À quoi servent SPF, DKIM et DMARC ?
SPF, DKIM et DMARC sont trois enregistrements DNS qui permettent aux messageries de vérifier qu'un email vient bien du domaine qu'il affiche. Sans eux, un email de prospection ressemble, pour Gmail ou Outlook, à n'importe quel message usurpé.
| Protocole | Ce qu'il vérifie | Où il se configure | Référence |
|---|---|---|---|
| SPF | Le serveur qui envoie est autorisé par le domaine | Un enregistrement TXT à la racine du domaine | RFC 7208 |
| DKIM | Le message est signé par le domaine et n'a pas été modifié | Un enregistrement TXT sur selecteur._domainkey | RFC 6376 |
| DMARC | SPF ou DKIM réussit avec un domaine aligné sur l'expéditeur, et ce qu'il faut faire sinon | Un enregistrement TXT sur _dmarc | RFC 7489 |
Ces trois protocoles ne garantissent pas l'arrivée en boîte de réception. Ils prouvent votre identité ; la réputation, elle, dépend de ce que vous envoyez et à qui. Mais sans eux, la question de la réputation ne se pose même pas.
Pourquoi utiliser un domaine dédié à la prospection ?
Un domaine dédié protège le domaine principal de l'entreprise : si une campagne génère des plaintes, c'est le domaine de prospection qui en pâtit, pas les factures ni les emails clients. lemlist recommande cette séparation dans son guide sur le choix entre sous-domaine et domaine séparé.
Un sous-domaine (prospection.exemple.fr) est une alternative, mais il reste rattaché au domaine principal. Google le montre clairement : pour le seuil des 5 000 messages par jour, tous les messages envoyés depuis le même domaine principal sont additionnés, sous-domaines compris. Dans ce guide, le domaine principal fictif est exemple.fr et le domaine de prospection fictif exemple-conseil.fr.
Comment écrire l'enregistrement SPF ?
L'enregistrement SPF est une ligne TXT à la racine du domaine, qui liste les services autorisés à envoyer. Pour un domaine qui envoie uniquement via Google Workspace, Google recommande cette valeur exacte.
| Type | Nom | Valeur |
|---|---|---|
| TXT | exemple-conseil.fr | v=spf1 include:_spf.google.com ~all |
- Un seul enregistrement SPF par domaine. La RFC 7208 interdit d'en avoir plusieurs : le résultat est une erreur permanente (permerror). Si vous ajoutez un service, ajoutez un include dans la ligne existante.
- Dix recherches DNS au maximum. Chaque include, a, mx ou redirect compte. Au-delà de 10, l'évaluation échoue.
- ~all ou -all ? Google recommande ~all, qui demande de traiter comme suspect un message venant d'un serveur non listé.
- N'ajoutez pas votre outil de séquences s'il n'envoie pas lui-même. lemlist, par exemple, précise qu'il ne faut pas l'inclure dans le SPF, car c'est votre fournisseur de messagerie qui envoie.
Comment activer DKIM ?
DKIM s'active en générant une clé dans la console de votre messagerie, puis en publiant la clé publique dans un enregistrement TXT. Chez Google Workspace, le préfixe recommandé (le sélecteur) est « google », ce qui donne l'enregistrement suivant.
| Type | Nom | Valeur |
|---|---|---|
| TXT | google._domainkey.exemple-conseil.fr | v=DKIM1; k=rsa; p=(clé publique fournie par la console) |
Google recommande une clé de 2048 bits si votre hébergeur DNS l'accepte, une clé plus longue étant plus sûre. Après publication, pensez à cliquer sur « Start authentication » (Démarrer l'authentification) dans la console d'administration : publier la clé ne suffit pas à signer les messages.
Comment publier DMARC et faire évoluer la politique ?
DMARC se publie dans un enregistrement TXT sur le sous-domaine _dmarc, et commence avec la politique p=none pour observer sans bloquer. Google le recommande explicitement : démarrer à none, apprendre comment vos messages sont authentifiés, puis passer à quarantine ou reject.
| Étape | Enregistrement TXT sur _dmarc.exemple-conseil.fr | Effet |
|---|---|---|
| 1. Observer | v=DMARC1; p=none; rua=mailto:dmarc@exemple-conseil.fr | Aucune action, vous recevez des rapports |
| 2. Isoler | v=DMARC1; p=quarantine; rua=mailto:dmarc@exemple-conseil.fr | Les messages en échec sont traités comme suspects |
| 3. Bloquer | v=DMARC1; p=reject; rua=mailto:dmarc@exemple-conseil.fr | Les messages en échec sont refusés |
Le tag rua indique où envoyer les rapports agrégés. Google prévient que leur volume peut être important et conseille une boîte dédiée plutôt qu'une adresse personnelle. Microsoft, dans sa FAQ sur les exigences de 2025, recommande aussi de progresser par étapes (none, puis quarantine, puis reject) pour éviter de perdre des emails légitimes.
Combien de temps à chaque palier ? Aucun texte ne fixe de durée. Le bon critère est la lecture des rapports : passez au palier suivant quand ils ne montrent plus d'envois légitimes en échec.
Qu'est-ce que l'alignement DMARC ?
L'alignement signifie que le domaine vérifié par SPF ou par DKIM correspond au domaine affiché dans le champ « De » (From) de l'email. DMARC ne passe que si au moins l'un des deux contrôles réussit avec un domaine aligné.
- Alignement SPF : le domaine de l'adresse de retour (Return-Path) doit correspondre au domaine du From.
- Alignement DKIM : le domaine de la signature (la valeur d=) doit correspondre au domaine du From.
- Mode relâché (par défaut) : il suffit que les deux domaines partagent le même domaine organisationnel, par exemple mail.exemple-conseil.fr et exemple-conseil.fr. C'est le comportement par défaut des tags adkim et aspf dans la RFC 7489.
- Mode strict (adkim=s, aspf=s) : les domaines doivent être identiques.
Google exige cet alignement des expéditeurs de plus de 5 000 messages par jour. En pratique, si vous envoyez depuis Google Workspace ou Microsoft 365 avec DKIM activé sur votre propre domaine, l'alignement DKIM est assuré.
Que demandent Google, Yahoo et Microsoft ?
Depuis février 2024 pour Google et Yahoo, et depuis le 5 mai 2025 pour Microsoft, les gros expéditeurs doivent authentifier leurs emails avec SPF, DKIM et DMARC. Le seuil est de 5 000 messages par jour.
| Exigence | Google (Gmail) | Yahoo | Microsoft (Outlook.com, Hotmail, Live) |
|---|---|---|---|
| Date | 1er février 2024 | Février 2024, déploiement progressif | 5 mai 2025 |
| Tous les expéditeurs | SPF ou DKIM, DNS direct et inverse valides, TLS, plaintes sous 0,3 % | SPF ou DKIM, DNS valides, plaintes sous 0,3 % | Recommandations de bonnes pratiques |
| Plus de 5 000 messages par jour | SPF, DKIM, DMARC (p=none minimum) aligné, désinscription en un clic | SPF et DKIM, DMARC p=none minimum, désinscription en un clic traitée sous 2 jours | SPF, DKIM et DMARC (p=none minimum) aligné sur SPF ou DKIM |
| En cas de non conformité | Pas d'aide ni de correctif possible auprès du support Gmail | Application progressive annoncée | Rejet avec l'erreur 550 5.7.515 |
Vous envoyez moins de 5 000 emails par jour ? Ces règles restent utiles. Microsoft l'écrit dans sa FAQ : tous les expéditeurs bénéficient de ces pratiques. Et Google précise que le statut de gros expéditeur, une fois atteint, n'expire pas.
Comment mettre en place la désinscription en un clic ?
La désinscription en un clic repose sur deux en-têtes définis par la RFC 8058 (janvier 2017), qui permettent à Gmail ou Yahoo d'afficher un bouton « Se désabonner » à côté de l'expéditeur.
- List-Unsubscribe : contient une adresse HTTPS de désinscription.
- List-Unsubscribe-Post : contient la valeur List-Unsubscribe=One-Click.
- Signature DKIM : la RFC 8058 impose que ces deux en-têtes soient couverts par une signature DKIM valide.
Google et Yahoo l'exigent pour les messages marketing des gros expéditeurs, avec en plus un lien visible dans le corps du message. Yahoo demande de traiter la désinscription sous 2 jours, Google recommande 48 heures. Pour un email de prospection envoyé depuis une boîte nominative, vérifiez ce que votre outil d'envoi ajoute réellement aux en-têtes. Dans tous les cas, en France, la CNIL demande qu'un professionnel prospecté puisse s'opposer simplement aux messages suivants ; un lien de désinscription visible reste donc indispensable. Le détail est dans notre article sur la prospection B2B et le RGPD.
Quel taux de plainte viser ?
Visez un taux de plainte inférieur à 0,1 %, et ne laissez jamais atteindre 0,3 %. Ce sont les deux seuils publiés par Google : 0,1 % comme objectif, 0,3 % comme limite à ne pas atteindre. Yahoo fixe aussi la limite à 0,3 %.
Concrètement, 0,3 % représente 3 signalements pour 1 000 emails. En prospection, où personne n'a demandé à vous lire, ce seuil se franchit vite avec une liste mal ciblée. C'est pourquoi la configuration technique ne suffit jamais : la précision du ciblage, par exemple à partir de signaux d'achat, compte autant que les DNS.
Avec quels outils gratuits vérifier la configuration ?
Plusieurs outils gratuits permettent de vérifier SPF, DKIM et DMARC et de suivre la réputation du domaine.
- Afficher l'original dans Gmail : envoyez-vous un email, ouvrez le menu du message puis « Afficher l'original ». Gmail indique PASS ou FAIL pour SPF, DKIM et DMARC.
- Google Admin Toolbox, Check MX : contrôle la configuration DNS d'un domaine.
- MXToolbox : lecture des enregistrements SPF, DKIM et DMARC, et vérification des listes noires.
- Google Postmaster Tools : taux de plainte et réputation du domaine pour les envois vers Gmail, une fois le domaine vérifié.
- Microsoft SNDS : données de réputation pour les envois vers Outlook.com.
La checklist de configuration
Voici les étapes dans l'ordre, pour un domaine de prospection neuf en 2026.
- Acheter un domaine proche de la marque, distinct du domaine principal.
- Créer les boîtes nominatives chez votre fournisseur de messagerie.
- Publier un seul enregistrement SPF, sous les 10 recherches DNS.
- Générer une clé DKIM de 2048 bits, la publier, puis démarrer l'authentification.
- Publier DMARC en p=none avec une adresse rua dédiée.
- Vérifier PASS sur SPF, DKIM et DMARC avec « Afficher l'original ».
- Ajouter un lien de désinscription visible dans chaque email.
- Inscrire le domaine dans Google Postmaster Tools.
- Chauffer les boîtes avant d'envoyer la moindre campagne.
- Lire les rapports DMARC, puis passer à quarantine et enfin à reject.
Vous utilisez lemlist et vos résultats ne suivent pas malgré une configuration correcte ? Notre checklist d'audit lemlist passe en revue les autres causes possibles : chauffe, volumes, liste, séquences.