SPF, DKIM et DMARC : le guide complet de configuration pour les expéditeurs de cold email en 2026

Seuls 7,6 % des domaines dans le monde appliquent une politique DMARC, et pourtant les domaines entièrement authentifiés obtiennent un taux de placement en boîte de réception 2,7 fois plus élevé que les domaines non authentifiés. Si vous envoyez du cold email sans SPF, DKIM et DMARC correctement configurés, vous ne risquez pas seulement le dossier spam — vous enfreignez les obligations imposées aux expéditeurs de masse par Google, Yahoo et Microsoft en 2025.
Pourquoi l'authentification des e-mails compte plus que jamais en 2026
Google et Yahoo ont rendu SPF, DKIM et DMARC obligatoires pour les expéditeurs dépassant 5 000 e-mails par jour à partir de février 2024. Microsoft a suivi en mai 2025. La norme PCI DSS 4.0 a ajouté DMARC à ses exigences de conformité pour les processeurs de paiement en mars 2025. Résultat : le courrier non authentifié est de plus en plus souvent redirigé vers le spam ou rejeté purement et simplement.
Le taux moyen de placement en boîte de réception, tous expéditeurs confondus, est de 83,1 % — ce qui signifie qu'environ 1 e-mail sur 6 n'atteint jamais la boîte de réception. Pour le cold email en particulier, où vous n'avez aucune relation préexistante avec le destinataire, l'authentification constitue votre socle de crédibilité auprès des serveurs de messagerie.
Ce que font réellement SPF, DKIM et DMARC
Ces trois protocoles fonctionnent comme un système en couches. SPF indique aux serveurs de réception quelles adresses IP sont autorisées à envoyer des e-mails au nom de votre domaine. DKIM ajoute une signature cryptographique à chaque e-mail, prouvant que le message n'a pas été altéré en transit. DMARC relie SPF et DKIM et indique aux serveurs de réception quoi faire lorsqu'un message échoue aux contrôles d'authentification.
- SPF (Sender Policy Framework) : un enregistrement DNS TXT listant les IP ou services d'envoi autorisés pour votre domaine
- DKIM (DomainKeys Identified Mail) : une paire de clés publique/privée — votre serveur de messagerie signe les e-mails sortants, le serveur de réception vérifie avec votre clé DNS publique
- DMARC (Domain-based Message Authentication, Reporting & Conformance) : un enregistrement DNS de politique qui spécifie les actions p=none, p=quarantine ou p=reject pour le courrier en échec, ainsi que les adresses de reporting
Configuration SPF étape par étape

SPF protège votre domaine en autorisant des expéditeurs spécifiques
Les enregistrements SPF sont des entrées DNS TXT qui prennent effet en quelques minutes à 48 heures selon le TTL de votre DNS. Un enregistrement SPF correctement configuré empêche les spammeurs d'usurper votre domaine comme expéditeur — une pratique appelée spoofing. Sans SPF, n'importe quel serveur sur Internet peut prétendre envoyer des e-mails depuis votre domaine.
- Étape 1 : connectez-vous à votre fournisseur DNS (Cloudflare, GoDaddy, Namecheap, Route 53, etc.)
- Étape 2 : créez un nouvel enregistrement TXT pour votre domaine racine (@)
- Étape 3 : définissez la valeur sur : v=spf1 include:_spf.google.com ~all (remplacez par le tag include de votre ESP)
- Étape 4 : si vous utilisez plusieurs services d'envoi, chaînez les include : v=spf1 include:sendgrid.net include:_spf.google.com ~all
- Étape 5 : gardez votre nombre de résolutions (lookups) sous 10 — chaque include compte pour une résolution
- Étape 6 : vérifiez avec le SPF Record Checker de MXToolbox ou dig TXT votredomaine.com
Erreur SPF fréquente
Utiliser -all (échec strict) au lieu de ~all (échec souple) dès votre premier enregistrement DMARC peut immédiatement bloquer du courrier légitime si votre enregistrement SPF est incomplet. Commencez par ~all et ne passez à -all qu'une fois que les rapports DMARC confirment qu'aucun courrier légitime n'échoue.
Les erreurs SPF courantes incluent le dépassement de 10 résolutions DNS (qui provoque une permerror), le fait de lister des adresses IP sans inclure l'enregistrement SPF de votre ESP, ou la présence d'enregistrements SPF en double. Vous ne pouvez avoir qu'un seul enregistrement TXT SPF par domaine — plusieurs enregistrements font échouer la politique.
Configuration DKIM étape par étape
DKIM ajoute une signature cryptographique vérifiée à chaque e-mail sortant
DKIM utilise une paire de clés RSA 2048 bits (la longueur de clé minimale recommandée en 2025 — les clés 1024 bits sont désormais signalées par Gmail). Votre serveur de messagerie ou votre ESP détient la clé privée et signe les messages sortants. La clé publique réside dans le DNS sous forme d'enregistrement TXT sous un sous-domaine de sélecteur. Les serveurs de réception récupèrent la clé publique et vérifient la signature.
- Étape 1 : dans votre ESP (Google Workspace, Microsoft 365, SendGrid, etc.), accédez aux paramètres DKIM et générez une paire de clés
- Étape 2 : copiez la valeur de l'enregistrement TXT DKIM — elle ressemblera à : v=DKIM1; k=rsa; p=MIGfMA0GCSq...
- Étape 3 : dans le DNS, créez un enregistrement TXT avec le nom : [selecteur]._domainkey.votredomaine.com (par exemple, google._domainkey.votredomaine.com)
- Étape 4 : collez la valeur de la clé publique fournie par votre ESP
- Étape 5 : revenez à votre ESP et cliquez sur « Authentifier » ou « Vérifier » pour confirmer la propagation DNS
- Étape 6 : testez avec : nslookup -type=TXT google._domainkey.votredomaine.com ou utilisez le validateur DKIM Core
Si vous envoyez depuis plusieurs services (votre propre serveur de messagerie plus un outil de prospection comme ColdBox), chaque service d'envoi a besoin de son propre sélecteur et de sa propre paire de clés DKIM. Ne partagez pas de clés privées entre services.
Configuration DMARC étape par étape et progression de la politique
DMARC applique vos politiques d'authentification et vous donne une visibilité par le reporting
Seuls 37 % des expéditeurs qui mettent en place DMARC utilisent une politique d'application (quarantaine ou rejet). Les autres restent bloqués sur p=none — ils reçoivent des rapports mais ne protègent pas leur domaine. La bonne approche est un déploiement progressif sur 4 à 8 semaines, passant de la surveillance à l'application une fois que les rapports confirment que vos flux de courrier légitimes sont authentifiés.
- Étape 1 : créez un enregistrement TXT nommé _dmarc.votredomaine.com
- Étape 2 : commencez en mode surveillance : v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1
- Étape 3 : attendez 2 à 4 semaines et analysez les rapports agrégés (utilisez les offres gratuites de Postmark DMARC Analyzer, Dmarcian ou Valimail)
- Étape 4 : identifiez tout flux de courrier légitime échouant à l'authentification et corrigez SPF/DKIM pour ces services
- Étape 5 : passez en quarantaine : v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]
- Étape 6 : augmentez pct à 50, puis 100 par intervalles de deux semaines
- Étape 7 : politique finale : v=DMARC1; p=reject; pct=100; rua=mailto:[email protected]; aspf=s; adkim=s
| Politique DMARC | Ce qu'elle fait | Quand l'utiliser | Niveau de risque |
|---|---|---|---|
| p=none | Surveillance seule — aucune action sur le courrier en échec | Semaine 1-4 : reporting de référence | Faible |
| p=quarantine (pct=25) | Met en quarantaine 25 % du courrier en échec | Semaine 5-6 : application partielle | Moyen |
| p=quarantine (pct=100) | Met en quarantaine tout le courrier en échec | Semaine 7-8 : quarantaine complète | Moyen-élevé |
| p=reject | Rejette tout le courrier en échec au niveau SMTP | Semaine 9+ : application complète | Élevé (état final correct) |
Exigences d'alignement DMARC
DMARC exige un « alignement » — le domaine de votre en-tête From doit correspondre (ou s'aligner) au domaine utilisé dans l'authentification SPF ou DKIM. Il existe deux modes d'alignement : souple (aspf=r, adkim=r) autorise la correspondance de sous-domaine, et strict (aspf=s, adkim=s) exige une correspondance exacte.
Cela compte pour les expéditeurs de cold email utilisant des sous-domaines pour la prospection. Si vous envoyez depuis outreach.votredomaine.com mais que votre DMARC est sur votredomaine.com, l'alignement souple passera. L'alignement strict échouera à moins de configurer DMARC séparément sur le sous-domaine. La plupart des praticiens du cold email recommandent l'alignement souple pour éviter de bloquer l'envoi depuis les sous-domaines.
Outils de test et de vérification
- MXToolbox : recherche et validation de syntaxe gratuites des enregistrements SPF, DKIM et DMARC sur mxtoolbox.com/SuperTool.aspx
- Mail-Tester.com : envoyez un e-mail de test à une adresse unique et obtenez un score de spam ainsi qu'un détail réussite/échec de l'authentification
- Google Postmaster Tools : tableau de bord gratuit de surveillance de la réputation et de l'authentification de votre domaine (nécessite un volume Google Workspace ou Gmail)
- GlockApps : test payant de placement en boîte de réception via liste-témoin — indique si votre e-mail atterrit en boîte de réception, promotions ou spam sur plus de 80 fournisseurs
- Dmarcian : visualisation des rapports DMARC agrégés — l'offre gratuite couvre jusqu'à 100 000 messages/mois
- DKIM Core Validator : vérifiez la publication de la clé publique DKIM sur dkimcore.org/tools/
Stratégie de sous-domaine pour les expéditeurs de cold email
Envoyer du cold email depuis votre domaine racine met toute votre marque en danger
Les praticiens expérimentés du cold email utilisent des sous-domaines dédiés (outreach.votredomaine.com, sales.votredomaine.com) ou des domaines secondaires (votredomaineoutreach.com) pour la prospection. Cela isole votre réputation d'envoi — si un domaine de prospection est signalé, la délivrabilité de votre domaine principal pour les clients entrants et le courrier transactionnel reste intacte.
Chaque sous-domaine ou domaine secondaire a besoin de ses propres enregistrements SPF, DKIM et DMARC. L'enregistrement SPF sur le sous-domaine peut référencer le tag include de votre ESP. Les clés DKIM doivent être générées spécifiquement pour ce domaine. Configurez DMARC sur le sous-domaine en pointant vers une boîte de surveillance que vous consultez réellement chaque semaine.
Astuce de pro
Configurez votre adresse de reporting DMARC rua (agrégée) pour l'acheminer vers une boîte dédiée ou un outil d'analyse DMARC comme Dmarcian. Faites une revue hebdomadaire durant le premier mois. Les rapports agrégés arrivent sous forme de fichiers XML — utilisez un outil de parsing plutôt que de lire le XML brut.
Erreurs de configuration courantes et comment les corriger
| Erreur | Cause | Correction |
|---|---|---|
| SPF PermError | Plus de 10 résolutions DNS dans l'enregistrement SPF | Utilisez des outils de flattening SPF pour consolider les plages d'IP |
| Signature DKIM invalide | Propagation DNS incomplète ou mauvais sélecteur | Attendez 24-48 h ; vérifiez que le nom du sélecteur correspond aux paramètres de l'ESP |
| Échec d'alignement DMARC | Le domaine From ne correspond pas au domaine SPF/DKIM | Passez à l'alignement souple ou authentifiez le domaine From exact |
| Enregistrements SPF multiples | Deux enregistrements TXT SPF sur le même domaine | Fusionnez-les en un seul enregistrement TXT |
| Clé DKIM trop courte | Clé 1024 bits signalée par Gmail | Régénérez avec une longueur de clé de 2048 bits |
| p=none à perpétuité | Politique DMARC jamais durcie | Analysez les rapports et passez en quarantaine après 4 semaines |
FAQ : SPF, DKIM et DMARC pour le cold email
Ai-je besoin de DMARC si j'ai déjà SPF et DKIM ?
Oui. SPF et DKIM authentifient votre e-mail, mais sans DMARC, aucune politique n'indique aux serveurs de réception quoi faire lorsque l'authentification échoue. Google, Yahoo et Microsoft exigent tous DMARC pour les expéditeurs de masse depuis 2025. Même une politique p=none satisfait à l'obligation pendant que vous collectez des données.
Combien de temps faut-il pour que DMARC prenne effet ?
Les modifications DNS se propagent en quelques minutes à 48 heures selon votre réglage TTL. Réglez le TTL de votre enregistrement DMARC à 3600 (1 heure) pendant la configuration afin de pouvoir itérer rapidement. Une fois stable, augmentez-le à 86400 (24 heures).
Puis-je configurer SPF, DKIM et DMARC moi-même sans développeur ?
Oui. Les trois enregistrements sont des entrées DNS TXT. Tout bureau d'enregistrement de domaine ou hébergeur DNS (Cloudflare, GoDaddy, Namecheap) vous permet d'ajouter des enregistrements TXT via son interface web. Votre ESP (Google Workspace, SendGrid, etc.) fournit les valeurs exactes à copier. Le processus prend 30 à 60 minutes pour quelqu'un à l'aise avec les paramètres DNS.
Que se passe-t-il si je néglige l'authentification pour ma prospection à froid ?
Le cold email non authentifié subit un placement en boîte de réception de 10 à 20 % inférieur à celui du courrier authentifié, et cet écart se creuse à mesure que les FAI durcissent leur application. Google et Yahoo peuvent rejeter votre courrier purement et simplement si vous dépassez 5 000 envois quotidiens sans authentification adéquate. Les seuils de plaintes pour spam (0,3 % chez Google) s'appliquent aux expéditeurs authentifiés — les expéditeurs non authentifiés n'ont aucun recours.
À quelle fréquence dois-je consulter mes rapports DMARC ?
Consultez-les chaque semaine durant le premier mois de configuration. Une fois que vous atteignez p=reject avec des rapports propres, des revues mensuelles suffisent, sauf si vous ajoutez un nouvel ESP ou modifiez votre infrastructure d'envoi. Tout nouveau service d'envoi que vous ajoutez apparaîtra dans les rapports DMARC agrégés comme une nouvelle source nécessitant une authentification.
DMARC aide-t-il à améliorer les taux de réponse du cold email ?
Directement, non — DMARC n'influence pas la façon dont les humains répondent. Indirectement, oui — car l'application de DMARC améliore le placement en boîte de réception. Un e-mail qui atterrit dans la boîte de réception est vu et reçoit des réponses. Un e-mail qui atterrit dans le spam, non. Les campagnes de cold email correctement authentifiées obtiennent des taux de réponse mesurablement plus élevés, tout simplement parce que davantage de destinataires les reçoivent réellement.
Start Booking More Meetings This Week
Join 2,000+ sales teams generating 2.5x more pipeline with ColdBox. Free trial, no credit card, setup in under 5 minutes.