Retour au journal

Délivrabilité

SPF, DKIM, DMARC : la checklist 2026 pour que vos e-mails arrivent

Gmail, Yahoo puis Outlook refusent désormais les envois mal authentifiés. Les trois enregistrements DNS à vérifier, dans le bon ordre, avant de durcir votre politique DMARC.

Depuis février 2024, Gmail et Yahoo exigent des expéditeurs en volume (plus de 5 000 messages par jour vers leurs boîtes) une authentification complète. Outlook.com applique les mêmes règles depuis mai 2025. Dans les faits, même une PME qui envoie peu est concernée : un devis ou une facture mal authentifiés finissent de plus en plus souvent en spam, voire sont rejetés.

1. Faites l'inventaire de vos expéditeurs

Avant de toucher au DNS, listez tout ce qui envoie des e-mails avec votre domaine : votre messagerie (Google Workspace, Microsoft 365…), votre outil d'e-mailing, votre CRM, votre logiciel de facturation, votre site (formulaires, e-commerce). Un service oublié, c'est un service dont les messages seront bloqués quand DMARC passera en reject.

2. SPF : un seul enregistrement, moins de 10 requêtes

SPF déclare les serveurs autorisés à envoyer pour votre domaine.

  • Un seul enregistrement v=spf1 par domaine : deux enregistrements SPF invalident les deux.
  • 10 requêtes DNS au maximum (chaque include: compte, ainsi que ceux qu'il contient). Au-delà, SPF échoue en permerror.
  • Terminez par ~all pendant la mise en place, puis -all quand l'inventaire est complet.
votredomaine.fr.  TXT  "v=spf1 include:_spf.google.com include:sendinblue.com -all"

3. DKIM : une signature par service

DKIM signe chaque message avec une clé dont la partie publique est publiée dans votre DNS. Activez-le dans chaque outil qui envoie pour vous : chacun a son propre sélecteur (google._domainkey, s1._domainkey…). Préférez des clés de 2048 bits et vérifiez que la signature porte bien sur votre domaine, pas sur celui du prestataire.

4. DMARC : commencer par observer

DMARC indique aux messageries quoi faire d'un message qui échoue, et vous envoie des rapports. Démarrez sans rien bloquer :

_dmarc.votredomaine.fr.  TXT  "v=DMARC1; p=none; rua=mailto:[email protected]; adkim=r; aspf=r"

Lisez les rapports agrégés pendant deux à quatre semaines. Chaque source légitime doit passer SPF ou DKIM avec alignement (le domaine vérifié doit correspondre à celui de l'adresse d'expédition).

5. Durcir progressivement

  1. p=none : observation, aucun impact sur la distribution.
  2. p=quarantine : les messages non conformes vont en spam. Vous pouvez commencer avec pct=25.
  3. p=reject : les usurpations de votre domaine sont refusées. C'est aussi le prérequis de BIMI (votre logo dans la boîte de réception).

Ne passez jamais directement en reject sans avoir lu vos rapports : c'est la première cause de factures qui « disparaissent ».

Les autres exigences des grandes messageries

  • un lien de désinscription en un clic dans les e-mails marketing (en-têtes List-Unsubscribe et List-Unsubscribe-Post) ;
  • un taux de plaintes pour spam sous 0,3 % (visez moins de 0,1 %) ;
  • un DNS inverse (PTR) cohérent pour vos serveurs d'envoi.

Pour vérifier votre domaine, Google Postmaster Tools et les rapports DMARC sont vos meilleurs alliés. Si vous préférez déléguer, notre Inbox Protocol configure et vérifie tout, rapport à l'appui.