Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Gladly.

Gladly est une plateforme de service client, et non un ESP d'envoi en masse — elle gère le canal e-mail de votre équipe de support en envoyant les réponses des agents depuis votre propre adresse de support et en récupérant les messages entrants des clients par redirection. En coulisses, Gladly achemine chaque réponse sortante via Mailgun, ce qui explique pourquoi authentifier votre domaine revient à publier deux enregistrements DNS que Gladly génère dans ses paramètres Email : une ligne SPF qui contient include:mailgun.org et un TXT de clé publique DKIM. Vous ajoutez les deux au DNS de votre domaine d'envoi, patientez jusqu'à 72 heures le temps que Gladly fasse passer le domaine de Unverified à Verified, puis contactez le support Gladly pour configurer votre adresse de réponse et paramétrer la redirection des e-mails entrants. Une fois vérifié, les réponses quittent Gladly entièrement authentifiées et alignées sur votre propre domaine, au lieu de retomber sur une enveloppe non authentifiée.

Include SPF
Your DNSAdd the CNAME / TXT records
GladlySigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Gladly ?

Pour une plateforme de support, l'authentification a des enjeux plus élevés que pour un outil marketing — chaque message est une réponse individuelle qu'un client attend activement, si bien qu'un message qui atterrit en spam ou qui rebondit constitue un échec de support, et non simplement une ouverture manquée. Depuis février 2024, Gmail et Yahoo exigent des expéditeurs en masse (environ 5 000 messages par jour ou plus) qu'ils passent SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer des règles similaires pour les expéditeurs à fort volume d'Outlook/Hotmail en 2025 — et même en dessous de ces seuils, ces mêmes vérifications sont désormais incontournables pour atteindre la boîte de réception. Tant que vous n'avez pas ajouté et vérifié votre domaine Gladly, les réponses partent sur une enveloppe non authentifiée : les serveurs des destinataires ne peuvent pas vérifier que le courrier vient réellement de vous, SPF et DKIM ne s'alignent pas sur votre domaine, DMARC ne peut pas passer, et votre courrier de support met en commun sa réputation avec celle de tous les autres. Vérifier le domaine corrige tout cela d'un coup — parce que Gladly (via Mailgun) utilise votre propre domaine dans l'enveloppe SMTP et signe DKIM en tant que d=yourdomain, SPF et DKIM s'alignent tous deux sur votre domaine organisationnel, DMARC passe, et la réputation d'envoi que vous construisez vous revient.

La réalité SPF pour Gladly

Gladly est un véritable fournisseur SPF include car il envoie via Mailgun : vous publiez v=spf1 include:mailgun.org ~all (ou fusionnez include:mailgun.org dans votre ligne v=spf1 existante) sur l'unique enregistrement SPF de votre domaine d'envoi. Gladly génère cette valeur exacte pour vous sur son écran View SPF and DKIM Values — contrairement aux ESP à délégation CNAME (SendGrid, Klaviyo, Mailchimp), il n'y a pas de CNAME qui satisfait SPF à votre place ; vous collez le TXT vous-même. Le point délicat important est que include:mailgun.org est exceptionnellement lourd. Vérifié sur du DNS en direct, il se résout en cinq recherches imbriquées — mailgun.org publie include:_spf.mailgun.org (qui imbrique lui-même _spf1 et _spf2) plus include:_spf.eu.mailgun.org, de sorte qu'une seule ligne couvre à la fois les régions d'envoi US et EU — soit la moitié du budget de dix recherches de la RFC 7208 dans un seul include. Et comme Gladly envoie depuis votre véritable adresse de support (support@yourdomain.com), cet include lourd atterrit normalement sur le SPF de votre domaine organisationnel, juste à côté de Google Workspace ou Microsoft 365. Si votre SPF racine est déjà encombré, vous pouvez faire exploser la limite de 10 recherches et déclencher un PermError qui casse SPF pour chaque expéditeur présent sur l'enregistrement. La solution d'atténuation propre consiste à donner à Gladly son propre sous-domaine d'envoi dédié (par exemple help.yourdomain.com) afin que l'include Mailgun lourd réside sur le SPF propre du sous-domaine et ne touche jamais votre racine. Quel que soit le domaine que vous utilisez, conservez exactement un seul enregistrement SPF dessus — fusionnez include:mailgun.org dans la ligne v=spf1 existante plutôt que de publier un second TXT SPF (deux enregistrements SPF constituent en soi un PermError). Une nuance importante : par défaut, Mailgun utilise son propre domaine (mailgun.org) comme enveloppe/Return-Path, donc include:mailgun.org autorise SPF mais SPF ne s'aligne pas sur votre domaine From. L'alignement pour DMARC est plutôt porté par DKIM, qui signe en tant que d=yourdomain — le même modèle que la plupart des ESP, alors assurez-vous que DKIM se vérifie ; c'est le pilier sur lequel repose votre passage DMARC.

Étape par étape

Dans Gladly
  1. 1

    Ouvrez les paramètres Email dans Gladly

    Cliquez sur le menu hamburger en haut à gauche, choisissez Settings, puis sous la catégorie Channels sélectionnez Email. Vous avez besoin du rôle Administrator (un Team Manager peut ouvrir une demande de support mais ne peut pas modifier les domaines). Cela ouvre la configuration Email Channel où résident les domaines d'envoi.

  2. 2

    Ajoutez votre domaine d'envoi

    Dans l'onglet Domains, cliquez sur Add Domain (ou, si vous n'en avez encore aucun, saisissez-le dans l'invite) et entrez votre domaine en minuscules — p. ex. yourdomain.com ou un sous-domaine dédié comme help.yourdomain.com — puis cliquez sur Save and Continue. Saisissez-le avec soin : un domaine enregistré ne peut être ni modifié ni supprimé (une faute de frappe nécessite un ticket au support Gladly pour être corrigée), et seules les minuscules sont acceptées. Décidez racine ou sous-domaine délibérément : si votre SPF racine empile déjà Google Workspace/Microsoft 365 plus des outils marketing, utilisez un sous-domaine afin que l'include Mailgun lourd reste hors de votre enregistrement racine.

  3. 3

    Affichez les valeurs SPF et DKIM

    Survolez le domaine et cliquez sur View SPF and DKIM Values (aussi intitulé Find SPF and DKIM TXT Values). Copiez la ligne SPF — elle contient include:mailgun.org — et le TXT DKIM, qui est un hôte <selector>._domainkey plus une clé publique k=rsa; p=…. Ces valeurs sont générées par domaine, alors utilisez exactement ce que Gladly affiche.

Dans votre DNS
  1. 4

    Publiez ou fusionnez l'enregistrement SPF

    Chez votre hébergeur DNS, sur le domaine d'envoi, ajoutez un enregistrement TXT : hôte @ (ou l'étiquette du sous-domaine), valeur v=spf1 include:mailgun.org ~all. Si un enregistrement v=spf1 existe déjà, n'en créez pas un second — fusionnez include:mailgun.org dans cette ligne unique (p. ex. v=spf1 include:_spf.google.com include:mailgun.org ~all). Conservez exactement un seul enregistrement SPF par hôte.

  2. 5

    Publiez l'enregistrement TXT DKIM

    Ajoutez un enregistrement TXT à l'hôte du sélecteur que Gladly affiche (un nom <selector>._domainkey.yourdomain.com, p. ex. smtp._domainkey) avec la valeur k=rsa; p=<longue clé base64>. Comme il s'agit d'une clé de 2048 bits, elle dépasse souvent la limite TXT de 255 caractères en chaîne unique — découpez-la en deux chaînes entre guillemets (la plupart des interfaces DNS le font automatiquement lorsque vous collez une seule ligne). Saisissez uniquement la portion sélecteur là où votre hôte ajoute déjà le domaine, et veillez à ce que votre registraire n'ajoute pas le domaine deux fois.

  3. 6

    Ajoutez un enregistrement DMARC (Gladly ne le fera pas)

    Gladly ne publie jamais de DMARC, ajoutez donc le vôtre : un TXT à _dmarc.yourdomain.com avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Commencez à p=none pour collecter les rapports et confirmer que Gladly plus tout autre expéditeur passe aligné, puis resserrez vers p=quarantine et finalement p=reject.

  4. 7

    Ajoutez des enregistrements MX uniquement s'il s'agit d'un sous-domaine nu

    Gladly signale qu'un domaine e-mail sans site web (pas d'A/CNAME) — généralement un sous-domaine — peut nécessiter des enregistrements MX pour fonctionner avec certains destinataires. Si votre domaine d'envoi est un sous-domaine sans site attaché, ajoutez les enregistrements MX de votre hôte entrant/de messagerie. Passez cette étape si le domaine se résout déjà vers un site web. Cela ne redirige pas le courrier vers Gladly.

Vérifier et mettre en production
  1. 8

    Vérifiez dans Gladly, puis configurez l'adresse de réponse et la redirection

    Retournez dans Gladly et revenez sous 72 heures — le statut SPF et DKIM passe de Unverified à Verified une fois le DNS propagé (utilisez Check Verification Status dans le menu à trois points pour relancer la vérification). Ajoutez les enregistrements environ une semaine avant le lancement afin que Gladly ait le temps de tester. Contactez ensuite le support Gladly pour configurer votre adresse de réponse, et paramétrez la redirection depuis votre serveur de messagerie existant vers l'adresse générée par Gladly (de la forme localpart@yoursubdomain.inbound.gladly.email) afin que les réponses entrantes des clients parviennent à Gladly — Gladly reçoit le courrier par redirection, non par MX pointé vers Gladly.

  2. 9

    Testez l'alignement sortant

    Envoyez une vraie réponse depuis Gladly vers une boîte de réception que vous contrôlez (Gmail fonctionne bien) et ouvrez Show original / les en-têtes complets. Confirmez dkim=pass avec d=yourdomain et dmarc=pass. SPF s'authentifie contre le domaine Return-Path de Mailgun (mailgun.org), il passe donc mais ne s'aligne pas — DKIM est le mécanisme aligné qui porte DMARC. Le statut Verified dans Gladly prouve seulement que les enregistrements se parsent — c'est la vérification de l'en-tête qui prouve l'alignement.

Enregistrements à ajouter

Gladly génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXT@v=spf1 include:mailgun.org ~allSPF pour votre domaine d'envoi Gladly (hôte @ pour un domaine racine, ou l'étiquette du sous-domaine). Gladly le génère dans View SPF and DKIM Values. Fusionnez include:mailgun.org dans votre ligne v=spf1 existante s'il y en a une — conservez un seul enregistrement SPF. include:mailgun.org coûte ~5 recherches DNS sur la limite de 10 de la RFC 7208.
TXT<selector>._domainkey.yourdomain.comk=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... (per-account, truncated)DKIM — à titre indicatif. L'étiquette de sélecteur exacte (souvent smtp) et la clé publique de 2048 bits sont propres à votre domaine et affichées sur l'écran View SPF and DKIM Values de Gladly. Découpez une clé de 2048 bits en deux chaînes entre guillemets si votre hébergeur DNS l'exige, et saisissez uniquement la portion sélecteur là où votre hôte ajoute automatiquement le domaine.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comComplément DMARC — Gladly ne le crée pas. Commencez à p=none et resserrez vers quarantine/reject après avoir surveillé les rapports. Requis pour satisfaire aux règles des expéditeurs en masse de Gmail/Yahoo/Microsoft.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Gladly sur ce budget.

SPF 10-lookup budget5 used · 5 free

Gladly utilise 5 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

Gladly vous remet un enregistrement TXT DKIM statique, et non un CNAME à rotation automatique : un hôte <selector>._domainkey.yourdomain.com (le sélecteur est souvent smtp) contenant k=rsa; p=<clé publique base64 de 2048 bits>. Gladly (via Mailgun) génère la paire de clés, conserve la clé privée et vous montre la clé publique à coller. Le courrier sortant est signé avec d= votre domaine d'envoi, si bien que DKIM s'aligne en mode relaxed sur votre domaine organisationnel et porte un passage DMARC. Deux remarques opérationnelles comptent. Premièrement, une clé publique de 2048 bits dépasse généralement la limite TXT de 255 caractères en chaîne unique, elle doit donc être découpée en deux chaînes entre guillemets — la plupart des panneaux DNS la fractionnent automatiquement lorsque vous collez une seule ligne, mais certains exigent que vous ajoutiez les guillemets vous-même, et un découpage mal formé signifie dkim=fail même si l'enregistrement existe techniquement. Deuxièmement, la rotation est manuelle : contrairement aux CNAME Automatic Sender Security modernes de Mailgun, cette clé statique ne tourne pas d'elle-même — la régénérer dans Gladly implique de rééditer le TXT DNS, alors traitez la rotation de clé comme une tâche de maintenance planifiée. Copiez le sélecteur exactement tel qu'affiché ; un sélecteur erroné ou une clé tronquée est la raison la plus fréquente pour laquelle une configuration « verte » échoue tout de même à DKIM.

DMARC

Gladly ne publie jamais d'enregistrement DMARC — vous l'ajoutez vous-même, et vous en avez besoin pour satisfaire aux règles des expéditeurs de Gmail, Yahoo et Microsoft, même une fois SPF et DKIM vérifiés. Le point clé : c'est DKIM qui porte DMARC ici. Il signe en tant que d=yourdomain et s'aligne, si bien qu'un enregistrement DMARC passe sur le pilier DKIM dès qu'il est actif. SPF s'authentifie via include:mailgun.org mais ne s'aligne pas (le Return-Path par défaut de Mailgun est mailgun.org, pas votre domaine) — ce qui n'est pas grave, car DMARC n'a besoin que d'un seul mécanisme aligné, et DKIM le fournit. Publiez un TXT à _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:you@yourdomain.com. Exécutez d'abord p=none pour collecter les rapports agrégés et confirmer que Gladly et tout autre expéditeur légitime passent alignés, puis montez à p=quarantine et enfin p=reject. Si vous exécutez Gladly sur un sous-domaine dédié, rappelez-vous que le sous-domaine hérite de la politique du domaine organisationnel, sauf si vous publiez un enregistrement _dmarc sur le sous-domaine ou définissez une politique de sous-domaine sp= sur le domaine parent.

Vérifiez que tout fonctionne réellement

Après avoir ajouté les enregistrements, Gladly revérifie le DNS sous 72 heures et fait passer SPF et DKIM de Unverified à Verified sur l'écran Domains (vous pouvez forcer une nouvelle vérification depuis l'option Check Verification Status du menu à trois points). Ne vous arrêtez pas là — un statut Verified confirme seulement que les enregistrements se parsent, pas que le courrier s'aligne. Envoyez une vraie réponse depuis Gladly vers une boîte de réception que vous contrôlez (Gmail est le plus simple) et ouvrez Show original / les en-têtes complets : vous voulez dkim=pass avec d=yourdomain et dmarc=pass — SPF affichera spf=pass authentifié contre le Return-Path de Mailgun (mailgun.org), qui passe mais ne s'aligne pas, si bien que DKIM est le pilier qui porte votre passage DMARC. Ensuite, faites passer votre domaine d'envoi dans un vérificateur SPF/DKIM/DMARC externe pour confirmer que include:mailgun.org se résout proprement et que votre total de recherches SPF reste sous 10 — c'est la vérification qui détecte un PermError provoqué par l'empilement de l'include Mailgun lourd sur un enregistrement déjà encombré. C'est seulement lorsque l'en-tête affiche les trois alignés que le domaine est véritablement prêt pour la production.

Pièges courants

  • Casse l'authentification

    include:mailgun.org est lourd — vérifié en direct, il se résout en cinq recherches DNS (mailgun.org imbrique _spf.mailgun.org, qui imbrique _spf1/_spf2, plus _spf.eu.mailgun.org, couvrant les deux régions). C'est la moitié du budget de dix recherches de la RFC 7208 dans un seul include, et comme Gladly envoie depuis votre véritable adresse de support, il atterrit généralement sur le SPF de votre domaine organisationnel. Si Google Workspace/Microsoft 365 et des outils marketing y figurent déjà, vous pouvez déclencher un PermError. Atténuez en exécutant Gladly sur un sous-domaine d'envoi dédié.

  • Casse l'authentification

    Conservez exactement un seul enregistrement SPF par domaine. Fusionnez include:mailgun.org dans votre ligne v=spf1 existante — ne publiez pas un second TXT SPF, ce qui constitue en soi un PermError. L'exemple propre de Gladly montre la fusion, p. ex. v=spf1 include:spf.protection.outlook.com include:mailgun.org -all.

  • Configuration DNS

    La clé DKIM est un TXT statique, et non un CNAME à rotation automatique. Une clé de 2048 bits dépasse la limite de chaîne TXT de 255 caractères et doit être découpée en deux chaînes entre guillemets (la plupart des hébergeurs le font automatiquement — vérifiez-le). Faire tourner la clé implique de la régénérer dans Gladly et de rééditer le DNS à la main.

  • Couverture

    Ajoutez les enregistrements environ une semaine avant le lancement. La vérification DNS peut prendre jusqu'à 72 heures, et Gladly a besoin de délai pour tester le domaine d'envoi avant sa mise en production — le statut reste Unverified tant que les deux enregistrements ne sont pas confirmés.

  • Couverture

    Un domaine enregistré est permanent — il ne peut être ni modifié ni supprimé, et seules les minuscules sont acceptées. Une faute de frappe implique d'ouvrir un ticket au support Gladly pour la corriger, alors revérifiez le domaine avant de cliquer sur Save and Continue.

  • Couverture

    Sortant et entrant sont deux tâches distinctes. SPF + DKIM authentifient les réponses sortantes ; le courrier entrant des clients ne parvient à Gladly qu'après avoir configuré la redirection depuis votre serveur de messagerie vers une adresse générée par Gladly (localpart@yoursubdomain.inbound.gladly.email), qui préserve le From d'origine. La redirection ne fonctionnera pas tant que le domaine n'est pas Verified, et Gladly ne reçoit pas le courrier via un MX pointé vers Gladly.

  • Couverture

    L'adresse de réponse n'est pas en libre-service — vous devez contacter le support Gladly pour la configurer, puis paramétrer également la redirection pour cette adresse de réponse afin que les réponses reviennent dans Gladly.

  • Configuration DNS

    Gladly ne crée jamais d'enregistrement DMARC. Sans un TXT _dmarc, vous ne pouvez pas satisfaire aux exigences des expéditeurs en masse de Gmail/Yahoo/Microsoft même si SPF et DKIM passent — publiez le vôtre et commencez à p=none.

  • Configuration DNS

    Un sous-domaine d'envoi nu sans site web (pas d'A/CNAME) peut nécessiter des enregistrements MX pour fonctionner avec certains destinataires, ce que Gladly signale explicitement. Surveillez aussi les registraires qui ajoutent automatiquement votre domaine à l'hôte DKIM, le doublant (…_domainkey.yourdomain.com.yourdomain.com).

Construisez votre enregistrement SPF

Gladly est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:mailgun.org ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Gladly — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification