Mis à jour le 29 septembre 2026 · Par l'équipe technique Domaine Des Noms, registrar accrédité Afnic depuis 2003

En bref : comment configurer SPF, DKIM et DMARC ?

Pour configurer SPF, DKIM et DMARC, publiez trois enregistrements TXT dans la zone DNS de votre domaine. Le SPF liste vos serveurs d'envoi autorisés. La clé DKIM permet de vérifier la signature de vos emails. L'enregistrement DMARC indique quoi faire en cas d'échec. Démarrez DMARC en p=none, puis passez progressivement à p=reject.

Configurer SPF, DKIM et DMARC n'est plus une option. Sans ces trois enregistrements DNS, vos devis et factures risquent de finir en spam. Pire, n'importe qui peut envoyer un email en usurpant votre domaine.

Depuis février 2024, Google exige SPF ou DKIM de tous les expéditeurs vers Gmail. Au-delà de 5 000 emails par jour, les trois protocoles sont obligatoires. Yahoo applique les mêmes règles, et Microsoft a suivi en 2025 pour Outlook.com.

Ce tutoriel d'authentification email vous guide enregistrement par enregistrement. Comptez moins d'une heure pour un domaine correctement protégé.

Les 3 enregistrements DNS à créer
Protocole Type Hôte Exemple de valeur
SPF TXT @ v=spf1 include:… ~all
DKIM TXT selecteur._domainkey v=DKIM1; k=rsa; p=…
DMARC TXT _dmarc v=DMARC1; p=none; rua=…

Pourquoi configurer SPF, DKIM et DMARC dès maintenant ?

Chaque protocole répond à une question que se pose le serveur destinataire :

  • SPF : ce serveur a-t-il le droit d'envoyer pour ce domaine ?
  • DKIM : le message a-t-il été modifié en chemin ?
  • DMARC : que faire si ces contrôles échouent ?

Pour la théorie, consultez notre guide pour comprendre les protocoles email et améliorer votre délivrabilité. Ici, place à la pratique.

De quoi avez-vous besoin avant de commencer ?

  • Un accès à la zone DNS de votre nom de domaine
  • L'accès administrateur à votre messagerie professionnelle
  • La liste de tous les services qui envoient des emails en votre nom

Vous changez de registrar ? Ces trois enregistrements doivent être recréés à l'identique chez le nouveau prestataire : c'est l'un des points clés pour transférer un nom de domaine sans interruption.

Administrateur configurant les enregistrements SPF, DKIM et DMARC dans la zone DNS d'un domaine professionnel

Comment créer l'enregistrement SPF dans votre zone DNS ?

Le SPF est un enregistrement TXT publié à la racine du domaine. Il liste les serveurs autorisés à envoyer vos emails.

1. Recenser vos services d'envoi

Faites l'inventaire complet : messagerie, outil de newsletter, CRM, logiciel de facturation, formulaire du site. Un seul oubli suffit à faire rejeter des emails légitimes.

2. Rédiger et publier l'enregistrement SPF

Créez un enregistrement TXT sur l'hôte @ :

v=spf1 include:_spf.votre-messagerie.fr include:servers.outil-emailing.com ~all

Démarrez avec ~all (échec souple) pendant les tests, puis passez à -all une fois vos envois validés.

Attention : un seul enregistrement SPF par domaine, limité à 10 requêtes DNS (RFC 7208). Au-delà, le contrôle échoue systématiquement.

Comment configurer DKIM pour signer vos emails ?

DKIM appose une signature cryptographique sur chaque email. Le serveur destinataire la vérifie grâce à une clé publique publiée dans votre DNS.

1. Générer la paire de clés

La génération se fait dans l'interface de votre messagerie. Google exige une clé d'au moins 1024 bits et recommande 2048 bits : optez pour 2048.

2. Publier la clé publique

Créez un enregistrement TXT sur le sous-domaine indiqué par votre fournisseur (le « sélecteur ») :

selecteur1._domainkey.votre-domaine.fr  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkqh..."

3. Activer la signature

Après la propagation DNS, activez la signature dans votre messagerie. Répétez l'opération pour chaque service d'envoi recensé.

Conseil d'expert

Vous préférez ne pas toucher à votre zone DNS ? Avec l'offre Mail PRO de Domaine Des Noms, notre équipe génère et publie vos clés DKIM et contrôle l'ensemble de la configuration.

Besoin d'aide pour configurer SPF, DKIM et DMARC ?

Nos experts vérifient et configurent votre domaine avec vous

Demander un accompagnement

Comment mettre en place DMARC sans bloquer vos emails ?

DMARC vérifie que SPF ou DKIM correspondent au domaine affiché dans le champ « De : ». Il indique aussi quoi faire en cas d'échec et vous envoie des rapports. Depuis mai 2026, DMARC est un standard officiel de l'IETF (RFC 9989), et vos enregistrements commencent toujours par v=DMARC1.

Quelle politique DMARC choisir au démarrage ?

Commencez en mode observation, avec un enregistrement TXT sur _dmarc.votre-domaine.fr :

v=DMARC1; p=none; rua=mailto:dmarc@votre-domaine.fr

Comment durcir progressivement la politique ?

  • Semaines 1 à 4 : p=none, analyse des rapports reçus
  • Semaines 5 à 8 : p=quarantine, les emails suspects vont en spam
  • Ensuite : p=reject, les usurpations sont bloquées

Exemple typique : une PME passe directement en p=reject et oublie son logiciel de facturation dans le SPF. Gmail rejette alors ses factures avec l'erreur 5.7.26. Pour interpréter ce type de rejet, consultez notre guide des codes d'erreur SMTP les plus courants.

Comment vérifier SPF, DKIM et DMARC après configuration ?

1. Contrôler vos enregistrements avec MXToolbox

L'outil SPF de MXToolbox vérifie la syntaxe de votre enregistrement et compte les requêtes DNS. Ses outils DKIM et DMARC fonctionnent de la même manière.

2. Tester un envoi réel

Envoyez un email vers une boîte Gmail, puis affichez le message d'origine. Les trois lignes SPF, DKIM et DMARC doivent indiquer « PASS ».

Tableau de bord de vérification SPF DKIM DMARC montrant les emails authentifiés d'un domaine d'entreprise

Quelles erreurs éviter lors de la configuration ?

  • Publier deux enregistrements SPF au lieu de les fusionner
  • Oublier un service tiers (CRM, formulaire du site, imprimante réseau)
  • Laisser DMARC en p=none indéfiniment
  • Ne jamais lire les rapports DMARC reçus

Les rapports DMARC arrivent sous forme de fichiers XML difficiles à lire. Domaine Des Noms peut les analyser pour vous et vous alerter en cas de service mal configuré ou d'usurpation.

Questions fréquentes sur SPF, DKIM et DMARC

Peut-on avoir deux enregistrements SPF sur un domaine ?

Non. Deux enregistrements SPF provoquent une erreur « permerror » et font échouer le contrôle. Fusionnez tous vos services dans un seul enregistrement, avec plusieurs mentions include.

Combien de temps faut-il pour que la configuration soit active ?

La propagation DNS prend généralement de quelques minutes à quelques heures, et jusqu'à 48 heures au maximum. Vérifiez vos enregistrements avant de passer DMARC à une politique plus stricte.

DMARC est-il obligatoire ?

Oui pour les expéditeurs de plus de 5 000 emails par jour vers Gmail, Yahoo ou Outlook.com, avec au minimum p=none. Pour les autres, il reste fortement recommandé contre l'usurpation.

Faut-il utiliser ~all ou -all dans le SPF ?

Utilisez ~all pendant la phase de test, puis -all une fois tous vos services validés. Avec DMARC en place, c'est la politique DMARC qui détermine le sort final du message.

Quelle checklist suivre pour valider votre configuration ?

  • Un seul SPF, moins de 10 requêtes DNS
  • DKIM 2048 bits actif sur chaque service d'envoi
  • DMARC publié avec une adresse de rapports
  • Test réel : SPF, DKIM et DMARC en « PASS »
  • Politique durcie vers p=reject en 2 à 3 mois

SPF autorise, DKIM signe, DMARC décide. Ensemble, ils complètent naturellement une adresse email professionnelle crédible. Et demain, BIMI, qui affiche le logo des expéditeurs vérifiés, exigera justement une politique DMARC stricte.

Et vous ? Votre domaine est-il déjà en p=reject ? Quel service d'envoi vous a donné le plus de fil à retordre ? Partagez votre expérience en commentaire, et transmettez ce tutoriel à la personne qui gère votre DNS.

Sources : Consignes Google pour les expéditeurs · RFC 7208 (SPF) · RFC 6376 (DKIM) · RFC 9989 (DMARC)