SPF, DKIM et DMARC pour Constant Contact.
Constant Contact authentifie votre domaine via ce qu'il appelle « l'auto-authentification » — un processus basé sur DKIM, et non une ligne SPF partagée à coller. Cliquez sur votre nom de profil (en haut à droite) -> Mon compte / Paramètres du compte, ouvrez l'onglet Paramètres avancés, puis cliquez sur Ajouter l'auto-authentification ; là, vous choisissez « S'auto-authentifier à l'aide d'enregistrements CNAME DKIM » (l'option recommandée) et Constant Contact vous fournit deux enregistrements CNAME qui délèguent la signature DKIM à son infrastructure ccsend.com, plus un enregistrement DMARC de départ. Chaque CNAME se place sur votre domaine sous un sélecteur ctct1._domainkey / ctct2._domainkey et pointe vers les clés de signature en rotation de Constant Contact à dkim1.ccsend.com / dkim2.ccsend.com. Une fois qu'ils sont résolus et que vous cliquez sur Activer, Constant Contact signe vos campagnes au nom de votre propre domaine, DMARC passe grâce à l'alignement DKIM, et la mention « via ccsend.com / au nom de » que Gmail ajoute aux e-mails Constant Contact non authentifiés disparaît. Il n'y a aucun include SPF utile à ajouter à votre domaine racine — et, surtout, en ajouter un ne ferait pas passer DMARC.
Pourquoi authentifier Constant Contact ?
Auto-authentifier votre domaine dans Constant Contact n'est pas une simple formalité — cela détermine si vos campagnes atteignent la boîte de réception. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages par jour ou plus) qu'il passe SPF, DKIM et DMARC avec alignement, et Microsoft a étendu les mêmes règles à ses boîtes de réception grand public (Outlook, Hotmail, Live) pour les expéditeurs à fort volume en 2025. Tant que vous ne vous auto-authentifiez pas, Constant Contact envoie sous son propre domaine partagé : les destinataires voient que l'e-mail ne provient pas cryptographiquement de vous, votre adresse d'expéditeur (From) ne s'aligne pas, DMARC ne peut pas passer, et votre réputation d'envoi est mutualisée avec celle de tous les autres expéditeurs Constant Contact non authentifiés. Il y a une particularité propre à Constant Contact qui rend DKIM incontournable : Constant Contact conserve son propre Return-Path sur son domaine de rebond (shared1.ccsend.com pour les comptes payants, shared2.ccsend.com pour les essais), de sorte que SPF est toujours évalué par rapport à ccsend.com et ne s'aligne jamais sur votre domaine From — DKIM signé au nom de votre domaine est le seul mécanisme capable de porter votre validation DMARC. Sautez l'auto-authentification et vous n'avez aucune authentification alignée. Depuis février 2024, Constant Contact signe par défaut en DKIM les domaines auto-authentifiés, donc compléter ce processus est ce qui active la signature pour votre domaine.
La réalité SPF pour Constant Contact
Constant Contact est un fournisseur DKIM-CNAME, et voici le point que presque tous les anciens tutoriels comprennent de travers : il EXISTE bien un include partagé, spf.constantcontact.com (il se résout réellement — v=spf1 ip4:208.75.120.0/22 ip4:205.207.104.0/22 ~all, une seule requête DNS sans includes imbriqués) — mais l'ajouter à votre SPF racine n'apporte rien à DMARC. Constant Contact envoie chaque campagne avec un expéditeur d'enveloppe / Return-Path sur son propre domaine de rebond (shared1.ccsend.com pour les comptes payants, shared2.ccsend.com pour les essais, tous deux autorisés sous ccsend.com), parce que c'est Constant Contact — et non vous — qui traite les rebonds. SPF est toujours vérifié par rapport à ce domaine d'enveloppe, donc SPF se résout et passe même par rapport aux serveurs de Constant Contact, mais il ne s'aligne jamais sur votre domaine From organisationnel, et DMARC ne compte SPF que lorsqu'il est aligné. C'est exactement pourquoi le processus d'auto-authentification de Constant Contact demande des CNAME DKIM et un enregistrement DMARC, et ne vous demande jamais de toucher à SPF : DKIM signé au nom de d=yourdomain.com est le mécanisme qui s'aligne et porte votre validation DMARC. Vous pouvez sans risque laisser spf.constantcontact.com hors de votre SPF racine — il passe la vérification SPF brute par rapport aux IP de Constant Contact mais ne vous procure aucun alignement DMARC, tout en consommant l'une de vos 10 requêtes SPF. Réservez votre enregistrement SPF racine aux expéditeurs qui placent réellement votre domaine dans le Return-Path — Google Workspace, Microsoft 365, un relais transactionnel — et laissez DKIM faire le travail pour Constant Contact.
Deux façons de le configurer
Auto-authentification par CNAME DKIM (recommandée)
- Deux enregistrements CNAME (ctct1._domainkey / ctct2._domainkey) délèguent DKIM aux clés de signature ccsend.com de Constant Contact
- Constant Contact détient les clés privées et fait tourner les clés derrière ces sélecteurs pour vous — vous ne réédite jamais le DNS
- La méthode la plus simple et la plus sécurisée ; c'est l'option que Constant Contact recommande
- N'ajoute aucune requête DNS à votre SPF racine — les CNAME ne comptent pas et il n'y a rien à fusionner
Enregistrement TXT DKIM (clé manuelle)
- Constant Contact génère une paire de clés publique/privée et affiche un enregistrement TXT avec un sélecteur numérique propre à votre compte (comme 10008432._domainkey)
- Vous collez vous-même la clé publique complète v=DKIM1; k=rsa; p=...
- Aucune rotation automatique des clés — si la clé change un jour, vous devez la republier, et une clé périmée casse silencieusement DKIM
- Ne vaut la peine que si votre hébergeur DNS ne peut vraiment pas ajouter la délégation CNAME
Étape par étape
- 1
Ouvrir l'auto-authentification
Connectez-vous, cliquez sur votre nom de profil (en haut à droite) -> Mon compte / Paramètres du compte, ouvrez l'onglet Paramètres avancés, puis cliquez sur Ajouter l'auto-authentification. Si vous perdez l'écran, revenez-y via Paramètres du compte -> Paramètres avancés -> auto-authentification.
- 2
Choisir la méthode CNAME
Sélectionnez « S'auto-authentifier à l'aide d'enregistrements CNAME DKIM » et cliquez sur Continuer. C'est la méthode recommandée parce que Constant Contact gère la rotation des clés pour vous. Ne choisissez « S'auto-authentifier à l'aide d'un enregistrement TXT DKIM » que si votre hébergeur DNS ne peut pas ajouter de CNAME.
- 3
Sélectionner votre domaine d'envoi
Choisissez le domaine qui correspond à l'adresse From de vos campagnes (par exemple yourdomain.com). L'auto-authentification se fait par domaine, donc choisissez exactement celui depuis lequel vous envoyez, puis cliquez sur Continuer pour révéler les enregistrements.
- 4
Copier les deux enregistrements CNAME
Constant Contact affiche CNAME 1 et CNAME 2. Chacun a un Nom/Hôte sur votre domaine (un sélecteur ctct1._domainkey / ctct2._domainkey) et une Valeur qui pointe vers l'infrastructure de signature de Constant Contact (100._domainkey.dkim1.ccsend.com / 200._domainkey.dkim2.ccsend.com). Copiez les deux exactement depuis l'écran — ne les saisissez pas à la main.
- 5
Ajouter les deux CNAME DKIM
Chez votre hébergeur DNS, créez chacun en tant qu'enregistrement CNAME : Hôte = le libellé _domainkey ctct1/ctct2 indiqué par Constant Contact, Valeur = la cible *.dkim*.ccsend.com correspondante. Conservez le type CNAME (jamais A ni TXT). Si votre registraire ajoute automatiquement votre domaine, saisissez uniquement le libellé du sélecteur (par exemple ctct1._domainkey) pour ne pas le dédoubler.
- 6
Publier l'enregistrement DMARC
Le processus de Constant Contact vous fournit aussi un enregistrement TXT DMARC de départ (souvent juste v=DMARC1; p=none;). Ajoutez-le à l'hôte _dmarc ; ajouter un rua=mailto:dmarc@yourdomain.com vous donne les rapports agrégés. Ne sautez cette étape que si vous avez déjà un enregistrement _dmarc — un domaine ne doit en avoir qu'un seul.
- 7
Désactiver le proxy Cloudflare
Si votre DNS est derrière Cloudflare, réglez chaque CNAME DKIM sur « DNS only » (nuage gris). Un CNAME en proxy nuage orange ne se résoudra pas vers ccsend.com, et l'étape Vérifier l'état / Activer de Constant Contact échouera — un problème Constant Contact + Cloudflare fréquemment signalé.
- 8
Vérifier l'état, puis Activer
De retour sur l'écran d'auto-authentification, cliquez sur Ok. Laissez au DNS environ 24 à 48 heures pour se propager, puis cliquez sur Vérifier l'état. Une fois les CNAME résolus, cliquez sur Activer pour enclencher la signature DKIM de votre domaine. Ne cliquez pas trop tôt — revérifiez après la propagation plutôt que de recommencer le processus.
- 9
Envoyer depuis le domaine authentifié et vérifier les en-têtes
Envoyez une vraie campagne ou un test depuis une adresse sur le domaine authentifié, ouvrez-le dans Gmail et utilisez le menu à trois points -> Afficher l'original. Confirmez DKIM: PASS avec d=yourdomain.com (pas ccsend.com) et DMARC: PASS. SPF affichera le domaine ccsend.com/partagé et ne s'alignera pas — c'est attendu ; c'est DKIM qui porte la validation.
Enregistrements à ajouter
Constant Contact génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | ctct1._domainkey | 100._domainkey.dkim1.ccsend.comClé DKIM 1 — le sélecteur ctct1 sur votre domaine est un CNAME qui délègue à la clé de signature partagée et auto-rotative de Constant Contact à dkim1.ccsend.com. À titre indicatif : copiez le Nom/la Valeur exacts depuis l'écran d'auto-authentification. |
| CNAME | ctct2._domainkey | 200._domainkey.dkim2.ccsend.comClé DKIM 2 — un second CNAME de délégation (ctct2) vers la clé dkim2.ccsend.com de Constant Contact permet à Constant Contact de faire tourner les clés sans que vous éditiez le DNS. À titre indicatif — copiez les valeurs exactes affichées dans votre compte. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comPolitique DMARC — Constant Contact fournit un enregistrement de départ (souvent juste v=DMARC1; p=none;) dans le processus ; ajouter rua= vous donne les rapports agrégés. Conservez exactement un seul enregistrement _dmarc par domaine ; commencez à p=none et renforcez plus tard. |
| TXT | 10008432._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...(public key from Constant Contact)Méthode TXT DKIM alternative uniquement — ici le sélecteur EST un numéro propre à votre compte (Constant Contact utilise des sélecteurs numériques comme 10008432 pour TXT). Aucune rotation automatique des clés ; à n'utiliser que si vous ne pouvez pas ajouter les CNAME. N'ajoutez pas à la fois ceci ET les CNAME. |
| TXT | @ | v=spf1 include:spf.constantcontact.com ~allAncienne méthode/facultatif — NON recommandé et NON nécessaire. Constant Contact possède le Return-Path (shared1/shared2.ccsend.com), donc ceci passe mais ne s'aligne jamais et n'apporte rien à DMARC, tout en coûtant 1 requête SPF. Sautez-le et fiez-vous à DKIM. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Constant Contact sur ce budget.
La configuration recommandée de Constant Contact ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
DKIM est tout l'enjeu pour Constant Contact — c'est le seul mécanisme capable de s'aligner sur votre domaine — et il y a deux façons de le configurer. La méthode recommandée est l'auto-authentification par CNAME DKIM : Constant Contact vous fournit deux enregistrements CNAME dont les hôtes se placent sur votre domaine sous un sélecteur ctct1._domainkey / ctct2._domainkey et dont les valeurs pointent vers son infrastructure de signature à 100._domainkey.dkim1.ccsend.com / 200._domainkey.dkim2.ccsend.com. Parce que ces hôtes sont des CNAME — et non des enregistrements TXT que vous collez — Constant Contact détient les clés privées et fait tourner les clés publiées derrière ces sélecteurs partagés sans que vous n'ayez plus jamais à toucher au DNS, c'est pourquoi il qualifie cette option de la plus simple et la plus sécurisée et « gère la rotation des clés pour vous ». L'alternative est la méthode TXT DKIM : Constant Contact génère une paire de clés publique/privée et affiche un unique enregistrement TXT dont l'hôte est un sélecteur numérique propre à votre compte comme 10008432._domainkey et dont la valeur est v=DKIM1; k=rsa; p=<clé publique>. Vous la collez, mais Constant Contact ne peut pas la faire tourner pour vous — si la clé change un jour, vous devez republier le TXT, et une clé périmée casse silencieusement DKIM, donc privilégiez la méthode CNAME sauf si votre hébergeur DNS ne peut pas gérer la délégation. Dans les deux cas, publiez le(s) enregistrement(s), attendez environ 24 à 48 heures, cliquez sur Vérifier l'état, puis cliquez sur Activer — la signature ne démarre qu'une fois le domaine Activé, après quoi Constant Contact signe votre courrier avec d=yourdomain.com (la signature porte s=ctct1) afin que DKIM s'aligne et porte votre validation DMARC. Les libellés d'hôte et valeurs exacts sont affichés sur l'écran d'auto-authentification, alors copiez-les toujours plutôt que de réutiliser l'exemple d'un tutoriel.
DMARC
DMARC est un enregistrement de politique distinct sur votre domaine, mais Constant Contact est exceptionnellement utile ici — son processus d'auto-authentification fournit en réalité un enregistrement DMARC de départ à publier, ce que beaucoup d'ESP ne font pas. Ajoutez-le à _dmarc.yourdomain.com en commençant par v=DMARC1; p=none; (ajoutez rua=mailto:dmarc@yourdomain.com pour recevoir les rapports agrégés). p=none est en mode surveillance seule : cela ne change rien à la distribution pendant que vous observez les rapports agrégés (rua) pour confirmer que votre courrier s'authentifie. Le point propre à Constant Contact à comprendre est que Constant Contact ne peut jamais être aligné qu'en DKIM — SPF est évalué par rapport à son domaine de rebond ccsend.com et ne s'aligne jamais — donc votre validation DMARC repose entièrement sur DKIM (l'alignement souple, celui par défaut, fait correspondre le d=yourdomain.com de DKIM à votre domaine organisationnel, et l'alignement strict fonctionne aussi puisque le domaine de signature est exactement le vôtre). Surveillez les rapports pendant une ou deux semaines pour vous assurer que Constant Contact et tout autre expéditeur légitime passent DKIM aligné, puis renforcez la politique à p=quarantine et finalement p=reject. Conservez exactement un seul enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez — si vous avez déjà un enregistrement _dmarc, n'ajoutez pas le second de Constant Contact ; assurez-vous simplement que votre enregistrement existant est en place et couvre ce courrier.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au seul badge « Activé » de Constant Contact — confirmez-le sur un vrai message. Envoyez une campagne ou un test depuis une adresse sur le domaine auto-authentifié, ouvrez-le dans Gmail et choisissez le menu à trois points -> Afficher l'original : vous voulez DKIM: PASS avec signed-by / d=yourdomain.com (PAS ccsend.com), et DMARC: PASS. SPF affichera le domaine de rebond ccsend.com / partagé et ne s'alignera pas — c'est attendu et sans problème, car c'est DKIM qui porte la validation pour Constant Contact. Vérifiez aussi les enregistrements bruts par sondage : dig CNAME ctct1._domainkey.yourdomain.com doit renvoyer la cible 100._domainkey.dkim1.ccsend.com, et dig TXT _dmarc.yourdomain.com doit renvoyer votre politique. Passez ensuite votre domaine dans le {healthCheck} de Qualisend pour confirmer que les deux CNAME de sélecteur DKIM et l'enregistrement DMARC se résolvent correctement, et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans le {dmarcAnalyzer} — Constant Contact devrait apparaître comme une source alignée en DKIM et validée (avec SPF non aligné, ce qui est normal pour ce fournisseur).
Pièges courants
- Configuration DNS
Ajouter include:spf.constantcontact.com ne fait PAS passer DMARC. Constant Contact possède le Return-Path (shared1.ccsend.com pour les comptes payants, shared2.ccsend.com pour les essais), donc SPF est vérifié par rapport à ccsend.com et ne s'aligne jamais sur votre domaine. L'include passe la vérification SPF brute mais ne contribue en rien à DMARC — et gaspille inutilement l'une de vos 10 requêtes SPF. DKIM est le seul mécanisme aligné ; ne touchez pas à SPF.
- Configuration DNS
Constant Contact ne peut être aligné qu'en DKIM, jamais en SPF. Donc si DMARC échoue encore, la solution est toujours DKIM (auto-authentification publiée et Activée) — ne cherchez jamais du côté d'un include SPF ou d'un changement de Return-Path, car Constant Contact ne vous laisse pas posséder le domaine d'enveloppe.
- Configuration DNS
Le proxy Cloudflare casse tout : réglez chaque CNAME DKIM sur « DNS only » (nuage gris). Un CNAME en proxy nuage orange ne se résoudra pas vers ccsend.com, donc Vérifier l'état et Activer échouent — un problème Constant Contact + Cloudflare largement signalé.
- Configuration DNS
Dédoublement du champ Hôte : de nombreux registraires ajoutent automatiquement votre domaine, donc saisir ctct1._domainkey.yourdomain.com devient ctct1._domainkey.yourdomain.com.yourdomain.com. Saisissez uniquement le libellé du sélecteur (par exemple ctct1._domainkey) si le panneau ajoute le domaine pour vous.
- Couverture
Laissez au DNS 24 à 48 heures avant de cliquer sur Vérifier l'état. Cliquer trop tôt fait échouer la vérification de l'état ; relancez simplement Vérifier l'état après la propagation plutôt que de recommencer tout le processus d'auto-authentification.
- Configuration DNS
Copiez le Nom et la Valeur exacts depuis l'écran d'auto-authentification — ne les saisissez pas à la main et ne réutilisez pas ceux d'un autre compte. Avec la méthode CNAME, vos hôtes sont un sélecteur ctct1._domainkey / ctct2._domainkey pointant vers les sélecteurs de signature partagés de Constant Contact (100._domainkey.dkim1.ccsend.com / 200._domainkey.dkim2.ccsend.com) ; avec la méthode TXT, le sélecteur est plutôt un numéro propre à votre compte (comme 10008432._domainkey). Dans les deux cas, les valeurs sont spécifiques au compte, et un enregistrement mal saisi ou emprunté fait échouer silencieusement DKIM.
- Configuration DNS
La méthode CNAME DKIM fait tourner les clés automatiquement ; la méthode TXT DKIM non. Si vous choisissez TXT, un futur changement de clé signifie que vous devez republier l'enregistrement vous-même, et une clé périmée casse silencieusement DKIM — privilégiez la méthode CNAME.
- Casse l'authentification
Auto-authentifiez exactement le domaine de votre adresse From, et répétez pour chacun. Un enregistrement sur yourdomain.com n'authentifie pas un From sur un sous-domaine ou un second domaine de marque — chaque domaine d'envoi a besoin de ses propres CNAME et de sa propre couverture DMARC.
Construisez votre enregistrement SPF
Constant Contact n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Constant Contact — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.