Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Gorgias.

Gorgias n'exploite pas ses propres serveurs de messagerie — lorsque vous connectez une adresse de support (comme help@yourbrand.com) en tant qu'intégration e-mail par transfert, Gorgias relaie les réponses de vos agents via un fournisseur e-mail en arrière-plan, en votre nom. Cet arrière-plan est soit SendGrid (le choix par défaut pour les comptes créés depuis environ février 2023), soit Mailgun (comptes plus anciens), et chaque compte Gorgias se voit attribuer exactement l'un des deux. Authentifier votre domaine prouve que ces réponses proviennent réellement de vous. Sur le flux moderne, cela signifie trois enregistrements CNAME — deux sélecteurs DKIM (gor._domainkey et gor2._domainkey) plus un CNAME de return-path « em » — qui délèguent à l'ESP les clés DKIM en rotation et le sous-domaine de rebond. Il n'y a pas de ligne « include » partagée à coller sur votre domaine racine ; SPF et DKIM sont délégués via les CNAME. Ajoutez un enregistrement DMARC à leurs côtés et vos réponses Gorgias partent parfaitement alignées comme provenant de votre propre domaine, sans mention « via » et avec beaucoup moins de classement en spam.

Authentification de domaine par CNAME
Your DNSAdd the CNAME / TXT records
GorgiasSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Gorgias ?

Le courrier Gorgias, c'est du support client transactionnel — confirmations de commande, mises à jour de remboursement, questions d'expédition — donc une réponse dans le dossier spam est un échec de support, pas seulement une métrique. Les fournisseurs de messagerie verrouillent désormais l'accès : depuis février 2024, Gmail et Yahoo exigent des expéditeurs en masse (environ 5 000+/jour) qu'ils passent SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes règles sur Outlook.com/Hotmail pour les expéditeurs à fort volume en 2025 — des seuils qu'un service d'assistance e-commerce actif franchit facilement. Tant que vous n'avez pas vérifié le domaine, Gorgias envoie sous l'infrastructure partagée de son ESP : votre adresse From ne s'aligne pas, DMARC ne peut pas passer, les destinataires peuvent voir une mention « on behalf of », et votre réputation est mutualisée avec tous les autres locataires non authentifiés de cet ESP. La vérification aligne DKIM (et, sur le chemin CNAME, SPF) à votre propre domaine, supprime l'étiquette « via », et permet à la réputation que vous construisez de profiter à votre marque.

La réalité SPF pour Gorgias

L'authentification de domaine moderne de Gorgias repose sur les CNAME, donc pour la plupart des comptes il n'y a AUCUNE ligne « include:... » partagée à greffer sur votre enregistrement SPF racine. Lorsque vous lancez la vérification de domaine, Gorgias vous remet trois CNAME : deux sélecteurs DKIM (gor._domainkey et gor2._domainkey) qui délèguent les clés en rotation à l'ESP en arrière-plan, plus un hôte commençant par « em » (par ex. em1234) qui devient votre sous-domaine Return-Path/de rebond. Comme vous publiez cet hôte em sur VOTRE domaine (em1234.yourbrand.com) en tant que CNAME résolvant vers l'espace autorisé par SPF de l'ESP, SPF passe automatiquement sur ce sous-domaine — et puisque em1234.yourbrand.com est un sous-domaine de yourbrand.com, il s'aligne selon l'alignement relâché. Ainsi, le chemin CNAME vous vaut en réalité À LA FOIS un passage SPF aligné et un passage DKIM aligné (contrairement à Mailchimp, où le Return-Path réside sur le domaine propre du fournisseur et où seul DKIM peut s'aligner). Vous n'ajoutez pas include:sendgrid.net ni include:mailgun.org à votre racine, et DMARC passe quand même sur les deux mécanismes. Un include racine n'entre en jeu que sur l'ancien chemin basé sur TXT : certains comptes (typiquement plus anciens, adossés à Mailgun) se voient présenter des enregistrements TXT au lieu de CNAME — un SPF TXT que vous fusionnez dans votre racine (il porte l'include propre de l'ESP, par ex. include:mailgun.org) plus un DKIM TXT. Publiez ce que votre propre écran de vérification de domaine affiche : s'il liste des CNAME, suivez les CNAME ; s'il liste des TXT, suivez les TXT — ne mélangez pas les deux. Notez que de nombreux guides tiers (PowerDMARC, Skysnag, OnDMARC) ne documentent encore que l'ancienne approche include:mailgun.org, et certains prétendent même que Gorgias n'a pas de DKIM — c'est obsolète ; si votre écran affiche des CNAME gor._domainkey, utilisez-les et ignorez l'include. Quel que soit le chemin sur lequel vous êtes, gardez exactement un enregistrement SPF TXT sur votre racine — si vous envoyez aussi via Google Workspace ou Microsoft 365, fusionnez dans ce seul enregistrement, ne publiez jamais un second enregistrement SPF.

