publicar p=reject para evitar a falsificação de identidade."}},{"@type":"Question","name":"Como configurar o DMARC?","acceptedAnswer":{"@type":"Answer","text":"Comece garantindo que SPF e DKIM estejam configurados para o seu domínio. Em seguida, publique um registro DNS TXT em _dmarc.seudominio.com com p=none e um endereço de relatório rua=. Monitore os relatórios agregados por pelo menos 90 dias, corrija a autenticação de todos os remetentes legítimos e, então, avance progressivamente para p=quarantine e finalmente p=reject. Use nosso verificador DMARC para validar o seu registro."}},{"@type":"Question","name":"Quanto tempo leva para implementar o DMARC?","acceptedAnswer":{"@type":"Answer","text":"Publicar um registro DMARC em p=none leva apenas alguns minutos. Alcançar a aplicação completa em p=reject normalmente leva de 9 a 18 meses. Cada fase (none, quarantine, reject) exige um mínimo de 90 dias de monitoramento para identificar todas as fontes de envio legítimas e corrigir sua autenticação. Organizações com menos remetentes terceirizados podem avançar mais rápido."}},{"@type":"Question","name":"Como é um registro DMARC?","acceptedAnswer":{"@type":"Answer","text":"Um registro DMARC é um registro DNS TXT publicado em _dmarc.seudominio.com. Um registro típico é assim: v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=r; aspf=r. As tags v= e p= são obrigatórias; todas as outras são opcionais, mas recomendadas. Consulte nossa página O que é DMARC para um detalhamento completo de cada tag."}},{"@type":"Question","name":"Qual é a diferença entre SPF, DKIM e DMARC?","acceptedAnswer":{"@type":"Answer","text":"O SPF verifica se o servidor de envio está autorizado pelo registro DNS do domínio - ele checa o remetente do envelope (Return-Path). O DKIM anexa uma assinatura criptográfica para provar que a mensagem não foi alterada em trânsito. O DMARC une os dois: ele exige que SPF ou DKIM sejam aprovados E estejam alinhados com o domínio visível do cabeçalho From e, então, informa aos destinatários o que fazer quando a autenticação falha. Use nosso verificador SPF e nossa consulta DKIM para testar seus registros."}},{"@type":"Question","name":"Posso ter vários registros DMARC para um domínio?","acceptedAnswer":{"@type":"Answer","text":"Não. Um domínio deve ter exatamente um registro DMARC TXT em _dmarc.domain.com. Vários registros DMARC causam um PermError e os destinatários ignoram todos eles. Se você precisar enviar relatórios para vários endereços, liste-os separados por vírgula na tag rua=: rua=mailto:dmarc@example.com,mailto:reports@example.com."}},{"@type":"Question","name":"O que é alinhamento DMARC?","acceptedAnswer":{"@type":"Answer","text":"O alinhamento DMARC significa que o domínio no cabeçalho visível From deve corresponder ao domínio que foi aprovado no SPF ou DKIM. O alinhamento relaxado (padrão) permite a correspondência de subdomínio - mail.example.com se alinha com example.com. O alinhamento estrito exige uma correspondência exata do domínio. O alinhamento impede que invasores passem no SPF com o próprio domínio enquanto falsificam o seu no cabeçalho From."}},{"@type":"Question","name":"O que significa p=none?","acceptedAnswer":{"@type":"Answer","text":"A política p=none instrui os servidores destinatários a não tomar nenhuma ação de aplicação sobre as mensagens que falham no DMARC. As mensagens são entregues normalmente, independentemente dos resultados de autenticação. O objetivo é o monitoramento: os destinatários ainda enviam relatórios agregados, dando ao proprietário do domínio visibilidade sobre todas as fontes de envio. Sempre comece com p=none antes de passar para a aplicação."}},{"@type":"Question","name":"O que significa p=quarantine?","acceptedAnswer":{"@type":"Answer","text":"A política p=quarantine instrui os servidores destinatários a encaminhar as mensagens reprovadas para a pasta de spam ou lixo eletrônico. A mensagem ainda existe - os destinatários podem encontrá-la - mas ela é sinalizada como suspeita. Esta é a etapa intermediária de aplicação entre p=none (monitoramento) e p=reject (bloqueio completo). Consulte nosso guia Política DMARC para a progressão completa."}},{"@type":"Question","name":"O que significa p=reject?","acceptedAnswer":{"@type":"Answer","text":"A política p=reject instrui os servidores destinatários a rejeitar as mensagens reprovadas no nível SMTP. O destinatário nunca vê a mensagem e o servidor de envio recebe uma devolução. Esta é a proteção DMARC mais forte e o objetivo final de todo domínio. Alcançar p=reject exige um monitoramento minucioso ao longo das fases p=none e p=quarantine antes."}},{"@type":"Question","name":"O que é a tag pct=?","acceptedAnswer":{"@type":"Answer","text":"A tag pct= controla qual porcentagem das mensagens reprovadas recebe a ação de aplicação. Em pct=25, apenas 25% das mensagens reprovadas são colocadas em quarentena ou rejeitadas - o restante é tratado como p=none. Isso permite uma implantação gradual da aplicação. Comece em pct=10, aumente para 25, 50 e depois 100 ao longo de várias semanas. Se pct= for omitido, o valor padrão é 100."}},{"@type":"Question","name":"O que é um relatório agregado DMARC?","acceptedAnswer":{"@type":"Answer","text":"Um relatório agregado (RUA) é um arquivo XML enviado diariamente pelos servidores de e-mail destinatários, resumindo os resultados de autenticação de todas as mensagens que afirmam vir do seu domínio. Ele mostra quais endereços IP enviaram e-mails, se SPF e DKIM foram aprovados e qual política foi aplicada. Os relatórios agregados são a base do monitoramento DMARC - eles fornecem os dados necessários para tomar decisões de aplicação. O DMARC Report converte esses arquivos XML em painéis visuais."}},{"@type":"Question","name":"O que é um relatório forense DMARC?","acceptedAnswer":{"@type":"Answer","text":"Um relatório forense (RUF) fornece detalhes de falha por mensagem - o e-mail específico que falhou na autenticação, o IP do remetente, a divergência From/Return-Path e qual mecanismo falhou. Os relatórios forenses são úteis para investigar tentativas ativas de spoofing, mas têm suporte menos comum dos destinatários do que os relatórios agregados. Alguns destinatários não enviam relatórios RUF de forma alguma, por questões de privacidade."}},{"@type":"Question","name":"Como ler relatórios DMARC?","acceptedAnswer":{"@type":"Answer","text":"Os relatórios agregados DMARC brutos são arquivos XML difíceis de ler manualmente. Use um analisador de relatórios DMARC como o DMARC Report para converter o XML em painéis visuais que mostram o status de autenticação dos remetentes, os resultados de alinhamento e as ações de política. A ferramenta classifica automaticamente os remetentes por fornecedor (Google Workspace, Microsoft 365, SendGrid, etc.) e destaca as falhas que precisam de atenção."}},{"@type":"Question","name":"Por que não estou recebendo relatórios DMARC?","acceptedAnswer":{"@type":"Answer","text":"Motivos comuns: seu registro DMARC não inclui uma tag rua=, o endereço de e-mail rua= tem um erro de digitação, ou o volume de e-mails enviado não foi suficiente para acionar relatórios (os destinatários normalmente agrupam os relatórios diariamente). Se rua= aponta para um domínio diferente do que está sendo autenticado, você precisa de um registro DNS de verificação externa. Aguarde de 24 a 72 horas após a publicação do seu registro DMARC para que os relatórios comecem a chegar. Use nosso verificador DMARC para validar a sintaxe do seu registro."}},{"@type":"Question","name":"Com que frequência os relatórios agregados DMARC são enviados?","acceptedAnswer":{"@type":"Answer","text":"A maioria dos destinatários envia relatórios agregados uma vez a cada 24 horas, normalmente à meia-noite UTC. Alguns grandes destinatários, como Google e Microsoft, podem enviar vários relatórios por dia. O volume de relatórios que você recebe depende de quantos destinatários diferentes processam e-mails do seu domínio. Domínios populares podem receber centenas de relatórios por dia de dezenas de destinatários."}},{"@type":"Question","name":"Quanto tempo leva para chegar a p=reject?","acceptedAnswer":{"@type":"Answer","text":"A jornada de p=none até p=reject normalmente leva de 9 a 18 meses. Cada fase exige um mínimo de 90 dias: p=none para monitoramento e identificação de remetentes, p=quarantine para aplicação intermediária e p=reject para proteção completa. Organizações com menos remetentes terceirizados e uma infraestrutura de e-mail mais simples podem avançar mais rápido, mas apressar a aplicação faz com que e-mails legítimos sejam bloqueados."}},{"@type":"Question","name":"E se a aplicação bloquear e-mails legítimos?","acceptedAnswer":{"@type":"Answer","text":"Se um remetente legítimo falhar no DMARC em p=quarantine, o e-mail dele vai para o spam. Em p=reject, ele é bloqueado por completo. Para corrigir isso: consulte os relatórios agregados para identificar o remetente que está falhando, configure o include SPF ou a assinatura DKIM dele e verifique se o alinhamento é aprovado. Usar a tag pct= para implantar a aplicação gradualmente ajuda a detectar esses problemas antes que afetem todos os e-mails."}},{"@type":"Question","name":"p=quarantine é suficiente?","acceptedAnswer":{"@type":"Answer","text":"A quarentena oferece proteção significativa - as mensagens falsificadas saem da caixa de entrada. No entanto, p=reject é o objetivo recomendado porque impede totalmente a entrega. Alguns frameworks de conformidade (PCI DSS v4.0, CISA BOD 18-01 para agências federais) exigem especificamente p=reject. Além disso, p=reject é necessário para se qualificar ao BIMI, que exibe o logotipo da sua marca em clientes de e-mail compatíveis."}},{"@type":"Question","name":"O DMARC pode quebrar o encaminhamento de e-mails?","acceptedAnswer":{"@type":"Answer","text":"Sim. O encaminhamento tradicional de e-mails pode quebrar o alinhamento SPF porque o IP do servidor de encaminhamento não está no registro SPF do domínio original. O DKIM geralmente sobrevive ao encaminhamento porque a assinatura está anexada à própria mensagem. É por isso que o alinhamento DKIM é especialmente importante para domínios cujos destinatários encaminham e-mails. O ARC (Authenticated Received Chain) é um protocolo mais recente concebido para resolver isso, mas sua adoção ainda está crescendo."}},{"@type":"Question","name":"O DMARC é obrigatório?","acceptedAnswer":{"@type":"Answer","text":"O DMARC é exigido por um número crescente de normas e organizações. Google e Yahoo exigem no mínimo p=none para remetentes de massa (mais de 5.000 mensagens/dia). O PCI DSS v4.0 exige DMARC para domínios usados em comunicações com clientes (em vigor desde março de 2025). O CISA BOD 18-01 impõe p=reject para agências federais dos EUA. Muitas apólices de seguro cibernético e processos de compras agora exigem a aplicação do DMARC."}},{"@type":"Question","name":"Quais são os requisitos DMARC do Google e do Yahoo?","acceptedAnswer":{"@type":"Answer","text":"Desde fevereiro de 2024, Google e Yahoo exigem que todos os remetentes de massa (mais de 5.000 mensagens/dia para usuários do Gmail/Yahoo) tenham uma política DMARC de pelo menos p=none com um endereço rua= válido. Além disso, os remetentes devem ter SPF e DKIM configurados corretamente, incluir cabeçalhos de cancelamento de inscrição com um clique nos e-mails de marketing e manter uma taxa de reclamações de spam abaixo de 0,3%. Remetentes não conformes sofrem limitação de entrega e rejeições."}},{"@type":"Question","name":"O PCI DSS exige DMARC?","acceptedAnswer":{"@type":"Answer","text":"Sim. O PCI DSS v4.0 (em vigor desde março de 2025) exige que as organizações que processam dados de portadores de cartão implementem DMARC nos domínios usados em comunicações voltadas aos clientes. Especificamente, o Requisito 5.4.1 estabelece que os mecanismos anti-phishing devem incluir autenticação baseada em domínio (DMARC, SPF, DKIM). A maioria dos avaliadores PCI espera p=reject ou p=quarantine para a conformidade."}},{"@type":"Question","name":"O que é o CISA BOD 18-01?","acceptedAnswer":{"@type":"Answer","text":"A Binding Operational Directive 18-01, emitida pela Cybersecurity and Infrastructure Security Agency (CISA), exige que todas as agências do poder executivo federal dos EUA implementem DMARC em p=reject. Essa diretiva aumentou significativamente a adoção do DMARC no setor governamental e é frequentemente citada como referência de boas práticas por outras organizações e setores."}},{"@type":"Question","name":"O DMARC ajuda na conformidade com a HIPAA?","acceptedAnswer":{"@type":"Answer","text":"O DMARC apoia a conformidade com a HIPAA ao evitar o spoofing dos nomes de domínio do setor de saúde, reduzindo o risco de ataques de phishing que poderiam levar à exposição de Informações de Saúde Protegidas (PHI). Embora a HIPAA não mencione explicitamente o DMARC, a Security Rule exige salvaguardas para proteger as PHI eletrônicas, e a autenticação de e-mail é considerada uma medida razoável e apropriada. Observe que os relatórios forenses (RUF) podem conter o conteúdo da mensagem, portanto, as organizações de saúde devem usar apenas relatórios agregados (RUA) ou garantir que os relatórios forenses sejam tratados em conformidade com a HIPAA."}}]}]
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://dmarcreport.com/"},{"@type":"ListItem","position":2,"name":"Aprender","item":"https://dmarcreport.com/pt/o-que-e-dmarc/"},{"@type":"ListItem","position":3,"name":"FAQ DMARC","item":"https://dmarcreport.com/pt/dmarc-perguntas-frequentes/"}]}
```
