SPF, DKIM et DMARC pour GoDaddy.
GoDaddy Professional Email — désormais commercialisé sous le nom « Professional Email, powered by Titan » — authentifie votre domaine à l'aide de trois enregistrements DNS classiques plutôt qu'avec un assistant : un enregistrement SPF TXT contenant l'include:secureserver.net partagé de GoDaddy, deux CNAME DKIM (secureserver1._domainkey et secureserver2._domainkey) délégués à GoDaddy, et une politique DMARC sur _dmarc. Il existe une particularité propre à GoDaddy : depuis avril 2025, il injecte automatiquement DKIM et un enregistrement DMARC par défaut sur les domaines achetés ou transférés vers GoDaddy, de sorte qu'une partie de la configuration peut déjà être faite avant même que vous n'y touchiez. Si GoDaddy héberge à la fois votre DNS et vos boîtes mail, il peut appliquer les enregistrements à votre place ; si votre DNS est hébergé ailleurs, vous copiez les valeurs depuis l'Email & Office Dashboard et les ajoutez à la main.
Pourquoi authentifier GoDaddy ?
L'authentification du courrier hébergé chez GoDaddy est ce qui détermine s'il atteint la boîte de réception. Depuis février 2024, Gmail et Yahoo exigent de chaque expéditeur qu'il passe SPF ou DKIM, et de chaque expéditeur en masse (environ 5 000 messages par jour ou plus) qu'il publie également une politique DMARC avec alignement ; Microsoft a commencé à appliquer les mêmes règles au courrier à fort volume vers Outlook.com et Hotmail en mai 2025. Tant que SPF et DKIM ne s'alignent pas tous deux sur votre domaine, le courrier GoDaddy ne vous est que faiblement attribuable, DMARC ne peut pas passer, et les messages transférés se brisent. GoDaddy ajoute une seconde raison, auto-infligée, de bien faire les choses : sur les domaines nouveaux et transférés, il publie désormais un enregistrement DMARC par défaut en p=quarantine — de sorte que le jour où vous pointez un CRM, un plugin de formulaire de contact ou un outil de newsletter vers votre domaine sans l'authentifier, ce courrier est activement dirigé vers le spam par votre propre politique. Faire correctement SPF, DKIM et DMARC aligne vos véritables expéditeurs, fait travailler la politique de quarantaine pour vous plutôt que contre vous, et construit votre réputation d'envoi sous votre propre domaine.
La réalité SPF pour GoDaddy
GoDaddy Professional Email est un authentique fournisseur « include » : vous ajoutez un seul mécanisme partagé, include:secureserver.net, à l'unique enregistrement SPF TXT de votre domaine racine — GoDaddy le publie sous la forme v=spf1 include:secureserver.net -all. Parce que votre boîte mail GoDaddy envoie avec une enveloppe (Return-Path) sur votre propre domaine, SPF s'aligne réellement et contribue à un passage DMARC, pas seulement DKIM. Deux réalités rendent le SPF de GoDaddy inhabituel. Premièrement, il est coûteux : secureserver.net ne se réduit PAS directement en plages d'IP — il s'imbrique, secureserver.net → include:spf-0.secureserver.net → include:spf.protection.outlook.com — de sorte qu'il consomme TROIS de vos 10 recherches DNS SPF autorisées, là où Google Workspace et Microsoft 365 n'en coûtent qu'une chacun. Ajoutez par-dessus n'importe quel autre expéditeur et vous pouvez rapidement foncer vers la limite de 10 recherches PermError de la RFC 7208. Deuxièmement, include:secureserver.net autorise le courrier hébergé chez GoDaddy (Professional Email / Titan et l'hébergement GoDaddy Linux/cPanel) et rien d'autre. Une large part des domaines « GoDaddy » envoient en réalité via Microsoft 365 (même lorsque l'abonnement a été acheté via GoDaddy) ou Google Workspace — ceux-là nécessitent plutôt include:spf.protection.outlook.com ou include:_spf.google.com, et laisser secureserver.net en place gaspille à la fois trois recherches et autorise des serveurs depuis lesquels vous n'envoyez jamais. Un dernier point : le produit d'email marketing de GoDaddy (GoDaddy Digital Marketing / campagnes) utilise un include différent, plat, include:spf.em.secureserver.net — il n'est pas identique au courrier des boîtes mail. Quel que soit votre mélange, conservez exactement un seul enregistrement SPF et fusionnez tous les mécanismes dans cette unique ligne v=spf1.
Étape par étape
- 1
Confirmez que GoDaddy envoie réellement votre courrier
include:secureserver.net n'a sa place sur votre domaine que si vos boîtes mail sont GoDaddy Professional Email / Titan, ou si vous envoyez depuis un hébergement GoDaddy Linux/cPanel. Si vous êtes passé à Microsoft 365 ou Google Workspace (même acheté via GoDaddy), ignorez complètement secureserver.net et utilisez plutôt include:spf.protection.outlook.com ou include:_spf.google.com. Utiliser le mauvais include ici est l'erreur d'authentification GoDaddy la plus fréquente.
- 2
Vérifiez ce que GoDaddy a déjà publié
Sur les domaines achetés ou transférés vers GoDaddy après avril 2025, GoDaddy ajoute automatiquement les deux CNAME DKIM et un enregistrement DMARC par défaut (p=quarantine). Ouvrez Manage DNS et cherchez des CNAME secureserver1._domainkey / secureserver2._domainkey existants et un TXT _dmarc avant d'ajouter quoi que ce soit — afin de modifier ces enregistrements plutôt que de créer des doublons en conflit.
- 3
Obtenez les valeurs exactes de vos enregistrements
Connectez-vous à l'Email & Office Dashboard (email.godaddy.com) avec votre nom d'utilisateur et votre mot de passe GoDaddy. Si GoDaddy héberge votre DNS, il peut appliquer automatiquement les enregistrements SPF et DKIM. Si votre DNS est hébergé ailleurs, le tableau de bord (et l'article d'aide Professional Email de GoDaddy) vous fournit la valeur SPF et les deux cibles CNAME secureserver._domainkey — propres à votre compte — à copier et ajouter manuellement.
- 4
Ouvrez l'éditeur DNS
Pour un DNS hébergé chez GoDaddy, connectez-vous et ouvrez votre Domain Portfolio (les comptes plus anciens l'appellent My Products), sélectionnez le domaine d'envoi et ouvrez Domain → DNS (Manage DNS). Vous verrez un tableau des enregistrements existants ; utilisez Add New Record pour créer chacun d'eux. Notez la convention Name de GoDaddy : il ajoute votre domaine automatiquement, donc vous saisissez la partie qui le précède (@ pour la racine), jamais le nom d'hôte complet.
- 5
Ajoutez ou fusionnez l'enregistrement SPF
Type TXT, Name @ (le raccourci de GoDaddy pour le domaine racine), Value v=spf1 include:secureserver.net -all. Si un enregistrement SPF existe déjà, n'en ajoutez PAS un second — modifiez l'enregistrement existant et fusionnez include:secureserver.net dans cette unique ligne v=spf1. Deux enregistrements SPF constituent un PermError et font échouer SPF silencieusement.
- 6
Ajoutez les deux CNAME DKIM
Type CNAME pour les deux. Premier enregistrement : Name secureserver1._domainkey, Value = la première cible de votre tableau de bord. Deuxième enregistrement : Name secureserver2._domainkey, Value = sa cible. Réglez le TTL sur 1 heure. Si GoDaddy les a pré-créés sur un domaine postérieur à avril 2025, confirmez simplement que les valeurs correspondent plutôt que de les dupliquer. Parce qu'il s'agit de CNAME délégués à GoDaddy, GoDaddy détient les clés privées et peut les faire tourner sans que vous ayez à rééditer le DNS.
- 7
Définissez (ou récupérez) l'enregistrement DMARC
Type TXT, Name _dmarc, Value v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com pour démarrer en mode surveillance. Particularité GoDaddy essentielle : le DMARC par défaut que GoDaddy injecte envoie ses rapports agrégés vers rua=mailto:dmarc_rua@onsecureserver.net — ce qui signifie que les rapports vont à GoDaddy, pas à vous. Modifiez l'enregistrement pour que rua pointe vers votre propre boîte mail ou un analyseur DMARC. Ne conservez p=quarantine que si chaque expéditeur est déjà authentifié ; passez à p=none tant que vous êtes encore en train d'amener vos expéditeurs vers l'alignement, afin de ne pas mettre en quarantaine du courrier légitime.
- 8
Attendez la propagation, puis testez sur un message réel
Les modifications DNS chez GoDaddy prennent généralement effet en moins d'une heure mais peuvent aller jusqu'à 48 heures. Envoyez un message depuis votre boîte mail GoDaddy vers un compte Gmail, ouvrez-le et choisissez ⋮ → Afficher l'original. Vous voulez SPF: PASS, DKIM: PASS signé par yourdomain.com (sélecteur secureserver1 ou secureserver2), et DMARC: PASS — le tout aligné sur votre domaine, pas sur secureserver.net.
- 9
Confirmez les enregistrements et surveillez le budget de recherches
Passez le domaine dans le {healthCheck} de Qualisend et le {generator} SPF/DKIM/DMARC pour confirmer que chaque enregistrement se résout. Faites attention au nombre de recherches SPF : secureserver.net à lui seul consomme trois de vos dix recherches, donc si vous envoyez aussi via d'autres outils, vous pouvez atteindre la limite — aplatissez ou supprimez les include inutilisés. Une fois que les rapports DMARC arrivent à votre propre adresse rua, injectez-les dans le {dmarcAnalyzer} pour confirmer que GoDaddy apparaît comme une source alignée et qui passe.
Enregistrements à ajouter
GoDaddy génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| TXT | @ | v=spf1 include:secureserver.net -allSPF racine pour GoDaddy Professional Email / Titan. Conservez exactement un seul enregistrement SPF — fusionnez les autres expéditeurs dans cette ligne. Cet include coûte 3 recherches DNS (il imbrique secureserver.net → spf-0.secureserver.net → spf.protection.outlook.com). |
| CNAME | secureserver1._domainkey | <unique-target-1>.dkim.secureserver.netÀ titre indicatif — GoDaddy génère la cible CNAME exacte par compte. Copiez la valeur réelle depuis votre Email & Office Dashboard. TTL 1 heure. |
| CNAME | secureserver2._domainkey | <unique-target-2>.dkim.secureserver.netÀ titre indicatif — deuxième sélecteur DKIM, également propre au compte. Copiez la cible exacte depuis votre tableau de bord. TTL 1 heure. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comUn seul enregistrement DMARC par domaine. GoDaddy en a peut-être déjà ajouté un en p=quarantine avec rua=mailto:dmarc_rua@onsecureserver.net (les rapports vont à GoDaddy) — modifiez-le pour que rua pointe vers votre propre adresse. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de GoDaddy sur ce budget.
GoDaddy utilise 3 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.
DKIM
Le DKIM de GoDaddy Professional Email est délégué, pas collé. Vous publiez deux enregistrements CNAME — secureserver1._domainkey et secureserver2._domainkey — chacun pointant vers une cible propre à votre compte qui se termine par secureserver.net, et GoDaddy détient les clés privées correspondantes et signe votre courrier sortant avec elles. Parce qu'il s'agit de CNAME délégués à GoDaddy plutôt que d'enregistrements TXT dont vous êtes propriétaire, GoDaddy peut faire tourner les clés publiées derrière ces deux sélecteurs sans que vous n'ayez jamais à réédéditer le DNS. Le Professional Email classique et le nouveau Professional Email powered by Titan utilisent tous deux les mêmes sélecteurs secureserver1 / secureserver2. Sur les domaines achetés ou transférés vers GoDaddy après avril 2025, GoDaddy ajoute automatiquement ces deux CNAME pour Professional Email — donc avant de les créer, ouvrez Manage DNS et vérifiez s'ils existent déjà (confirmez les valeurs, ne les dupliquez pas). Si GoDaddy héberge votre DNS et vos boîtes mail, l'ensemble est souvent appliqué à votre place ; ce n'est que lorsque votre DNS est hébergé ailleurs que vous copiez les deux cibles exactes depuis l'Email & Office Dashboard et les ajoutez à la main. Ne saisissez pas le nom d'hôte complet dans le champ Name — GoDaddy y ajoute votre domaine, donc vous saisissez secureserver1._domainkey, et non secureserver1._domainkey.yourdomain.com.
DMARC
DMARC est un enregistrement de politique distinct sur _dmarc.yourdomain.com, et GoDaddy est l'un des rares bureaux d'enregistrement qui en publie un pour vous. Depuis avril 2025, chaque domaine acheté ou transféré vers GoDaddy se voit injecter un enregistrement DMARC par défaut dans la zone en p=quarantine — de sorte que le courrier en échec est déjà envoyé vers le spam — avec les rapports agrégés (rua) pointés vers l'adresse propre de GoDaddy, dmarc_rua@onsecureserver.net, et non la vôtre. (GoDaddy a démarré le déploiement en p=reject puis l'a assoupli en p=quarantine en cours de route, de sorte qu'un domaine plus ancien peut encore porter la politique plus stricte — vérifiez le vôtre.) Deux choses en découlent. Premièrement, récupérez votre reporting : modifiez l'enregistrement pour que rua pointe vers votre propre boîte mail ou un analyseur DMARC, sinon vous ne saurez jamais qui envoie au nom de votre domaine. Deuxièmement, choisissez la politique délibérément. Si chaque expéditeur légitime est authentifié et aligné, conserver p=quarantine (et le durcir plus tard en p=reject) est exactement la bonne approche. Mais si vous êtes encore en train d'amener des expéditeurs vers l'alignement, définissez temporairement p=none pour que la quarantaine par défaut ne classe pas silencieusement en spam votre courrier réel pendant que vous terminez. Conservez exactement un enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez, et rappelez-vous que vous en gardez le contrôle total — l'enregistrement injecté par GoDaddy est un enregistrement TXT normal et modifiable, pas quelque chose de verrouillé.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au tableau de bord de GoDaddy ni aux enregistrements injectés seuls — confirmez-le sur un message réel. Envoyez un message depuis votre boîte mail GoDaddy vers un compte Gmail, ouvrez le message et choisissez ⋮ → Afficher l'original : vous voulez SPF: PASS, DKIM: PASS avec signed-by: yourdomain.com (sélecteur secureserver1 ou secureserver2), et DMARC: PASS, le tout aligné sur votre domaine plutôt que sur secureserver.net. Vous préférez un rapport complet ? Envoyez un test à check-auth@verifier.port25.com et il vous renvoie une analyse détaillée par e-mail. Vous pouvez faire une vérification ponctuelle des enregistrements bruts avec dig TXT yourdomain.com, dig CNAME secureserver1._domainkey.yourdomain.com et dig TXT _dmarc.yourdomain.com. La propagation chez GoDaddy prend généralement moins d'une heure mais peut aller jusqu'à 48. Enfin, passez le domaine dans le {healthCheck} de Qualisend pour confirmer que chaque enregistrement se résout et — point important pour GoDaddy — que la chaîne à trois recherches de secureserver.net n'a pas poussé votre SPF au-delà de la limite de 10 recherches ; une fois que les rapports atteignent votre propre adresse rua, déposez-en un dans le {dmarcAnalyzer} pour confirmer que GoDaddy est une source alignée et qui passe.
Pièges courants
- Casse l'authentification
include:secureserver.net coûte 3 recherches SPF, pas 1 — il imbrique secureserver.net → spf-0.secureserver.net → spf.protection.outlook.com. Combinée à n'importe quel autre expéditeur (Google, Mailchimp, un ESP), cette chaîne à elle seule peut vous pousser vers la limite de 10 recherches PermError, où SPF cesse silencieusement de fonctionner.
- Couverture
secureserver.net est le MAUVAIS include si vous envoyez en réalité via Microsoft 365 (même un abonnement acheté via GoDaddy) ou Google Workspace. Utilisez plutôt include:spf.protection.outlook.com ou include:_spf.google.com — conserver secureserver.net autorise des serveurs depuis lesquels vous n'envoyez pas et n'alignera pas votre courrier réel.
- Couverture
Depuis avril 2025, GoDaddy injecte silencieusement un enregistrement DMARC par défaut sur les domaines nouveaux et transférés en p=quarantine, avec rua pointant vers dmarc_rua@onsecureserver.net — de sorte que le courrier en échec est déjà mis en quarantaine et que les rapports vont à GoDaddy, pas à vous. Modifiez l'enregistrement pour ajouter votre propre rua.
- Couverture
Le p=quarantine par défaut peut discrètement diriger vers le spam du courrier légitime mais non authentifié (un CRM, un plugin de formulaire, un outil de newsletter que vous aviez oublié). Recensez chaque expéditeur et alignez-les tous avant de faire confiance à la politique par défaut.
- Casse l'authentification
Un seul enregistrement SPF est autorisé par domaine. Un second enregistrement TXT v=spf1 est un PermError qui fait échouer SPF entièrement — fusionnez toujours dans l'enregistrement existant, n'en ajoutez jamais un en parallèle.
- Couverture
Attention à la convention Name/@ de GoDaddy : il ajoute votre domaine automatiquement. Saisissez @ pour le SPF racine, secureserver1._domainkey (pas le FQDN complet) pour DKIM, et _dmarc pour DMARC. Saisir le domaine complet l'ajoute deux fois (par ex. _dmarc.yourdomain.com.yourdomain.com).
- Casse l'authentification
Si vos serveurs de noms pointent ailleurs que vers GoDaddy (Cloudflare, Route 53, votre hébergeur web), modifier le DNS à l'intérieur de GoDaddy ne fait rien — ajoutez les enregistrements là où vos serveurs de noms se résolvent réellement. Vérifiez d'abord les serveurs de noms du domaine.
- Couverture
Le SPF par défaut de GoDaddy se termine par -all (échec strict), ce qui n'est sûr que si secureserver.net est votre SEUL expéditeur. Ajoutez d'abord chaque autre service d'envoi à l'enregistrement, ou utilisez ~all pendant que vous consolidez, afin de ne pas rejeter en échec strict du courrier légitime.
Construisez votre enregistrement SPF
GoDaddy est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF GoDaddy — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.