Home
Blog

SPF, DKIM, DMARC : le guide complet pour configurer son domaine d’envoi en 2026

SPF, DKIM, DMARC : le guide complet pour configurer son domaine d’envoi en 2026

Email Marketing
October 7, 2026

Table of Contents

Ready to send your first campaign?

Create your account in two minutes, no credit card required.

Create an account
Create an account
Create an account

Bouclier protégeant une enveloppe, étiquettes SPF, DKIM et DMARC

Bouclier protégeant une enveloppe, étiquettes SPF, DKIM et DMARC

Vos emails partent, mais arrivent-ils vraiment ? En 2026, Gmail, Yahoo et Outlook ne se contentent plus de lire votre message. Ils vérifient d’abord qui l’envoie. Sans SPF, DKIM et DMARC correctement configurés, votre newsletter ou votre email transactionnel peut finir en spam, voire être rejeté avant même d’atteindre la boîte. La bonne nouvelle : trois enregistrements DNS suffisent. Ce guide vous montre lesquels créer, dans quel ordre, et comment vérifier que tout fonctionne.

SPF, DKIM, DMARC : à quoi sert chaque protocole ?

Les trois protocoles répondent à une seule question : ce message vient-il vraiment de votre domaine ? Chacun vérifie un point différent.

Protocole

Ce qu’il vérifie

Où il se configure

Ce qu’il ne fait pas

SPF

L’adresse IP d’envoi est autorisée par le domaine

Un enregistrement TXT sur le domaine

Il ne protège pas le From visible par le destinataire

DKIM

Le message n’a pas été modifié et il est signé par le domaine

Un TXT sur selecteur._domainkey.votredomaine

Il ne dit pas quoi faire en cas d’échec

DMARC

SPF ou DKIM passe ET s’aligne sur le domaine du From

Un TXT sur _dmarc.votredomaine

Il ne remplace ni SPF ni DKIM

Petit réflexe : pensez « SPF = qui a le droit d’envoyer », « DKIM = preuve d’intégrité », « DMARC = la règle du jeu ».

Schéma : le serveur de réception vérifie SPF, puis DKIM, puis DMARC, et décide entre boîte de réception, spam ou rejet

Schéma : le serveur de réception vérifie SPF, puis DKIM, puis DMARC, et décide entre boîte de réception, spam ou rejet

Comment configurer un enregistrement SPF ?

Le SPF (Sender Policy Framework) liste les serveurs autorisés à envoyer pour votre domaine. Il prend la forme d’un seul enregistrement TXT.

votredomaine.fr.  TXT  "v=spf1 include:_spf.google.com include:spf.votre-plateforme.fr ~all"

Les règles à respecter

  • Un seul enregistrement SPF par domaine. Deux enregistrements = SPF invalide, même si chacun est correct.
  • 10 requêtes DNS maximum. Chaque include, a, mx ou redirect compte. Au-delà, le contrôle échoue (erreur permerror).
  • Terminez par ~all ou -all. Le ~all (softfail) est plus tolérant pendant la mise en place. Le -all (fail) est plus strict.
  • N’oubliez aucun outil. CRM, outil de facturation, plateforme emailing, messagerie interne : chacun doit figurer dans la liste.

Astuce pro : faites l’inventaire avant d’écrire le SPF. Listez tous les outils qui envoient « au nom de » votre domaine. C’est presque toujours là que se cache l’oubli qui fait échouer les contrôles.

Comment mettre en place DKIM ?

Le DKIM (DomainKeys Identified Mail) ajoute une signature chiffrée dans l’en-tête de chaque email. Le serveur de réception récupère la clé publique dans votre DNS et vérifie la signature.

octopush._domainkey.votredomaine.fr.  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkqh..."

Les étapes

  1. Votre plateforme d’envoi génère une paire de clés et vous donne un sélecteur et une clé publique.
  2. Vous publiez la clé publique en TXT (ou en CNAME, selon la plateforme) sur selecteur._domainkey.votredomaine.
  3. Vous activez la signature côté plateforme.
  4. Vous envoyez un test et vérifiez « dkim=pass » dans les en-têtes.

Petit réflexe : utilisez une clé de 2048 bits. Gmail refuse les clés de moins de 1024 bits, et 2048 bits est devenu la norme.

Astuce pro : un sélecteur par outil. Si votre CRM et votre plateforme emailing signent tous les deux, chacun a son propre sélecteur. Vous pouvez ainsi changer une clé sans toucher à l’autre.

Comment configurer DMARC ?

Le DMARC (Domain-based Message Authentication, Reporting and Conformance) relie le tout. Il exige qu’au moins un des deux contrôles (SPF ou DKIM) passe et soit aligné sur le domaine affiché dans le From. Il indique aussi au destinataire quoi faire en cas d’échec, et vous envoie des rapports.

_dmarc.votredomaine.fr.  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.fr; adkim=r; aspf=r"

Les trois politiques

Politique

Effet sur un email qui échoue

Quand l’utiliser

p=none

Aucun, vous recevez seulement les rapports

Phase d’observation, minimum exigé par Gmail, Yahoo et Outlook

p=quarantine

Le message part en spam

Quand les rapports montrent que vos flux légitimes passent

p=reject

Le message est refusé

Protection maximale contre l’usurpation

L’alignement, la notion qu’on oublie

Un SPF qui passe ne suffit pas. Si votre plateforme envoie avec un Return-Path sur son propre domaine, SPF passe… pour elle, pas pour vous. DMARC compare le domaine vérifié au domaine du From. C’est pour ça qu’une signature DKIM à votre nom est le moyen le plus fiable d’être aligné.

Astuce pro : commencez en p=none avec une adresse rua. Lisez les rapports pendant deux à quatre semaines. Vous y verrez chaque outil qui envoie en votre nom, y compris ceux que personne n’avait listés.

Pourquoi SPF, DKIM et DMARC sont-ils obligatoires en 2026 ?

Depuis 2024, Gmail et Yahoo imposent ces trois protocoles aux expéditeurs qui envoient plus de 5 000 messages par jour à leurs utilisateurs. Microsoft a suivi en mai 2025 pour Outlook.com, Hotmail et Live. Depuis fin 2025, Gmail ne se contente plus de classer en spam : il rejette les messages non conformes.

Même sous ce seuil, l’authentification compte. Les messageries s’appuient dessus pour calculer la réputation de votre domaine. Un domaine non authentifié part avec un handicap, quel que soit le contenu de vos emails.

Petit réflexe : authentifiez aussi les domaines qui n’envoient jamais d’email. Un simple « v=spf1 -all » et un DMARC en p=reject empêchent qu’on les usurpe.

Comment vérifier que la configuration fonctionne ?

La méthode en 4 étapes

  1. Interrogez le DNS : une commande dig ou nslookup sur votre domaine, sur le sélecteur DKIM et sur _dmarc confirme que les enregistrements sont publiés.
  2. Envoyez-vous un email sur une adresse Gmail, puis ouvrez « Afficher l’original » : vous devez lire SPF PASS, DKIM PASS et DMARC PASS.
  3. Lisez les rapports DMARC reçus sur l’adresse rua : ils listent les IP, les volumes et les résultats.
  4. Surveillez la réputation dans Google Postmaster Tools pour suivre l’évolution dans le temps.

Astuce pro : retestez à chaque nouvel outil branché. Une intégration ajoutée un vendredi sans mise à jour du SPF suffit à faire échouer DMARC le lundi.

Quelles sont les erreurs les plus fréquentes ?

  • Deux enregistrements SPF sur le même domaine
  • Plus de 10 requêtes DNS dans le SPF
  • Une clé DKIM tronquée lors du copier-coller dans l’interface DNS
  • Un DMARC publié sur le domaine au lieu de _dmarc.votredomaine
  • Passer directement en p=reject sans avoir lu les rapports
  • Oublier les sous-domaines qui envoient (newsletter.votredomaine.fr, par exemple)

Petit réflexe : notez dans un document partagé chaque enregistrement publié, sa date et l’outil concerné. Le jour où un contrôle échoue, vous gagnerez des heures.

Où se place Octopush ?

Avec Octopush, l’authentification de votre domaine fait partie de la mise en route. Lors du paramétrage, l’interface vous indique les enregistrements à publier pour signer vos envois à votre nom, que vous passiez par la plateforme, par l’API ou par le relais SMTP. L’équipe support vous accompagne si votre DNS est géré par un prestataire.

La délivrabilité dépend ensuite de deux facteurs que vous maîtrisez : la qualité de vos bases (adresses valides, consentement recueilli) et la joignabilité de vos destinataires. L’authentification ne remplace pas une base propre, elle lui permet d’être reconnue.

Astuce pro : authentifiez votre domaine avant votre première campagne, pas après le premier rapport de spam. C’est la configuration la plus simple à faire, et la plus coûteuse à rattraper.

‍

FAQ

Frequently asked questions

Find answers to the most frequently asked questions about our platform, its features, and how to use it here.

Already used by over 4,000 users
Quelle est la différence entre SPF, DKIM et DMARC ?

SPF autorise des serveurs d’envoi, DKIM signe chaque message, DMARC vérifie que l’un des deux est aligné sur le domaine du From et définit quoi faire en cas d’échec.

‍

Faut-il les trois protocoles ou un seul suffit-il ?

Les trois. Gmail, Yahoo et Outlook exigent SPF, DKIM et un DMARC au minimum en p=none pour les envois en volume.

‍

Combien de temps faut-il pour que les enregistrements DNS soient actifs ?

Généralement quelques minutes à quelques heures, selon la durée de vie (TTL) configurée chez votre hébergeur DNS.

‍

SPF, DKIM et DMARC garantissent-ils l’arrivée en boîte de réception ?

Non. Ils prouvent votre identité. L’arrivée en boîte dépend aussi de la qualité de vos bases, de l’engagement des destinataires et de votre réputation d’expéditeur.

‍

contact

Ready to send your first campaign?

Create your account in two minutes, no credit card required.
Get started for free
Get started for free
Get started for free
No commitment • no credit card required.