SPF, DKIM et DMARC pour Braze.
Braze ne vous fournit pas une ligne SPF partagée à coller sur votre domaine racine — son canal e-mail s'appuie sur l'infrastructure d'envoi de SparkPost, et Braze provisionne vos enregistrements d'authentification pour chaque compte lorsqu'il configure votre ou vos IP et votre domaine d'envoi durant l'onboarding. Vous fournissez à Braze un sous-domaine d'envoi dédié (par exemple email.yourdomain.com), Braze génère un enregistrement de clé publique DKIM unique ainsi qu'un enregistrement de bounce/Return-Path pour votre compte, et vous publiez ces valeurs exactes chez votre hébergeur DNS. C'est la signature DKIM sous votre propre domaine qui porte la validation DMARC ; un sous-domaine de bounce/Return-Path personnalisé (un CNAME vers sparkpostmail.com) ajoute par-dessus l'alignement SPF. DMARC lui-même est un enregistrement que Braze ne crée jamais — vous l'ajoutez vous-même.
Pourquoi authentifier Braze ?
Braze est une plateforme de cycle de vie et de marketing à fort volume, si bien que ses e-mails correspondent exactement au type de courrier que les destinataires examinent avec le plus d'attention — et l'authentification détermine si une campagne arrive dans la boîte de réception ou dans le dossier spam. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages par jour ou plus) qu'il valide SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes règles en 2025 pour le courrier à fort volume destiné à Outlook.com, Hotmail et Live. Les propres consignes de Braze sont sans détour : la raison habituelle pour laquelle un e-mail Braze est bloqué est un échec DMARC causé par une mauvaise configuration de SPF et DKIM. Le piège propre à tout ESP, c'est la signature DKIM sous le domaine du fournisseur au lieu du vôtre : si la clé DKIM de Braze n'est pas publiée et ne signe pas sous votre domaine, rien ne s'aligne et DMARC ne peut pas passer. Configurez-le correctement et les deux mécanismes s'alignent sur votre domaine, DMARC passe, la réputation que vous bâtissez sur votre IP d'envoi Braze bénéficie à votre propre domaine, et le courrier transféré continue de s'authentifier.
La réalité SPF pour Braze
Braze est un expéditeur par compte, et non un fournisseur à include partagé — il n'existe donc AUCUN include:sparkpostmail.com à ajouter à votre enregistrement SPF RACINE, et vous ne devez pas en ajouter là. Parce que Braze fonctionne sur l'infrastructure de SparkPost, le mécanisme SPF réside sur votre sous-domaine de bounce/Return-Path, et non sur votre apex. Par défaut, Braze envoie avec une enveloppe MAIL FROM (Return-Path) sur sparkpostmail.com, si bien qu'une vérification SPF brute passe — mais elle passe pour sparkpostmail.com, pas pour votre domaine, ce qui signifie qu'elle ne s'ALIGNE pas et n'apporte rien à DMARC en soi. C'est très bien, car c'est DKIM (signé sous votre propre domaine via votre sélecteur scph) qui porte DMARC par l'alignement. Si vous souhaitez également aligner SPF sur votre domaine — cela vaut la peine, car certains destinataires lui accordent du poids et il survit à certains chemins de transfert — vous configurez un sous-domaine de bounce/Return-Path personnalisé : un CNAME comme bounces.yourdomain.com pointant vers sparkpostmail.com (qui hérite de manière transparente du SPF de SparkPost, publié sous la forme v=spf1 exists:%{i}._spf.sparkpostmail.com ~all), ou, avec la méthode MX alternative, un MX plus un TXT v=spf1 include:sparkpostmail.com ~all sur ce même sous-domaine. Dans les deux cas, l'include se trouve sur le SOUS-DOMAINE de bounce, jamais sur votre racine — Braze n'ajoute donc aucune requête DNS à votre SPF racine, qui reste réservé aux expéditeurs qui utilisent réellement votre domaine dans le Return-Path (Google Workspace, Microsoft 365, un relais transactionnel). Une remarque régionale : les instances Braze hébergées dans l'UE utilisent un hôte spécifique à l'UE (une cible eu.sparkpostmail.com) à la place de sparkpostmail.com — utilisez l'hôte que Braze vous fournit.
Étape par étape
- 1
Choisissez un sous-domaine d'envoi dédié
Décidez d'un sous-domaine utilisé uniquement pour Braze — email.yourdomain.com, news.yourdomain.com, mktg.yourdomain.com — et communiquez-le à votre équipe d'onboarding ou de compte Braze. Envoyer des campagnes depuis un sous-domaine dédié (la structure recommandée par Braze) isole votre réputation marketing de votre courrier corporate et transactionnel, de sorte qu'un envoi massif défaillant ne peut pas entraîner votre domaine racine vers le bas.
- 2
Récupérez vos enregistrements DNS par compte auprès de Braze
Braze configure votre ou vos IP et votre domaine d'envoi sur son infrastructure basée sur SparkPost, puis fournit les enregistrements exacts à publier : un enregistrement de clé publique DKIM, un enregistrement de bounce/Return-Path et des consignes SPF pour le sous-domaine de bounce. Il n'y a aucun include en libre-service à coller — le sélecteur et la clé sont uniques à votre compte, et l'hôte diffère entre les instances Braze des États-Unis et de l'UE. Copiez les valeurs exactement comme Braze vous les donne.
- 3
Publiez l'enregistrement DKIM
Ajoutez l'enregistrement DKIM que Braze vous donne sur votre sous-domaine d'envoi — typiquement un enregistrement TXT à un sélecteur de style SparkPost comme scph0123._domainkey.email.yourdomain.com dont la valeur est v=DKIM1; k=rsa; p=<votre clé publique> (certains comptes reçoivent plutôt un CNAME). Braze conserve la clé privée correspondante et signe votre courrier sous d=email.yourdomain.com (votre sous-domaine d'envoi), ce qui s'aligne sur votre adresse From pour DMARC.
- 4
Ajoutez l'enregistrement de bounce / Return-Path pour l'alignement SPF
Créez votre sous-domaine de bounce (par ex. bounces.yourdomain.com) sous forme de CNAME pointant vers sparkpostmail.com — ou la cible spécifique à l'UE pour un Braze hébergé dans l'UE. Cela fait de votre Return-Path d'enveloppe un sous-domaine de votre propre domaine, si bien que SPF s'aligne. Le CNAME hérite de manière transparente du SPF de SparkPost, il n'y a donc rien d'autre à ajouter. (Si Braze vous donne plutôt la méthode basée sur MX, vous ajouterez un MX vers sparkpostmail.com plus un TXT v=spf1 include:sparkpostmail.com ~all sur ce même sous-domaine de bounce — jamais sur votre racine.)
- 5
Ne touchez pas à votre SPF RACINE
N'ajoutez pas include:sparkpostmail.com à l'enregistrement SPF de votre domaine apex — Braze n'y authentifie pas SPF, il utilise le sous-domaine de bounce. L'ajouter à la racine ne sert à rien et consomme inutilement l'une de vos 10 requêtes DNS SPF. Conservez exactement un seul enregistrement SPF sur la racine, ne contenant que les expéditeurs qui placent votre domaine racine dans le Return-Path.
- 6
Publiez votre enregistrement DMARC
Braze ne crée jamais DMARC pour vous. Ajoutez un enregistrement TXT à _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Braze recommande de définir la règle sur le domaine RACINE afin qu'elle s'applique à tous les sous-domaines (y compris votre sous-domaine d'envoi Braze) par héritage. p=none est en mode surveillance uniquement, donc rien n'est affecté pendant que vous confirmez l'alignement.
- 7
Désactivez le proxy Cloudflare sur le ou les CNAME
Si votre DNS est derrière Cloudflare, réglez le CNAME de bounce (et un enregistrement DKIM de type CNAME, si Braze vous en a donné un) sur « DNS only » — le nuage gris. Un CNAME proxifié en nuage orange ne se résoudra pas vers sparkpostmail.com et la vérification de domaine de Braze échouera.
- 8
Indiquez à Braze que les enregistrements sont en ligne, puis confirmez sur un vrai message
Faites savoir à votre équipe Braze que le DNS est publié pour que Braze puisse vérifier le domaine et activer l'envoi. Envoyez ensuite une campagne de test, ouvrez-la dans Gmail, et choisissez Plus → Afficher l'original : vous voulez DKIM: PASS avec d= votre propre domaine (par ex. email.yourdomain.com), SPF: PASS (affichant votre sous-domaine de bounce si vous avez configuré un Return-Path personnalisé, ou sparkpostmail.com sinon), et DMARC: PASS. Enfin, chauffez votre IP d'envoi en augmentant progressivement le volume au cours des premières semaines si Braze vous a attribué une nouvelle IP dédiée.
Enregistrements à ajouter
Braze génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| TXT | scph0123._domainkey.email | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…(per-account public key)Clé publique DKIM. Le sélecteur scph (format SparkPost daté) et la clé sont générés par compte par Braze — copiez l'enregistrement exact à partir de ce que Braze vous donne. Braze conserve la clé privée et en effectue la rotation. Certains comptes reçoivent ici un CNAME au lieu d'un TXT. Valeur illustrative. |
| CNAME | bounces | sparkpostmail.comSous-domaine de bounce / Return-Path — c'est ce qui vous donne l'alignement SPF, et il hérite automatiquement du SPF de SparkPost (sparkpostmail.com publie v=spf1 exists:%{i}._spf.sparkpostmail.com ~all). Un Braze hébergé dans l'UE utilise une cible eu.sparkpostmail.com. Illustratif — utilisez l'hôte/la cible exacts fournis par Braze. Placez ceci sur un sous-domaine de bounce dédié, pas sur votre racine. |
| TXT | bounces | v=spf1 include:sparkpostmail.com ~allALTERNATIVE au CNAME ci-dessus — à utiliser uniquement si Braze vous donne la méthode de bounce basée sur MX (un MX vers sparkpostmail.com plus ce SPF). Il réside sur le SOUS-DOMAINE de bounce, jamais sur votre racine. UE : utilisez l'hôte eu.sparkpostmail.com fourni par Braze. Un sous-domaine ne peut pas avoir à la fois un CNAME et ce TXT — choisissez une seule méthode. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous publiez ceci vous-même — Braze ne le crée jamais. Placez-le sur la RACINE afin qu'il couvre votre sous-domaine Braze par héritage. Un seul _dmarc par domaine ; commencez à p=none, puis resserrez. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Braze sur ce budget.
La configuration recommandée de Braze ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
DKIM est l'enregistrement porteur pour Braze, car c'est le mécanisme qui s'aligne sur votre domaine et porte DMARC. Lorsque Braze configure votre domaine sur son infrastructure basée sur SparkPost, il génère une paire de clés DKIM unique pour votre compte, conserve la clé privée et vous donne la clé publique à publier dans le DNS. La plupart des comptes reçoivent un enregistrement TXT à un sélecteur de style SparkPost — quelque chose comme scph0123._domainkey.email.yourdomain.com — dont la valeur est v=DKIM1; k=rsa; p=<votre clé publique> ; certains comptes reçoivent plutôt un CNAME. Dans les deux cas, vous publiez exactement ce que Braze fournit : le sélecteur scph est daté et unique pour vous, vous ne pouvez donc pas le deviner, et Braze effectue la rotation de la clé sous-jacente de son côté. Une fois l'enregistrement résolu, Braze signe chaque message sous d=email.yourdomain.com (votre sous-domaine d'envoi), et comme celui-ci partage le domaine organisationnel de votre adresse From visible, la signature s'aligne — ce qui permet à DMARC de passer. L'échec DKIM Braze le plus fréquent est le piège du domaine ESP : si la clé n'est pas publiée, le courrier peut être signé sous le domaine du fournisseur au lieu du vôtre, si bien qu'il passe DKIM mais ne s'aligne pas — et DMARC n'en tire aucun bénéfice. Vérifiez sur un vrai message que le domaine de signature correspond bien à votre propre domaine (d=email.yourdomain.com ou votre racine), et non à une adresse sparkpostmail.com ou braze.
DMARC
DMARC est un enregistrement de règle distinct sur votre domaine que Braze ne crée pas — vous l'ajoutez chez votre hébergeur DNS. Publiez un enregistrement TXT à _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. La recommandation de Braze est de définir la règle sur votre domaine RACINE afin qu'elle s'applique à chaque sous-domaine — y compris votre sous-domaine d'envoi Braze dédié — par héritage de règle, plutôt que de publier un enregistrement distinct sur le sous-domaine (vous n'ajouteriez un _dmarc spécifique au sous-domaine, ou n'utiliseriez la balise sp= sur l'enregistrement racine, que si vous vouliez délibérément une règle de sous-domaine différente). p=none est en mode surveillance uniquement : cela ne change rien à la délivrabilité pendant que vous consultez les rapports agrégés (rua) pour confirmer que Braze valide SPF et DKIM alignés sur votre domaine. Rappelez-vous que DMARC passe quand SOIT SPF SOIT DKIM s'aligne — avec Braze, DKIM s'aligne via votre sélecteur scph, et SPF s'aligne aussi si vous configurez le sous-domaine de bounce/Return-Path personnalisé, donc une configuration complète passe sur les deux. Une fois que les rapports montrent Braze comme une source cohérente et alignée pendant une semaine ou deux, resserrez vers p=quarantine puis, à terme, p=reject. Conservez exactement un seul enregistrement _dmarc pour l'ensemble du domaine, quel que soit le nombre d'expéditeurs que vous utilisez. (Braze note que BIMI, si vous le mettez en place plus tard, ne nécessite aucune coordination particulière de son côté — mais il exige d'abord une règle DMARC en p=quarantine ou p=reject.)
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au fait que Braze signale le domaine comme vérifié — confirmez-le sur un vrai message. Envoyez un test depuis votre sous-domaine d'envoi Braze, ouvrez-le dans Gmail, et choisissez Plus → Afficher l'original : vous voulez DKIM: PASS avec d= votre propre domaine (typiquement votre sous-domaine d'envoi, par exemple d=email.yourdomain.com — pas un domaine sparkpostmail.com ou braze, ce qui signifierait que la clé ne s'aligne pas), et DMARC: PASS. SPF affichera PASS pour votre sous-domaine de bounce si vous avez configuré un Return-Path personnalisé, ou pour sparkpostmail.com si ce n'est pas le cas — le cas sparkpostmail.com est attendu et DMARC passe quand même car DKIM le porte, ne le considérez donc pas comme un échec. Passez votre domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que l'enregistrement DKIM, l'enregistrement de bounce/Return-Path et votre enregistrement DMARC se résolvent tous proprement, et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Braze (via SparkPost) devrait apparaître comme une source alignée et validée avant même que vous ne resserriez votre règle vers p=reject.
Pièges courants
- Couverture
Vos enregistrements sont propres à chaque compte et proviennent DE Braze — il n'y a aucun include en libre-service à coller. Le sélecteur DKIM scph, la clé et la cible de bounce sont générés pour votre compte durant l'onboarding ; copiez-les exactement. Deviner un sélecteur ou un include SPF n'authentifiera rien.
- Configuration DNS
L'instance US ou UE compte. Un Braze hébergé dans l'UE fonctionne sur l'infrastructure UE de SparkPost et utilise une cible eu.sparkpostmail.com (et des hôtes d'enregistrement spécifiques à l'UE) ; l'instance US utilise sparkpostmail.com. Publier l'hôte de la mauvaise région casse la résolution de bounce/Return-Path et SPF — utilisez exactement ce que Braze vous remet.
- Configuration DNS
L'alignement SPF est optionnel. Par défaut, le Return-Path d'enveloppe de Braze est sur sparkpostmail.com, si bien que SPF passe mais ne s'aligne pas et DMARC repose entièrement sur DKIM. Voir « SPF: sparkpostmail.com » est normal — configurez le sous-domaine de bounce/Return-Path personnalisé (le CNAME vers sparkpostmail.com) si vous voulez aligner SPF aussi.
- Casse l'authentification
N'ajoutez jamais include:sparkpostmail.com à votre SPF RACINE. Il n'a sa place que sur le sous-domaine de bounce (ou est hérité via le CNAME de bounce). Sur la racine, il ne sert à rien et consomme inutilement l'une de vos 10 requêtes DNS SPF.
- Configuration DNS
Le proxy Cloudflare le casse. Réglez le CNAME de bounce — et un enregistrement DKIM de type CNAME si Braze vous en a donné un — sur « DNS only » (nuage gris). Un CNAME proxifié en nuage orange ne se résoudra pas vers sparkpostmail.com et la vérification reste en attente.
- Couverture
Envoyez depuis un sous-domaine dédié, pas depuis votre racine nue. Diffuser des campagnes Braze depuis yourdomain.com mélange votre réputation marketing avec votre courrier corporate et transactionnel ; un sous-domaine dédié (email./news.) est la structure recommandée par Braze et empêche un mauvais envoi de plomber votre domaine racine.
- Couverture
Une nouvelle IP dédiée a besoin d'être chauffée. L'onboarding Braze provisionne souvent une ou des IP dédiées ; augmentez le volume progressivement sur environ deux à quatre semaines. (Les comptes à faible volume peuvent être placés sur un pool d'IP partagées géré par Braze, où le chauffage est pris en charge pour vous.) Une nouvelle IP n'a aucune réputation, donc un DNS parfait ne sauvera pas la délivrabilité des débuts si vous diffusez à plein volume dès le premier jour.
- Configuration DNS
Définissez DMARC sur la RACINE afin qu'il couvre votre sous-domaine Braze par héritage (la propre recommandation de Braze). Ne publiez pas un second _dmarc en conflit sur le sous-domaine d'envoi, sauf si vous voulez spécifiquement une règle de sous-domaine différente via sp= ou un enregistrement de sous-domaine.
- Configuration DNS
Si Braze vous propose plutôt la délégation de sous-domaine, c'est une alternative — pas un ajout. Dans ce flux, vous déléguez l'ensemble du sous-domaine d'envoi aux serveurs de noms de SparkPost via des enregistrements NS et Braze gère les enregistrements DKIM/SPF/bounce pour vous. Si vous déléguez, ne publiez pas non plus vos propres enregistrements en conflit pour ce sous-domaine ; choisissez une seule approche.
Construisez votre enregistrement SPF
Braze n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Braze — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.