Configurar TLS-RPT: guia passo a passo para Microsoft 365, Google Workspace e OVHcloud
Por CaptainDNS
Publicado em 13 de fevereiro de 2026
Atualizado em 4 de março de 2026

- O TLS-RPT se configura em 5 minutos: basta publicar um único registo DNS TXT em
_smtp._tls.captaindns.com - O procedimento é idêntico no Microsoft 365, Google Workspace e OVHcloud: só muda a interface de gestão DNS
- Use um endereço de email dedicado (ex.:
tlsrpt@captaindns.com) para separar os relatórios do tráfego habitual - Combine o TLS-RPT com o MTA-STS para uma segurança de email completa: os relatórios orientam antes de ativar o modo
enforce
Sem o TLS-RPT, uma falha de encriptação TLS entre dois servidores de email passa completamente despercebida. Já entendeu o protocolo e a sua importância. Falta a parte prática: como configurá-lo concretamente no seu fornecedor de email?
A configuração do TLS-RPT segue sempre o mesmo princípio, independentemente do fornecedor: publicar um registo DNS TXT em _smtp._tls.captaindns.com. O que muda entre Microsoft 365, Google Workspace e OVHcloud é apenas a interface de gestão DNS. Este tutorial orienta passo a passo em cada um dos três, com os valores exatos a preencher e os comandos de verificação.
Se está a descobrir o TLS-RPT, comece pelo guia completo no final do artigo (veja a secção Guias de TLS-RPT relacionados) que explica o funcionamento do protocolo, a sintaxe do registo e a leitura dos relatórios JSON.
Pré-requisitos antes de configurar o TLS-RPT
Antes de mexer na sua zona DNS, verifique estes três pontos:
Acesso à zona DNS do seu domínio
Precisa poder criar um registo TXT na zona DNS do seu domínio. Dependendo da sua configuração:
- Microsoft 365: a zona DNS é gerida no Centro de administração Microsoft ou no seu registrar (OVH, Cloudflare, Gandi, etc.)
- Google Workspace: mesma lógica, a zona DNS fica no seu registrar ou no Google Domains
- OVHcloud: a zona DNS fica no Manager OVHcloud
Um endereço de email dedicado aos relatórios
Crie uma caixa de correio dedicada como tlsrpt@captaindns.com ou tls-reports@captaindns.com. Os relatórios TLS-RPT chegam diariamente na forma de ficheiros JSON compactados (.json.gz). Um endereço dedicado evita que eles se misturem ao seu email profissional.
Entender a sintaxe básica
O registo TLS-RPT é simples: v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com. Apenas dois campos: a versão (v=TLSRPTv1, sempre idêntica) e o endereço de recebimento dos relatórios (rua=mailto:...). Para mais detalhes, consulte a secção de sintaxe do nosso guia completo.
O registo TLS-RPT em 30 segundos
Independentemente do seu fornecedor, o registo a ser criado é sempre o mesmo:
| Campo | Valor |
|---|---|
| Host / Nome | _smtp._tls |
| Tipo | TXT |
| Valor | v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com |
| TTL | 3600 (1 hora) |
O nome completo do registo será _smtp._tls.captaindns.com. Algumas interfaces DNS adicionam automaticamente o domínio: nesse caso, introduza apenas _smtp._tls no campo host.

mailto: ou https:?
O TLS-RPT suporta dois tipos de destino para os relatórios:
mailto:: os relatórios chegam por email como anexo JSON compactado. É o mais simples de configurar.https:: os relatórios são enviados via requisição HTTP POST para um endpoint. Indicado para domínios com alto volume.
Para a maioria dos domínios, mailto: é suficiente. Também pode combinar os dois: rua=mailto:tlsrpt@captaindns.com,https://report.captaindns.com/tlsrpt.
Configurar o TLS-RPT no Microsoft 365
O Microsoft 365 (antigo Office 365) utiliza servidores MX no formato *.mail.protection.outlook.com. A configuração do TLS-RPT não depende do tipo de MX: ela é feita na sua zona DNS.
Etapa 1: aceder à sua zona DNS
Se o seu DNS é gerido pela Microsoft: faça login no Centro de administração Microsoft 365, depois vá em Configurações > Domínios > selecione o seu domínio > Registos DNS.
Se o seu DNS é gerido por um registrar externo (OVH, Cloudflare, Gandi, etc.): faça login diretamente na interface do seu registrar. A Microsoft não gere a sua zona DNS nesse caso.
Etapa 2: criar o registo TXT
Adicione um novo registo com estes valores:
| Campo | Valor a preencher |
|---|---|
| Tipo | TXT |
| Host / Nome | _smtp._tls |
| Valor / Conteúdo | v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com |
| TTL | 3600 |
No Centro de administração Microsoft, o campo host chama-se "Nome do host ou alias". Introduza _smtp._tls sem o domínio (a Microsoft o adiciona automaticamente).
Etapa 3: verificar a configuração
Após a propagação DNS (de alguns minutos a algumas horas), verifique o seu registo com nosso verificador TLS-RPT. Introduza o seu domínio e confirme que o status é "Válido".
Também pode verificar pela linha de comando:
dig TXT _smtp._tls.captaindns.com +short
Resultado esperado:
"v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com"
Configurar o TLS-RPT no Google Workspace
O Google Workspace gere os emails pelos MX *.google.com e *.googlemail.com. Assim como no Microsoft, a configuração do TLS-RPT é feita na sua zona DNS, não no console Google Admin.
Etapa 1: aceder à sua zona DNS
Se o seu DNS é gerido pelo Google Domains: faça login no Google Domains, selecione o seu domínio e depois DNS > Registos personalizados.
Se o seu DNS fica em um registrar externo: faça login na interface do seu registrar. O console Google Admin não permite gerir os registos DNS diretamente.
Etapa 2: criar o registo TXT
Adicione um novo registo:
| Campo | Valor a preencher |
|---|---|
| Nome do host | _smtp._tls |
| Tipo | TXT |
| Dados | v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com |
| TTL | 3600 |
No Google Domains, o campo host chama-se "Nome do host". Introduza _smtp._tls sem o domínio.
Etapa 3: verificar a configuração
Use o mesmo comando de verificação:
dig TXT _smtp._tls.captaindns.com +short
O Google é geralmente o primeiro fornecedor a enviar relatórios TLS-RPT. Aguarde 24 a 48 horas após a publicação do registo para receber o primeiro relatório de noreply-smtp-tls-reporting@google.com.
Configurar o TLS-RPT no OVHcloud
O OVHcloud é um dos maiores fornecedores de alojamento da Europa. Seja com os MX apontando para o OVHcloud (mx1.mail.ovh.net, etc.) ou com o OVHcloud apenas a gerir a sua zona DNS, o procedimento é o mesmo.
Etapa 1: aceder ao Manager OVHcloud
Faça login no Manager OVHcloud, depois navegue até Nomes de domínio > selecione o seu domínio > separador Zona DNS.
Etapa 2: criar o registo TXT
Clique em Adicionar uma entrada e selecione o tipo TXT:
| Campo | Valor a preencher |
|---|---|
| Subdomínio | _smtp._tls |
| TTL | 3600 |
| Valor | v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com |
O OVHcloud adiciona automaticamente o domínio principal após o subdomínio. O registo final será _smtp._tls.captaindns.com.
Etapa 3: verificar a configuração
A propagação DNS no OVHcloud leva geralmente de 4 a 24 horas. Depois, verifique:
dig TXT _smtp._tls.captaindns.com +short

Erros comuns e solução de problemas
O seu registo foi publicado mas algo não está a funcionar? Veja os erros mais comuns e como corrigi-los.
Nome de subdomínio errado
O erro mais frequente: usar _smtp-tls (com um hífen) em vez de _smtp._tls (com um ponto). O subdomínio correto contém dois níveis separados por um ponto: _smtp e _tls.
| Incorreto | Correto |
|---|---|
_smtp-tls.captaindns.com | _smtp._tls.captaindns.com |
_smtptls.captaindns.com | _smtp._tls.captaindns.com |
smtp._tls.captaindns.com | _smtp._tls.captaindns.com |
Versão incorreta
A única versão válida é TLSRPTv1. Qualquer outro valor invalida o registo:
| Incorreto | Correto |
|---|---|
v=TLSRPTv2 | v=TLSRPTv1 |
v=TLSRPT1 | v=TLSRPTv1 |
v=tlsrptv1 | v=TLSRPTv1 |
Endereço de recebimento inexistente
Se o endereço de email em rua=mailto: não existir ou rejeitar emails, os fornecedores deixarão de enviar relatórios após algumas tentativas. Verifique se a caixa tlsrpt@captaindns.com:
- Existe e aceita emails
- Aceita anexos
.json.gz(sem filtro de extensões) - Possui espaço suficiente (os relatórios do Google podem ter de 10 a 50 KB por dia)
TTL muito alto
Um TTL de 86400 (24 horas) significa que qualquer correção levará um dia para se propagar. Comece com um TTL de 3600 (1 hora) durante a fase de implantação e aumente-o depois que a configuração estiver validada.
Sem relatórios após 48 horas
Se nenhum relatório chegar após 2 dias:
- Verifique se o registo foi publicado com
dig TXT _smtp._tls.captaindns.com +short - Verifique a sintaxe com nosso gerador TLS-RPT no modo verificação
- Certifique-se de que o seu domínio recebe emails de fornecedores compatíveis (Google, Microsoft, Yahoo)
- Verifique a pasta de spam do endereço de recebimento
Ativar o MTA-STS como complemento do TLS-RPT
O TLS-RPT sozinho fornece visibilidade, mas não força a encriptação. O MTA-STS (Mail Transfer Agent Strict Transport Security, RFC 8461) preenche essa lacuna. Juntos, os dois protocolos formam um par completo:
- TLS-RPT: recebe os relatórios sobre falhas TLS
- MTA-STS: impõe a encriptação TLS aos servidores que enviam emails para si
A ordem de implantação recomendada é a seguinte:
- Publique o TLS-RPT (o que acabou de fazer)
- Ative o MTA-STS em modo
testing - Analise os relatórios TLS-RPT durante 2 semanas
- Mude o MTA-STS para o modo
enforcequando os relatórios estiverem limpos
Se utiliza o Microsoft 365 ou o Google Workspace, consulte nosso guia de configuração MTA-STS por fornecedor que aborda os mesmos ambientes.
Plano de ação recomendado
- Crie um endereço dedicado: configure
tlsrpt@captaindns.comou um alias dedicado aos relatórios - Publique o registo DNS: adicione o TXT
_smtp._tlsno seu fornecedor (5 minutos) - Verifique a propagação: use
digou o verificador TLS-RPT para confirmar a publicação - Aguarde os primeiros relatórios: 24 a 48 horas para receber os relatórios do Google e da Microsoft
- Ative o MTA-STS: com o TLS-RPT em funcionamento, implante o MTA-STS em modo testing para uma proteção completa
FAQ
Como configurar o TLS-RPT no Microsoft 365?
Adicione um registo DNS TXT com o nome _smtp._tls e o valor v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com na sua zona DNS. Se a Microsoft gere o seu DNS, faça isso no Centro de administração Microsoft 365 em Configurações > Domínios. Caso contrário, aceda ao seu registrar.
Como configurar o TLS-RPT no Google Workspace?
A configuração é idêntica à de qualquer outro fornecedor: publique um registo TXT em _smtp._tls.captaindns.com na sua zona DNS. O Google Workspace não gere o TLS-RPT no console Admin: o registo é criado no seu registrar DNS.
Qual endereço de email usar para os relatórios TLS-RPT?
Use um endereço dedicado como tlsrpt@captaindns.com ou tls-reports@captaindns.com. Evite usar o seu endereço pessoal ou uma caixa partilhada: os relatórios chegam diariamente e podem lotar uma caixa não dedicada.
É preciso configurar o MTA-STS antes do TLS-RPT?
Não, a ordem inversa é recomendada. Publique o TLS-RPT primeiro para começar a receber relatórios e depois ative o MTA-STS em modo testing. Os relatórios TLS-RPT permitirão que detete eventuais problemas TLS antes de mudar o MTA-STS para o modo enforce.
Quanto tempo leva para receber os primeiros relatórios TLS-RPT?
Em geral, de 24 a 48 horas após a publicação do registo DNS. O Google costuma ser o primeiro a enviar um relatório. A frequência depois é diária: cada fornecedor compatível envia um relatório por período de 24 horas.
É possível usar o mesmo registo TLS-RPT para vários domínios?
Não, cada domínio precisa do seu próprio registo TLS-RPT. Se gere captaindns.com e captaindns.fr, é necessário publicar um registo _smtp._tls na zona de cada domínio. No entanto, pode direcionar todos os relatórios para o mesmo endereço de email.
O Microsoft 365 envia relatórios TLS-RPT automaticamente?
Sim. A Microsoft é um dos principais fornecedores que suportam o TLS-RPT. Se um domínio que envia emails para si utiliza o Microsoft 365 e publicou um registo TLS-RPT, a Microsoft enviará um relatório diário para o seu endereço rua.
Como verificar se meu registo TLS-RPT está correto?
Use o comando dig TXT _smtp._tls.captaindns.com +short para verificar a publicação DNS. Para uma validação completa da sintaxe, use um validador TLS-RPT online que verifica a versão, os URIs de relatório e eventuais erros de formatação.
Glossário
- TLS-RPT: SMTP TLS Reporting (RFC 8460), mecanismo que permite receber relatórios diários sobre falhas de negociação TLS na entrega de emails.
- MTA-STS: Mail Transfer Agent Strict Transport Security (RFC 8461), política que impõe a encriptação TLS para o recebimento de emails.
_smtp._tls: subdomínio DNS onde publicar o registo TXT TLS-RPT. O nome completo é_smtp._tls.captaindns.com.rua: Reporting URI for Aggregated reports, diretiva TLS-RPT que especifica o endereço de recebimento dos relatórios (mailto: ou https:).- STARTTLS: extensão SMTP que permite iniciar a encriptação TLS em uma ligação inicialmente em texto simples.
- DANE: DNS-Based Authentication of Named Entities (RFC 7672), mecanismo alternativo ao MTA-STS que utiliza DNSSEC para validar certificados TLS.
Valide a sua configuração agora: use nosso validador de sintaxe TLS-RPT para verificar se o seu registo _smtp._tls está formatado corretamente.
📚 Guias de TLS-RPT relacionados
- TLS-RPT: o guia completo para monitorizar a segurança TLS dos seus emails: funcionamento do protocolo, sintaxe do registo, leitura dos relatórios JSON
- Analisar e explorar os seus relatórios TLS-RPT