Étape par étape

Dans Gorgias
  1. 1

    Ouvrez la vérification de domaine de l'intégration e-mail

    Cliquez sur l'icône Paramètres (roue dentée), puis ouvrez Integrations → Email (la navigation plus récente affiche Channels → Email). Sélectionnez l'adresse connectée depuis laquelle vous envoyez et ouvrez Domain verification. Cela ne s'applique qu'aux intégrations par transfert où Gorgias relaie via son ESP — une boîte de réception Gmail ou Outlook connectée par OAuth s'authentifie plutôt chez Google/Microsoft et n'affichera pas ces enregistrements.

  2. 2

    Générez la clé et notez votre arrière-plan

    Si vous y êtes invité, choisissez la taille de clé que votre registrar DNS prend en charge (2048 bits là où c'est permis), puis générez. Ce qui apparaît vous indique votre chemin : trois lignes CNAME (deux sélecteurs gor._domainkey plus un hôte em) correspondent au flux moderne adossé à SendGrid ; une paire de lignes TXT commençant par v=spf et k=rsa correspond à l'ancien flux adossé à Mailgun. Suivez le chemin que Gorgias vous affiche réellement — ne les mélangez pas.

  3. 3

    Copiez les valeurs d'enregistrement exactes

    Copiez chaque Host/Name et Value exactement tels qu'affichés — les cibles des sélecteurs et le sous-domaine em sont uniques à votre compte. Laissez cet onglet ouvert afin de pouvoir revenir et relancer la vérification une fois les enregistrements en ligne.

Dans votre DNS
  1. 4

    Ajoutez les deux CNAME de sélecteur DKIM (chemin CNAME)

    Chez votre hébergeur DNS, créez deux enregistrements CNAME — Host gor._domainkey et Host gor2._domainkey — pointant chacun vers la cible exacte que Gorgias affiche. Deux sélecteurs permettent à l'ESP de faire tourner les clés sans interruption. Conservez le type d'enregistrement en CNAME — ne le basculez pas en TXT ou A.

  2. 5

    Ajoutez le CNAME de return-path em (chemin CNAME)

    Créez un CNAME dont le Host commence par em (par ex. em1234) pointant vers la valeur que Gorgias vous donne. C'est votre sous-domaine Return-Path/de rebond et c'est ce qui satisfait SPF — il se résout dans l'espace autorisé par SPF de l'ESP, aucun include SPF racine n'est donc nécessaire. Sur Cloudflare, réglez-le (ainsi que les deux CNAME DKIM) sur DNS only / nuage gris.

  3. 6

    Comptes anciens/TXT : ajoutez les enregistrements TXT SPF et DKIM

    Si Gorgias a affiché des valeurs TXT au lieu de CNAME, ajoutez le SPF TXT exactement comme indiqué (il porte l'include propre de l'ESP — par ex. v=spf1 include:mailgun.org ~all — donc fusionnez cet include dans votre SPF racine existant plutôt que de publier un second enregistrement) et le DKIM TXT au sélecteur indiqué. Particularité critique de Gorgias : l'ESP délivre ces clés DKIM SANS tag v=DKIM1; en tête (la valeur commence souvent par k=rsa;) — publiez-la exactement comme affichée et n'ajoutez pas v=DKIM1 vous-même, sinon la validation peut échouer.

  4. 7

    Ajoutez l'enregistrement DMARC

    Gorgias ne crée pas DMARC pour vous (sa documentation montre un exemple p=quarantine, mais commencez plus en douceur). Ajoutez un enregistrement TXT à l'hôte _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourbrand.com. p=none est en mode surveillance seule, donc rien ne change à la délivrabilité pendant que vous confirmez l'alignement. Gardez exactement un enregistrement _dmarc pour tout le domaine.

  5. 8

    Corrigez le doublement d'hôte et les réglages de proxy

    De nombreux registrars ajoutent automatiquement votre domaine, de sorte que saisir gor._domainkey.yourbrand.com devient gor._domainkey.yourbrand.com.yourbrand.com — saisissez juste le label (gor._domainkey, gor2._domainkey, em1234). Si votre DNS est derrière Cloudflare, chaque CNAME doit être DNS only (nuage gris) ; un CNAME proxifié en nuage orange ne se résoudra pas vers l'ESP et la vérification échoue.

Vérifier
  1. 9

    Déclenchez la vérification et attendez

    De retour dans Gorgias, cliquez sur Check Status. Les enregistrements se résolvent généralement en quelques minutes, mais Gorgias autorise jusqu'à 72 heures pour finaliser ; SPF se confirme typiquement avant DKIM. Si cela bloque, revérifiez chaque Host/Value pour des fautes de frappe ou un domaine doublé, puis relancez Check Status.

  2. 10

    Envoyez une vraie réponse et lisez les en-têtes

    Depuis Gorgias, répondez à un ticket que vous pouvez inspecter (ou envoyez-vous un e-mail), ouvrez-le dans Gmail, et choisissez ⋮ → Afficher l'original. Confirmez DKIM : PASS signé en d=yourbrand.com (sélecteur gor, et non le domaine de l'ESP), SPF : PASS, et DMARC : PASS — tous alignés à votre domaine. Vérifier le DNS seul ne suffit pas ; l'envoi doit réellement sortir via l'intégration Gorgias authentifiée.

Enregistrements à ajouter

Gorgias génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
CNAMEgor._domainkeygor.domainkey.u1234567.wl123.sendgrid.netClé DKIM 1 (en rotation automatique par l'ESP). À titre indicatif — copiez la cible exacte depuis Gorgias ; les comptes plus anciens adossés à Mailgun affichent plutôt un DKIM TXT.
CNAMEgor2._domainkeygor2.domainkey.u1234567.wl123.sendgrid.netClé DKIM 2 — le second sélecteur permet à l'ESP de faire tourner les clés sans interruption. Valeur indicative ; copiez la cible exacte que Gorgias affiche.
CNAMEem1234u1234567.wl123.sendgrid.netSous-domaine Return-Path/de rebond — ce CNAME est ce qui satisfait SPF (il se résout dans l'espace autorisé par SPF de l'ESP). À titre indicatif ; utilisez l'hôte em et la cible exacts que Gorgias affiche.
TXT@v=spf1 include:mailgun.org ~allComptes anciens/TXT (adossés à Mailgun) uniquement — non nécessaire sur le chemin CNAME. Publiez la valeur SPF exacte que Gorgias affiche (elle porte l'include propre de l'ESP, par ex. include:mailgun.org) et fusionnez-la dans votre SPF racine existant ; ne publiez jamais un second enregistrement SPF.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourbrand.comVous l'ajoutez vous-même — Gorgias ne le crée jamais. Un seul par domaine ; commencez à p=none, puis resserrez vers quarantine/reject.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Gorgias sur ce budget.

SPF 10-lookup budget0 used · 10 free

La configuration recommandée de Gorgias ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.

DKIM

DKIM porte votre passage DMARC dans Gorgias, et la manière de le configurer dépend de ce qu'affiche votre écran de vérification de domaine. Sur le flux CNAME moderne, DKIM correspond à deux enregistrements CNAME — gor._domainkey et gor2._domainkey — qui délèguent les clés publiques à l'ESP en arrière-plan. Comme ce sont des CNAME (et non une valeur à coller), l'ESP détient les clés privées et les fait tourner entre les deux sélecteurs automatiquement, sans que vous ayez jamais à ré-éditer le DNS ; publiez les deux exactement comme indiqué, puis déclenchez la vérification. Une fois vérifié, Gorgias signe vos réponses en d=yourbrand.com avec le sélecteur gor, de sorte que DKIM s'aligne à votre domaine organisationnel. Sur l'ancien flux TXT, DKIM est à la place un unique enregistrement TXT au sélecteur fourni par Gorgias — et voici le piège propre à Gorgias qui fait trébucher presque tout le monde : l'ESP vous remet la clé SANS le tag v=DKIM1; en tête. Vous devez publier la valeur exactement comme Gorgias l'affiche (commençant typiquement par k=rsa; p=…) et NE PAS ajouter v=DKIM1 vous-même, même si presque tous les autres enregistrements DKIM que vous avez déjà vus commencent par cela. La même mise en garde s'applique si vous aplatissez ces enregistrements via un service de délégation comme Valimail, où vous pourriez devoir demander au support de stocker la clé sans le tag. Sur le chemin purement CNAME, cela ne se présente jamais car vous déléguez via des CNAME plutôt que de coller une clé brute. Dans les deux cas, DKIM se configure par domaine d'envoi connecté — vérifiez séparément chaque intégration e-mail depuis laquelle vous envoyez.

DMARC

DMARC est un enregistrement TXT de politique distinct sur votre domaine que Gorgias ne publie pas pour vous — sa documentation d'aide montre même un exemple p=quarantine, mais vous devriez commencer plus en douceur. Ajoutez un enregistrement TXT à _dmarc.yourbrand.com avec v=DMARC1; p=none; rua=mailto:dmarc@yourbrand.com. p=none est en mode surveillance seule : cela ne change rien à la délivrabilité pendant que vous observez les rapports agrégés (rua) pour confirmer que Gorgias — et tout autre outil qui envoie comme votre domaine — passe SPF et DKIM alignés. Comme le chemin CNAME aligne à la fois SPF (via le sous-domaine de Return-Path em sur votre domaine) et DKIM (via le sélecteur gor), un domaine Gorgias correctement vérifié passe DMARC sur les deux mécanismes — la configuration robuste qui survit au transfert. Surveillez les rapports pendant une semaine ou deux, assurez-vous que votre service d'assistance ainsi que votre messagerie d'entreprise (Google Workspace, Microsoft 365) et tous vos outils marketing s'authentifient tous, puis resserrez vers p=quarantine et finalement p=reject. Gardez exactement un enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez — n'ajoutez jamais un second enregistrement DMARC uniquement pour Gorgias.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas au seul badge « verified » de Gorgias — confirmez-le sur un vrai message, car le badge peut être en retard sur le DNS et il ne vous dit pas quel domaine a réellement signé le courrier. Répondez à un ticket de test depuis Gorgias (ou envoyez-vous un e-mail), ouvrez le message dans Gmail, et choisissez ⋮ → Afficher l'original. Vous voulez DKIM : PASS signé en d=yourbrand.com avec le sélecteur gor (le signe révélateur d'un échec est une signature provenant du domaine propre de l'ESP, ce qui signifie que les CNAME n'ont pas été vérifiés), SPF : PASS, et DMARC : PASS — tous alignés à yourbrand.com. Vous préférez un rapport complet ? Envoyez une réponse Gorgias à check-auth@verifier.port25.com et il vous renvoie par e-mail une analyse détaillée complète. Ensuite, passez votre domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que les deux CNAME DKIM, le CNAME de return-path em et votre enregistrement DMARC se résolvent tous proprement et que votre SPF reste sous la limite de 10 requêtes — et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC pour confirmer que Gorgias (via SendGrid ou Mailgun) apparaît comme une source alignée et conforme.

Pièges courants

  • Configuration DNS

    Gorgias a deux ESP en arrière-plan et votre compte se voit attribuer exactement l'un des deux : SendGrid (par défaut pour les comptes créés depuis ~février 2023) affiche généralement des enregistrements CNAME ; les comptes plus anciens adossés à Mailgun peuvent afficher des enregistrements TXT à la place. Suivez le type d'enregistrement qu'affiche votre propre écran de vérification de domaine — un guide écrit pour l'autre arrière-plan vous fera publier le mauvais type d'enregistrement.

  • Configuration DNS

    Une clé DKIM Gorgias collée doit être publiée SANS le préfixe v=DKIM1;. Les deux ESP de Gorgias délivrent ces clés sans tag v=DKIM1, donc sur le chemin TXT (ou en aplatissant des CNAME via un service de délégation comme Valimail) collez la valeur exactement comme affichée — elle peut commencer par k=rsa; — et n'ajoutez pas v=DKIM1. C'est l'erreur propre à Gorgias la plus courante. Sur le chemin purement CNAME, vous ne touchez jamais la clé brute, cela ne se pose donc pas.

  • Configuration DNS

    La plupart des guides tiers (PowerDMARC, Skysnag, OnDMARC) ne documentent que l'ancienne approche SPF include:mailgun.org et certains prétendent même que Gorgias ne prend pas en charge DKIM — c'est obsolète. Si votre compte affiche des CNAME gor._domainkey / gor2._domainkey, utilisez-les et ignorez l'include.

  • Configuration DNS

    Sur le chemin CNAME, il n'y a rien à ajouter à votre SPF racine — le CNAME de Return-Path em satisfait SPF à lui seul. Ne collez pas non plus include:mailgun.org ou include:sendgrid.net sur votre racine ; c'est inutile et cela gaspille l'une de vos 10 requêtes SPF.

  • Configuration DNS

    Le proxy Cloudflare casse la résolution des CNAME : réglez gor._domainkey, gor2._domainkey et l'hôte em sur DNS only (nuage gris). Un CNAME proxifié en nuage orange ne se résoudra pas vers l'ESP et la vérification échoue.

  • Configuration DNS

    Doublement du champ Host : de nombreux registrars ajoutent automatiquement votre domaine, de sorte que saisir gor._domainkey.yourbrand.com produit gor._domainkey.yourbrand.com.yourbrand.com. Saisissez juste le label (gor._domainkey, gor2._domainkey, em1234).

  • Couverture

    Les boîtes de réception Gmail/Outlook connectées par OAuth n'utilisent pas du tout ces enregistrements — ce courrier est authentifié chez Google Workspace ou Microsoft 365. La vérification de domaine Gorgias n'est destinée qu'aux intégrations par transfert où Gorgias envoie via son ESP. Vérifiez la bonne chose pour le bon type de connexion.

  • Couverture

    La vérification peut prendre jusqu'à 72 heures pour se finaliser, et SPF se confirme généralement avant DKIM — un domaine affichant SPF vérifié mais DKIM en attente n'est pas cassé, il est encore en propagation. Ne revérifiez les valeurs d'enregistrement que si cela bloque bien au-delà de la propagation.

Construisez votre enregistrement SPF

Gorgias n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Gorgias — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification