AgentsMailv2
ProduitAPIDélivrabilitéTarifsNouveautés
docsSe connecterObtenir une clé API
AgentsMailConfidentialitéMentions légales
AgentsMail
ProduitDocsBlogTarifs
Commencer

Newsletter

Restez informé de nos derniers articles et actualités du développement web.

Pas de spam, désabonnement à tout moment

Blog/Délivrabilité/SPF, DKIM, DMARC : authentifier son domaine d'envoi en vingt minutes

SPF, DKIM, DMARC : authentifier son domaine d'envoi en vingt minutes

Depuis février 2024, Gmail et Yahoo refusent les envois en volume d'un domaine non authentifié. Trois enregistrements DNS suffisent. Voici lesquels, dans quel ordre, et comment vérifier qu'ils tiennent.

CF
Camille Ferrand

18 sept. 2026 · 5 min

Un e-mail authentifié prouve deux choses au fournisseur qui le reçoit : qu'il vient bien d'un serveur autorisé par le domaine, et qu'il n'a pas été modifié en route. Sans ces preuves, la meilleure campagne du monde part dans les indésirables — ou n'arrive pas du tout. Cet article suppose que vous avez accès à la zone DNS de votre domaine. Si ce n'est pas le cas, transmettez-le tel quel à la personne qui l'a : chaque étape est autonome. Guide illustré : domaines, enregistrements, écrans et témoignage de démonstration. Pour votre domaine, reprenez les valeurs affichées dans AgentsMail.
Note
Utilisez un sous-domaine dédié à l'envoi marketing, par exemple news.exemple.fr. Une mauvaise réputation reste alors confinée au sous-domaine et n'atteint pas vos e-mails transactionnels.

Ce que chaque enregistrement prouve

Les trois mécanismes se complètent ; aucun ne suffit seul. SPF autorise des serveurs, DKIM signe le contenu, DMARC dit quoi faire quand l'un des deux échoue — et vous envoie un rapport.
MécanismeProuveType DNSPropagation
SPFLe serveur d'envoi est autorisé par le domaineTXT5 min – 1 h
DKIMLe message n'a pas été modifié depuis l'envoiCNAME × 25 min – 1 h
DMARCSPF ou DKIM est aligné sur le domaine visibleTXT5 min – 4 h

Les trois enregistrements, dans l'ordre

L'ordre compte : DMARC s'appuie sur SPF et DKIM. Publier DMARC en premier, c'est demander aux destinataires de juger des preuves qui n'existent pas encore.
01
Publier SPF
SPF liste les serveurs autorisés à envoyer pour votre domaine. Ajoutez AgentsMail à l'enregistrement existant, ou créez-le s'il n'existe pas.
dns
exemple.fr · TXT
news.exemple.fr.  TXT  "v=spf1 include:_spf.agentsmail.io ~all"
02
Publier les clés DKIM
DKIM signe chaque message avec une clé privée ; la clé publique vit dans votre DNS. Les deux CNAME pointent vers des clés dont le fournisseur assure la rotation — vous n'aurez plus à y toucher.
dns
exemple.fr · CNAME
am1._domainkey.news.exemple.fr.  CNAME  am1.dkim.agentsmail.io.
am2._domainkey.news.exemple.fr.  CNAME  am2.dkim.agentsmail.io.
03
Publier DMARC en observation
Commencez en p=none : rien n'est rejeté, mais les fournisseurs vous envoient chaque jour un rapport agrégé de ce qui passe et de ce qui échoue.
dns
exemple.fr · TXT
_dmarc.exemple.fr.  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@exemple.fr; adkim=r; aspf=r"
Attention
Un domaine ne peut porter qu'un seul enregistrement SPF. Si vous en trouvez déjà un, ajoutez l'include: dedans — en créer un second invalide les deux.

Vérifier que tout tient

La propagation DNS prend de quelques minutes à quelques heures. Vérifiez l'état de chaque enregistrement dans Réglages · Domaines.
Domainesnews.exemple.frAuthentifié
SPFv=spf1 include:_spf.agentsmail.io ~allVérifié2 min
DKIMam1._domainkey → am1.dkim.agentsmail.ioVérifié2 min
DMARCv=DMARC1; p=none; rua=mailto:dmarc@exemple.frVérifié2 min
Fig. 1L'écran Domaines une fois les trois enregistrements propagés. Chaque ligne indique la valeur lue et l'heure de la dernière vérification.
Pour un contrôle indépendant, envoyez un message de test vers une boîte Gmail, ouvrez-le, puis « Afficher l'original ». Les trois lignes doivent indiquer PASS.
Gmail · Afficher l'original
SPFPASSIP 185.42.7.18 autorisée par news.exemple.fr
DKIMPASSdomaine news.exemple.fr
DMARCPASSaligné sur exemple.fr
Fig. 2Le résumé d'authentification que Gmail affiche en tête du message original.
Astuce
Gardez p=none deux semaines et lisez les rapports DMARC avant de passer à quarantine. Vous découvrirez presque toujours un outil oublié — un CRM, un formulaire — qui envoie en votre nom.

Durcir la politique DMARC

Une politique en p=none observe sans protéger. L'objectif est d'atteindre p=reject, par paliers :
  • Semaines 1–2 — p=none, lecture des rapports.
  • Semaines 3–4 — p=quarantine; pct=25, puis 100.
  • Ensuite — p=reject quand aucun envoi légitime n'échoue plus.
« Le passage à reject nous a pris six semaines. Ce n'était pas technique : il fallait retrouver qui, dans l'entreprise, envoyait depuis notre domaine. »— Julien Marchal, responsable CRM, Maison Lerat
Risque
Passer directement à p=reject sans période d'observation peut bloquer vos factures, vos réinitialisations de mot de passe et tout e-mail d'un service tiers non déclaré.

En résumé

01Un sous-domaine dédié à l'envoi marketing isole sa réputation.
02SPF puis DKIM, et seulement ensuite DMARC.
03Un seul enregistrement SPF par domaine — on y ajoute, on n'en crée pas un second.
04DMARC en p=none deux semaines, puis quarantine, puis reject.
délivrabilitédnsdmarcgmail
CF

Écrit par

Camille Ferrand

À lire ensuite

Tous les articles
Business3 min

Pas besoin d’une usine à gaz pour faire de l’emailing

AgentsMail est une plateforme d’email marketing pilotable par API et par agent IA. Moins chère que Mailchimp, plus simple, et sans les fonctionnalités que personne n’utilise.

9 août 2026
Development3 min

Avoir un bon taux de délivrabilité : DNS, SPF, DKIM, DMARC

Envoyer un e-mail est facile. Le faire arriver en boîte de réception l’est moins. Tour d’horizon des enregistrements DNS qui décident si vos campagnes atterrissent — ou tombent en spam.

9 août 2026
Marketing3 min

Comment rédiger une campagne marketing qui se lit

Un bon e-mail marketing n’est pas un bel e-mail. C’est un e-mail ouvert, lu, et cliqué. Objet, structure, appel à l’action : les principes qui comptent vraiment.

9 août 2026