Délivrabilité

SPF, DKIM et DMARC : le guide complet de l'authentification DNS pour le cold email

Mis à jour le April 6, 2026
|
Par l'équipe InboxOne
|
10 min de lecture
Server room with network cables

Si vous menez des campagnes de cold email, vous avez probablement entendu que l'« authentification » est essentielle à la délivrabilité. Mais qu'est-ce que cela signifie réellement ? Et surtout, comment la configurer correctement ?

Dans ce guide complet, nous détaillerons les trois piliers de l'authentification e-mail : SPF, DKIM et DMARC. Vous apprendrez exactement ce que fait chaque protocole, comment les configurer correctement, et pourquoi ils sont non négociables pour quiconque prend le cold email au sérieux.

Selon des études récentes, les e-mails correctement authentifiés ont jusqu'à 50 % plus de chances d'atteindre la boîte de réception que les messages non authentifiés. Google et Microsoft ont tous deux annoncé des exigences d'authentification plus strictes à partir de 2024, rendant ces connaissances plus essentielles que jamais.

Pourquoi l'authentification e-mail compte pour le cold email

L'authentification e-mail sert deux objectifs principaux : elle vérifie que vous êtes bien qui vous prétendez être, et elle protège votre domaine contre l'usurpation par des acteurs malveillants. Pour les expéditeurs de cold email, cela se traduit directement par une meilleure délivrabilité et un meilleur placement en boîte de réception.

Sans authentification adéquate, les fournisseurs de messagerie n'ont aucun moyen de vérifier qu'un e-mail prétendant provenir de votre domaine vient réellement de vous. Cette incertitude fait souvent que vos e-mails sont :

  • Filtrés directement vers les dossiers spam
  • Signalés par des avertissements de sécurité (le redouté « Faites attention à ce message »)
  • Rejetés entièrement par le serveur destinataire
  • Placés à une priorité plus basse dans les algorithmes de boîte de réception

Statistique clé : les e-mails avec un alignement SPF, DKIM et DMARC adéquat ont un taux d'ouverture supérieur de 10 % en moyenne, selon une étude de 2024 réalisée par Validity.

SPF (Sender Policy Framework) : votre première ligne de défense

Qu'est-ce que le SPF ?

Le SPF est un protocole d'authentification basé sur le DNS qui spécifie quels serveurs de messagerie sont autorisés à envoyer des e-mails au nom de votre domaine. Considérez-le comme une liste blanche d'expéditeurs approuvés publiée dans les enregistrements DNS de votre domaine.

Lorsqu'un serveur de messagerie destinataire reçoit un e-mail de votre domaine, il vérifie votre enregistrement SPF pour voir si l'adresse IP du serveur expéditeur figure sur la liste approuvée. Si c'est le cas, l'e-mail passe l'authentification SPF. Sinon, il échoue.

Comment fonctionne le SPF (étape par étape)

  1. Vous envoyez un e-mail depuis your-domain.com
  2. Le serveur destinataire vérifie les enregistrements DNS de your-domain.com
  3. Il trouve votre enregistrement SPF listant les adresses IP et services autorisés
  4. Il compare l'adresse IP du serveur expéditeur à votre liste autorisée
  5. L'e-mail passe ou échoue le SPF selon que l'IP correspond ou non

Syntaxe et exemples d'enregistrement SPF

Un enregistrement SPF est un enregistrement TXT ajouté au DNS de votre domaine. Voici les composants clés :

v=spf1 include:_spf.google.com ~all

Décomposons chaque partie :

  • v=spf1 - Identifiant de version (toujours spf1)
  • include:_spf.google.com - Autorise les serveurs de messagerie de Google
  • ~all - Échec doux pour les expéditeurs non autorisés (recommandé)

Pour les utilisateurs de Google Workspace envoyant du cold email, un enregistrement SPF complet pourrait ressembler à :

v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.50 ~all

Les qualificateurs SPF expliqués

QualificateurSignificationRecommandation
+allTout accepter (aucune protection)Ne jamais utiliser
~allÉchec doux (accepter mais marquer)Recommandé dans la plupart des cas
-allÉchec strict (rejeter)À utiliser après tests approfondis
?allNeutre (aucune politique)Non recommandé

Erreurs SPF courantes à éviter

  • Plusieurs enregistrements SPF : Vous ne pouvez avoir qu'UN SEUL enregistrement SPF par domaine
  • Trop de requêtes DNS : Le SPF a une limite de 10 requêtes DNS
  • Utiliser +all : Cela désactive de fait la protection SPF
  • Oublier les services tiers : Incluez tous les services qui envoient en votre nom

DKIM (DomainKeys Identified Mail) : signatures cryptographiques d'e-mail

Qu'est-ce que le DKIM ?

Le DKIM ajoute une signature numérique à vos e-mails à l'aide de la cryptographie à clé publique. Contrairement au SPF (qui vérifie le serveur expéditeur), le DKIM vérifie que le contenu de l'e-mail n'a pas été modifié en transit et confirme que le message provient de votre domaine.

Considérez le DKIM comme un sceau inviolable sur un colis. Lorsque vous envoyez un e-mail, votre serveur de messagerie le signe avec une clé privée. Le serveur destinataire utilise votre clé publique (publiée dans le DNS) pour vérifier la signature. Si l'e-mail a été altéré de quelque manière que ce soit, la signature ne correspondra pas.

Comment fonctionne le DKIM

  1. Votre domaine possède une paire de clés publique/privée (clé publique dans le DNS, clé privée sur le serveur de messagerie)
  2. Lorsque vous envoyez un e-mail, le serveur crée un hachage des en-têtes spécifiés et du corps
  3. Ce hachage est chiffré avec votre clé privée (la signature)
  4. La signature est ajoutée à l'en-tête de l'e-mail
  5. Le serveur destinataire récupère votre clé publique depuis le DNS
  6. Il déchiffre la signature et la compare à son propre hachage de l'e-mail
  7. S'ils correspondent, le DKIM passe ; sinon, il échoue

Structure d'un enregistrement DKIM

Un enregistrement DKIM est un enregistrement TXT publié à un sous-domaine spécifique. Pour Google Workspace, il ressemble généralement à :

Host: google._domainkey.yourdomain.com Type: TXT Value: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN...

Décomposons les composants :

  • google._domainkey - Le sélecteur et l'identifiant _domainkey
  • v=DKIM1 - Version DKIM
  • k=rsa - Type de clé (chiffrement RSA)
  • p=... - La clé publique (encodée en base64)

Générer des clés DKIM pour Google Workspace

  1. Accédez à la Console d'administration Google > Applications > Google Workspace > Gmail
  2. Cliquez sur « Authentifier l'e-mail »
  3. Sélectionnez votre domaine et cliquez sur « Générer un nouvel enregistrement »
  4. Choisissez une longueur de clé de 2048 bits (recommandé)
  5. Copiez l'enregistrement généré vers votre fournisseur DNS
  6. Attendez la propagation DNS, puis cliquez sur « Démarrer l'authentification »

Astuce de pro : utilisez toujours des clés de 2048 bits plutôt que de 1024 bits. Les clés plus courtes sont considérées comme cryptographiquement faibles et certains fournisseurs peuvent les signaler.

DMARC (Domain-based Message Authentication, Reporting & Conformance) : la couche de politique

Qu'est-ce que le DMARC ?

Le DMARC est une couche de politique qui repose sur SPF et DKIM. Il fait trois choses importantes :

  1. Vérification de l'alignement : S'assure que l'en-tête From: correspond au domaine dans SPF/DKIM
  2. Application de la politique : Indique aux serveurs destinataires quoi faire des e-mails en échec
  3. Reporting : Vous envoie des rapports sur les résultats de votre authentification e-mail

Sans DMARC, SPF et DKIM peuvent passer individuellement tout en laissant néanmoins passer des e-mails usurpés. Le DMARC comble cette faille en exigeant un alignement entre l'adresse From: visible et le domaine authentifié.

Structure d'un enregistrement DMARC

Un enregistrement DMARC est un enregistrement TXT à _dmarc.yourdomain.com :

v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com; pct=100; adkim=s; aspf=s

Voici ce que signifie chaque balise :

  • v=DMARC1 - Version (toujours DMARC1)
  • p=quarantine - Politique : none, quarantine ou reject
  • rua=mailto:... - Où envoyer les rapports agrégés
  • pct=100 - Pourcentage d'e-mails auxquels appliquer la politique
  • adkim=s - Mode d'alignement DKIM (s=strict, r=relaxed)
  • aspf=s - Mode d'alignement SPF (s=strict, r=relaxed)

La progression de la politique DMARC

Nous recommandons une approche progressive de la mise en œuvre du DMARC :

Phase 1 : Surveiller (p=none)

v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com

Collectez des données sans affecter la livraison. À exécuter pendant 2 à 4 semaines.

Phase 2 : Mettre en quarantaine (p=quarantine)

v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@yourdomain.com

Commencez à 25 %, augmentez progressivement jusqu'à 100 % au fil des semaines.

Phase 3 : Rejeter (p=reject)

v=DMARC1; p=reject; rua=mailto:dmarc@yourdomain.com; ruf=mailto:forensics@yourdomain.com

Protection maximale. À mettre en œuvre uniquement après des tests approfondis.

Assembler le tout : configuration DNS complète pour le cold email

Voici un exemple complet de tous les enregistrements DNS dont vous avez besoin pour un domaine de cold email utilisant Google Workspace :

# Enregistrements MX (pour recevoir les e-mails) @ MX 1 ASPMX.L.GOOGLE.COM @ MX 5 ALT1.ASPMX.L.GOOGLE.COM @ MX 5 ALT2.ASPMX.L.GOOGLE.COM @ MX 10 ALT3.ASPMX.L.GOOGLE.COM @ MX 10 ALT4.ASPMX.L.GOOGLE.COM # Enregistrement SPF @ TXT "v=spf1 include:_spf.google.com ~all" # Enregistrement DKIM (exemple - récupérez la vraie clé depuis Google Admin) google._domainkey TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhki..." # Enregistrement DMARC _dmarc TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com"

Simplifiez votre configuration : Des plateformes comme InboxOne configurent automatiquement tous les enregistrements DNS (SPF, DKIM, DMARC et MX) lorsque vous provisionnez de nouveaux domaines et boîtes mail. Cela élimine les erreurs de configuration DNS manuelle et garantit une authentification optimale dès le premier jour.

Comment vérifier votre configuration d'authentification e-mail

Méthode 1 : Vérifier les en-têtes d'e-mail

Envoyez-vous un e-mail de test sur Gmail, puis affichez le message original (trois points > Afficher l'original). Recherchez l'en-tête Authentication-Results :

Authentication-Results: mx.google.com; dkim=pass header.i=@yourdomain.com header.s=google; spf=pass (google.com: domain of sender@yourdomain.com designates 1.2.3.4 as permitted sender); dmarc=pass (p=QUARANTINE sp=QUARANTINE dis=NONE)

Méthode 2 : Outils en ligne

  • MXToolbox : Vérifiez tous vos enregistrements DNS et obtenez des diagnostics détaillés
  • mail-tester.com : Envoyez un e-mail de test et obtenez un score de délivrabilité
  • DMARC Analyzer : Analysez et visualisez vos rapports DMARC
  • Google Postmaster Tools : Surveillez la réputation de votre domaine auprès de Gmail

Méthode 3 : Vérification en ligne de commande

# Vérifier l'enregistrement SPF dig TXT yourdomain.com | grep spf # Vérifier l'enregistrement DKIM dig TXT google._domainkey.yourdomain.com # Vérifier l'enregistrement DMARC dig TXT _dmarc.yourdomain.com

Conseils avancés pour les expéditeurs de cold email

1. Utilisez des sous-domaines pour le cold email

Envisagez d'envoyer vos cold emails depuis un sous-domaine (par exemple, mail.yourdomain.com) plutôt que depuis votre domaine racine. Cela protège la réputation de votre domaine principal si quelque chose tourne mal avec vos campagnes.

2. Surveillez les rapports DMARC

Les rapports agrégés DMARC (rua) fournissent des informations précieuses sur votre authentification e-mail. Ils vous montrent :

  • Quelles IP envoient des e-mails depuis votre domaine
  • Combien d'e-mails passent ou échouent à l'authentification
  • Les tentatives d'usurpation potentielles contre votre domaine

3. Gérez la limite de 10 requêtes SPF

Les enregistrements SPF sont limités à 10 requêtes DNS. Si vous utilisez de nombreux services, vous pourriez atteindre cette limite. Les solutions incluent :

  • Des services de mise à plat (flattening) SPF qui convertissent les include en adresses IP
  • L'utilisation des mécanismes ip4/ip6 au lieu des include lorsque c'est possible
  • La consolidation des services e-mail pour réduire le nombre de requêtes

4. Préchauffez les nouveaux domaines

Même avec une authentification parfaite, les nouveaux domaines ont besoin de temps pour bâtir leur réputation. Commencez avec un faible volume et augmentez progressivement sur 2 à 4 semaines. Utilisez des outils de préchauffage pour simuler un engagement organique et établir des schémas d'envoi positifs.

Conclusion : l'authentification est non négociable

SPF, DKIM et DMARC forment le socle de la délivrabilité e-mail. Sans eux, vous menez un combat perdu d'avance contre les filtres anti-spam et les algorithmes des FAI de plus en plus méfiants envers les e-mails non authentifiés.

La bonne nouvelle, c'est qu'une fois correctement configurés, ces protocoles fonctionnent silencieusement en arrière-plan, améliorant vos taux de placement en boîte de réception à chaque e-mail que vous envoyez. L'investissement en temps pour les configurer correctement paie des dividendes sous forme d'une meilleure délivrabilité, de taux d'ouverture plus élevés et de plus de réponses.

Souvenez-vous : les fournisseurs de messagerie comme Google et Microsoft resserrent continuellement leurs exigences d'authentification. Ce qui était optionnel il y a cinq ans est désormais obligatoire pour quiconque prend la prospection par e-mail au sérieux. Configurez correctement votre authentification dès aujourd'hui, et vous aurez une longueur d'avance à mesure que les exigences continueront d'évoluer.

FAQ

Questions fréquentes

Quelle est la différence entre SPF, DKIM et DMARC ?

Le SPF vérifie que les e-mails sont envoyés depuis des adresses IP autorisées, le DKIM ajoute une signature cryptographique pour vérifier que l'e-mail n'a pas été altéré, et le DMARC les relie entre eux avec une politique qui indique aux serveurs destinataires quoi faire des e-mails qui échouent à l'authentification.

Ai-je besoin des trois protocoles pour le cold email ?

Oui, pour une délivrabilité optimale, vous avez besoin des trois. Le SPF seul peut améliorer la délivrabilité de 10 à 15 %, mais la combinaison de SPF, DKIM et DMARC peut améliorer les taux de placement en boîte de réception jusqu'à 50 % selon des études du secteur.

Combien de temps faut-il pour que les enregistrements DNS se propagent ?

La propagation DNS prend généralement 24 à 48 heures, bien que de nombreux changements se propagent en quelques heures. Pendant ce temps, certains serveurs de messagerie peuvent ne pas voir vos nouveaux enregistrements, c'est pourquoi vous devriez configurer l'authentification avant d'envoyer des campagnes.

Par quelle politique DMARC devrais-je commencer ?

Commencez par p=none pour surveiller votre trafic e-mail sans affecter la livraison. Après 2 à 4 semaines de surveillance, passez à p=quarantine, puis finalement à p=reject pour une protection maximale. Cette approche progressive évite que des e-mails légitimes soient bloqués.

Puis-je avoir plusieurs enregistrements SPF pour un domaine ?

Non, vous ne devriez avoir qu'un seul enregistrement SPF par domaine. Avoir plusieurs enregistrements SPF peut provoquer des échecs d'authentification. Si vous devez autoriser plusieurs services, combinez-les en un seul enregistrement SPF à l'aide du mécanisme include.

Pourquoi mes e-mails vont-ils encore dans le spam après avoir configuré l'authentification ?

L'authentification e-mail n'est qu'un facteur parmi d'autres dans la délivrabilité. Les autres facteurs incluent l'ancienneté et la réputation du domaine, le volume et les schémas d'envoi, le contenu et le formatage des e-mails, les taux d'engagement, et le fait d'avoir correctement préchauffé vos boîtes mail.

Comment vérifier si mes SPF, DKIM et DMARC sont correctement configurés ?

Vous pouvez utiliser des outils en ligne comme MXToolbox, mail-tester.com, ou envoyer un e-mail de test vers un compte Gmail et vérifier les en-têtes du message original. Recherchez "spf=pass", "dkim=pass" et "dmarc=pass" dans les résultats d'authentification.

Ready to Scale Your Outbound?

Your Cold Email Infrastructure Shouldn't Be the Bottleneck.

Domains, mailboxes, DNS, deliverability, and platform exports — all from one dashboard. Starting at $39/month for 10 production-ready mailboxes.

Inbox One Logo

Cold email infrastructure platform. Buy domains, provision Google Workspace mailboxes, auto-configure DNS, and export to 5 outreach platforms — all from one dashboard.

© 2026 InboxOne. All rights reserved.