Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour ActiveCampaign.

ActiveCampaign authentifie votre domaine à l'aide d'enregistrements CNAME, et non en vous faisant coller une ligne SPF partagée sur votre domaine racine. Dans Paramètres → Avancé, vous ajoutez un domaine d'envoi et ActiveCampaign vous fournit trois CNAME — deux clés DKIM (acdkim1._domainkey et acdkim2._domainkey) plus un CNAME Mailserver Domain qui déplace votre Return-Path (adresse de rebond) vers un sous-domaine de votre propre domaine — ainsi qu'un enregistrement DMARC de départ. Une fois ces enregistrements résolus, ActiveCampaign signe chaque campagne en tant que d=yourdomain.com et l'envoie depuis un Return-Path sur votre domaine, de sorte que DKIM et SPF sont alignés, DMARC passe, et la mention « via acems1.com » que Gmail ajoute aux e-mails ActiveCampaign non authentifiés disparaît. Il n'y a aucun include: à fusionner dans votre SPF racine — le CNAME Mailserver Domain s'en charge pour vous.

Authentification de domaine par CNAME
Your DNSAdd the CNAME / TXT records
ActiveCampaignSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier ActiveCampaign ?

Authentifier votre domaine ActiveCampaign n'est pas une simple formalité — cela détermine si vos diffusions et automatisations atteignent tout court la boîte de réception, et ActiveCampaign considère désormais cette étape comme quasi obligatoire. Depuis février 2024, Gmail et Yahoo exigent que tout expéditeur en masse (environ 5 000 messages par jour ou plus) passe SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes règles au courrier à fort volume vers Outlook.com/Hotmail en 2025. Tant que vous n'authentifiez pas, ActiveCampaign envoie depuis son propre domaine de rebond partagé (un Return-Path en acems1.com) : les destinataires constatent que le message ne provient pas cryptographiquement de vous, votre adresse From n'est pas alignée, DMARC ne peut pas passer, et votre réputation d'envoi est mutualisée avec tous les autres locataires ActiveCampaign non authentifiés de cette infrastructure. Il existe un avantage propre à ActiveCampaign qui justifie une configuration complète : parce que le CNAME Mailserver Domain délègue le Return-Path à un sous-domaine de votre propre domaine, ActiveCampaign fait partie des ESP capables d'aligner À LA FOIS SPF et DKIM sur vous — pas seulement DKIM. Cela vous donne deux moyens indépendants de passer DMARC, ce qui maintient l'authentification du courrier même lorsqu'un message est transféré (listes de diffusion, règles .forward) et que SPF seul échouerait.

La réalité SPF pour ActiveCampaign

ActiveCampaign est un fournisseur d'authentification de domaine basé sur CNAME : il n'existe donc AUCUN mécanisme « include: » à ajouter à l'enregistrement SPF TXT unique de votre domaine racine — et vous ne devez pas tenter d'en inventer un. Le SPF est géré à la place par le CNAME Mailserver Domain. Par défaut, ActiveCampaign envoie chaque campagne avec un expéditeur d'enveloppe / Return-Path sur son propre domaine de rebond partagé (quelque chose comme bounce-…@acems1.com), parce que c'est ActiveCampaign — et non vous — qui traite les rebonds. Le SPF est toujours vérifié par rapport à ce domaine d'enveloppe : dans une configuration par défaut, le SPF passe donc pour acems1.com mais N'EST PAS aligné avec votre domaine From, et DMARC ne tire aucun bénéfice du SPF. La mise en place du Mailserver Domain corrige précisément cela : vous publiez un CNAME sur un sous-domaine de votre domaine (ActiveCampaign génère automatiquement une étiquette du type em-3501330.yourdomain.com, ou, dans l'ancien flux manuel, vous pointez un sous-domaine vers youraccount.activehosted.com) qui délègue le Return-Path à ActiveCampaign. Désormais l'expéditeur d'enveloppe se trouve sur VOTRE sous-domaine, ActiveCampaign diffuse son enregistrement SPF via ce CNAME afin que la vérification SPF brute passe toujours, et parce que le sous-domaine du Return-Path relève de votre domaine organisationnel, il est ALIGNÉ selon la correspondance souple (relaxed) par défaut de DMARC. C'est la différence importante avec Mailchimp, qui conserve son propre Return-Path et ne peut jamais aligner SPF. Résultat net : rien n'est ajouté à votre enregistrement SPF racine, ActiveCampaign ne consomme aucune de vos 10 recherches DNS SPF, et une fois les trois CNAME actifs, SPF et DKIM sont tous deux alignés sur votre domaine.

Deux façons de le configurer

Recommandé

Configurer le domaine — intégration DNS native (recommandé)

  • ActiveCampaign se connecte à votre hébergeur DNS et ajoute les trois CNAME et l'enregistrement DMARC à votre place
  • Le moins de risques de se tromper sur une étiquette d'hôte, un type d'enregistrement ou le bouton proxy de Cloudflare
  • Idéal lorsque votre DNS est chez un hébergeur pris en charge — Cloudflare, GoDaddy, Route 53, Namecheap, Squarespace, IONOS, Hostinger, Bluehost et une vingtaine d'autres
  • Produit les mêmes CNAME acdkim + Mailserver — simplement publiés pour vous
Ancienne méthode

Configuration manuelle

  • Utilisez « View DNS records » pour copier vous-même les deux CNAME DKIM, le CNAME Mailserver et le DMARC
  • Fonctionne avec n'importe quel registraire, y compris les hébergeurs que l'intégration native ne couvre pas
  • Vous contrôlez exactement ce qui est publié et pouvez fusionner l'enregistrement DMARC avec un enregistrement existant
  • Pensez à mettre les CNAME en nuage gris sur Cloudflare et à éviter le doublement du champ hôte

Étape par étape

Dans ActiveCampaign
  1. 1

    Ouvrir les paramètres Avancés

    Connectez-vous et allez dans Paramètres → Avancé. Voici d'emblée le piège propre à ActiveCampaign : l'authentification de domaine ne se trouve PAS sous un menu évident « Email » ou « Domaines » — elle est dans les paramètres Avancés, sous la section Sending Domain (domaine d'envoi), ce qui explique pourquoi tant de gens n'arrivent pas à la trouver.

  2. 2

    Ajouter votre domaine d'envoi

    Dans la section Sending Domain, ajoutez le domaine depuis lequel vous envoyez (par ex. yourdomain.com). ActiveCampaign propose ensuite deux voies : « Configure Domain » (son intégration DNS native en un clic avec les hébergeurs pris en charge) ou « Set up manually ». Les deux produisent des enregistrements identiques.

  3. 3

    Vérifier la propriété, puis afficher les enregistrements

    Effectuez l'étape de vérification de propriété/par e-mail, puis — sur la voie manuelle — cliquez sur la flèche déroulante à côté du domaine et choisissez « View DNS records ». ActiveCampaign affiche trois enregistrements CNAME (deux DKIM, un Mailserver Domain) plus un enregistrement DMARC TXT, chacun avec un Name/Host et une Value que vous copiez à l'identique.

Dans votre DNS
  1. 4

    Ajouter les deux CNAME DKIM

    Créez acdkim1._domainkey et acdkim2._domainkey en tant qu'enregistrements CNAME pointant vers les cibles exactes qu'affiche ActiveCampaign (de la forme dkim.acdkim1.acems1.com et dkim.acdkim2.acems1.com — le numéro de cluster acems est propre au compte). Conservez le type CNAME ; ne passez pas à A ou TXT. Certains comptes plus anciens affichent un unique sélecteur acdkim1._domainkey — ajoutez ce que votre écran indique.

  2. 5

    Ajouter le CNAME Mailserver Domain

    Créez l'enregistrement Mailserver Domain en tant que CNAME sur le sous-domaine généré par ActiveCampaign (une étiquette du type em-3501330) pointant vers la cible qu'il affiche (dans l'ancien flux, il s'agit de youraccount.activehosted.com). C'est l'enregistrement qui déplace votre Return-Path sur votre propre domaine pour que SPF s'aligne — si vous l'omettez, SPF reste sur le domaine de rebond partagé acems1.com d'ActiveCampaign et ne s'aligne pas.

  3. 6

    Ajouter l'enregistrement DMARC (ou conserver le vôtre)

    ActiveCampaign provisionne un DMARC TXT de départ à l'hôte _dmarc, généralement v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule, donc rien ne change à la délivrabilité. Si un enregistrement _dmarc existe déjà, N'en ajoutez PAS un second — un domaine ne doit en avoir qu'un seul ; ActiveCampaign l'ignore automatiquement lorsqu'il détecte un enregistrement existant.

  4. 7

    Corriger le doublement d'hôte et le proxy Cloudflare

    Si votre registraire ajoute automatiquement votre domaine, saisissez uniquement l'étiquette (acdkim1._domainkey, et non acdkim1._domainkey.yourdomain.com) pour éviter le doublement. Si votre DNS est chez Cloudflare, réglez chaque CNAME ActiveCampaign sur « DNS only » (nuage gris) — un CNAME proxifié en nuage orange se résout vers les IP de Cloudflare au lieu de l'hôte acems/emsend, et la vérification d'ActiveCampaign échoue. C'est l'échec de vérification ActiveCampaign le plus fréquent.

Vérifier
  1. 8

    Cliquer sur Check DNS dans ActiveCampaign

    De retour sur la page Sending Domain, cliquez sur Check DNS (ou Verify). La propagation prend généralement 5 à 10 minutes mais peut aller jusqu'à 24 à 48 heures ; le statut passe au vert/authentifié dès que les trois CNAME se résolvent. En cas de blocage, revérifiez les cibles des CNAME et le bouton proxy de Cloudflare, puis relancez la vérification.

  2. 9

    Envoyer une campagne depuis le domaine authentifié et lire les en-têtes

    Assurez-vous que l'adresse From de votre campagne est sur le domaine authentifié (vérifier le DNS ne modifie pas une campagne déjà réglée sur un autre From). Envoyez un test, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original : vous voulez DKIM : PASS avec d=yourdomain.com, SPF : PASS affichant votre sous-domaine em- (aligné, pas acems1.com), et DMARC : PASS.

Enregistrements à ajouter

ActiveCampaign génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
CNAMEacdkim1._domainkeydkim.acdkim1.acems1.comClé DKIM 1 (2048 bits, gérée par ActiveCampaign). À titre indicatif — le numéro de cluster acems est propre au compte ; copiez la cible exacte depuis View DNS records.
CNAMEacdkim2._domainkeydkim.acdkim2.acems1.comClé DKIM 2 — le second sélecteur permet à ActiveCampaign de faire tourner les clés. Certains comptes plus anciens n'affichent qu'un seul sélecteur acdkim1.
CNAMEem-3501330youraccount.activehosted.comCNAME Mailserver Domain — déplace votre Return-Path sur ce sous-domaine pour que SPF s'aligne. À titre indicatif : l'étiquette em- est générée automatiquement par compte et la cible est l'hôte de votre compte ; copiez le Name et la Value exacts depuis View DNS records.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comPolitique DMARC — ActiveCampaign provisionne un enregistrement de départ mais n'écrase pas celui que vous avez déjà. Conservez exactement un _dmarc par domaine ; commencez à p=none.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de ActiveCampaign sur ce budget.

SPF 10-lookup budget0 used · 10 free

La configuration recommandée de ActiveCampaign ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.

