Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Tous les articles
Délivrabilité / 28 mai 2026

Comment configurer SPF, DKIM et DMARC dans Cloudflare

10 minutes read

Qualisend team
Éditeur DNS de Cloudflare ajoutant un enregistrement TXT, avec le champ Nom associé à @ pour SPF, un sélecteur pour DKIM et _dmarc pour DMARC.

Cloudflare est l'un des endroits les plus populaires pour gérer le DNS d'un domaine, et y configurer SPF, DKIM et DMARC revient à ajouter trois enregistrements TXT au bon endroit avec les bons noms. Les enregistrements eux-mêmes sont identiques quel que soit l'hébergeur de votre DNS — ce qui change d'un hébergeur à l'autre, c'est se trouve l'éditeur et ce que vous saisissez dans le champ Nom. Ce guide couvre exactement cela pour Cloudflare : comment accéder à l'éditeur d'enregistrements DNS, quoi saisir dans le champ Nom pour le domaine racine, le sélecteur DKIM et _dmarc, ainsi que les détails propres à Cloudflare qu'il vaut la peine de connaître — comme le fait que le nuage de proxy orange ne touche jamais aux enregistrements TXT.

La réponse courte#

Les trois enregistrements d'authentification sont des enregistrements TXT que vous ajoutez sous DNS → Records dans le tableau de bord Cloudflare. Les seules choses qui diffèrent entre eux sont le champ Nom et la provenance de la valeur :

  • SPF — Nom @ (votre domaine racine). La valeur commence par v=spf1 et liste les services autorisés à envoyer en votre nom. Publiez exactement un seul enregistrement SPF.
  • DKIM — Nom <selector>._domainkey. Le sélecteur et la longue valeur de clé publique proviennent tous deux de votre fournisseur d'e-mail — vous ne les inventez jamais.
  • DMARC — Nom _dmarc. La valeur commence par v=DMARC1. Commencez à p=none afin de surveiller avant d'appliquer.

Si vous souhaitez la vision conceptuelle de la manière dont les trois s'articulent avant de toucher au DNS, lisez d'abord l'explication de SPF, DKIM et DMARC. Cet article est le guide pratique pour Cloudflare.

Où se trouvent les enregistrements DNS dans Cloudflare#

Connectez-vous au tableau de bord Cloudflare et sélectionnez le domaine que vous souhaitez configurer — Cloudflare appelle chaque domaine une zone. Dans la barre latérale de gauche, ouvrez DNS → Records. Cet unique écran contient tous les enregistrements DNS du domaine, et le bouton bleu Add record en haut est l'endroit où commencent ces trois entrées. Lorsque vous cliquez dessus, réglez le Type sur TXT pour chacune.

Cloudflare remanie périodiquement son tableau de bord, si bien que le regroupement exact de la navigation de gauche et les libellés des boutons ont peut-être changé au moment où vous lisez ces lignes. La constante, c'est la forme de la tâche : une fois votre domaine sélectionné, cherchez une zone DNS ou Records, puis ajoutez un enregistrement de type TXT. Si votre écran ne correspond pas exactement à cette description, c'est la section à rechercher.

Un prérequis qui fait trébucher les gens : ces enregistrements ne prennent effet que si votre domaine utilise réellement les serveurs de noms de Cloudflare. Si vous avez enregistré le domaine ailleurs et n'avez pointé qu'un sous-domaine ou un proxy vers Cloudflare, le DNS faisant autorité peut résider encore chez votre registraire — auquel cas les enregistrements ajoutés ici ne servent à rien. Vérifiez que le statut du domaine s'affiche comme actif dans Cloudflare avant de commencer.

Configurer SPF, DKIM et DMARC dans Cloudflare#

Voici la tâche complète en un coup d'œil — les trois mêmes lignes que vous allez créer, avec le champ Nom que Cloudflare attend et la provenance de chaque valeur.

EnregistrementTypeNom dans CloudflareProvenance de la valeur
SPFTXT@Vos expéditeurs — construisez-la avec le générateur SPF ; commence par v=spf1
DKIMTXT (parfois CNAME)selector._domainkeyVotre fournisseur d'e-mail — sélecteur + clé publique
DMARCTXT_dmarcLe générateur DMARC ; commence par v=DMARC1, débutez à p=none

Les sections ci-dessous traitent chacun d'eux tour à tour.

Ajouter votre enregistrement SPF#

Cliquez sur Add record, réglez le Type sur TXT, et dans le champ Name saisissez @. Dans Cloudflare, @ est un raccourci pour la racine (apex) de la zone — le domaine nu lui-même — soit exactement l'endroit où SPF doit résider. Vous pouvez aussi saisir le domaine complet et Cloudflare le normalisera, mais @ est la saisie idiomatique.

Collez votre chaîne SPF dans le champ Content. Un exemple à expéditeur unique ressemble à ceci :

Type:    TXT
Name:    @
Content: v=spf1 include:_spf.google.com ~all

Les mécanismes include: sont l'élément qui varie — chaque service d'envoi (Google Workspace, Microsoft 365, votre ESP, votre CRM) vous indique lequel ajouter. La règle cruciale et indépendante de Cloudflare : un domaine ne peut avoir qu'un seul enregistrement SPF. Si vous avez déjà un enregistrement TXT v=spf1 à @ et que vous devez autoriser un autre expéditeur, modifiez l'enregistrement existant et ajoutez-y le nouveau include: — ne créez pas un second enregistrement SPF, car deux enregistrements v=spf1 à la racine s'invalident mutuellement. Si vous combinez plusieurs expéditeurs sur une seule ligne, le générateur d'enregistrement SPF assemble pour vous un enregistrement unique valide. Laissez le TTL sur Auto sauf si vous avez une raison précise de le modifier.

Ajouter votre enregistrement DKIM#

DKIM est le seul enregistrement que vous ne pouvez pas rédiger à la main, car ses deux moitiés proviennent de votre fournisseur d'e-mail : un sélecteur (une courte étiquette comme google, s1, k1 ou selector1) et une clé publique (une longue chaîne commençant par v=DKIM1; k=rsa; p=…). Générez-les ou copiez-les d'abord depuis la console d'administration de votre fournisseur.

Dans Cloudflare, ajoutez un enregistrement TXT et réglez le champ Name sur le sélecteur suivi de ._domainkey — par exemple google._domainkey. N'ajoutez pas votre domaine ; Cloudflare ajoute le nom de zone automatiquement, et le saisir vous-même produit un nom d'hôte doublé comme google._domainkey.example.com.example.com. Collez la clé du fournisseur dans Content exactement telle qu'elle est donnée :

Type:    TXT
Name:    google._domainkey
Content: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQ...

Deux remarques Cloudflare. D'abord, certains fournisseurs vous fournissent un CNAME pour DKIM au lieu d'un enregistrement TXT (c'est courant avec les ESP qui font tourner les clés pour vous). Si c'est le cas du vôtre, choisissez Type : CNAME et collez le nom d'hôte cible qu'ils fournissent plutôt qu'une valeur v=DKIM1 — suivez le type d'enregistrement que votre fournisseur spécifie. Ensuite, les clés DKIM sont longues, et les longues valeurs TXT devaient autrefois être découpées manuellement en morceaux entre guillemets sur certains hébergeurs DNS. Cloudflare gère la longueur pour vous, alors collez la clé entière comme une seule valeur et n'ajoutez pas vos propres guillemets ni sauts de ligne.

Ajouter votre enregistrement DMARC#

Ajoutez un dernier enregistrement TXT. Dans le champ Name saisissez _dmarc — là encore, juste _dmarc, et non _dmarc.example.com. La valeur indique aux destinataires quoi faire des messages qui échouent à l'authentification et où vous envoyer les rapports. Commencez en mode surveillance :

Type:    TXT
Name:    _dmarc
Content: v=DMARC1; p=none; rua=mailto:dmarc@example.com

La politique p=none n'applique encore rien — elle active simplement les rapports agrégés quotidiens qui rendent possible un déploiement sûr. Construisez la valeur avec le générateur d'enregistrement DMARC afin que les balises soient bien formées, puis publiez-la et laissez-la à p=none pendant que vous lisez ce qui revient. Lorsque les rapports montrent que tous les expéditeurs légitimes s'authentifient, faites monter la politique à quarantine puis à reject. La séquence complète — et comment lire ces rapports XML — est couverte dans comment configurer DMARC et comment lire les rapports DMARC. Publier p=none ainsi que SPF et DKIM constitue également le socle exigé des expéditeurs en masse par les exigences des expéditeurs Google et Yahoo.

Le nuage orange et les enregistrements TXT#

Les nouveaux utilisateurs de Cloudflare s'inquiètent souvent du bouton de proxy nuage orange — le réglage qui achemine le trafic à travers Cloudflare. Il ne s'applique pas ici. Le proxy n'apparaît que pour les enregistrements qui se résolvent en une adresse (enregistrements A, AAAA et CNAME) ; les enregistrements TXT sont toujours en DNS uniquement et affichent un nuage gris sans bouton à basculer. C'est correct et attendu. SPF, DKIM et DMARC sont de pures recherches DNS, il n'y a donc rien à proxy et rien que vous puissiez mal configurer sur ce plan. Si vous avez ajouté un CNAME DKIM, vous verrez peut-être une option de nuage orange dessus — réglez celui-là sur DNS uniquement (gris) afin que la cible soit résolue proprement pour le serveur de messagerie destinataire.

L'autre avantage de Cloudflare, c'est la vitesse. Son réseau DNS propage les modifications exceptionnellement vite — les enregistrements nouveaux ou modifiés sont généralement actifs dans le monde entier en une minute ou deux, plutôt que l'avertissement « jusqu'à 48 heures » que vous verrez cité pour le DNS en général. En pratique, vous pouvez ajouter un enregistrement et le vérifier presque immédiatement, même s'il vaut tout de même la peine de lui laisser quelques minutes avant de dépanner un enregistrement qui semble erroné.

Vérifiez vos enregistrements#

Une fois les trois publiés, confirmez qu'ils se résolvent et passent. Faites passer votre domaine par le vérificateur SPF, DKIM et DMARC — il indique si chaque enregistrement est présent, syntaxiquement valide et accessible. Envoyez ensuite un message de test vers un compte Gmail et ouvrez Afficher l'original : vous voulez voir spf=pass, dkim=pass et dmarc=pass. Si SPF échoue, revérifiez que vous avez un seul enregistrement v=spf1 et que le include: de l'expéditeur s'y trouve. Si DKIM échoue, le coupable habituel est une faute de frappe dans le sélecteur du champ Nom ou un domaine ajouté par inadvertance à celui-ci. Si DMARC est introuvable, assurez-vous que le Nom est exactement _dmarc.

Souvenez-vous de la limite : l'authentification prouve qui vous êtes, pas que vous êtes un bon expéditeur. Des enregistrements propres et bien authentifiés font que votre courrier est pris en considération pour la boîte de réception, mais ce sont la réputation et la qualité de la liste qui décident du placement — le guide de délivrabilité des e-mails couvre le reste des leviers.

Erreurs courantes sur Cloudflare#

  • Un second enregistrement SPF. Ajouter un nouvel enregistrement TXT v=spf1 au lieu de modifier celui qui existe. Fusionnez chaque expéditeur dans un seul enregistrement à @.
  • Ajouter le domaine dans le champ Nom. Saisir _dmarc.example.com ou google._domainkey.example.com produit un nom d'hôte doublé. Saisissez simplement _dmarc et google._domainkey ; Cloudflare ajoute le reste.
  • Modifier le DNS au mauvais endroit. Si votre registraire détient toujours le DNS faisant autorité, les enregistrements ajoutés dans Cloudflare ne s'appliqueront pas. Confirmez d'abord que le domaine utilise les serveurs de noms de Cloudflare.
  • Inventer une valeur DKIM. Le sélecteur et la clé publique doivent provenir de la console de votre fournisseur d'e-mail — il n'y a rien à générer du côté de Cloudflare.
  • Passer DMARC directement à p=reject. Publiez p=none, observez les rapports, puis resserrez. Appliquer avant de surveiller peut envoyer votre propre courrier au spam.

Foire aux questions#

Dois-je désactiver le nuage orange pour les enregistrements e-mail dans Cloudflare ?#

Il n'y a rien à désactiver pour SPF, DKIM ou DMARC. Ce sont des enregistrements TXT, et Cloudflare marque automatiquement les enregistrements TXT comme DNS uniquement — le bouton de proxy nuage orange n'apparaît même pas pour eux. Le seul cas où le réglage du proxy s'affiche, c'est si votre fournisseur vous a donné un CNAME pour DKIM ; dans ce cas, réglez-le sur DNS uniquement (nuage gris) afin qu'il soit résolu comme un simple enregistrement DNS.

Que dois-je saisir dans le champ Nom pour SPF, DKIM et DMARC dans Cloudflare ?#

Saisissez @ pour SPF (le domaine racine), <selector>._domainkey pour DKIM (par exemple google._domainkey, en utilisant le sélecteur fourni par votre fournisseur) et _dmarc pour DMARC. Dans tous les cas, n'ajoutez pas votre nom de domaine — Cloudflare ajoute la zone automatiquement, et le saisir vous-même crée un nom d'hôte doublé qui ne sera pas résolu.

Combien de temps prennent les modifications DNS pour se propager sur Cloudflare ?#

Généralement une minute ou deux. Le réseau DNS de Cloudflare se met à jour très rapidement, si bien que les enregistrements nouveaux ou modifiés sont généralement actifs dans le monde entier presque immédiatement — bien plus vite que le chiffre de « jusqu'à 48 heures » souvent cité pour le DNS. Il reste judicieux d'attendre quelques minutes avant de dépanner, et de revérifier avec un validateur plutôt que de présumer qu'un enregistrement récent est erroné.

Puis-je gérer SPF, DKIM et DMARC dans Cloudflare si mon domaine est enregistré ailleurs ?#

Oui, tant que le domaine utilise les serveurs de noms de Cloudflare. Vous pouvez conserver un domaine enregistré chez un autre registraire tout en faisant transiter son DNS par Cloudflare — c'est une configuration courante. Mais si le DNS faisant autorité réside toujours chez le registraire, ajoutez plutôt les enregistrements là-bas, car les enregistrements publiés dans Cloudflare ne prennent effet qu'une fois que Cloudflare est l'hôte DNS faisant autorité pour le domaine.


Avec SPF, DKIM et DMARC actifs dans Cloudflare, vous avez gagné le droit d'être pris en considération pour la boîte de réception — assurez-vous maintenant que la liste derrière ces enregistrements le mérite. Le vérificateur d'e-mails gratuit détecte les domaines morts et les fautes de frappe avant qu'ils ne rebondissent, et le reste des outils gratuits vous aide à garder votre authentification et l'hygiène de votre liste en bon état.

Your reputation, protected.

Clean your first list in minutes. 100 free credits, no card required.

Get started