Ir para o conteúdo principal

Configurar TLS-RPT: guia passo a passo para Microsoft 365, Google Workspace e OVHcloud

Por CaptainDNS
Publicado em 13 de fevereiro de 2026

Atualizado em 4 de março de 2026

Configurar TLS-RPT no Microsoft 365, Google Workspace e OVHcloud
TL;DR
  • O TLS-RPT se configura em 5 minutos: basta publicar um único registo DNS TXT em _smtp._tls.captaindns.com
  • O procedimento é idêntico no Microsoft 365, Google Workspace e OVHcloud: só muda a interface de gestão DNS
  • Use um endereço de email dedicado (ex.: tlsrpt@captaindns.com) para separar os relatórios do tráfego habitual
  • Combine o TLS-RPT com o MTA-STS para uma segurança de email completa: os relatórios orientam antes de ativar o modo enforce

Sem o TLS-RPT, uma falha de encriptação TLS entre dois servidores de email passa completamente despercebida. Já entendeu o protocolo e a sua importância. Falta a parte prática: como configurá-lo concretamente no seu fornecedor de email?

A configuração do TLS-RPT segue sempre o mesmo princípio, independentemente do fornecedor: publicar um registo DNS TXT em _smtp._tls.captaindns.com. O que muda entre Microsoft 365, Google Workspace e OVHcloud é apenas a interface de gestão DNS. Este tutorial orienta passo a passo em cada um dos três, com os valores exatos a preencher e os comandos de verificação.

Se está a descobrir o TLS-RPT, comece pelo guia completo no final do artigo (veja a secção Guias de TLS-RPT relacionados) que explica o funcionamento do protocolo, a sintaxe do registo e a leitura dos relatórios JSON.

Pré-requisitos antes de configurar o TLS-RPT

Antes de mexer na sua zona DNS, verifique estes três pontos:

Acesso à zona DNS do seu domínio

Precisa poder criar um registo TXT na zona DNS do seu domínio. Dependendo da sua configuração:

  • Microsoft 365: a zona DNS é gerida no Centro de administração Microsoft ou no seu registrar (OVH, Cloudflare, Gandi, etc.)
  • Google Workspace: mesma lógica, a zona DNS fica no seu registrar ou no Google Domains
  • OVHcloud: a zona DNS fica no Manager OVHcloud

Um endereço de email dedicado aos relatórios

Crie uma caixa de correio dedicada como tlsrpt@captaindns.com ou tls-reports@captaindns.com. Os relatórios TLS-RPT chegam diariamente na forma de ficheiros JSON compactados (.json.gz). Um endereço dedicado evita que eles se misturem ao seu email profissional.

Entender a sintaxe básica

O registo TLS-RPT é simples: v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com. Apenas dois campos: a versão (v=TLSRPTv1, sempre idêntica) e o endereço de recebimento dos relatórios (rua=mailto:...). Para mais detalhes, consulte a secção de sintaxe do nosso guia completo.

O registo TLS-RPT em 30 segundos

Independentemente do seu fornecedor, o registo a ser criado é sempre o mesmo:

CampoValor
Host / Nome_smtp._tls
TipoTXT
Valorv=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com
TTL3600 (1 hora)

O nome completo do registo será _smtp._tls.captaindns.com. Algumas interfaces DNS adicionam automaticamente o domínio: nesse caso, introduza apenas _smtp._tls no campo host.

Anatomia de um registo DNS TLS-RPT: host _smtp._tls, tipo TXT, valor v=TLSRPTv1 e diretiva rua

mailto: ou https:?

O TLS-RPT suporta dois tipos de destino para os relatórios:

  • mailto:: os relatórios chegam por email como anexo JSON compactado. É o mais simples de configurar.
  • https:: os relatórios são enviados via requisição HTTP POST para um endpoint. Indicado para domínios com alto volume.

Para a maioria dos domínios, mailto: é suficiente. Também pode combinar os dois: rua=mailto:tlsrpt@captaindns.com,https://report.captaindns.com/tlsrpt.

Configurar o TLS-RPT no Microsoft 365

O Microsoft 365 (antigo Office 365) utiliza servidores MX no formato *.mail.protection.outlook.com. A configuração do TLS-RPT não depende do tipo de MX: ela é feita na sua zona DNS.

Etapa 1: aceder à sua zona DNS

Se o seu DNS é gerido pela Microsoft: faça login no Centro de administração Microsoft 365, depois vá em Configurações > Domínios > selecione o seu domínio > Registos DNS.

Se o seu DNS é gerido por um registrar externo (OVH, Cloudflare, Gandi, etc.): faça login diretamente na interface do seu registrar. A Microsoft não gere a sua zona DNS nesse caso.

Etapa 2: criar o registo TXT

Adicione um novo registo com estes valores:

CampoValor a preencher
TipoTXT
Host / Nome_smtp._tls
Valor / Conteúdov=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com
TTL3600

No Centro de administração Microsoft, o campo host chama-se "Nome do host ou alias". Introduza _smtp._tls sem o domínio (a Microsoft o adiciona automaticamente).

Etapa 3: verificar a configuração

Após a propagação DNS (de alguns minutos a algumas horas), verifique o seu registo com nosso verificador TLS-RPT. Introduza o seu domínio e confirme que o status é "Válido".

Também pode verificar pela linha de comando:

dig TXT _smtp._tls.captaindns.com +short

Resultado esperado:

"v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com"

Configurar o TLS-RPT no Google Workspace

O Google Workspace gere os emails pelos MX *.google.com e *.googlemail.com. Assim como no Microsoft, a configuração do TLS-RPT é feita na sua zona DNS, não no console Google Admin.

Etapa 1: aceder à sua zona DNS

Se o seu DNS é gerido pelo Google Domains: faça login no Google Domains, selecione o seu domínio e depois DNS > Registos personalizados.

Se o seu DNS fica em um registrar externo: faça login na interface do seu registrar. O console Google Admin não permite gerir os registos DNS diretamente.

Etapa 2: criar o registo TXT

Adicione um novo registo:

CampoValor a preencher
Nome do host_smtp._tls
TipoTXT
Dadosv=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com
TTL3600

No Google Domains, o campo host chama-se "Nome do host". Introduza _smtp._tls sem o domínio.

Etapa 3: verificar a configuração

Use o mesmo comando de verificação:

dig TXT _smtp._tls.captaindns.com +short

O Google é geralmente o primeiro fornecedor a enviar relatórios TLS-RPT. Aguarde 24 a 48 horas após a publicação do registo para receber o primeiro relatório de noreply-smtp-tls-reporting@google.com.

Configurar o TLS-RPT no OVHcloud

O OVHcloud é um dos maiores fornecedores de alojamento da Europa. Seja com os MX apontando para o OVHcloud (mx1.mail.ovh.net, etc.) ou com o OVHcloud apenas a gerir a sua zona DNS, o procedimento é o mesmo.

Etapa 1: aceder ao Manager OVHcloud

Faça login no Manager OVHcloud, depois navegue até Nomes de domínio > selecione o seu domínio > separador Zona DNS.

Etapa 2: criar o registo TXT

Clique em Adicionar uma entrada e selecione o tipo TXT:

CampoValor a preencher
Subdomínio_smtp._tls
TTL3600
Valorv=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com

O OVHcloud adiciona automaticamente o domínio principal após o subdomínio. O registo final será _smtp._tls.captaindns.com.

Etapa 3: verificar a configuração

A propagação DNS no OVHcloud leva geralmente de 4 a 24 horas. Depois, verifique:

dig TXT _smtp._tls.captaindns.com +short

Comparativo da configuração TLS-RPT no Microsoft 365, Google Workspace e OVHcloud

Erros comuns e solução de problemas

O seu registo foi publicado mas algo não está a funcionar? Veja os erros mais comuns e como corrigi-los.

Nome de subdomínio errado

O erro mais frequente: usar _smtp-tls (com um hífen) em vez de _smtp._tls (com um ponto). O subdomínio correto contém dois níveis separados por um ponto: _smtp e _tls.

IncorretoCorreto
_smtp-tls.captaindns.com_smtp._tls.captaindns.com
_smtptls.captaindns.com_smtp._tls.captaindns.com
smtp._tls.captaindns.com_smtp._tls.captaindns.com

Versão incorreta

A única versão válida é TLSRPTv1. Qualquer outro valor invalida o registo:

IncorretoCorreto
v=TLSRPTv2v=TLSRPTv1
v=TLSRPT1v=TLSRPTv1
v=tlsrptv1v=TLSRPTv1

Endereço de recebimento inexistente

Se o endereço de email em rua=mailto: não existir ou rejeitar emails, os fornecedores deixarão de enviar relatórios após algumas tentativas. Verifique se a caixa tlsrpt@captaindns.com:

  • Existe e aceita emails
  • Aceita anexos .json.gz (sem filtro de extensões)
  • Possui espaço suficiente (os relatórios do Google podem ter de 10 a 50 KB por dia)

TTL muito alto

Um TTL de 86400 (24 horas) significa que qualquer correção levará um dia para se propagar. Comece com um TTL de 3600 (1 hora) durante a fase de implantação e aumente-o depois que a configuração estiver validada.

Sem relatórios após 48 horas

Se nenhum relatório chegar após 2 dias:

  1. Verifique se o registo foi publicado com dig TXT _smtp._tls.captaindns.com +short
  2. Verifique a sintaxe com nosso gerador TLS-RPT no modo verificação
  3. Certifique-se de que o seu domínio recebe emails de fornecedores compatíveis (Google, Microsoft, Yahoo)
  4. Verifique a pasta de spam do endereço de recebimento

Ativar o MTA-STS como complemento do TLS-RPT

O TLS-RPT sozinho fornece visibilidade, mas não força a encriptação. O MTA-STS (Mail Transfer Agent Strict Transport Security, RFC 8461) preenche essa lacuna. Juntos, os dois protocolos formam um par completo:

  • TLS-RPT: recebe os relatórios sobre falhas TLS
  • MTA-STS: impõe a encriptação TLS aos servidores que enviam emails para si

A ordem de implantação recomendada é a seguinte:

  1. Publique o TLS-RPT (o que acabou de fazer)
  2. Ative o MTA-STS em modo testing
  3. Analise os relatórios TLS-RPT durante 2 semanas
  4. Mude o MTA-STS para o modo enforce quando os relatórios estiverem limpos

Se utiliza o Microsoft 365 ou o Google Workspace, consulte nosso guia de configuração MTA-STS por fornecedor que aborda os mesmos ambientes.

Plano de ação recomendado

  1. Crie um endereço dedicado: configure tlsrpt@captaindns.com ou um alias dedicado aos relatórios
  2. Publique o registo DNS: adicione o TXT _smtp._tls no seu fornecedor (5 minutos)
  3. Verifique a propagação: use dig ou o verificador TLS-RPT para confirmar a publicação
  4. Aguarde os primeiros relatórios: 24 a 48 horas para receber os relatórios do Google e da Microsoft
  5. Ative o MTA-STS: com o TLS-RPT em funcionamento, implante o MTA-STS em modo testing para uma proteção completa

FAQ

Como configurar o TLS-RPT no Microsoft 365?

Adicione um registo DNS TXT com o nome _smtp._tls e o valor v=TLSRPTv1; rua=mailto:tlsrpt@captaindns.com na sua zona DNS. Se a Microsoft gere o seu DNS, faça isso no Centro de administração Microsoft 365 em Configurações > Domínios. Caso contrário, aceda ao seu registrar.

Como configurar o TLS-RPT no Google Workspace?

A configuração é idêntica à de qualquer outro fornecedor: publique um registo TXT em _smtp._tls.captaindns.com na sua zona DNS. O Google Workspace não gere o TLS-RPT no console Admin: o registo é criado no seu registrar DNS.

Qual endereço de email usar para os relatórios TLS-RPT?

Use um endereço dedicado como tlsrpt@captaindns.com ou tls-reports@captaindns.com. Evite usar o seu endereço pessoal ou uma caixa partilhada: os relatórios chegam diariamente e podem lotar uma caixa não dedicada.

É preciso configurar o MTA-STS antes do TLS-RPT?

Não, a ordem inversa é recomendada. Publique o TLS-RPT primeiro para começar a receber relatórios e depois ative o MTA-STS em modo testing. Os relatórios TLS-RPT permitirão que detete eventuais problemas TLS antes de mudar o MTA-STS para o modo enforce.

Quanto tempo leva para receber os primeiros relatórios TLS-RPT?

Em geral, de 24 a 48 horas após a publicação do registo DNS. O Google costuma ser o primeiro a enviar um relatório. A frequência depois é diária: cada fornecedor compatível envia um relatório por período de 24 horas.

É possível usar o mesmo registo TLS-RPT para vários domínios?

Não, cada domínio precisa do seu próprio registo TLS-RPT. Se gere captaindns.com e captaindns.fr, é necessário publicar um registo _smtp._tls na zona de cada domínio. No entanto, pode direcionar todos os relatórios para o mesmo endereço de email.

O Microsoft 365 envia relatórios TLS-RPT automaticamente?

Sim. A Microsoft é um dos principais fornecedores que suportam o TLS-RPT. Se um domínio que envia emails para si utiliza o Microsoft 365 e publicou um registo TLS-RPT, a Microsoft enviará um relatório diário para o seu endereço rua.

Como verificar se meu registo TLS-RPT está correto?

Use o comando dig TXT _smtp._tls.captaindns.com +short para verificar a publicação DNS. Para uma validação completa da sintaxe, use um validador TLS-RPT online que verifica a versão, os URIs de relatório e eventuais erros de formatação.

Glossário

  • TLS-RPT: SMTP TLS Reporting (RFC 8460), mecanismo que permite receber relatórios diários sobre falhas de negociação TLS na entrega de emails.
  • MTA-STS: Mail Transfer Agent Strict Transport Security (RFC 8461), política que impõe a encriptação TLS para o recebimento de emails.
  • _smtp._tls: subdomínio DNS onde publicar o registo TXT TLS-RPT. O nome completo é _smtp._tls.captaindns.com.
  • rua: Reporting URI for Aggregated reports, diretiva TLS-RPT que especifica o endereço de recebimento dos relatórios (mailto: ou https:).
  • STARTTLS: extensão SMTP que permite iniciar a encriptação TLS em uma ligação inicialmente em texto simples.
  • DANE: DNS-Based Authentication of Named Entities (RFC 7672), mecanismo alternativo ao MTA-STS que utiliza DNSSEC para validar certificados TLS.

Valide a sua configuração agora: use nosso validador de sintaxe TLS-RPT para verificar se o seu registo _smtp._tls está formatado corretamente.


📚 Guias de TLS-RPT relacionados

Fontes

Artigos relacionados