DKIM

Le DKIM d'ActiveCampaign repose sur des CNAME, ce qui le rend automatique. ActiveCampaign a fait passer DKIM d'un enregistrement TXT à des CNAME le 23 février 2023 et utilise une clé de 2048 bits pour les configurations CNAME ; ce que vous publiez se limite donc à deux courts CNAME — acdkim1._domainkey.yourdomain.com et acdkim2._domainkey.yourdomain.com — pointant vers des cibles de la forme dkim.acdkim1.acems1.com et dkim.acdkim2.acems1.com (le numéro de cluster acems est propre à votre compte). Comme il s'agit de CNAME délégués à ActiveCampaign plutôt que de clés TXT que vous collez, ActiveCampaign détient les clés privées et peut faire tourner ce qui est publié derrière ces deux sélecteurs sans que vous ayez jamais à modifier le DNS à nouveau ; vous ne créez jamais vous-même d'enregistrement DKIM TXT ni ne copiez de clé publique. Un avantage concret de l'approche CNAME : la clé de 2048 bits réside du côté d'ActiveCampaign du CNAME, ce qui vous évite les casse-têtes de fractionnement de chaîne TXT au-delà de 255 caractères qui font trébucher le DKIM basé sur TXT avec des clés plus longues. La signature qu'applique ActiveCampaign est d=yourdomain.com, elle s'aligne donc avec votre domaine From — ce qui permet à DMARC de passer. Deux réserves : sur Cloudflare, les CNAME doivent être en « DNS only » (nuage gris), sinon ils ne se résolvent pas vers l'hôte acems, et certains anciens comptes affichent encore un unique sélecteur acdkim1._domainkey — ajoutez ce qu'affiche l'écran View DNS records plutôt que de mélanger les valeurs d'un tutoriel avec les vôtres.

DMARC

DMARC est un enregistrement TXT de politique distinct sur votre domaine racine. ActiveCampaign en provisionne désormais un de départ dans le cadre de l'ajout d'un domaine d'envoi — généralement v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com à l'hôte _dmarc — mais il ne créera PAS un second enregistrement si un existe déjà, car un domaine ne doit avoir qu'un seul enregistrement _dmarc. p=none est en mode surveillance seule : il ne change rien à la délivrabilité pendant que vous consultez les rapports agrégés (rua) et confirmez que le courrier ActiveCampaign passe de façon alignée. ActiveCampaign est dans la situation privilégiée d'aligner les deux mécanismes une fois entièrement configuré — DKIM via les sélecteurs acdkim et SPF via le Return-Path du CNAME Mailserver Domain sur votre sous-domaine — de sorte qu'un domaine correctement configuré passe DMARC sur les deux, la configuration robuste qui survit au transfert. Surveillez les rapports pendant une semaine ou deux, assurez-vous que chaque expéditeur légitime (ActiveCampaign ainsi que Google Workspace, Microsoft 365 ou tout relais transactionnel) s'authentifie, puis resserrez de p=none à p=quarantine et finalement p=reject. Conservez exactement un seul enregistrement _dmarc pour l'ensemble du domaine organisationnel, quel que soit le nombre d'expéditeurs que vous utilisez — n'ajoutez jamais un second uniquement pour ActiveCampaign.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas au seul statut vert « authentifié » d'ActiveCampaign — confirmez-le sur un vrai message. Envoyez-vous une campagne de test depuis une adresse du domaine authentifié, ouvrez-la dans Gmail et choisissez ⋮ → Afficher l'original. Vous voulez voir DKIM : PASS avec signed-by: yourdomain.com (sélecteur acdkim1 ou acdkim2), SPF : PASS affichant votre sous-domaine Mailserver em- plutôt qu'acems1.com (c'est le signe que le CNAME Mailserver Domain fonctionne et que SPF est aligné), et DMARC : PASS. Si SPF affiche encore acems1.com, c'est que votre CNAME Mailserver Domain ne se résout pas — DKIM portera tout de même DMARC, mais ajoutez ou corrigez ce CNAME pour aligner SPF aussi. Vous pouvez vérifier ponctuellement les enregistrements bruts avec dig CNAME acdkim1._domainkey.yourdomain.com et dig TXT _dmarc.yourdomain.com. Passez ensuite votre domaine dans le bilan de santé du domaine de Qualisend pour confirmer que les trois CNAME et l'enregistrement DMARC se résolvent correctement et que votre SPF racine reste sous la limite de 10 recherches, puis, dès que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — ActiveCampaign devrait y apparaître comme une source alignée et conforme.

Pièges courants

  • Couverture

    Le paramètre est bien caché : l'authentification de domaine se trouve sous Paramètres → Avancé → Sending Domain, et non sous un menu évident « Email » ou « Domaines ». Si vous ne la trouvez pas, c'est là qu'elle est.

  • Configuration DNS

    ActiveCampaign a DEUX notions différentes de « domaine personnalisé » que l'on confond. Le Custom Domain Name (un CNAME vers youraccount.activehosted.com) personnalise vos liens, images et pages de destination — il n'a rien à voir avec l'authentification e-mail. Seuls le CNAME Mailserver Domain et les CNAME DKIM acdkim authentifient votre e-mail.

  • Configuration DNS

    Omettez le CNAME Mailserver Domain et SPF ne s'alignera pas — votre Return-Path reste sur le domaine de rebond partagé acems1.com d'ActiveCampaign, donc SPF passe pour acems1.com mais pas pour vous. DKIM seul porte tout de même DMARC, mais c'est l'ajout du CNAME Mailserver Domain qui aligne SPF aussi et rend votre configuration résiliente au transfert.

  • Configuration DNS

    Le proxy nuage orange de Cloudflare le casse — c'est l'échec de vérification ActiveCampaign n°1. Réglez chaque CNAME acdkim et Mailserver sur « DNS only » (nuage gris) ; un CNAME proxifié se résout vers les IP de Cloudflare au lieu de l'hôte acems/emsend et Check DNS échoue.

  • Configuration DNS

    Doublement du champ hôte : de nombreux registraires ajoutent automatiquement votre domaine, si bien que saisir acdkim1._domainkey.yourdomain.com devient acdkim1._domainkey.yourdomain.com.yourdomain.com. Saisissez uniquement l'étiquette (acdkim1._domainkey, acdkim2._domainkey, em-XXXXXXX) lorsque le panneau ajoute le domaine pour vous.

  • Casse l'authentification

    Conservez exactement un enregistrement SPF et un enregistrement DMARC. ActiveCampaign ne créera pas un second DMARC si vous en avez déjà un — et si vous envoyez aussi via Google Workspace ou Microsoft 365, ne publiez pas non plus un second SPF TXT. Deux de l'un ou l'autre constituent en soi un échec (SPF PermError / DMARC invalide).

  • Configuration DNS

    Ce sont des CNAME, pas des enregistrements TXT. Ne « convertissez » pas obligeamment les enregistrements DKIM en TXT et ne collez pas une valeur de clé — ActiveCampaign a besoin des CNAME pour pouvoir détenir et faire tourner les clés de 2048 bits derrière les sélecteurs acdkim. Les comptes hérités peuvent afficher un unique sélecteur acdkim1 ; utilisez exactement ce qu'affiche votre compte.

  • Configuration DNS

    N'envoyez pas depuis une adresse From publique gratuite (gmail.com, yahoo.com, outlook.com). Ces domaines publient un DMARC strict et interdisent aux tiers d'envoyer au nom de leurs utilisateurs, si bien que le message ne peut pas aligner DKIM et échoue à DMARC — envoyez plutôt depuis votre propre domaine authentifié.

Construisez votre enregistrement SPF

ActiveCampaign n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF ActiveCampaign — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification