Cloudflare est l'un des endroits les plus populaires pour gérer le DNS d'un
domaine, et y configurer SPF, DKIM et DMARC revient à ajouter trois enregistrements
TXT au bon endroit avec les bons noms. Les enregistrements eux-mêmes sont
identiques quel que soit l'hébergeur de votre DNS — ce qui change d'un hébergeur à
l'autre, c'est où se trouve l'éditeur et ce que vous saisissez dans le champ
Nom. Ce guide couvre exactement cela pour Cloudflare : comment accéder à
l'éditeur d'enregistrements DNS, quoi saisir dans le champ Nom pour le domaine
racine, le sélecteur DKIM et _dmarc, ainsi que les détails propres à Cloudflare
qu'il vaut la peine de connaître — comme le fait que le nuage de proxy orange ne
touche jamais aux enregistrements TXT.
La réponse courte#
Les trois enregistrements d'authentification sont des enregistrements TXT que vous ajoutez sous DNS → Records dans le tableau de bord Cloudflare. Les seules choses qui diffèrent entre eux sont le champ Nom et la provenance de la valeur :
- SPF — Nom
@(votre domaine racine). La valeur commence parv=spf1et liste les services autorisés à envoyer en votre nom. Publiez exactement un seul enregistrement SPF. - DKIM — Nom
<selector>._domainkey. Le sélecteur et la longue valeur de clé publique proviennent tous deux de votre fournisseur d'e-mail — vous ne les inventez jamais. - DMARC — Nom
_dmarc. La valeur commence parv=DMARC1. Commencez àp=noneafin de surveiller avant d'appliquer.
Si vous souhaitez la vision conceptuelle de la manière dont les trois s'articulent avant de toucher au DNS, lisez d'abord l'explication de SPF, DKIM et DMARC. Cet article est le guide pratique pour Cloudflare.
Où se trouvent les enregistrements DNS dans Cloudflare#
Connectez-vous au tableau de bord Cloudflare et sélectionnez le domaine que vous souhaitez configurer — Cloudflare appelle chaque domaine une zone. Dans la barre latérale de gauche, ouvrez DNS → Records. Cet unique écran contient tous les enregistrements DNS du domaine, et le bouton bleu Add record en haut est l'endroit où commencent ces trois entrées. Lorsque vous cliquez dessus, réglez le Type sur TXT pour chacune.
Cloudflare remanie périodiquement son tableau de bord, si bien que le regroupement exact de la navigation de gauche et les libellés des boutons ont peut-être changé au moment où vous lisez ces lignes. La constante, c'est la forme de la tâche : une fois votre domaine sélectionné, cherchez une zone DNS ou Records, puis ajoutez un enregistrement de type TXT. Si votre écran ne correspond pas exactement à cette description, c'est la section à rechercher.
Un prérequis qui fait trébucher les gens : ces enregistrements ne prennent effet que si votre domaine utilise réellement les serveurs de noms de Cloudflare. Si vous avez enregistré le domaine ailleurs et n'avez pointé qu'un sous-domaine ou un proxy vers Cloudflare, le DNS faisant autorité peut résider encore chez votre registraire — auquel cas les enregistrements ajoutés ici ne servent à rien. Vérifiez que le statut du domaine s'affiche comme actif dans Cloudflare avant de commencer.
Configurer SPF, DKIM et DMARC dans Cloudflare#
Voici la tâche complète en un coup d'œil — les trois mêmes lignes que vous allez créer, avec le champ Nom que Cloudflare attend et la provenance de chaque valeur.
| Enregistrement | Type | Nom dans Cloudflare | Provenance de la valeur |
|---|---|---|---|
| SPF | TXT | @ | Vos expéditeurs — construisez-la avec le générateur SPF ; commence par v=spf1 |
| DKIM | TXT (parfois CNAME) | selector._domainkey | Votre fournisseur d'e-mail — sélecteur + clé publique |
| DMARC | TXT | _dmarc | Le générateur DMARC ; commence par v=DMARC1, débutez à p=none |
Les sections ci-dessous traitent chacun d'eux tour à tour.
Ajouter votre enregistrement SPF#
Cliquez sur Add record, réglez le Type sur TXT, et dans le champ
Name saisissez @. Dans Cloudflare, @ est un raccourci pour la racine
(apex) de la zone — le domaine nu lui-même — soit exactement l'endroit où SPF doit
résider. Vous pouvez aussi saisir le domaine complet et Cloudflare le normalisera,
mais @ est la saisie idiomatique.
Collez votre chaîne SPF dans le champ Content. Un exemple à expéditeur unique ressemble à ceci :
Type: TXT
Name: @
Content: v=spf1 include:_spf.google.com ~all
Les mécanismes include: sont l'élément qui varie — chaque service d'envoi
(Google Workspace, Microsoft 365, votre ESP, votre CRM) vous indique lequel
ajouter. La règle cruciale et indépendante de Cloudflare : un domaine ne peut
avoir qu'un seul enregistrement SPF. Si vous avez déjà un enregistrement TXT
v=spf1 à @ et que vous devez autoriser un autre expéditeur, modifiez
l'enregistrement existant et ajoutez-y le nouveau include: — ne créez pas un
second enregistrement SPF, car deux enregistrements v=spf1 à la racine
s'invalident mutuellement. Si vous combinez plusieurs expéditeurs sur une seule
ligne, le générateur d'enregistrement SPF assemble
pour vous un enregistrement unique valide. Laissez le TTL sur Auto sauf si
vous avez une raison précise de le modifier.
Ajouter votre enregistrement DKIM#
DKIM est le seul enregistrement que vous ne pouvez pas rédiger à la main, car ses
deux moitiés proviennent de votre fournisseur d'e-mail : un sélecteur (une
courte étiquette comme google, s1, k1 ou selector1) et une clé publique
(une longue chaîne commençant par v=DKIM1; k=rsa; p=…). Générez-les ou copiez-les
d'abord depuis la console d'administration de votre fournisseur.
Dans Cloudflare, ajoutez un enregistrement TXT et réglez le champ Name sur
le sélecteur suivi de ._domainkey — par exemple google._domainkey. N'ajoutez
pas votre domaine ; Cloudflare ajoute le nom de zone automatiquement, et le
saisir vous-même produit un nom d'hôte doublé comme
google._domainkey.example.com.example.com. Collez la clé du fournisseur dans
Content exactement telle qu'elle est donnée :
Type: TXT
Name: google._domainkey
Content: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQ...
Deux remarques Cloudflare. D'abord, certains fournisseurs vous fournissent un
CNAME pour DKIM au lieu d'un enregistrement TXT (c'est courant avec les ESP qui
font tourner les clés pour vous). Si c'est le cas du vôtre, choisissez
Type : CNAME et collez le nom d'hôte cible qu'ils fournissent plutôt qu'une
valeur v=DKIM1 — suivez le type d'enregistrement que votre fournisseur spécifie.
Ensuite, les clés DKIM sont longues, et les longues valeurs TXT devaient autrefois
être découpées manuellement en morceaux entre guillemets sur certains hébergeurs
DNS. Cloudflare gère la longueur pour vous, alors collez la clé entière comme une
seule valeur et n'ajoutez pas vos propres guillemets ni sauts de ligne.
Ajouter votre enregistrement DMARC#
Ajoutez un dernier enregistrement TXT. Dans le champ Name saisissez
_dmarc — là encore, juste _dmarc, et non _dmarc.example.com. La valeur
indique aux destinataires quoi faire des messages qui échouent à l'authentification
et où vous envoyer les rapports. Commencez en mode surveillance :
Type: TXT
Name: _dmarc
Content: v=DMARC1; p=none; rua=mailto:dmarc@example.com
La politique p=none n'applique encore rien — elle active simplement les rapports
agrégés quotidiens qui rendent possible un déploiement sûr. Construisez la valeur
avec le générateur d'enregistrement DMARC afin que
les balises soient bien formées, puis publiez-la et laissez-la à p=none pendant
que vous lisez ce qui revient. Lorsque les rapports montrent que tous les
expéditeurs légitimes s'authentifient, faites monter la politique à quarantine
puis à reject. La séquence complète — et comment lire ces rapports XML — est
couverte dans comment configurer DMARC et
comment lire les rapports DMARC. Publier
p=none ainsi que SPF et DKIM constitue également le socle exigé des expéditeurs
en masse par les exigences des expéditeurs Google et Yahoo.
Le nuage orange et les enregistrements TXT#
Les nouveaux utilisateurs de Cloudflare s'inquiètent souvent du bouton de proxy nuage orange — le réglage qui achemine le trafic à travers Cloudflare. Il ne s'applique pas ici. Le proxy n'apparaît que pour les enregistrements qui se résolvent en une adresse (enregistrements A, AAAA et CNAME) ; les enregistrements TXT sont toujours en DNS uniquement et affichent un nuage gris sans bouton à basculer. C'est correct et attendu. SPF, DKIM et DMARC sont de pures recherches DNS, il n'y a donc rien à proxy et rien que vous puissiez mal configurer sur ce plan. Si vous avez ajouté un CNAME DKIM, vous verrez peut-être une option de nuage orange dessus — réglez celui-là sur DNS uniquement (gris) afin que la cible soit résolue proprement pour le serveur de messagerie destinataire.
L'autre avantage de Cloudflare, c'est la vitesse. Son réseau DNS propage les modifications exceptionnellement vite — les enregistrements nouveaux ou modifiés sont généralement actifs dans le monde entier en une minute ou deux, plutôt que l'avertissement « jusqu'à 48 heures » que vous verrez cité pour le DNS en général. En pratique, vous pouvez ajouter un enregistrement et le vérifier presque immédiatement, même s'il vaut tout de même la peine de lui laisser quelques minutes avant de dépanner un enregistrement qui semble erroné.
Vérifiez vos enregistrements#
Une fois les trois publiés, confirmez qu'ils se résolvent et passent. Faites passer
votre domaine par le vérificateur SPF, DKIM et DMARC
— il indique si chaque enregistrement est présent, syntaxiquement valide et
accessible. Envoyez ensuite un message de test vers un compte Gmail et ouvrez
Afficher l'original : vous voulez voir spf=pass, dkim=pass et dmarc=pass.
Si SPF échoue, revérifiez que vous avez un seul enregistrement v=spf1 et que le
include: de l'expéditeur s'y trouve. Si DKIM échoue, le coupable habituel est une
faute de frappe dans le sélecteur du champ Nom ou un domaine ajouté par
inadvertance à celui-ci. Si DMARC est introuvable, assurez-vous que le Nom est
exactement _dmarc.
Souvenez-vous de la limite : l'authentification prouve qui vous êtes, pas que vous êtes un bon expéditeur. Des enregistrements propres et bien authentifiés font que votre courrier est pris en considération pour la boîte de réception, mais ce sont la réputation et la qualité de la liste qui décident du placement — le guide de délivrabilité des e-mails couvre le reste des leviers.
Erreurs courantes sur Cloudflare#
- Un second enregistrement SPF. Ajouter un nouvel enregistrement TXT
v=spf1au lieu de modifier celui qui existe. Fusionnez chaque expéditeur dans un seul enregistrement à@. - Ajouter le domaine dans le champ Nom. Saisir
_dmarc.example.comougoogle._domainkey.example.comproduit un nom d'hôte doublé. Saisissez simplement_dmarcetgoogle._domainkey; Cloudflare ajoute le reste. - Modifier le DNS au mauvais endroit. Si votre registraire détient toujours le DNS faisant autorité, les enregistrements ajoutés dans Cloudflare ne s'appliqueront pas. Confirmez d'abord que le domaine utilise les serveurs de noms de Cloudflare.
- Inventer une valeur DKIM. Le sélecteur et la clé publique doivent provenir de la console de votre fournisseur d'e-mail — il n'y a rien à générer du côté de Cloudflare.
- Passer DMARC directement à
p=reject. Publiezp=none, observez les rapports, puis resserrez. Appliquer avant de surveiller peut envoyer votre propre courrier au spam.
Foire aux questions#
Dois-je désactiver le nuage orange pour les enregistrements e-mail dans Cloudflare ?#
Il n'y a rien à désactiver pour SPF, DKIM ou DMARC. Ce sont des enregistrements TXT, et Cloudflare marque automatiquement les enregistrements TXT comme DNS uniquement — le bouton de proxy nuage orange n'apparaît même pas pour eux. Le seul cas où le réglage du proxy s'affiche, c'est si votre fournisseur vous a donné un CNAME pour DKIM ; dans ce cas, réglez-le sur DNS uniquement (nuage gris) afin qu'il soit résolu comme un simple enregistrement DNS.
Que dois-je saisir dans le champ Nom pour SPF, DKIM et DMARC dans Cloudflare ?#
Saisissez @ pour SPF (le domaine racine), <selector>._domainkey pour DKIM (par
exemple google._domainkey, en utilisant le sélecteur fourni par votre
fournisseur) et _dmarc pour DMARC. Dans tous les cas, n'ajoutez pas votre nom de
domaine — Cloudflare ajoute la zone automatiquement, et le saisir vous-même crée un
nom d'hôte doublé qui ne sera pas résolu.
Combien de temps prennent les modifications DNS pour se propager sur Cloudflare ?#
Généralement une minute ou deux. Le réseau DNS de Cloudflare se met à jour très rapidement, si bien que les enregistrements nouveaux ou modifiés sont généralement actifs dans le monde entier presque immédiatement — bien plus vite que le chiffre de « jusqu'à 48 heures » souvent cité pour le DNS. Il reste judicieux d'attendre quelques minutes avant de dépanner, et de revérifier avec un validateur plutôt que de présumer qu'un enregistrement récent est erroné.
Puis-je gérer SPF, DKIM et DMARC dans Cloudflare si mon domaine est enregistré ailleurs ?#
Oui, tant que le domaine utilise les serveurs de noms de Cloudflare. Vous pouvez conserver un domaine enregistré chez un autre registraire tout en faisant transiter son DNS par Cloudflare — c'est une configuration courante. Mais si le DNS faisant autorité réside toujours chez le registraire, ajoutez plutôt les enregistrements là-bas, car les enregistrements publiés dans Cloudflare ne prennent effet qu'une fois que Cloudflare est l'hôte DNS faisant autorité pour le domaine.
Avec SPF, DKIM et DMARC actifs dans Cloudflare, vous avez gagné le droit d'être pris en considération pour la boîte de réception — assurez-vous maintenant que la liste derrière ces enregistrements le mérite. Le vérificateur d'e-mails gratuit détecte les domaines morts et les fautes de frappe avant qu'ils ne rebondissent, et le reste des outils gratuits vous aide à garder votre authentification et l'hygiène de votre liste en bon état.