Délivrabilité
SPF, DKIM, DMARC : configurer son domaine d'envoi, pas à pas
Publié le 8 octobre 2026 · 6 min de lecture
Quand vous envoyez des emails de prospection, les serveurs destinataires vérifient que vous êtes vraiment qui vous prétendez être. Trois protocoles de sécurité travaillent ensemble pour cela : SPF, DKIM et DMARC. Les ignorer signifie que vos emails risquent d'atterrir en spam, même s'ils sont légitimes. Configurer ces trois éléments prend environ 30 minutes et c'est un investissement qui se rentabilise immédiatement sur votre taux de délivrabilité.
Comprendre les trois protocoles
SPF (Sender Policy Framework) est une liste que vous publiez dans vos enregistrements DNS pour dire : « Ces serveurs d'email sont autorisés à envoyer des emails en mon nom ». Quand un serveur reçoit un email de votre domaine, il vérifie que le serveur qui l'envoie figure bien dans votre SPF. DKIM (DomainKeys Identified Mail) ajoute une signature cryptographique à chaque email. Cette signature prouve que l'email vient vraiment de vous et qu'il n'a pas été modifié en route. DMARC (Domain-based Message Authentication, Reporting and Conformance) est le chef d'orchestre : il dit ce qu'il faut faire si SPF ou DKIM échouent. Sans DMARC, SPF et DKIM existent mais ne sont pas appliqués strictement.
Étape 1 : configurer SPF
Accédez à votre registrar (OVH, Gandi, Namecheap, etc.) et ouvrez la gestion DNS de votre domaine. Vous devez créer ou modifier un enregistrement TXT. Le nom de l'enregistrement est simplement votre domaine (par exemple monagence.fr). La valeur commence toujours par « v=spf1 ». Ensuite, vous listez les serveurs autorisés. Si vous utilisez Gmail ou Outlook, ajoutez « include:_spf.google.com » ou « include:outlook.com ». Si vous envoyez via un prestataire comme Brevo ou Mailgun, ajoutez leur domaine SPF fourni dans leur documentation. Terminez toujours par « ~all » (qui signifie : les autres serveurs ne sont pas autorisés mais ne font pas échouer l'email) ou « -all » (qui les rejette strictement). Un exemple complet : « v=spf1 include:_spf.google.com include:sendgrid.net ~all ». Publiez cet enregistrement et attendez 24 à 48 heures que la modification se propage.
Étape 2 : configurer DKIM
DKIM fonctionne avec une paire de clés : une clé privée chez votre prestataire d'email, une clé publique que vous publiez en DNS. Votre prestataire génère généralement ces clés pour vous. Dans votre espace client (Gmail, Brevo, Mailgun, etc.), cherchez « DKIM » ou « Authentification ». Vous verrez une clé publique à copier. Retournez à votre registrar et créez un nouvel enregistrement TXT. Le nom de l'enregistrement est souvent « default._domainkey.monagence.fr » (à adapter selon votre prestataire). La valeur est la clé publique fournie. Certains prestataires vous donnent une clé en plusieurs lignes : collez-la sans les sauts de ligne. Attendez de nouveau 24 à 48 heures. Pour vérifier que DKIM fonctionne, envoyez un email test à vous-même et regardez les en-têtes bruts : vous devriez voir une ligne « DKIM-Signature ».
Étape 3 : configurer DMARC
DMARC est le plus simple à mettre en place. Créez un enregistrement TXT avec le nom « _dmarc.monagence.fr ». La valeur minimale est : « v=DMARC1; p=none; rua=mailto:admin@monagence.fr ». Cette configuration dit : « Je suis en DMARC, pas de politique stricte pour l'instant (p=none), et envoie-moi les rapports à admin@monagence.fr ». Les rapports DMARC vous montrent qui envoie des emails en votre nom et si SPF ou DKIM passent. Après une ou deux semaines de collecte de données, vous pouvez durcir la politique en passant p=quarantine (les emails qui échouent vont en spam) puis p=reject (les emails qui échouent sont refusés). Mais commencez par p=none pour ne pas bloquer accidentellement vos propres emails.
Vérifier que tout fonctionne
Une fois vos trois enregistrements publiés et propagés, testez-les. Utilisez des outils gratuits en ligne : tapez « SPF checker », « DKIM checker » ou « DMARC checker » dans votre moteur de recherche. Vous entrez votre domaine et l'outil vous dit si les enregistrements sont trouvés et corrects. Envoyez aussi un email de test à une adresse Gmail ou Outlook et vérifiez les en-têtes bruts (dans Gmail, cliquez sur les trois points, puis « Afficher l'original »). Vous devriez voir « SPF : PASS » et « DKIM : PASS ». Si l'un des deux échoue, retournez à votre DNS et vérifiez la syntaxe de votre enregistrement. Comme indiqué dans notre article sur vérifier une adresse email avant d'envoyer, une bonne délivrabilité commence par ces fondamentaux techniques.
Erreurs courantes à éviter
- Oublier le point à la fin d'un enregistrement DNS : beaucoup de registrars l'ajoutent automatiquement, mais vérifiez.
- Mélanger les domaines : si vous envoyez de contact@monagence.fr, configurez SPF et DKIM pour monagence.fr, pas pour un sous-domaine.
- Changer de prestataire sans mettre à jour SPF : si vous aviez Mailgun et passez à Brevo, mettez à jour votre SPF avec le domaine de Brevo.
- Ignorer les rapports DMARC : ils vous aident à détecter les usurpations d'identité.
Ces trois protocoles travaillent ensemble pour dire aux serveurs destinataires que vous êtes fiable. Avec SPF, DKIM et DMARC correctement configurés, vos emails ont beaucoup plus de chances d'arriver en boîte de réception. C'est une fondation technique indispensable avant de lancer une campagne de prospection.
Une fois votre domaine sécurisé, vous pouvez prospecter en confiance auprès de cibles pertinentes. Sillona vous aide à trouver les bonnes adresses et à envoyer vos emails en volume.
Démarrer un essai14 jours gratuits, sans carte bancaire.
À lire ensuite
Délivrabilité
Vérifier une adresse email avant d'envoyer : les 4 méthodes fiables
Sourcing
Trouver les adresses email des entreprises françaises sans acheter de liste
Cadre légal
Prospection email B2B : ce que la loi française autorise vraiment
Méthode
Constituer son fichier de prospection quand on est une agence web : la méthode complète