SPF, DKIM et DMARC pour AWeber.
AWeber authentifie votre domaine de la même façon que la plupart des plateformes e-mail modernes — via une signature DKIM basée sur des enregistrements CNAME, et non une ligne SPF à coller. Dans AWeber, vous ouvrez Domains and Addresses, cliquez sur l'icône en forme d'engrenage à côté de votre domaine d'envoi, et AWeber vous fournit trois enregistrements CNAME à ajouter chez votre hébergeur DNS. Ces trois CNAME délèguent à AWeber des clés DKIM à rotation afin qu'il puisse signer cryptographiquement chaque diffusion au nom de votre domaine, et vous publiez à leurs côtés un enregistrement DMARC TXT. Il n'y a aucun include: SPF à ajouter — AWeber s'appuie délibérément sur DKIM pour l'alignement (plus de détails ci-dessous). Une fois les CNAME résolus, AWeber signe avec d=yourdomain.com, DKIM et DMARC passent, et la réputation que vous construisez appartient à votre domaine plutôt qu'au pool partagé d'AWeber.
Pourquoi authentifier AWeber ?
Authentifier votre domaine dans AWeber est ce qui détermine si vos newsletters et automatisations atteignent la boîte de réception. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages par jour ou plus) qu'il passe DKIM et publie une politique DMARC avec alignement, et Microsoft a commencé à appliquer des règles similaires pour Outlook.com en 2025. AWeber effectue automatiquement une signature légère au niveau plateforme sur son propre domaine, mais tant que vous n'authentifiez pas votre propre domaine, votre adresse From ne vous appartient pas cryptographiquement, DMARC ne peut pas passer à votre nom, et votre réputation d'expéditeur est mutualisée avec tous les autres comptes non authentifiés de l'infrastructure d'AWeber. Il existe aussi une raison opérationnelle contraignante propre à AWeber : il revérifie le statut d'authentification de votre domaine à chaque envoi, et selon la propre documentation d'AWeber, si les enregistrements ne se résolvent pas à ce moment-là, il renvoie la diffusion au statut Draft au lieu de l'envoyer. Mettre DKIM et DMARC en place une bonne fois pour toutes supprime l'attribution faible « via », permet à DMARC de passer, empêche vos diffusions de repasser silencieusement en Draft, et accumule la réputation d'expéditeur au profit de votre domaine.
La réalité SPF pour AWeber
AWeber ne vous fournit aucun include: SPF à ajouter, et sa propre documentation est explicite à ce sujet — l'article de la base de connaissances AWeber s'intitule littéralement « Do I need to update my domain's SPF record? The answer is No. » La raison est structurelle : chaque diffusion AWeber porte un Return-Path (envelope-from / domaine de bounce) sur le propre domaine d'AWeber, et non sur le vôtre. SPF est toujours évalué par rapport à ce domaine d'enveloppe, il authentifie donc AWeber et non vous, et il ne peut jamais s'aligner sur votre domaine From visible. C'est intentionnel — AWeber s'appuie entièrement sur l'alignement DKIM pour satisfaire DMARC, ce qui explique pourquoi toute la configuration repose sur DKIM en CNAME, sans include: partagé. En pratique : ajouter include:send.aweber.com (ou tout autre mécanisme AWeber) à votre SPF racine ne fait rien pour l'alignement — AWeber indique qu'un tel enregistrement sera tout simplement ignoré par les fournisseurs de messagerie, et il ne fait que consommer l'une de vos 10 requêtes SPF. Laissez votre enregistrement SPF existant tel quel : si vous publiez déjà v=spf1 include:_spf.google.com ~all pour Google Workspace ou un include pour Microsoft 365, cela concerne votre propre hébergeur de messagerie et doit rester exactement en l'état. Votre passage DMARC pour AWeber provient de DKIM, point final.
Deux façons de le configurer
Automatique — Connectez votre domaine
- Depuis l'icône engrenage, choisissez Automatically Connect Domain et connectez-vous à votre fournisseur DNS
- AWeber écrit pour vous les trois CNAME DKIM (et l'enregistrement DMARC TXT) via l'API du fournisseur
- Couvre plus de 40 hébergeurs DNS pris en charge (GoDaddy, Namecheap, Cloudflare, et bien d'autres)
- Moins de risques de se tromper sur un nom d'hôte ou un type d'enregistrement
Manuel — ajoutez les enregistrements vous-même
- Utilisez cette méthode si votre hébergeur DNS ne figure pas dans la liste prise en charge par AWeber
- Copiez à la main les trois CNAME DKIM et l'enregistrement DMARC TXT dans votre zone DNS
- Vous contrôlez exactement la façon dont le champ hôte est saisi (sans suffixe ou pleinement qualifié)
- Mêmes enregistrements, même résultat — simplement saisis manuellement, puis cliquez pour vérifier
Étape par étape
- 1
Ajoutez et vérifiez votre adresse From
Dans les Settings de votre liste, ajoutez l'adresse From depuis laquelle vous enverrez — elle doit être sur un domaine personnalisé que vous possédez (you@yourdomain.com), et non une adresse gratuite @gmail.com/@yahoo.com/@outlook.com. AWeber envoie un lien de confirmation par e-mail ; cliquez dessus pour vérifier l'adresse avant d'authentifier le domaine.
- 2
Ouvrez Domains and Addresses
Allez dans le menu de votre compte, puis Domains and Addresses. Vous y verrez le domaine issu de votre adresse From vérifiée, avec son statut DKIM/DMARC actuel.
- 3
Affichez les enregistrements DKIM et DMARC
Cliquez sur l'icône engrenage (roue dentée) à droite de votre domaine pour ouvrir les instructions de configuration. AWeber affiche trois enregistrements CNAME pour DKIM ainsi qu'un enregistrement DMARC TXT suggéré, chacun avec un bouton de copie pour la valeur.
- 4
Choisissez la configuration automatique ou manuelle
Si votre hébergeur DNS fait partie des plus de 40 fournisseurs pris en charge par AWeber, cliquez sur Automatically Connect Domain et autorisez la connexion pour qu'AWeber écrive les enregistrements à votre place. Sinon, gardez les valeurs à l'écran et ajoutez-les manuellement chez votre hébergeur DNS (étapes suivantes).
- 5
Ajoutez les trois enregistrements CNAME DKIM
Créez trois enregistrements de type CNAME (ni TXT ni A) : l'hôte aweber_key_a._domainkey pointe vers aweber_key_a.send.aweber.com, aweber_key_b._domainkey vers aweber_key_b.send.aweber.com, et aweber_key_c._domainkey vers aweber_key_c.send.aweber.com. Respectez la convention de nom d'hôte de votre registrar — certains ajoutent automatiquement votre domaine, d'autres attendent le nom pleinement qualifié — et ne doublez pas le domaine.
- 6
Publiez l'enregistrement DMARC TXT
Ajoutez un enregistrement TXT au niveau de l'hôte _dmarc avec une valeur comme v=DMARC1; p=none; rua=mailto:you@yourdomain.com; pct=100; — sans guillemets autour de la valeur. Faites pointer rua vers une boîte que vous surveillez réellement, pas vers l'adresse de feedback pré-remplie par AWeber. Ne créez pas de nouvel enregistrement si vous avez déjà une entrée _dmarc pour un autre expéditeur ; un domaine ne peut en avoir qu'un seul.
- 7
Laissez se propager et revérifiez
Les modifications DNS peuvent prendre jusqu'à 48 heures. Retournez dans Domains and Addresses et confirmez que le statut de l'icône engrenage fait passer DKIM (et DMARC) à authentifié. AWeber revérifie également automatiquement à chaque envoi.
- 8
Confirmez sur un vrai message
Envoyez-vous un test, ouvrez-le dans Gmail puis choisissez Show original, et vérifiez DKIM: PASS avec d=yourdomain.com et DMARC: PASS. Un SPF affichant un domaine en aweber.com (pas le vôtre) est attendu et correct. Vous pouvez éventuellement passer le domaine dans le {healthCheck} de Qualisend.
Enregistrements à ajouter
AWeber génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | aweber_key_a._domainkey | aweber_key_a.send.aweber.comClé DKIM A — c'est la forme de sélecteur fixe d'AWeber ; ajoutez-la exactement telle qu'affichée dans votre compte |
| CNAME | aweber_key_b._domainkey | aweber_key_b.send.aweber.comClé DKIM B (fait partie de la rotation automatique des clés d'AWeber) |
| CNAME | aweber_key_c._domainkey | aweber_key_c.send.aweber.comClé DKIM C (rotation) — ajoutez les trois, de type CNAME, jamais proxifiés |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:you@yourdomain.com; pct=100;Politique DMARC — commencez par p=none et faites pointer rua vers une boîte que vous possédez (le réglage par défaut affiché par AWeber envoie les rapports à sa propre adresse de feedback) ; un seul enregistrement _dmarc par domaine |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de AWeber sur ce budget.
La configuration recommandée de AWeber ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
DKIM constitue à lui seul toute l'histoire de l'authentification pour AWeber. Dans Domains and Addresses, l'icône en forme d'engrenage à côté de votre domaine révèle trois enregistrements CNAME avec les noms d'hôte aweber_key_a._domainkey, aweber_key_b._domainkey et aweber_key_c._domainkey, pointant chacun vers la cible correspondante aweber_key_a.send.aweber.com / aweber_key_b.send.aweber.com / aweber_key_c.send.aweber.com. AWeber utilise trois sélecteurs plutôt qu'un seul précisément pour pouvoir faire tourner les clés DKIM selon un calendrier (a vers b vers c) sans que vous ayez jamais à re-modifier le DNS — les clés privées restent chez AWeber, qui republie la clé publique derrière le sélecteur actif à un instant donné. Comme les sélecteurs se trouvent sous _domainkey sur VOTRE domaine, AWeber signe chaque diffusion avec d=yourdomain.com, de sorte que DKIM s'aligne sur votre domaine organisationnel et porte le passage DMARC. Vous ne créez ni ne collez jamais d'enregistrement DKIM TXT, et vous ne copiez jamais de clé publique à la main — vous ajoutez seulement les trois CNAME exactement tels qu'AWeber les liste (tous de type CNAME, ni TXT ni A) et vous les laissez se résoudre. Selon votre fournisseur DNS, vous devrez peut-être ajouter votre domaine au nom d'hôte (aweber_key_a._domainkey.yourdomain.com) ou le laisser sans suffixe ; AWeber comme votre registrar le signalent, et AWeber tient à jour une liste d'ajustements spécifiques aux hébergeurs les plus courants.
DMARC
Une fois que DKIM signe au nom de votre domaine, publiez une politique DMARC afin que les fournisseurs de messagerie sachent comment traiter le courrier qui échoue, et pour commencer à recevoir des rapports. Ajoutez-la sous forme d'un unique enregistrement TXT au niveau de l'hôte _dmarc (c'est-à-dire _dmarc.yourdomain.com), sans guillemets autour de la valeur. Commencez par p=none : cela n'impose rien mais active les rapports agrégés (rua) au format XML, ce qui vous permet de confirmer qu'AWeber apparaît comme une source alignée DKIM et passante avant de resserrer quoi que ce soit. Un piège propre à AWeber : l'exemple DMARC qu'AWeber pré-remplit sur l'écran de l'icône engrenage fait pointer rua vers SA PROPRE adresse de feedback (v=DMARC1; p=none; pct=100; rua=mailto:dmarc@fbl.optin.com;), ce qui signifie que les rapports partent chez AWeber et ne vous parviennent jamais. Remplacez ce rua par une boîte que vous surveillez réellement (ou un analyseur de rapports DMARC) — par exemple v=DMARC1; p=none; rua=mailto:you@yourdomain.com; pct=100; — afin de pouvoir lire les données vous-même. Après quelques semaines de rapports propres, faites passer la politique à p=quarantine puis, à terme, à p=reject. Une règle absolue : un domaine ne peut avoir qu'un seul enregistrement DMARC — si vous publiez déjà _dmarc pour un autre expéditeur (Google Workspace, un ESP transactionnel, etc.), n'en ajoutez pas un deuxième ; conservez votre enregistrement existant et assurez-vous simplement qu'AWeber passe à l'intérieur de celui-ci.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au seul badge de statut de l'icône engrenage — confirmez sur un vrai message. Envoyez-vous une diffusion de test (ou un message rapide) depuis votre adresse From authentifiée, ouvrez-la dans Gmail, et choisissez le menu à trois points puis Show original. Vous voulez voir DKIM: PASS avec le domaine signataire (d=) affichant yourdomain.com et DMARC: PASS. SPF affichera un domaine en aweber.com plutôt que le vôtre et ne s'alignera pas — c'est attendu et correct pour AWeber, car DMARC passe grâce à l'alignement DKIM. De retour dans AWeber, l'icône engrenage à côté de votre domaine devrait faire passer DKIM et DMARC à authentifié/vérifié une fois les CNAME résolus (comptez jusqu'à 48 heures). Vous pouvez aussi passer votre domaine dans le {healthCheck} de Qualisend pour confirmer que les trois CNAME DKIM et l'enregistrement DMARC TXT se résolvent, et une fois que les rapports agrégés commencent à arriver, déposez-en un dans le {dmarcAnalyzer} pour voir AWeber répertorié comme source alignée et passante.
Pièges courants
- Couverture
Les adresses From en webmail gratuit sont une impasse : AWeber ne vous laissera pas construire de réputation sur une adresse @gmail.com, @yahoo.com, @aol.com ou @outlook.com, et les propres politiques DMARC de Gmail/Yahoo rejetteront ou mettront en spam tout ce qui est envoyé comme provenant de leurs domaines. Vous devez envoyer depuis un domaine personnalisé que vous contrôlez (you@yourdomain.com) — c'est ce domaine que ces enregistrements authentifient.
- Configuration DNS
AWeber revérifie au moment de l'envoi : il contrôle le statut DKIM/DMARC de votre domaine à chaque envoi de diffusion, et si les enregistrements ne se résolvent pas à ce moment-là, la diffusion est renvoyée en Draft avec une notification vous invitant à ré-authentifier, au lieu de partir. Si une diffusion repasse mystérieusement en Draft, vérifiez que vos trois CNAME se résolvent toujours — une migration d'hébergeur DNS ou un enregistrement supprimé par accident en est la cause habituelle.
- Configuration DNS
Doublons de suffixe d'hôte : certains hébergeurs DNS ajoutent automatiquement votre domaine au champ hôte, d'autres attendent le nom pleinement qualifié. Saisir aweber_key_a._domainkey.yourdomain.com sur un hôte qui ajoute automatiquement le suffixe produit aweber_key_a._domainkey.yourdomain.com.yourdomain.com et échoue silencieusement. Respectez la convention de votre registrar — AWeber tient à jour une liste d'ajustements par fournisseur précisément pour cela.
- Configuration DNS
N'ajoutez pas d'include: SPF pour AWeber. include:send.aweber.com ne s'alignera pas (l'envelope-from est toujours le propre domaine d'AWeber), AWeber indique qu'il sera de toute façon ignoré par les fournisseurs de messagerie, et il ne fait que consommer l'une de vos 10 requêtes SPF. Laissez votre SPF racine tel quel ; le passage DMARC d'AWeber provient de DKIM, pas de SPF.
- Configuration DNS
Sur Cloudflare, ajoutez les trois CNAME DKIM en DNS only (nuage gris), jamais proxifiés (nuage orange). Un CNAME proxifié ne se résoudra pas jusqu'à send.aweber.com et la vérification échoue.
- Configuration DNS
La valeur DMARC pré-remplie d'AWeber fait pointer rua vers sa propre adresse de feedback (dmarc@fbl.optin.com), donc les rapports agrégés partent chez AWeber, pas chez vous. Remplacez-la par une boîte que vous surveillez (ou un analyseur DMARC) avant de publier, sinon vous ne verrez jamais vos rapports.
- Casse l'authentification
Un seul enregistrement DMARC par domaine : si vous publiez déjà un TXT _dmarc pour un autre expéditeur, n'en créez pas un deuxième — un domaine avec deux enregistrements DMARC est invalide. Conservez votre enregistrement existant et confirmez qu'AWeber passe à l'intérieur de celui-ci.
- Configuration DNS
Le raccourci Automatically Connect Domain d'AWeber ne couvre que ses plus de 40 fournisseurs DNS pris en charge. Si votre registrar ne figure pas dans la liste, le flux automatique ne fonctionnera pas et vous ajouterez les CNAME et le DMARC TXT manuellement à la place — mêmes enregistrements, simplement saisis à la main.
- Couverture
La propagation peut prendre jusqu'à 48 heures. Si l'icône engrenage affiche toujours non vérifié juste après l'enregistrement, patientez et revérifiez avant de conclure que les enregistrements sont incorrects.
Construisez votre enregistrement SPF
AWeber n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF AWeber — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.