Accueil
Blog

SPF, DKIM, DMARC : le guide complet pour configurer son domaine d’envoi en 2026

SPF, DKIM, DMARC : le guide complet pour configurer son domaine d’envoi en 2026

Email Marketing
October 7, 2026

Sommaire

Prêt à envoyer votre première campagne ?

Créez votre compte en deux minutes, aucune carte bancaire requise.

Créer un compte
Créer un compte
Créer un compte

‍

Bouclier protégeant une enveloppe, étiquettes SPF, DKIM et DMARC

Vos emails partent, mais arrivent-ils vraiment ?

En 2026, Gmail, Yahoo et Outlook vérifient d’abord qui envoie avant de lire votre message. Sans SPF, DKIM et DMARC bien configurés, votre newsletter ou votre email transactionnel peut finir en spam, voire être rejeté.

La bonne nouvelle : trois enregistrements DNS suffisent. Ce guide vous montre lesquels créer, dans quel ordre, et comment vérifier que tout fonctionne.

Vous voulez aller plus vite ? Créez votre compte Octopush : notre assistant vous guide pas à pas dans la configuration de votre domaine. Configurer mon domaine →

SPF, DKIM, DMARC : à quoi sert chaque protocole ?

Les trois protocoles répondent à une seule question : ce message vient-il vraiment de votre domaine ? Chacun vérifie un point différent.

  • SPF vérifie que l’adresse IP d’envoi est autorisée par le domaine. Il se configure avec un TXT sur le domaine. Il ne protège pas le From visible par le destinataire.
  • DKIM vérifie que le message est signé par le domaine et n’a pas été modifié. Il se configure avec un TXT sur selecteur._domainkey.votredomaine. Il ne dit pas quoi faire en cas d’échec.
  • DMARC vérifie que SPF ou DKIM passe et s’aligne sur le domaine du From. Il se configure avec un TXT sur _dmarc.votredomaine. Il ne remplace ni SPF ni DKIM.
Petit réflexe : SPF = qui a le droit d’envoyer. DKIM = preuve d’intégrité. DMARC = la règle du jeu.

‍

Schéma : le serveur de réception vérifie SPF, puis DKIM, puis DMARC, et décide entre boîte de réception, spam ou rejet

Schéma : le serveur de réception vérifie SPF, puis DKIM, puis DMARC, et décide entre boîte de réception, spam ou rejet

Comment configurer un enregistrement SPF ?

Le SPF (Sender Policy Framework) liste les serveurs autorisés à envoyer pour votre domaine. Il tient en un seul enregistrement TXT.

votredomaine.fr. TXT "v=spf1 include:_spf.google.com include:spf.votre-plateforme.fr ~all"

Les règles à respecter

  • Un seul SPF par domaine. Deux enregistrements rendent le SPF invalide, même si chacun est correct.
  • 10 requêtes DNS maximum. Chaque include, a, mx ou redirect compte. Au-delà : erreur permerror.
  • Terminez par ~all ou -all. Le ~all (softfail) est plus tolérant pendant la mise en place, le -all (fail) plus strict.
  • N’oubliez aucun outil. CRM, facturation, plateforme emailing, messagerie : chacun doit figurer dans la liste.
Astuce pro : faites l’inventaire avant d’écrire le SPF. Listez tous les outils qui envoient au nom de votre domaine. C’est presque toujours là que se cache l’oubli.

Comment mettre en place DKIM ?

Le DKIM (DomainKeys Identified Mail) ajoute une signature chiffrée à chaque email. Le serveur de réception récupère la clé publique dans votre DNS et vérifie la signature.

octopush._domainkey.votredomaine.fr. TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqh..."

Les étapes

  1. Votre plateforme d’envoi génère une paire de clés et vous donne un sélecteur et une clé publique.
  2. Vous publiez la clé publique en TXT (ou en CNAME, selon la plateforme) sur selecteur._domainkey.votredomaine.
  3. Vous activez la signature côté plateforme.
  4. Vous envoyez un test et vérifiez dkim=pass dans les en-têtes.
Petit réflexe : utilisez une clé de 2048 bits. Gmail refuse les clés de moins de 1024 bits, et 2048 bits est devenu la norme.
Astuce pro : un sélecteur par outil. Si votre CRM et votre plateforme emailing signent tous les deux, chacun a son sélecteur. Vous changez une clé sans toucher à l’autre.

Comment configurer DMARC ?

Le DMARC relie le tout. Il exige qu’au moins un contrôle (SPF ou DKIM) passe et soit aligné sur le domaine du From.

Il indique aussi au destinataire quoi faire en cas d’échec, et vous envoie des rapports.

_dmarc.votredomaine.fr. TXT "v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.fr; adkim=r; aspf=r"

Les trois politiques

  • p=none : aucun effet, vous recevez seulement les rapports. C’est la phase d’observation, et le minimum exigé par Gmail, Yahoo et Outlook.
  • p=quarantine : le message qui échoue part en spam. À activer quand les rapports montrent que vos flux légitimes passent.
  • p=reject : le message est refusé. C’est la protection maximale contre l’usurpation.

L’alignement, la notion qu’on oublie

Un SPF qui passe ne suffit pas. Si votre plateforme envoie avec un Return-Path sur son domaine, SPF passe pour elle, pas pour vous.

DMARC compare le domaine vérifié au domaine du From. C’est pourquoi une signature DKIM à votre nom est le moyen le plus fiable d’être aligné.

Astuce pro : commencez en p=none avec une adresse rua. Lisez les rapports deux à quatre semaines. Vous y verrez chaque outil qui envoie en votre nom, y compris ceux que personne n’avait listés.

Pourquoi SPF, DKIM et DMARC sont-ils obligatoires en 2026 ?

Depuis 2024, Gmail et Yahoo les imposent aux expéditeurs de plus de 5 000 messages par jour. Microsoft a suivi en mai 2025 pour Outlook.com, Hotmail et Live.

Depuis fin 2025, Gmail ne se contente plus de classer en spam : il rejette les messages non conformes.

Même sous ce seuil, l’authentification compte. Les messageries s’en servent pour calculer la réputation de votre domaine.

Petit réflexe : authentifiez aussi les domaines qui n’envoient jamais d’email. Un « v=spf1 -all » et un DMARC en p=reject empêchent qu’on les usurpe.

‍

Configuration du domaine

Comment vérifier que la configuration fonctionne ?

La méthode en 4 étapes

  1. Interrogez le DNS : une commande dig ou nslookup sur votre domaine, sur le sélecteur DKIM et sur _dmarc confirme que les enregistrements sont publiés.
  2. Envoyez-vous un email sur Gmail, puis ouvrez « Afficher l’original » : vous devez lire SPF PASS, DKIM PASS et DMARC PASS.
  3. Lisez les rapports DMARC reçus sur l’adresse rua : ils listent les IP, les volumes et les résultats.
  4. Surveillez la réputation dans Google Postmaster Tools.
Astuce pro : retestez à chaque nouvel outil branché. Une intégration ajoutée un vendredi sans mise à jour du SPF suffit à faire échouer DMARC le lundi.

Configurez votre domaine en quelques clics

Dans votre espace Octopush, l’assistant « Ajouter un domaine d’envoi » vous guide en 4 étapes : vous saisissez votre domaine, vous choisissez votre fournisseur DNS, vous récupérez les enregistrements à publier, puis vous finalisez.

Pas encore prêt à toucher à vos DNS ? Vous pouvez démarrez avec octopush.email pendant 30 jours.

‍

Créer mon compte et configurer mon domaine →

Quelles sont les erreurs les plus fréquentes ?

  • Deux enregistrements SPF sur le même domaine
  • Plus de 10 requêtes DNS dans le SPF
  • Une clé DKIM tronquée lors du copier-coller dans l’interface DNS
  • Un DMARC publié sur le domaine au lieu de _dmarc.votredomaine
  • Passer directement en p=reject sans avoir lu les rapports
  • Oublier les sous-domaines qui envoient (newsletter.votredomaine.fr, par exemple)
Petit réflexe : notez dans un document partagé chaque enregistrement publié, sa date et l’outil concerné. Le jour où un contrôle échoue, vous gagnerez des heures.

Checklist récapitulative

  • ☐ Inventaire de tous les outils qui envoient en votre nom
  • ☐ SPF publié : un seul enregistrement, moins de 10 requêtes DNS
  • ☐ DKIM publié en 2048 bits, un sélecteur par outil
  • ☐ DMARC en p=none avec une adresse rua
  • ☐ Alignement vérifié : SPF, DKIM et DMARC PASS dans « Afficher l’original »
  • ☐ Rapports DMARC lus pendant 2 à 4 semaines, puis passage en quarantine, puis en reject
  • ☐ Désabonnement en un clic présent dans vos emails marketing
  • ☐ Domaines inactifs protégés (v=spf1 -all et DMARC en p=reject)

Où se place Octopush ?

Avec Octopush, l’authentification de votre domaine fait partie de la mise en route. L’assistant vous indique les enregistrements à publier pour signer vos envois à votre nom, que vous passiez par la plateforme, par l’API ou par le relais SMTP.

Votre DNS est géré par un prestataire ? L’équipe support vous accompagne.

La délivrabilité dépend ensuite de deux facteurs que vous maîtrisez : la qualité de vos bases (adresses valides, consentement recueilli) et la joignabilité de vos destinataires. L’authentification ne remplace pas une base propre, elle lui permet d’être reconnue.

Astuce pro : authentifiez votre domaine avant votre première campagne, pas après le premier rapport de spam. C’est la configuration la plus simple à faire, et la plus coûteuse à rattraper.

‍

Créer mon compte et configurer mon domaine →

‍

FAQ

Questions fréquentes

Retrouvez ici les réponses aux questions les plus fréquentes sur notre plateforme, ses fonctionnalités et son utilisation.

Déjà utilisé par + de 4000 utilisateurs
Quelle est la différence entre SPF, DKIM et DMARC ?

SPF autorise des serveurs d’envoi, DKIM signe chaque message, DMARC vérifie que l’un des deux est aligné sur le domaine du From et définit quoi faire en cas d’échec.

‍

Faut-il les trois protocoles ou un seul suffit-il ?

Les trois. Gmail, Yahoo et Outlook exigent SPF, DKIM et un DMARC au minimum en p=none pour les envois en volume.

‍

Combien de temps faut-il pour que les enregistrements DNS soient actifs ?

Généralement quelques minutes à quelques heures, selon la durée de vie (TTL) configurée chez votre hébergeur DNS.

‍

SPF, DKIM et DMARC garantissent-ils l’arrivée en boîte de réception ?

Non. Ils prouvent votre identité. L’arrivée en boîte dépend aussi de la qualité de vos bases, de l’engagement des destinataires et de votre réputation d’expéditeur.

‍

contact

Prêt à envoyer votre première campagne ?

Créez votre compte en deux minutes, aucune carte bancaire requise.
Démarrer mon essai
Démarrer mon essai
Démarrer mon essai
Sans engagement • sans carte bancaire.