Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Brevo.

Brevo (anciennement Sendinblue) authentifie votre domaine depuis sa page Domaines, et sa procédure privilégie DKIM plutôt que SPF. Au lieu de coller une ligne SPF partagée, vous publiez un enregistrement TXT « code Brevo » pour prouver que le domaine vous appartient, ainsi que deux enregistrements CNAME DKIM qui délèguent à Brevo des clés de signature à rotation automatique — et ce sont ces enregistrements DKIM, et non SPF, qui font passer DMARC. Brevo publie bien un include partagé (include:spf.brevo.com), mais sur un envoi standard en IP partagée il est facultatif, car Brevo contrôle l'expéditeur d'enveloppe. Une fois le code Brevo et les enregistrements DKIM vérifiés, la mention « via » disparaît et votre courrier s'aligne sur votre propre domaine.

Include SPF
Your DNSAdd the CNAME / TXT records
BrevoSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Brevo ?

Authentifier votre domaine dans Brevo n'est pas une simple formalité — cela détermine si votre courrier atteint la boîte de réception, et Brevo en a fait une exigence intégrée au produit. Depuis le 1er février 2024, Gmail et Yahoo imposent à tout expéditeur en masse (environ 5 000 messages ou plus par jour) de passer SPF, DKIM et DMARC avec alignement, et Microsoft a annoncé le 5 mai 2025 qu'il appliquerait les mêmes standards. La procédure d'authentification de Brevo reflète cette réalité : un domaine pleinement authentifié publie un enregistrement DMARC aux côtés de DKIM, et le courrier non authentifié est limité ou rejeté par ces fournisseurs de messagerie. Tant que vous n'authentifiez pas, Brevo envoie sur une infrastructure partagée avec son propre domaine d'enveloppe — les destinataires voient une mention « via » ou « envoyé au nom de », votre adresse d'expéditeur ne s'aligne pas, DMARC ne peut pas passer, et la réputation d'envoi que vous bâtissez est mutualisée avec tous les autres expéditeurs Brevo non authentifiés. Réaliser le code Brevo, les CNAME DKIM et le DMARC corrige tout cela : DKIM s'aligne sur votre domaine, la mention « via » disparaît, DMARC passe, et la réputation vous revient.

La réalité SPF pour Brevo

Brevo est techniquement un fournisseur de type « include » — spf.brevo.com est un enregistrement SPF partagé réel et actif (une liste à plat de blocs ip4 qui compte pour une seule recherche DNS) — mais la réalité honnête est que Brevo ne l'EXIGE PAS, et sa procédure standard d'authentification de domaine s'articule autour du code Brevo, de DKIM et de DMARC plutôt que de SPF. La raison : sur des IP partagées, l'expéditeur d'enveloppe (le Return-Path / MAIL FROM sur lequel le serveur destinataire vérifie réellement SPF) est toujours un domaine appartenant à Brevo, historiquement sous sender-sib.com (et, sur l'ancienne infrastructure Sendinblue, mailin.fr). Ainsi, même si vous ajoutez include:spf.brevo.com à votre SPF racine, SPF authentifie l'infrastructure de Brevo mais ne s'ALIGNE PAS sur votre domaine d'expéditeur visible — ce qui signifie qu'il ne peut pas satisfaire DMARC à lui seul. L'alignement DMARC provient entièrement de DKIM : les CNAME DKIM signent avec d=yourdomain.com (via délégation CNAME), offrant un alignement DKIM relâché qui fait passer DMARC. Le seul cas où SPF compte est celui d'une IP dédiée, où vous pouvez définir un sous-domaine de rebond / Return-Path personnalisé sur votre propre domaine, et alors include:spf.brevo.com l'autorise ET l'aligne. Deux pièges de nommage : utilisez spf.brevo.com, et non le spf.sendinblue.com obsolète (l'ancien hôte Sendinblue peut encore se résoudre pour l'instant mais est en cours de retrait), et n'ajoutez jamais un simple include:sendinblue.com — ce n'est pas l'include d'envoi client de Brevo, donc l'ajouter ne fait qu'entraîner des expéditeurs sans rapport dans votre enregistrement et gaspiller une recherche.

Deux façons de le configurer

Recommandé

DKIM via CNAME (recommandé)

  • Deux CNAME (brevo1._domainkey / brevo2._domainkey, ou mail._domainkey / mail2._domainkey sur certains comptes) délèguent la signature à Brevo, qui détient les clés privées
  • Des clés de 2048 bits que Brevo fait tourner pour vous — vous ne remaniez jamais le DNS lorsqu'une clé change
  • Le réglage par défaut pour les domaines nouvellement authentifiés et la configuration DKIM la plus robuste
  • N'ajoute rien à votre budget de recherches SPF et c'est ce qui s'aligne réellement pour DMARC
Ancienne méthode

DKIM via TXT (ancienne méthode)

  • Un unique enregistrement TXT sur mail._domainkey contenant une clé publique statique (k=rsa; p=...)
  • Clé de 1024 bits, et vous devez la republier à la main si elle change un jour
  • N'apparaît que sur les comptes plus anciens ou là où les CNAME ne sont pas possibles
  • Dans Brevo, sélectionnez l'onglet correspondant à votre écran — migrez vers la méthode CNAME dès que possible

Étape par étape

Dans Brevo
  1. 1

    Ouvrir la page Domaines

    Connectez-vous, cliquez sur le nom de votre compte (en haut à droite), et allez dans Expéditeurs, Domaines & IP dédiées, puis ouvrez l'onglet Domaines.

  2. 2

    Ajouter ou sélectionner votre domaine

    Cliquez sur « Ajouter un domaine » et saisissez yourdomain.com (le domaine organisationnel qu'utilise votre adresse d'expéditeur), ou cliquez sur « Authentifier » à côté d'un domaine déjà répertorié.

  3. 3

    Choisir la configuration automatique ou manuelle

    Brevo propose « Authentifier automatiquement » — il se connecte à votre fournisseur DNS et ajoute les enregistrements pour vous — ou un parcours manuel qui affiche les enregistrements à copier. Choisissez le mode manuel si votre hébergeur DNS n'est pas pris en charge.

  4. 4

    Copier les enregistrements affichés par Brevo

    Brevo liste un code Brevo (TXT, propriété), les enregistrements DKIM (deux CNAME — généralement brevo1._domainkey et brevo2._domainkey, bien que certains comptes affichent mail._domainkey et mail2._domainkey, ou un unique TXT hérité sur mail._domainkey), et un enregistrement DMARC (TXT). Notez l'hôte et la cible exacts de chacun — ils sont propres à votre compte.

Dans votre DNS
  1. 5

    Ajouter le code Brevo TXT

    Créez un enregistrement TXT sur la racine (hôte @ ou vide) avec la valeur brevo-code:<votre valeur>. Cela prouve la propriété ; il n'authentifie pas le courrier à lui seul, mais l'authentification ne s'achèvera pas sans lui.

  2. 6

    Ajouter les deux CNAME DKIM

    Créez les deux enregistrements DKIM en tant que CNAME. Brevo les nomme généralement brevo1._domainkey et brevo2._domainkey (certains comptes affichent mail._domainkey et mail2._domainkey), pointant vers les cibles b1.<account>.dkim.brevo.com et b2.<account>.dkim.brevo.com affichées à votre écran — copiez toujours les noms et cibles exacts affichés par Brevo. Saisissez uniquement le libellé (par ex. brevo1._domainkey) si votre panneau ajoute automatiquement le domaine, et ne changez pas le type en TXT.

  3. 7

    Désactiver l'aplatissement / proxy Cloudflare

    Si votre DNS est sur Cloudflare, désactivez l'aplatissement CNAME (CNAME flattening) et réglez chaque CNAME DKIM sur « DNS only » (nuage gris). Un CNAME aplati ou proxifié par le nuage orange renvoie les IP de Cloudflare au lieu de la cible Brevo, et la vérification échoue.

  4. 8

    Publier (ou mettre à jour) votre enregistrement DMARC

    Ajoutez un enregistrement TXT sur _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. La procédure de Brevo publie un enregistrement DMARC dans le cadre de l'authentification complète (et Gmail/Yahoo en exigent un de toute façon), alors ne l'ignorez pas. Conservez un seul enregistrement _dmarc pour tout le domaine.

  5. 9

    Ignorer l'include SPF sauf si vous avez une IP dédiée

    Vous n'avez pas besoin de toucher à votre SPF racine pour un envoi standard en IP partagée — la procédure de Brevo ne demande pas d'enregistrement SPF et include:spf.brevo.com ne s'alignera pas. Uniquement si vous êtes sur une IP dédiée avec un Return-Path personnalisé, fusionnez include:spf.brevo.com dans votre unique enregistrement v=spf1.

Vérifier
  1. 10

    Cliquer sur « Authentifier ce domaine d'e-mail »

    De retour dans Brevo, cliquez sur « Authentifier ce domaine d'e-mail » au bas de la page du domaine. Chaque enregistrement affiche une coche verte / « Valeur correspondante » une fois qu'il se résout. La propagation prend généralement quelques minutes mais peut aller jusqu'à 24-48 heures.

  2. 11

    Confirmer sur un vrai message

    Envoyez un test depuis une adresse du domaine authentifié, ouvrez-le dans Gmail, et utilisez Afficher l'original : vous voulez DKIM: PASS avec votre domaine et DMARC: PASS. SPF peut afficher un domaine d'enveloppe Brevo — c'est attendu sur une IP partagée.

Enregistrements à ajouter

Brevo génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXT@brevo-code:a1b2c3d4e5f6a1b2c3d4e5f6Code Brevo — vérification de propriété du domaine ; la valeur exacte est affichée dans votre tableau de bord (l'hôte est la racine / @)
CNAMEbrevo1._domainkeyb1.yourdomain-a1b2.dkim.brevo.comClé DKIM 1 (2048 bits, rotation automatique) — la cible est propre à votre compte ; certains comptes nomment ce CNAME mail._domainkey, alors copiez le nom/la cible exacts affichés par Brevo
CNAMEbrevo2._domainkeyb2.yourdomain-a1b2.dkim.brevo.comClé DKIM 2 (2048 bits, rotation automatique) — certains comptes la nomment mail2._domainkey ; cette paire est ce qui assure l'alignement DMARC
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVotre politique DMARC — une par domaine ; DKIM porte l'alignement. Fait partie de la procédure d'authentification complète de Brevo
TXT@v=spf1 include:spf.brevo.com ~allFacultatif / IP dédiée uniquement — ne fait pas partie de la procédure standard et ne s'alignera pas en SPF sur des IP partagées. Si vous l'ajoutez, fusionnez-le dans votre unique enregistrement SPF

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Brevo sur ce budget.

SPF 10-lookup budget1 used · 9 free

Brevo utilise 1 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

DKIM est le cœur de l'authentification Brevo, car c'est lui qui s'aligne pour DMARC. Sur les domaines nouvellement authentifiés, Brevo émet deux enregistrements CNAME — généralement brevo1._domainkey.yourdomain.com et brevo2._domainkey.yourdomain.com (certains comptes les nomment mail._domainkey et mail2._domainkey) — pointant vers b1.<account>.dkim.brevo.com et b2.<account>.dkim.brevo.com, où la portion <account> vous est propre. Copiez toujours les noms et cibles d'enregistrement exacts que Brevo affiche à l'écran. Comme il s'agit de CNAME délégués à Brevo, Brevo détient les clés privées et peut faire tourner les clés publiées de 2048 bits derrière ces deux sélecteurs sans que vous ayez à modifier à nouveau le DNS ; vous ne collez aucune clé publique. Les comptes plus anciens peuvent voir à la place un unique enregistrement TXT sur mail._domainkey contenant une clé statique de 1024 bits (k=rsa; p=MIIBIjAN...). Cela fonctionne toujours, mais la méthode CNAME est préférable (2048 bits et rotation automatique) — dans Brevo, sélectionnez l'onglet correspondant au type d'enregistrement affiché à votre écran. Dans les deux cas, la signature DKIM résultante porte d=yourdomain.com, donc elle s'aligne sur votre domaine d'expéditeur sous alignement relâché et satisfait DMARC à elle seule.

DMARC

DMARC est un enregistrement de politique distinct sur votre domaine racine, et la procédure actuelle de Brevo en publie un dans le cadre de l'authentification complète du domaine — vous devez donc le considérer comme obligatoire, et non facultatif. Publiez un enregistrement TXT sur _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule, il n'affectera donc pas la distribution pendant que vous confirmez que le courrier Brevo passe DKIM aligné sur votre domaine. Surveillez les rapports agrégés (rua) pendant une semaine ou deux — comme Brevo s'aligne via DKIM (et non SPF), vous cherchez votre propre domaine dans le résultat DKIM — puis renforcez vers p=quarantine et finalement p=reject une fois l'alignement constant. Conservez exactement un seul enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez ; n'en ajoutez pas un second pour Brevo. À titre indicatif, le propre domaine de Brevo publie p=reject.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas au seul badge du tableau de bord — confirmez-le sur un vrai message. Dans Brevo, cliquer sur « Authentifier ce domaine d'e-mail » affiche une coche verte / « Valeur correspondante » par enregistrement une fois chacun résolu. Envoyez-vous ensuite un test depuis une adresse du domaine authentifié, ouvrez-le dans Gmail, et choisissez le menu à trois points puis Afficher l'original : vous voulez voir DKIM: PASS affichant votre domaine et DMARC: PASS. Notez que SPF affichera souvent un domaine d'enveloppe Brevo (quelque chose sous sender-sib.com / mailin.fr) plutôt que votre domaine — c'est attendu sur une IP partagée et cela n'a pas d'importance, car DKIM porte l'alignement. Passez votre domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que le code Brevo, les deux CNAME DKIM et votre enregistrement DMARC se résolvent tous, et une fois que les rapports agrégés commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Brevo devrait apparaître comme une source alignée qui passe DKIM.

Pièges courants

  • Couverture

    SPF est une fausse piste sur Brevo : ajouter include:spf.brevo.com ne fait pas passer DMARC sur des IP partagées, car l'enveloppe est un domaine Brevo (sender-sib.com). C'est DKIM qui fait l'alignement — ne perdez pas de temps à déboguer l'alignement SPF.

  • Configuration DNS

    L'aplatissement CNAME de Cloudflare casse DKIM : désactivez « CNAME flattening » et réglez les CNAME DKIM sur « DNS only » (nuage gris). Un CNAME aplati ou proxifié par le nuage orange se résout vers les IP de Cloudflare au lieu de la cible Brevo, et la vérification échoue.

  • Configuration DNS

    Utilisez spf.brevo.com, et non le spf.sendinblue.com obsolète, et n'ajoutez jamais un simple include:sendinblue.com — ce n'est pas l'include d'envoi client de Brevo, donc il ne fait qu'entraîner des expéditeurs sans rapport dans votre enregistrement et brûler une recherche.

  • Configuration DNS

    Doublement du champ hôte : de nombreux registraires ajoutent automatiquement votre domaine, si bien que saisir brevo1._domainkey.yourdomain.com produit brevo1._domainkey.yourdomain.com.yourdomain.com. Saisissez uniquement le libellé (brevo1._domainkey / brevo2._domainkey, ou quels que soient les noms de sélecteur affichés par Brevo) lorsque le panneau ajoute le domaine pour vous.

  • Couverture

    DMARC fait désormais partie de la procédure de Brevo : considérez-le comme obligatoire, ajoutez au moins p=none, et ne conservez qu'un seul enregistrement _dmarc pour le domaine.

  • Couverture

    Vérifier un unique expéditeur (une seule adresse d'expéditeur) n'est pas une authentification de domaine — cela vous permet d'envoyer mais affiche toujours la mention « via » et n'offre aucun alignement. Vous devez authentifier le domaine.

  • Casse l'authentification

    Conservez exactement un seul enregistrement TXT SPF : si vous ajoutez l'include pour une IP dédiée, fusionnez-le dans votre enregistrement v=spf1 existant. Deux enregistrements SPF constituent en soi un PermError.

  • Configuration DNS

    Le code Brevo TXT sert uniquement à la vérification — ne le supprimez pas après la configuration. Le retirer peut casser le statut authentifié du domaine, même s'il ne signe pas le courrier lui-même.

Construisez votre enregistrement SPF

Brevo n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Brevo — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification