Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Campaign Monitor.

Campaign Monitor authentifie votre domaine d'envoi depuis Paramètres du compte → Domaines d'envoi, et l'enregistrement qui compte vraiment est un enregistrement DKIM TXT sur le sélecteur cm._domainkey — et non une ligne SPF partagée. Campaign Monitor génère une paire de clés publique/privée par domaine et vous fournit l'enregistrement TXT à publier ; comme Campaign Monitor détient toujours le domaine de Return-Path (bounce), SPF ne peut jamais s'aligner sur votre domaine From, si bien que DKIM est le seul chemin vers un pass DMARC. Ajouter include:_spf.createsend.com à votre SPF racine est facultatif et n'apporte rien à l'alignement. Une fois que l'enregistrement TXT cm._domainkey se résout et que vous cliquez pour confirmer (« J'ai ajouté les enregistrements » / « Authentifier maintenant »), Campaign Monitor signe le courrier comme votre propre domaine, la mention « on behalf of »/via-cmail disparaît, et DMARC passe grâce à l'alignement DKIM.

Include SPF
Your DNSAdd the CNAME / TXT records
Campaign MonitorSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Campaign Monitor ?

Authentifier votre domaine dans Campaign Monitor n'est pas une simple formalité — c'est la différence entre la boîte de réception et le dossier spam, et les fournisseurs de messagerie l'imposent désormais. Depuis février 2024, Gmail et Yahoo exigent que chaque expéditeur en masse (environ 5 000 messages par jour ou plus) passe SPF, DKIM et DMARC avec alignement ; Microsoft a étendu des règles équivalentes à Outlook/Hotmail/Live pour les expéditeurs de 5 000/jour ou plus en mai 2025 ; et Gmail n'a cessé de renforcer son application depuis, le courrier en masse non conforme étant de plus en plus purement rejeté plutôt que simplement filtré. Campaign Monitor est un expéditeur marketing en masse, vos campagnes entrent donc pleinement dans le champ d'application. Tant que vous n'authentifiez pas, Campaign Monitor envoie sous son propre domaine : les destinataires voient que le courrier ne vient pas vraiment de vous (une mention « via cmailXX.com » ou « on behalf of »), votre adresse From ne s'aligne pas, DMARC ne peut pas passer, et votre réputation est mutualisée avec tous les autres expéditeurs Campaign Monitor non authentifiés. Il y a une particularité propre à ce fournisseur qui rend DKIM incontournable ici : Campaign Monitor conserve son propre Return-Path sur son domaine de bounce, si bien que SPF ne peut jamais s'aligner sur votre domaine — DKIM est le seul mécanisme qui porte votre pass DMARC. Ignorez le TXT cm._domainkey et vous n'avez aucune authentification alignée du tout.

La réalité SPF pour Campaign Monitor

Campaign Monitor est techniquement un fournisseur « include » — include:_spf.createsend.com est un enregistrement SPF réel, actif et plat (six plages ip4, aucun include imbriqué, il compte donc pour une seule requête DNS) — mais la réalité honnête est qu'il ne s'aligne jamais et n'est pas le chemin vers la conformité DMARC. Voici pourquoi : Campaign Monitor envoie chaque campagne avec l'expéditeur d'enveloppe / Return-Path sur son propre domaine de bounce (un sous-domaine createsend.com/cmail), parce que c'est Campaign Monitor — et non vous — qui traite les bounces. SPF est toujours évalué par rapport à ce domaine d'enveloppe, si bien que SPF se résout par rapport aux serveurs de Campaign Monitor, jamais par rapport à votre domaine From. Il peut « passer » à l'état brut, mais il ne s'aligne pas sur votre domaine organisationnel, et DMARC ne prend en compte SPF que lorsqu'il s'aligne. Contrairement à Postmark (Return-Path personnalisé par CNAME) ou à une configuration à IP dédiée, Campaign Monitor n'offre aucun Return-Path personnalisé sur les comptes standard, il n'y a donc réellement aucun moyen de faire s'aligner SPF — DKIM signé en d=yourdomain.com est le seul mécanisme qui s'aligne et porte votre pass DMARC. Ajouter include:_spf.createsend.com à votre SPF racine consomme l'une de vos 10 requêtes SPF pour zéro bénéfice DMARC ; vous pouvez sans risque vous en passer. Réservez votre enregistrement SPF racine aux expéditeurs qui placent réellement votre domaine dans le Return-Path — Google Workspace, Microsoft 365, un relais transactionnel — et laissez DKIM faire le travail pour Campaign Monitor.

Deux façons de le configurer

Recommandé

DKIM uniquement — le TXT cm._domainkey (recommandé)

  • Publiez le TXT DKIM cm._domainkey que Campaign Monitor génère — il signe en d=yourdomain.com et s'aligne sur votre domaine From
  • L'alignement DKIM est la seule chose qui fait passer DMARC pour le courrier Campaign Monitor
  • N'ajoute aucune requête DNS à votre SPF racine — rien à fusionner et rien à aplatir
  • Associez-le à votre propre enregistrement _dmarc et vous avez la configuration complète et correcte
Ancienne méthode

Ajouter include:_spf.createsend.com (facultatif, n'aide pas DMARC)

  • SPF passe à l'état brut face aux IP de Campaign Monitor mais ne s'aligne jamais sur votre domaine From
  • Campaign Monitor détient le Return-Path, l'alignement SPF est donc structurellement impossible — aucun paramètre de compte n'y change quoi que ce soit
  • Coûte l'une de vos 10 requêtes DNS SPF pour zéro bénéfice DMARC
  • Ne vaut la peine que si un filtre entrant précis auquel vous avez affaire exige un pass SPF brut

Étape par étape

Dans Campaign Monitor
  1. 1

    Ouvrez la page Domaines d'envoi

    Cliquez sur votre image de profil (en haut à droite) → Paramètres du compte, puis ouvrez l'onglet Domaines d'envoi. Cette page unique gère l'ajout d'un domaine et la confirmation de ses enregistrements DNS.

  2. 2

    Ajoutez votre domaine d'envoi

    Sous « Manage your sending domains », cliquez sur Add domain et saisissez le domaine exact depuis lequel vous envoyez (le From) (par ex. yourdomain.com). Vous ne pouvez authentifier que les domaines que vous ou votre organisation possédez, et authentifier example.com ne couvre PAS automatiquement les sous-domaines comme news.example.com — ceux-ci s'authentifient séparément.

  3. 3

    Copiez l'enregistrement généré

    Campaign Monitor génère une clé DKIM par domaine et affiche l'enregistrement DNS à ajouter : un enregistrement TXT sur l'hôte cm._domainkey avec une valeur commençant par k=rsa; p=… suivie de la clé publique. Copiez-le exactement. L'écran peut aussi faire apparaître la ligne SPF facultative include:_spf.createsend.com, que vous pouvez ignorer.

Dans votre DNS
  1. 4

    Ajoutez l'enregistrement DKIM TXT

    Chez votre hébergeur DNS, créez un enregistrement TXT : Hôte/Nom cm._domainkey, Valeur la chaîne complète k=rsa; p=… que Campaign Monitor vous a donnée. Conservez le type TXT — le DKIM de Campaign Monitor est un enregistrement TXT, pas un CNAME. Ne modifiez pas la valeur de la clé et n'ajoutez pas d'espaces parasites dans la partie p=.

  2. 5

    Corrigez le doublement du champ hôte

    De nombreux registraires ajoutent automatiquement votre domaine au champ hôte, si bien que saisir cm._domainkey.yourdomain.com produit cm._domainkey.yourdomain.com.yourdomain.com. Saisissez seulement le libellé cm._domainkey si votre panneau ajoute le domaine pour vous ; saisissez le cm._domainkey.yourdomain.com complet seulement s'il ne le fait pas.

  3. 6

    Publiez votre enregistrement DMARC

    Campaign Monitor ne crée pas DMARC. Ajoutez un enregistrement TXT sur l'hôte _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Commencez en p=none (surveillance seule) pour que rien ne soit affecté pendant que vous confirmez l'alignement. Ignorez cette étape si un enregistrement _dmarc existe déjà — un domaine doit en avoir exactement un.

  4. 7

    Ignorez l'include SPF (facultatif)

    Parce que Campaign Monitor détient le Return-Path, ajouter include:_spf.createsend.com n'apporte rien à l'alignement DMARC et coûte une requête DNS — laissez-le de côté. Ne l'ajoutez (fusionné dans votre unique enregistrement v=spf1) que si un filtre entrant précis auquel vous avez affaire exige un pass SPF brut.

Vérifier
  1. 8

    Confirmez dans Campaign Monitor

    De retour sur la page Domaines d'envoi, cliquez sur « I've added the records » (ou « Re-check record » / « Authenticate now » si vous avez quitté le flux). Le DNS peut mettre jusqu'à 24–72 heures à se propager ; Campaign Monitor recommande d'attendre avant de confirmer. Le statut bascule sur Authenticated une fois que le TXT cm._domainkey se résout.

  2. 9

    Envoyez depuis le domaine authentifié

    Dans chaque client/audience et campagne, définissez l'adresse From sur une adresse du domaine authentifié (par ex. news@yourdomain.com) pour que le courrier soit réellement signé DKIM comme votre domaine — confirmer le DNS seul ne change pas une campagne déjà réglée sur une autre adresse From.

Enregistrements à ajouter

Campaign Monitor génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXTcm._domainkeyk=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…(public key generated by Campaign Monitor)L'enregistrement DKIM qui compte — signe comme votre domaine et est la seule chose qui s'aligne pour DMARC. À titre indicatif ; la clé exacte par domaine est affichée sous Paramètres du compte → Domaines d'envoi. Le sélecteur est toujours cm.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous l'ajoutez vous-même — Campaign Monitor ne le crée jamais. Un seul par domaine ; commencez en p=none, puis durcissez vers quarantine/reject.
TXT@v=spf1 include:_spf.createsend.com ~allFACULTATIF et non recommandé — Campaign Monitor détient le Return-Path, donc ceci passe à l'état brut mais ne s'aligne jamais et n'apporte rien à DMARC. Affiché uniquement pour que vous reconnaissiez l'include hérité. Si vous l'ajoutez, fusionnez-le dans votre unique enregistrement SPF ; il coûte 1 requête DNS.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Campaign Monitor sur ce budget.

SPF 10-lookup budget0 used · 10 free

La configuration recommandée de Campaign Monitor ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.

DKIM

DKIM dans Campaign Monitor est un enregistrement TXT que vous publiez vous-même — et non une délégation par CNAME comme SendGrid ou Mailchimp. Lorsque vous ajoutez un domaine sous Paramètres du compte → Domaines d'envoi, Campaign Monitor génère une paire de clés publique/privée pour ce domaine et vous donne un enregistrement TXT sur le sélecteur fixe cm._domainkey.yourdomain.com dont la valeur est k=rsa; p=<votre clé publique>. Vous créez ce TXT et collez la valeur complète exactement comme indiqué ; Campaign Monitor conserve la clé privée correspondante et signe vos campagnes sortantes avec d=yourdomain.com. Deux choses distinguent cela de la plupart des ESP modernes. Premièrement, parce qu'il s'agit d'un TXT auto-publié contenant la clé publique (et non d'un CNAME pointant vers Campaign Monitor), la clé est de fait statique — Campaign Monitor ne peut pas la faire tourner silencieusement comme le peut un fournisseur en délégation CNAME, donc si vous devez un jour la changer, vous la régénérez dans le tableau de bord et republiez le nouveau TXT. Deuxièmement, le sélecteur est toujours cm, il n'entrera donc pas en conflit avec les sélecteurs d'autres fournisseurs (google, selector1/selector2, k2/k3, etc.) — vous pouvez faire tourner DKIM Campaign Monitor aux côtés de Google Workspace, Microsoft 365 ou d'un autre outil marketing sans conflit. Ce sont généralement des clés RSA de 1024 bits ; publiez la longueur que Campaign Monitor affiche. Point crucial, un TXT cm._domainkey vérifié suffit à lui seul à faire passer DMARC au courrier Campaign Monitor, parce que DKIM s'aligne sur votre domaine — et c'est le seul mécanisme qui le peut, puisque Campaign Monitor détient le Return-Path et que SPF ne peut jamais s'aligner.

DMARC

DMARC est un enregistrement de politique distinct sur votre domaine racine que Campaign Monitor ne crée pas — vous l'ajoutez vous-même chez votre hébergeur DNS. Publiez un enregistrement TXT sur _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule : cela ne change rien à la délivrabilité mais indique aux destinataires de vous envoyer des rapports agrégés (rua) afin que vous puissiez confirmer que le courrier Campaign Monitor passe DKIM aligné sur votre domaine. Comme Campaign Monitor s'aligne uniquement via DKIM (jamais SPF), dans ces rapports vous cherchez spécifiquement votre propre domaine dans le résultat DKIM — attendez-vous à ce que l'enveloppe/SPF de Campaign Monitor affiche un domaine createsend/cmail, ce qui est normal et sans problème. Surveillez les rapports pendant une semaine ou deux, assurez-vous que chaque expéditeur légitime (Campaign Monitor plus tout autre outil) s'authentifie, puis durcissez la politique vers p=quarantine et finalement p=reject. Conservez exactement un seul enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez ; n'en ajoutez jamais un second pour Campaign Monitor. Une chose à garder à l'esprit lors de l'application : puisque SPF ne peut jamais s'aligner pour Campaign Monitor, DKIM est votre unique point d'alignement — si l'enregistrement cm._domainkey est un jour supprimé ou altéré, le courrier Campaign Monitor échoue purement à DMARC, alors en p=reject gardez un œil sur cet enregistrement.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas au seul badge « Authenticated » du tableau de bord — confirmez-le sur un vrai message. Envoyez-vous une campagne de test depuis une adresse du domaine authentifié, ouvrez-la dans Gmail, et choisissez ⋮ → Afficher l'original : vous voulez voir DKIM: PASS affichant yourdomain.com (sélecteur cm) et DMARC: PASS. SPF affichera généralement un domaine d'enveloppe createsend/cmail plutôt que le vôtre et ne s'alignera pas — c'est attendu sur Campaign Monitor et sans importance, car c'est DKIM qui porte l'alignement. Confirmez également que la ligne « on behalf of » / « via cmailXX.com » a disparu. Vous pouvez vérifier ponctuellement l'enregistrement brut avec dig TXT cm._domainkey.yourdomain.com. Passez ensuite votre domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que le TXT cm._domainkey et votre enregistrement _dmarc se résolvent tous les deux, et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Campaign Monitor devrait y apparaître comme une source alignée DKIM qui passe.

Pièges courants

  • Configuration DNS

    DKIM est le SEUL chemin vers DMARC ici. Campaign Monitor détient toujours le Return-Path, donc SPF ne peut jamais s'aligner sur votre domaine — si vous ignorez le TXT cm._domainkey vous n'avez aucune authentification alignée et DMARC ne peut pas passer, quel que soit le SPF que vous publiez.

  • Casse l'authentification

    Ne prenez pas la peine d'ajouter include:_spf.createsend.com à votre SPF racine. Il passe à l'état brut face aux IP de Campaign Monitor mais ne s'aligne jamais sur votre domaine From, il n'apporte donc rien à DMARC et consomme inutilement l'une de vos 10 requêtes SPF.

  • Configuration DNS

    Le DKIM de Campaign Monitor est un enregistrement TXT, pas un CNAME. Publiez la valeur k=rsa; p=… sur cm._domainkey exactement comme indiqué et conservez le type TXT. Comme c'est une clé statique auto-publiée, il n'y a pas de rotation automatique — si Campaign Monitor vous remet un jour une nouvelle clé, republiez le nouveau TXT.

  • Casse l'authentification

    Authentifier example.com n'authentifie PAS ses sous-domaines. Si vous envoyez depuis news.example.com (le From) ou un sous-domaine par client, ajoutez ce domaine exact comme son propre domaine d'envoi dans Campaign Monitor — il lui faut son propre TXT cm._domainkey (et idéalement sa propre gestion DMARC).

  • Configuration DNS

    Doublement du champ hôte : de nombreux registraires ajoutent automatiquement votre domaine, si bien que saisir cm._domainkey.yourdomain.com devient cm._domainkey.yourdomain.com.yourdomain.com. Saisissez seulement cm._domainkey si le panneau ajoute le domaine pour vous.

  • Configuration DNS

    Le DNS peut être lent — Campaign Monitor vous indique de laisser jusqu'à 72 heures avant de cliquer pour confirmer. Si « I've added the records » / « Re-check record » échoue, l'enregistrement ne s'est généralement pas encore propagé ou le champ hôte est doublé ; revérifiez la valeur et réessayez.

  • Casse l'authentification

    Conservez exactement un SPF TXT et un _dmarc TXT sur votre racine. Si vous envoyez aussi depuis Google Workspace, Microsoft 365 ou un relais transactionnel, fusionnez leurs mécanismes dans un unique enregistrement v=spf1 — deux enregistrements SPF constituent en soi un PermError.

  • Configuration DNS

    Le CNAME « personalize the domain used in your links » (suivi de clics personnalisé) est une fonctionnalité distincte et facultative relative aux liens de suivi — il ne fait pas partie de l'authentification et n'a aucun effet sur SPF, DKIM ou DMARC.

Construisez votre enregistrement SPF

Campaign Monitor n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Campaign Monitor — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification