SPF, DKIM et DMARC pour EmailOctopus.
EmailOctopus authentifie votre domaine via son parcours « Verify domain », et non en vous faisant coller une ligne SPF partagée. Comme EmailOctopus envoie ses e-mails via Amazon SES en coulisses, lancer la vérification génère quatre enregistrements CNAME ainsi qu'un enregistrement DMARC TXT : trois des CNAME sont des sélecteurs SES Easy-DKIM qui délèguent à Amazon la rotation des clés DKIM, et le quatrième est un sous-domaine mail-from (eom.yourdomain.com) qui devient votre Return-Path et fait discrètement s'aligner le SPF sur votre domaine. Une fois ces enregistrements résolus et après avoir cliqué sur Complete verification, EmailOctopus signe le courrier au nom de votre propre domaine, DMARC passe à la fois sur SPF et DKIM, et la mention « via » que Gmail ajoute au courrier non authentifié disparaît. Il n'y a aucun include:amazonses.com à ajouter à votre SPF racine — EmailOctopus gère le SPF de son côté, derrière le sous-domaine eom.
Pourquoi authentifier EmailOctopus ?
Vérifier votre domaine dans EmailOctopus est le levier le plus puissant dont vous disposez sur le placement en boîte de réception, et c'est désormais de fait indispensable pour tout envoi sérieux. Depuis février 2024, Gmail et Yahoo exigent de chaque expéditeur en masse (grosso modo 5 000 messages ou plus par jour) qu'il passe SPF, DKIM et DMARC avec alignement, Microsoft a étendu les mêmes règles à Outlook/Hotmail/Live en 2025, et EmailOctopus lui-même bloque les campagnes envoyées depuis des adresses From publiques et gratuites comme gmail.com ou yahoo.com. Tant que vous n'avez pas vérifié votre domaine, EmailOctopus envoie sous une identité partagée et sans marque : les destinataires voient que le courrier ne vous appartient pas cryptographiquement, votre adresse From ne s'aligne pas, DMARC ne peut pas passer, et votre réputation d'expéditeur est mutualisée avec tous les autres expéditeurs non authentifiés de l'infrastructure partagée. La vérification de domaine corrige tout cela en un seul parcours — Easy DKIM signe en tant que d=yourdomain.com, le sous-domaine mail-from eom vous donne un pass SPF relâché qui s'aligne sur votre domaine organisationnel, DMARC passe sur les deux mécanismes, et la réputation que vous construisez profite à votre propre domaine plutôt qu'au pool partagé.
La réalité SPF pour EmailOctopus
EmailOctopus est un fournisseur d'authentification de domaine basé sur CNAME qui tourne sur Amazon SES : pour votre domaine racine, il n'y a donc AUCUN include:amazonses.com à ajouter — et c'est précisément le point que presque tous les vieux tutoriels ratent. Lorsque vous vérifiez, EmailOctopus provisionne un sous-domaine mail-from de la forme eom.yourdomain.com et vous demande de le publier sous la forme d'un unique CNAME pointant vers son infrastructure Amazon SES. Ce sous-domaine devient l'expéditeur d'enveloppe / Return-Path de vos campagnes, et EmailOctopus publie l'enregistrement SPF sous-jacent derrière lui — c'est exactement ce que signifie « nous nous occupons de l'enregistrement SPF de notre côté ». Comme le domaine d'enveloppe (eom.yourdomain.com) est un sous-domaine de votre domaine organisationnel, le SPF passe ET s'aligne selon l'alignement relâché par défaut de DMARC ; ainsi, contrairement à Mailchimp (dont le Return-Path réside sur un domaine mcsv.net qui ne s'aligne jamais), EmailOctopus vous donne réellement un pass SPF aligné en plus de DKIM. Le hic : l'alignement SPF est uniquement relâché — l'enveloppe est eom.yourdomain.com, et non le simple yourdomain.com — de sorte qu'une politique DMARC réglée sur SPF strict (aspf=s) fait sauter le volet d'alignement SPF. Rien ne casse réellement si vous le faites (Easy DKIM s'aligne toujours strictement et porte le pass DMARC à lui seul), vous ne gagnez simplement rien et perdez votre second mécanisme passant : gardez donc aspf relâché (la valeur par défaut). Vous ne collez PAS include:amazonses.com sur votre SPF racine pour EmailOctopus natif ; le faire consomme l'un de vos 10 lookups SPF et n'apporte rien à l'alignement DMARC. Le mécanisme include:amazonses.com n'entre en jeu que sur le parcours distinct « EmailOctopus Connect », où vous envoyez via VOTRE PROPRE compte Amazon SES et gérez vous-même le SPF, l'Easy DKIM et le MAIL FROM personnalisé de SES. Réservez votre enregistrement SPF racine aux expéditeurs qui placent réellement votre domaine nu dans le Return-Path (Google Workspace, Microsoft 365, un relais transactionnel) et laissez le sous-domaine eom + DKIM faire le travail pour EmailOctopus.
Deux façons de le configurer
EmailOctopus natif — Verify domain (recommandé)
- EmailOctopus gère le SPF derrière le sous-domaine mail-from eom et fait tourner les clés Easy DKIM via des CNAME — vous ne rééditez jamais le DNS
- N'ajoute aucun lookup DNS à votre SPF racine ; il n'y a rien à fusionner dans votre ligne v=spf1 existante
- Quatre CNAME plus un TXT DMARC généré, tous affichés prêts à copier dans votre compte
- Vous donne un SPF aligné (relâché) plus un DKIM aligné (strict), de sorte que DMARC passe sur les deux mécanismes
EmailOctopus Connect — votre propre compte Amazon SES
- Vous envoyez via votre propre compte AWS/SES et gérez vous-même l'authentification dans la console AWS
- Vous ajoutez les CNAME SES Easy DKIM, un sous-domaine MAIL FROM personnalisé et include:amazonses.com au SPF de ce domaine
- Vous publiez et faites monter la politique DMARC pour chaque domaine d'envoi SES vous-même
- Cela ne vaut le coup que si vous utilisez déjà Amazon SES et souhaitez qu'EmailOctopus ne serve que d'interface de campagne
Étape par étape
- 1
Ouvrez l'écran Senders
Connectez-vous et rendez-vous sur l'écran Senders de votre compte (Settings → Senders). C'est ici que sont gérées toutes les identités From — adresses e-mail individuelles et domaines complets. Cliquez sur Verify new sender pour commencer.
- 2
Choisissez « Verify domain (recommended) »
Deux options vous seront proposées : vérifier une adresse e-mail unique, ou vérifier un domaine. Choisissez Verify domain (recommended) — seul le parcours par domaine met en place DKIM, SPF et DMARC et vous permet d'envoyer depuis n'importe quelle adresse du domaine. Vérifier une simple adresse e-mail autorise une seule adresse From mais ne vous donne aucune authentification ni alignement au niveau du domaine.
- 3
Saisissez votre domaine et lancez Start verification
Tapez votre domaine d'envoi (par ex. yourdomain.com) et cliquez sur Start verification. EmailOctopus génère les enregistrements pour votre compte : quatre enregistrements CNAME et un enregistrement TXT. Il dérive aussi le sous-domaine mail-from eom.yourdomain.com — le CNAME qui devient votre Return-Path. Laissez cet écran ouvert ; c'est ici que vous copierez les noms et valeurs exacts.
- 4
Ajoutez le CNAME mail-from eom
Chez l'hébergeur qui gère votre DNS (généralement votre registrar), créez le CNAME du sous-domaine eom exactement comme EmailOctopus l'affiche. Ce sous-domaine est votre enveloppe/Return-Path et c'est lui qui fait s'aligner le SPF — EmailOctopus publie le SPF derrière lui, vous n'ajoutez donc jamais include:amazonses.com vous-même. Conservez le type d'enregistrement en CNAME ; ne le changez pas en A ni en TXT.
- 5
Ajoutez les trois CNAME DKIM
Créez les trois CNAME des sélecteurs DKIM. Comme EmailOctopus tourne sur Amazon SES, ce sont des enregistrements SES Easy-DKIM : chaque hôte est un long jeton se terminant par ._domainkey et chaque valeur se termine par .dkim.amazonses.com. Copiez les paires jeton/cible exactement comme affichées — les trois sélecteurs permettent à SES de faire tourner vos clés sans que vous ne touchiez plus jamais au DNS.
- 6
Ajoutez l'enregistrement TXT DMARC
EmailOctopus génère aussi un enregistrement de politique DMARC. Ajoutez-le comme enregistrement TXT à l'hôte _dmarc avec une valeur du type v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. N'en créez pas un second si un enregistrement _dmarc existe déjà — un domaine ne doit en avoir qu'un seul. Sans cet enregistrement, EmailOctopus laisse le domaine « Partially verified ».
- 7
Corrigez le doublement d'hôte et le proxy Cloudflare
Si votre registrar ajoute automatiquement le domaine, saisissez seulement le label (eom, ou le sélecteur token._domainkey) plutôt que le eom.yourdomain.com complet, sinon vous obtiendrez eom.yourdomain.com.yourdomain.com — le propre conseil d'EmailOctopus, si la vérification bloque, est de retirer le .yourdomain.com. Sur Cloudflare, réglez chaque CNAME sur « DNS only » (nuage gris) ; un CNAME proxifié en nuage orange ne se résoudra pas vers amazonses.com et la vérification échoue.
- 8
Cliquez sur Complete verification
De retour dans EmailOctopus, cliquez sur Complete verification (en haut à droite). Le DNS peut mettre plusieurs heures à se propager ; le statut bascule de Partially verified à Verified une fois que les quatre CNAME et le TXT DMARC se résolvent. En cas de blocage, revérifiez les noms/valeurs exacts et qu'aucun enregistrement n'est proxifié.
- 9
Envoyez depuis le domaine vérifié et lisez les en-têtes
Réglez l'adresse From de votre campagne et de votre audience sur une adresse du domaine vérifié (par ex. news@yourdomain.com) — vérifier le DNS ne change pas une campagne déjà réglée sur une autre adresse From. Envoyez-vous ensuite un test, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original : vous voulez SPF : PASS, DKIM : PASS avec d=yourdomain.com, et DMARC : PASS, tous alignés sur votre domaine.
Enregistrements à ajouter
EmailOctopus génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | eom | 1a2b3c4d.eom.emailoctopus-sends.comÀ titre indicatif — sous-domaine mail-from / Return-Path ; EmailOctopus/Amazon SES publient le SPF derrière lui, ce qui fait s'aligner le SPF. Copiez la cible exacte depuis votre compte et conservez-la définitivement. |
| CNAME | abcdef1234567890._domainkey | abcdef1234567890.dkim.amazonses.comÀ titre indicatif — sélecteur DKIM 1 (Amazon SES Easy DKIM, rotation automatique). Utilisez le jeton/la cible exacts affichés dans EmailOctopus. |
| CNAME | ghijkl0987654321._domainkey | ghijkl0987654321.dkim.amazonses.comÀ titre indicatif — sélecteur DKIM 2. Les trois sélecteurs permettent à SES de faire tourner les clés sans que vous ne rééditiez le DNS. |
| CNAME | mnopqr1122334455._domainkey | mnopqr1122334455.dkim.amazonses.comÀ titre indicatif — sélecteur DKIM 3. Publiez les trois exactement comme votre compte les affiche. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEmailOctopus le génère — requis pour un statut entièrement « Verified » (l'absence = « Partially verified »). Un seul enregistrement DMARC par domaine ; commencez à p=none, puis resserrez. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de EmailOctopus sur ce budget.
La configuration recommandée de EmailOctopus ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
Le DKIM d'EmailOctopus est l'Easy DKIM d'Amazon SES, livré sous forme de trois enregistrements CNAME plutôt que d'une clé TXT à coller. Chaque CNAME possède un hôte à long jeton aléatoire se terminant par ._domainkey.yourdomain.com et une valeur se terminant par .dkim.amazonses.com — par exemple <token>._domainkey.yourdomain.com → <token>.dkim.amazonses.com. Comme il s'agit de CNAME délégués à Amazon, SES détient les clés privées et utilise les trois sélecteurs pour faire tourner de lui-même les clés publiées ; vous ne générez jamais de clé, ne copiez aucune valeur publique et ne rééditez jamais le DNS. Une fois les trois enregistrements résolus et après avoir cliqué sur Complete verification, EmailOctopus signe chaque campagne avec d=yourdomain.com, de sorte que DKIM s'aligne strictement sur votre domaine organisationnel et peut porter un pass DMARC à lui seul — ce qui compte, car DKIM (contrairement au SPF) survit au transfert de messages via les listes de diffusion et les règles .forward. Deux remarques pratiques : conservez le type d'enregistrement en CNAME (un TXT à la place d'un sélecteur casse la validation), et si votre DNS est sur Cloudflare, réglez chaque sélecteur sur « DNS only » (nuage gris) pour qu'il se résolve vers l'hôte amazonses.com. Vous ne gérez ni la longueur de clé ni la rotation — cela est pris en charge du côté SES. (Ceci est le parcours natif ; sur EmailOctopus Connect, vous activez plutôt l'Easy DKIM dans votre propre console AWS/SES et publiez ces CNAME vous-même.)
DMARC
Le DMARC est un enregistrement TXT de politique publié à l'emplacement _dmarc de votre domaine, et EmailOctopus se montre exceptionnellement utile ici : son parcours de vérification génère l'enregistrement pour vous et le considère comme obligatoire. Si vous publiez les quatre CNAME mais sautez le TXT DMARC, EmailOctopus affiche le domaine comme « Partially verified » — DKIM et SPF sont actifs mais le domaine n'est pas entièrement authentifié, et les destinataires stricts peuvent encore bloquer votre courrier. Ajoutez le TXT à _dmarc.yourdomain.com en commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance uniquement : il ne change rien à la remise pendant que vous consultez les rapports agrégés (rua) pour confirmer qu'EmailOctopus passe SPF et DKIM alignés sur votre domaine. Comme EmailOctopus natif vous donne à la fois un alignement SPF relâché (via le sous-domaine mail-from eom) et un Easy DKIM strictement aligné, vous devriez rapidement voir des pass propres sur les deux mécanismes. Conservez exactement un seul enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez — n'ajoutez jamais un second spécifiquement pour EmailOctopus — et une fois l'alignement cohérent, faites monter la politique de p=none à p=quarantine, puis à terme p=reject. Une réserve sur l'alignement : laissez aspf sur sa valeur relâchée par défaut. Régler aspf=s (SPF strict) empêche l'enveloppe eom de s'aligner — votre domaine d'enveloppe est eom.yourdomain.com, et non le simple yourdomain.com — vous jetteriez donc le volet SPF et vous appuieriez entièrement sur DKIM pour le pass ; DMARC passe toujours, mais il n'y a aucun avantage. adkim=s (DKIM strict) est sans danger, puisqu'EmailOctopus signe au nom exact de votre domaine.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au badge « Verified » seul — confirmez-le sur un vrai message. Envoyez-vous une campagne de test (ou un test depuis l'adresse From vérifiée), ouvrez-la dans Gmail et choisissez ⋮ → Afficher l'original : vous voulez SPF : PASS, DKIM : PASS avec signed-by / d=yourdomain.com (et non amazonses.com ni emailoctopus.com), et DMARC : PASS, tous affichant votre propre domaine. Dans EmailOctopus, l'écran Senders doit indiquer Verified plutôt que Partially verified (Partially verified signifie que le TXT DMARC est encore manquant). Vous pouvez vérifier ponctuellement les enregistrements bruts avec dig CNAME eom.yourdomain.com, dig CNAME <token>._domainkey.yourdomain.com et dig TXT _dmarc.yourdomain.com. Enfin, passez votre domaine dans la vérification de santé du domaine de Qualisend pour confirmer que le CNAME eom, les trois sélecteurs DKIM et l'enregistrement DMARC se résolvent proprement et que votre SPF racine reste sous la limite des 10 lookups, et dès que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — EmailOctopus (via Amazon SES) devrait y apparaître comme une source alignée et entièrement passante.
Pièges courants
- Couverture
« Verify email address » n'est pas une vérification de domaine. Elle autorise une seule adresse From mais ne vous donne aucun DKIM, aucun alignement SPF et aucun DMARC — l'équivalent d'un Single Sender SendGrid. Vous devez choisir Verify domain (recommended) pour réellement authentifier.
- Configuration DNS
« Partially verified » signifie presque toujours que le TXT DMARC est manquant. Les gens ajoutent les quatre CNAME et s'arrêtent ; le domaine ne passera pas entièrement à Verified tant que vous ne publiez pas aussi l'enregistrement _dmarc TXT généré et ne cliquez pas sur Complete verification.
- Casse l'authentification
N'ajoutez pas include:amazonses.com à votre SPF RACINE pour EmailOctopus natif. Le SPF est géré derrière le sous-domaine mail-from eom, l'include est donc inutile, consomme l'un de vos 10 lookups SPF et n'apporte rien à l'alignement DMARC. L'include ne s'applique qu'à EmailOctopus Connect / votre propre SES.
- Configuration DNS
Conservez le CNAME eom pour toujours. C'est votre Return-Path et la source de votre alignement SPF et de la gestion des rebonds — le supprimer plus tard (lors d'un nettoyage DNS) casse silencieusement le SPF et le traitement des rebonds même si DKIM passe toujours.
- Configuration DNS
Le proxy Cloudflare casse les CNAME. Réglez l'enregistrement eom et les trois sélecteurs DKIM sur « DNS only » (nuage gris) ; un CNAME proxifié en nuage orange ne se résoudra pas vers amazonses.com et la vérification échoue.
- Configuration DNS
Doublement du champ hôte. De nombreux registrars ajoutent automatiquement votre domaine, si bien que saisir eom.yourdomain.com devient eom.yourdomain.com.yourdomain.com. Saisissez seulement le label (eom, ou le sélecteur token._domainkey) — le propre conseil de dépannage d'EmailOctopus est de retirer le .yourdomain.com si la vérification bloque.
- Couverture
Seul l'alignement SPF relâché est possible. Votre domaine d'enveloppe est eom.yourdomain.com, et non la racine nue ; un enregistrement DMARC avec aspf=s (SPF strict) échoue donc à l'alignement SPF — DKIM porte toujours le pass DMARC, rien ne casse, mais vous perdez inutilement votre second mécanisme passant. Laissez aspf relâché (la valeur par défaut) ; l'alignement DKIM strict (adkim=s) convient.
- Configuration DNS
EmailOctopus natif et EmailOctopus Connect sont deux configurations différentes. Le natif utilise le parcours CNAME ci-dessus ; Connect envoie via votre propre compte Amazon SES, où vous activez Easy DKIM, configurez un MAIL FROM personnalisé, ajoutez include:amazonses.com au SPF de ce domaine et publiez DMARC vous-même dans AWS.
Construisez votre enregistrement SPF
EmailOctopus n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF EmailOctopus — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.