SPF, DKIM et DMARC pour Drip.
Drip authentifie votre domaine via un domaine d'envoi personnalisé (Custom Sending Domain), et non en vous faisant coller une ligne SPF partagée. Dans Settings > Email Setup > Sending Domain, vous saisissez le domaine depuis lequel vous envoyez, et Drip génère trois enregistrements CNAME : un sous-domaine de return-path (bounce) qui porte le SPF, plus deux clés DKIM en rotation sur les sélecteurs s1 et s2. L'envoi de Drip est propulsé par SendGrid en coulisses, si bien que ces CNAME se résolvent vers sendgrid.net — c'est pourquoi le SPF est satisfait automatiquement au niveau du sous-domaine et que vous ne touchez jamais à une valeur brute de clé SPF ou DKIM. Une fois les enregistrements vérifiés avec des coches vertes, Drip envoie sous votre propre domaine, la mention « via Drip.com » disparaît de la ligne From, et la réputation d'envoi que vous bâtissez vous revient.
Pourquoi authentifier Drip ?
Authentifier dans Drip n'est pas une formalité optionnelle — Drip lui-même l'exige désormais. Depuis le 1er février 2024, Gmail et Yahoo imposent à tout expéditeur en masse (environ 5 000 messages par jour ou plus) de passer SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes règles sur Outlook.com en 2025. En réponse, Drip a rendu obligatoires pour tous les comptes un domaine d'envoi personnalisé validé ainsi qu'un enregistrement DMARC conforme — sans eux, vos campagnes sont soit limitées, soit envoyées sous l'identité partagée de Drip, où les destinataires voient « via Drip.com », votre adresse From ne s'aligne pas, DMARC ne peut pas passer, et votre réputation est mutualisée avec celle de tous les autres comptes non authentifiés de la plateforme. Configurer le domaine d'envoi personnalisé règle tout cela d'un seul geste : SPF et DKIM s'alignent tous deux sur votre domaine organisationnel, la mention « via » disparaît, DMARC passe, et le placement en boîte de réception est lié à votre propre historique d'envoi plutôt qu'à un pool partagé.
La réalité SPF pour Drip
Drip est un fournisseur d'authentification de domaine basé sur CNAME, il n'existe donc AUCUN mécanisme « include:... » à ajouter à votre enregistrement SPF racine. Lorsque vous ajoutez un domaine d'envoi personnalisé, Drip génère un sous-domaine de return-path/bounce (par exemple em.votredomaine.com) sous forme de CNAME pointant vers l'infrastructure de SendGrid — SendGrid publie ensuite l'enregistrement SPF de ce sous-domaine de son côté. Comme votre enveloppe/MAIL FROM (Return-Path) utilise ce sous-domaine et qu'il se résout dans l'espace SPF autorisé de SendGrid, le SPF y est satisfait automatiquement, et DMARC passe malgré tout grâce à l'alignement SPF relâché (le sous-domaine partage votre domaine organisationnel). Conséquence pratique : n'ajoutez PAS include:sendgrid.net (ni aucun include Drip) à l'enregistrement SPF de votre domaine racine. Drip ne le demande pas, cela n'aiderait en rien l'alignement, et cela consommerait inutilement l'une de vos 10 recherches DNS SPF. Votre SPF racine reste exactement tel qu'il est ; toute l'autorisation SPF de Drip vit sur le sous-domaine délégué.
Étape par étape
- 1
Ajoutez votre domaine d'envoi personnalisé dans Drip
Dans Drip, allez dans Settings > Email Setup > Sending Domain et ajoutez le domaine depuis lequel vous envoyez (le domaine de votre adresse From). Vous pouvez authentifier votre domaine organisationnel racine ou un sous-domaine dédié — un sous-domaine (par ex. news.votredomaine.com) isole la réputation de votre marketing du domaine de votre messagerie d'entreprise, ce qui est le choix courant pour les expéditeurs à plus fort volume.
- 2
Générez les enregistrements CNAME
Après soumission du domaine, Drip affiche trois enregistrements CNAME à publier : un sous-domaine de return-path (bounce) qui porte le SPF, et deux clés DKIM sur les sélecteurs s1._domainkey et s2._domainkey. Gardez cet onglet ouvert — vous copierez le host et la cible de chaque enregistrement exactement comme affichés, car les cibles sont propres à votre compte.
- 3
Ajoutez le CNAME de return-path (SPF) à votre DNS
Chez votre fournisseur DNS, créez le premier CNAME — le sous-domaine de mail/return-path — pointant vers la cible SendGrid fournie par Drip. Ce sous-domaine devient votre MAIL FROM d'enveloppe (Return-Path), et comme il se résout dans l'espace SPF autorisé de SendGrid, c'est lui qui fait passer et aligner le SPF. N'ajoutez aucune ligne include:sendgrid.net à votre SPF racine ; ce CNAME remplace ce besoin.
- 4
Ajoutez les deux CNAME DKIM
Créez les enregistrements CNAME s1._domainkey et s2._domainkey pointant vers leurs cibles SendGrid. Ils délèguent deux clés DKIM en rotation à Drip/SendGrid afin que les clés puissent être renouvelées pour vous sans que vous ayez jamais à modifier de nouveau le DNS. Saisissez le host exactement (par ex. juste s1._domainkey) — de nombreux panneaux DNS ajoutent automatiquement votre domaine, donc ne collez pas deux fois le FQDN complet.
- 5
Si vous utilisez Cloudflare, réglez les enregistrements sur DNS-only
Lors de l'ajout des CNAME dans Cloudflare, cliquez sur le nuage orange pour qu'il devienne gris (DNS-only / proxy désactivé) pour chaque enregistrement. Un CNAME proxifié (nuage orange) fait que l'enregistrement se résout vers le edge de Cloudflare au lieu de SendGrid, si bien que l'authentification ne se vérifiera jamais. C'est la raison la plus fréquente pour laquelle les coches de Drip restent rouges.
- 6
Publiez un enregistrement DMARC
Drip exige une politique DMARC conforme, ajoutez donc un enregistrement TXT à _dmarc.votredomaine.com. Commencez par v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.com afin de recueillir des rapports agrégés sans affecter la distribution, puis resserrez vers p=quarantine et p=reject une fois que les rapports confirment que Drip (et vos autres expéditeurs) sont alignés. Si un enregistrement DMARC existe déjà, modifiez-le plutôt que d'en ajouter un second — un seul TXT _dmarc est autorisé.
- 7
Vérifiez dans Drip avec Check Again
Retournez dans Settings > Email Setup > Sending Domain et cliquez sur Check Again. Lorsque les trois CNAME se résolvent, vous verrez des coches vertes. La propagation des CNAME peut prendre 24 à 48 heures, donc des coches rouges juste après la publication ne signifient pas une mauvaise configuration — attendez et revérifiez avant de dépanner.
- 8
Envoyez un test et inspectez les en-têtes
Envoyez une campagne ou un e-mail de test vers une adresse Gmail, ouvrez « Afficher l'original », et confirmez SPF=PASS et DKIM=PASS, que les deux s'alignent sur votre domaine, et que DMARC affiche PASS. La mention « via Drip.com » devrait avoir disparu de la ligne From. Passez le même domaine dans un vérificateur SPF/DKIM/DMARC pour confirmer les trois depuis l'extérieur.
Enregistrements à ajouter
Drip génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | em.yourdomain.com | u1234567.wl123.sendgrid.netÀ titre indicatif — Drip génère le sous-domaine et la cible exacts par compte (souvent numérotés, par ex. em1234). Il s'agit du sous-domaine de return-path/bounce ; SendGrid publie l'enregistrement SPF correspondant, c'est ainsi que le SPF passe et s'aligne. Aucun include: n'est ajouté à votre SPF racine. |
| CNAME | s1._domainkey.yourdomain.com | s1.domainkey.u1234567.wl123.sendgrid.netÀ titre indicatif — première clé DKIM en rotation sur le sélecteur s1. Copiez la cible exacte fournie par Drip. |
| CNAME | s2._domainkey.yourdomain.com | s2.domainkey.u1234567.wl123.sendgrid.netÀ titre indicatif — seconde clé DKIM en rotation sur le sélecteur s2. Si s1/s2 sont déjà utilisés par un autre expéditeur basé sur SendGrid, demandez des sélecteurs personnalisés au support Drip. |
| TXT | _dmarc.yourdomain.com | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comÀ ajouter vous-même — Drip exige une politique DMARC conforme. Commencez à p=none avec une adresse rua, puis resserrez. Un seul TXT _dmarc par domaine. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Drip sur ce budget.
La configuration recommandée de Drip ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
Drip utilise un DKIM délégué par CNAME sur deux sélecteurs, s1 et s2 — vous publiez s1._domainkey et s2._domainkey comme CNAME pointant vers SendGrid, et Drip/SendGrid détiennent et font tourner les clés publiques réelles, si bien que vous ne modifiez plus jamais le DNS après la configuration. Deux clés permettent à Drip d'en faire tourner une pendant que l'autre reste active, ce qui maintient une signature ininterrompue. Si s1._domainkey et s2._domainkey existent déjà dans votre DNS parce que vous envoyez via SendGrid (ou un autre outil basé sur SendGrid) sur le même domaine, les sélecteurs entreront en collision — contactez le support Drip et demandez-leur de générer des enregistrements sur des noms de sélecteurs personnalisés (par exemple drp et drp2) afin que les deux expéditeurs puissent coexister.
DMARC
DMARC est le complément qui transforme un SPF et un DKIM alignés en une politique applicable, et Drip exige désormais un enregistrement DMARC conforme pour chaque compte. Ajoutez un unique enregistrement TXT à _dmarc.votredomaine.com. Commencez par une politique de surveillance — v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.com — qui demande aux destinataires de vous envoyer des rapports agrégés sans modifier la distribution. Comme le DKIM de Drip signe sous votre domaine et que le SPF autorise le sous-domaine de return-path sous votre domaine organisationnel, les deux s'alignent selon l'alignement relâché par défaut de DMARC. Une fois que vos rapports agrégés confirment que Drip et tous vos autres expéditeurs légitimes passent et sont alignés, passez à p=quarantine puis à p=reject pour bénéficier pleinement de la protection anti-usurpation et des exigences des expéditeurs en masse de Gmail/Yahoo. Ne publiez pas p=reject dès le premier jour — vous risqueriez de bloquer un expéditeur légitime oublié avant d'avoir consulté les rapports.
Vérifiez que tout fonctionne réellement
Vérifiez à deux endroits. D'abord, dans Drip : Settings > Email Setup > Sending Domain affiche une coche verte en face de chacun des trois CNAME dès qu'ils se résolvent — cliquez sur Check Again après publication, et laissez 24 à 48 heures de propagation DNS avant de conclure à un problème. Ensuite, du côté du destinataire : envoyez un test vers un compte Gmail, ouvrez « Afficher l'original », et confirmez SPF=PASS, DKIM=PASS et DMARC=PASS avec les deux mécanismes alignés sur votre domaine, et que la mention « via Drip.com » a disparu de la ligne From. Pour une vérification de l'extérieur, passez votre domaine et les sélecteurs Drip dans un vérificateur SPF/DKIM/DMARC ou un bilan de santé de domaine complet afin de confirmer que les enregistrements sont visibles et valides à l'échelle mondiale.
Pièges courants
- Configuration DNS
Le nuage orange de Cloudflare casse l'authentification : les CNAME proxifiés se résolvent vers le edge de Cloudflare au lieu de SendGrid, si bien que les vérifications de Drip ne passent jamais. Réglez chaque CNAME Drip sur DNS-only (nuage gris).
- Couverture
Collision de sélecteurs s1/s2 : si vous authentifiez déjà le même domaine via SendGrid ou un autre outil propulsé par SendGrid, les enregistrements s1._domainkey et s2._domainkey entreront en conflit. Demandez des sélecteurs personnalisés au support Drip (par ex. drp/drp2) au lieu d'écraser ceux qui existent.
- Configuration DNS
N'ajoutez pas d'include SPF à votre domaine racine : le SPF de Drip repose sur le sous-domaine de return-path délégué, donc include:sendgrid.net sur votre racine est inutile, n'améliorera pas l'alignement, et gaspille l'une de vos 10 recherches SPF.
- Configuration DNS
CNAME avec underscore : certains registraires n'acceptent pas les underscores (le host _domainkey) ou ne permettent pas de pointer des sous-domaines intégrés vers une cible externe. Dans ces cas, contactez le support Drip pour demander des enregistrements TXT/MX équivalents en solution de contournement.
- Configuration DNS
Enregistrements DMARC en double : un seul TXT _dmarc est autorisé. Si vous avez déjà un DMARC pour un autre expéditeur, modifiez l'enregistrement existant — un second invalide les deux.
- Configuration DNS
Impatience face à la propagation : les CNAME peuvent mettre 24 à 48 heures à s'enregistrer. Des coches rouges juste après la publication signifient généralement que le DNS ne s'est pas encore propagé, pas que les enregistrements sont erronés.
- Configuration DNS
Noms d'hôte doublement ajoutés : de nombreux panneaux DNS ajoutent automatiquement votre domaine au champ host. Saisissez juste s1._domainkey (pas s1._domainkey.votredomaine.com.votredomaine.com), sinon l'enregistrement ne se résoudra pas.
- Configuration DNS
Oublier le CNAME de return-path : il est facile d'ajouter les deux enregistrements DKIM et d'oublier le premier CNAME (bounce). Sans lui, DKIM peut passer mais le SPF ne s'alignera pas, et Drip ne vérifiera pas entièrement le domaine.
Construisez votre enregistrement SPF
Drip n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Drip — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.