Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Groove.

Groove est un service d'assistance à boîte de réception partagée : les e-mails qu'il envoie sont donc destinés à vos clients — chaque réponse à un ticket de support part sous votre domaine. Le « white-labeling » dans Groove correspond précisément à l'étape d'authentification qui prouve que ces réponses vous appartiennent. Plutôt que de vous faire coller une ligne SPF partagée, le flux moderne de Groove génère des enregistrements CNAME dans l'onglet de configuration SMTP de chaque boîte de réception — une clé DKIM sur le sélecteur groove._domainkey ainsi qu'un CNAME de return-path — accompagnés d'un enregistrement TXT DMARC. Ajoutez-les, laissez la vérification « Test DNS » de Groove passer au vert, et vos e-mails de support seront signés en DKIM sous votre propre domaine : DMARC passe, Gmail supprime la mention « via groovehq.com », et les réponses cessent de glisser dans les dossiers spam de vos clients.

Include SPF
Your DNSAdd the CNAME / TXT records
GrooveSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Groove ?

Authentifier Groove n'est pas une simple formalité — pour un service d'assistance, c'est la différence entre un client qui voit votre réponse et une réponse qui meurt dans les spams, le pire endroit où une réponse de support puisse atterrir. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages par jour ou plus, un seuil qu'une boîte partagée active franchit rien qu'avec les réponses aux tickets et les notifications) qu'il passe SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes règles au courrier grand public Outlook/Hotmail en 2025. Tant que vous ne passez pas en white-label, Groove envoie sur sa propre infrastructure : les destinataires voient une mention « via groovehq.com » ou « on behalf of », votre adresse De ne vous appartient pas cryptographiquement, DMARC ne peut pas passer, et votre réputation est mutualisée avec tous les autres expéditeurs Groove non authentifiés. Le white-labeling corrige tout cela d'un seul geste — DKIM s'aligne sur votre domaine, la mention « via » disparaît, DMARC passe, et la réputation que vous construisez s'accumule sur votre propre domaine. Dans le support, où la confiance est le produit tout entier, c'est cet alignement qui fait que les clients continuent de lire et de répondre au lieu de vous signaler comme spam.

La réalité SPF pour Groove

Groove est techniquement un fournisseur « include » — il existe bel et bien un mécanisme partagé, include:smtp.groovehq.com — mais ce n'est PAS le chemin qui fait passer DMARC, et ce n'est pas ce que recommande la configuration actuelle de Groove. Deux raisons. Premièrement, Groove envoie chaque message avec un Return-Path/enveloppe sur son propre domaine de bounce (Groove possède et traite les bounces), si bien que SPF est toujours évalué par rapport au domaine de Groove, jamais par rapport à votre domaine De. include:smtp.groovehq.com fait passer le contrôle SPF brut pour les adresses IP de Groove, mais il ne s'ALIGNE pas avec votre domaine organisationnel — et DMARC ne prend en compte SPF que lorsqu'il est aligné. La propre documentation de délivrabilité de Groove est sans détour à ce sujet : il utilise l'un de ses propres domaines pour le return-path, et il ne fournit aucun mécanisme permettant à l'alignement SPF de passer. Deuxièmement, le flux de white-labeling de Groove ne demande pas du tout l'include : dans l'onglet de configuration SMTP de la boîte de réception, il vous fournit des enregistrements CNAME — une clé DKIM sur le sélecteur groove._domainkey ainsi qu'un CNAME de return-path (et un troisième CNAME sur les comptes plus récents) — et un enregistrement TXT DMARC. La signature DKIM en d=yourdomain.com est le mécanisme qui s'aligne et porte votre validation DMARC. Groove indique explicitement à quiconque a « déjà configuré des enregistrements DKIM et SPF pour son envoi SMTP » de « migrer vers la nouvelle version CNAME améliorée ». L'include existe donc toujours et les anciens tutoriels citent encore v=spf1 include:smtp.groovehq.com ~all, mais dans la configuration moderne il est facultatif : il consomme l'une de vos 10 recherches SPF et n'apporte aucun alignement DMARC. Une précision de portée — le white-labeling ne s'applique qu'aux boîtes de réception qui envoient via les propres serveurs SMTP de Groove ; si vous avez connecté une boîte via Gmail/Google Workspace ou l'OAuth Microsoft 365, Groove relaie via ce fournisseur et vous authentifiez le domaine à cet endroit-là.

Deux façons de le configurer

Recommandé

White-labeling par CNAME (recommandé)

  • Groove génère des CNAME DKIM + return-path (sélecteur groove._domainkey) qui signent le courrier sous votre domaine
  • DKIM s'aligne, donc DMARC passe même si SPF ne le peut pas — Groove possède le return-path
  • N'ajoute aucune recherche DNS à votre SPF racine ; il n'y a rien à fusionner
  • Groove détient et fait tourner les clés derrière les CNAME, vous ne recollez donc jamais de clé
Ancienne méthode

Include SPF + enregistrement DKIM (hérité)

  • Vous ajoutez vous-même v=spf1 include:smtp.groovehq.com ~all à votre SPF racine
  • Coûte l'une de vos 10 recherches SPF et ne s'aligne toujours pas (le return-path appartient à Groove)
  • Groove indique désormais à quiconque utilise cette méthode de migrer vers la version CNAME
  • Pertinent uniquement pour les anciennes boîtes pas encore passées au white-labeling

Étape par étape

Dans Groove
  1. 1

    Vérifiez que la boîte de réception utilise les serveurs SMTP de Groove

    Allez dans Settings → Channels → Email, choisissez la boîte de réception, et cliquez sur l'icône crayon pour modifier. Le white-labeling n'existe que pour les boîtes envoyant via les propres serveurs SMTP de Groove (l'option « recommended »). Si cette boîte est connectée via Gmail/Google Workspace ou Microsoft 365, Groove relaie via ce fournisseur — arrêtez-vous ici et authentifiez plutôt le domaine dans Google/M365.

  2. 2

    Ouvrez l'onglet de configuration SMTP

    Dans la vue d'édition de la boîte de réception, ouvrez l'onglet SMTP configuration. Vous y verrez les enregistrements CNAME — une clé DKIM sur le sélecteur groove._domainkey ainsi qu'un CNAME de return-path (certains comptes affichent 2 CNAME, les plus récents en affichent 3) — et un enregistrement TXT DMARC. Copiez-les exactement : les hôtes et les cibles sont propres à cette boîte et ne peuvent pas être devinés.

Dans votre DNS
  1. 3

    Ajoutez le CNAME DKIM

    Chez votre hébergeur DNS, créez un CNAME avec l'hôte groove._domainkey pointant vers la cible que Groove affiche. Conservez le type CNAME — ne le basculez pas en TXT. C'est l'enregistrement qui signe le courrier en d=yourdomain.com, donc c'est celui qui s'aligne et porte votre validation DMARC ; l'omettre signifie que DMARC ne peut pas passer du tout.

  2. 4

    Ajoutez le(s) CNAME de return-path

    Ajoutez le deuxième CNAME que Groove liste (l'hôte de return-path/bounce qui satisfait SPF pour les adresses IP d'envoi de Groove), et le troisième si votre compte en affiche un. Copiez chaque paire hôte/cible mot pour mot depuis l'onglet SMTP. Ce sont également des CNAME délégués à Groove — ne touchez pas au type.

  3. 5

    Corrigez les labels d'hôte et le proxy Cloudflare

    Si votre registrar ajoute automatiquement votre domaine, saisissez uniquement le label (groove._domainkey, et non groove._domainkey.yourdomain.com) pour éviter le doublement. Google Domains nécessite en outre un point final sur la cible du CNAME. Sur Cloudflare, réglez chaque CNAME Groove sur « DNS only » (nuage gris) — un CNAME proxifié en nuage orange ne se résoudra pas et Test DNS restera Invalid.

  4. 6

    Publiez l'enregistrement TXT DMARC

    Ajoutez un enregistrement TXT à l'hôte _dmarc : v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Le flux de Groove propose aussi un enregistrement DMARC — utilisez-le, mais seulement si vous n'en avez pas déjà un, car un domaine ne doit avoir qu'un seul enregistrement _dmarc. p=none est en mode surveillance uniquement, rien ne change donc pendant que vous confirmez l'alignement.

Vérifiez
  1. 7

    Cliquez sur Test DNS

    De retour dans l'onglet de configuration SMTP, cliquez sur le bouton Test DNS sous la liste des CNAME. Il passe d'Invalid à Valid une fois que les enregistrements se résolvent — la propagation prend généralement quelques minutes mais peut prendre 48 à 72 heures. Une fois Valid, Groove active le white-labeling et commence à signer avec le sélecteur groove.

  2. 8

    Envoyez une vraie réponse et lisez les en-têtes

    Envoyez un test (ou une vraie réponse à un ticket) vers une adresse Gmail, ouvrez-la, et choisissez ⋮ → Show original. Vous voulez DKIM: PASS avec d=yourdomain.com et le sélecteur groove (pas groovehq.com), et DMARC: PASS. SPF peut afficher le domaine de Groove — c'est attendu ; c'est DKIM qui s'aligne ici.

  3. 9

    Laissez les enregistrements en place

    Groove relance la vérification chaque jour à minuit heure du Pacifique et désactive automatiquement le white-labeling si un enregistrement ne se résout plus. Ne supprimez pas et ne « nettoyez » pas les CNAME plus tard, et répétez toute cette configuration pour chaque boîte de réception depuis laquelle vous envoyez — chaque boîte a son propre onglet de configuration SMTP et ses propres enregistrements.

Enregistrements à ajouter

Groove génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
CNAMEgroove._domainkeygroove.dkim.u1234567.groovehq.comClé DKIM — gérée par Groove. Cible illustrative : copiez la valeur exacte depuis votre onglet de configuration SMTP. C'est l'enregistrement qui signe sous votre domaine et porte votre validation DMARC.
CNAMEemu1234567.groovehq.comCNAME de return-path / bounce que Groove liste à côté de l'enregistrement DKIM (les comptes plus récents affichent aussi un troisième CNAME). Hôte et cible illustratifs — copiez la paire exacte depuis l'onglet SMTP. Satisfait SPF pour les adresses IP d'envoi de Groove mais ne s'aligne pas sur votre domaine De.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVotre politique DMARC — le flux de Groove la fournit sous forme du « 1 TXT record ». Un seul par domaine ; ignorez-le si vous publiez déjà _dmarc. Commencez à p=none, puis durcissez.
TXT@v=spf1 include:smtp.groovehq.com ~allInclude SPF racine hérité/facultatif. Autorise les adresses IP de Groove mais ne s'aligne PAS sur votre domaine De (Groove possède le return-path), il ne peut donc pas passer DMARC à lui seul — c'est le CNAME DKIM qui le fait. Coûte 1 recherche SPF ; le flux CNAME moderne n'en a pas besoin.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Groove sur ce budget.

SPF 10-lookup budget0 used · 10 free

La configuration recommandée de Groove ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.

DKIM

DKIM est le cœur de l'authentification Groove, car c'est le seul mécanisme capable de s'aligner sur votre domaine — SPF ne le peut pas, puisque Groove envoie depuis son propre domaine de return-path/bounce. Groove utilise un DKIM basé sur CNAME sur le sélecteur groove._domainkey (géré par Groove), vous ne collez donc pas de clé publique : vous ajoutez un CNAME avec l'hôte groove._domainkey pointant vers la cible que Groove affiche, et Groove détient la clé privée. Parce qu'il s'agit d'un CNAME délégué à Groove plutôt que d'un enregistrement TXT statique, Groove peut faire tourner la clé publiée derrière ce sélecteur sans que vous ayez jamais à ré-éditer le DNS. Trouvez la valeur dans l'application : Settings → Channels → Email → sélectionnez la boîte de réception → crayon (modifier) → onglet SMTP configuration. Les comptes plus anciens listent 2 CNAME plus un TXT DMARC ; les plus récents en listent 3. Ajoutez chacun en tant que CNAME (jamais TXT), en saisissant uniquement le label groove._domainkey si votre hébergeur ajoute le domaine ; Google Domains veut un point final sur la cible, et sur Cloudflare réglez l'enregistrement sur DNS-only (nuage gris). Puis cliquez sur Test DNS. Une fois qu'il affiche Valid, Groove signe le courrier de support sortant en d=yourdomain.com et DKIM commence à s'aligner — ce qui vous procure concrètement une validation DMARC.

DMARC

DMARC est un enregistrement TXT de politique distinct sur votre domaine. Le flux de white-labeling de Groove en propose commodément un — le « 1 TXT record » qu'il liste à côté des CNAME — mais ne le publiez que si vous n'avez pas déjà un enregistrement _dmarc, car un domaine ne doit en avoir qu'un seul. Ajoutez-le à _dmarc.yourdomain.com en commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance uniquement : il ne change rien à la remise pendant que vous observez les rapports agrégés (rua) pour confirmer que Groove — et tous les autres expéditeurs de votre domaine — s'authentifie bien. Le point spécifique à Groove à bien intégrer : parce que Groove possède le return-path, votre validation DMARC repose entièrement sur DKIM (le CNAME groove._domainkey), alors assurez-vous que cet enregistrement affiche Valid et que Show original indique DKIM d=yourdomain.com avant de durcir la politique. Une fois l'alignement constant pendant une semaine ou deux, faites passer la politique à p=quarantine puis à p=reject. Ne conservez qu'un seul enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez — Groove, Google Workspace, un outil marketing — ils reportent tous vers le même enregistrement.

Vérifiez que tout fonctionne réellement

Groove vous offre deux couches de vérification, et vous ne devriez vous fier à aucune des deux isolément. Dans l'application : le bouton Test DNS sous la liste des CNAME dans l'onglet de configuration SMTP passe d'Invalid à Valid une fois que les enregistrements se résolvent (la propagation prend généralement quelques minutes mais peut durer 48 à 72 heures). Groove relance aussi la vérification automatiquement chaque jour à minuit heure du Pacifique — et désactive silencieusement le white-labeling si un enregistrement cesse ensuite de se résoudre, donc si le courrier affiche soudain à nouveau « via groovehq.com », un CNAME a presque certainement changé. Ne vous arrêtez pas au badge vert : envoyez une vraie réponse (ou un test) vers un compte Gmail, ouvrez-la, et choisissez ⋮ → Show original. Confirmez DKIM: PASS avec d=yourdomain.com et le sélecteur groove (pas groovehq.com), et DMARC: PASS — SPF peut encore afficher le domaine de Groove, ce qui est attendu puisque c'est DKIM qui s'aligne ici. Passez ensuite votre domaine dans le bilan de santé de domaine de Qualisend pour confirmer que le CNAME DKIM, le(s) CNAME de return-path et l'enregistrement DMARC se résolvent tous proprement, et une fois les rapports agrégés arrivés, déposez-en un dans l'analyseur de rapports DMARC pour voir Groove apparaître comme une source alignée et validée.

Pièges courants

  • Configuration DNS

    Ici, c'est DKIM qui porte DMARC, pas SPF. Groove possède le domaine de return-path/bounce, donc SPF passe par rapport au domaine de Groove mais ne s'ALIGNE pas sur le vôtre. Ajouter include:smtp.groovehq.com ne fera pas passer DMARC — c'est le CNAME DKIM groove._domainkey qui le fait. Ne l'omettez pas en croyant que l'include SPF vous couvre.

  • Configuration DNS

    Le white-labeling ne s'applique qu'aux boîtes en SMTP Groove. Si une boîte est connectée via Gmail/Google Workspace ou Microsoft 365, Groove envoie via ce fournisseur — ces CNAME ne s'appliquent pas et vous authentifiez plutôt le domaine dans Google/M365.

  • Configuration DNS

    Groove revérifie chaque jour à minuit heure du Pacifique et désactive silencieusement le white-labeling si un enregistrement casse. Si le courrier repasse à « via groovehq.com », c'est qu'un CNAME a été modifié ou supprimé (une modification chez le registrar, un basculement du proxy Cloudflare) — rajoutez-le et cliquez sur Test DNS.

  • Configuration DNS

    L'ensemble d'enregistrements est propre à chaque boîte. Chaque boîte connectée a son propre onglet de configuration SMTP et ses propres CNAME — authentifiez chaque boîte depuis laquelle vous envoyez, pas seulement la première que vous configurez.

  • Configuration DNS

    Doublement du champ hôte et particularité Google Domains : saisissez uniquement groove._domainkey, pas groove._domainkey.yourdomain.com ; Google Domains exige en outre un point final sur la cible du CNAME.

  • Configuration DNS

    Le proxy Cloudflare casse la résolution des CNAME. Réglez chaque CNAME Groove sur « DNS only » (nuage gris) — un CNAME proxifié en nuage orange ne se résoudra pas vers l'hôte Groove et Test DNS restera Invalid.

  • Configuration DNS

    N'empilez pas un include:smtp.groovehq.com redondant lorsque vous utilisez le flux CNAME. Il consomme l'une de vos 10 recherches SPF et n'apporte aucun alignement ; Groove lui-même dit aux utilisateurs SPF/DKIM hérités de migrer vers les CNAME.

  • Casse l'authentification

    Un seul enregistrement DMARC par domaine. Groove propose un TXT DMARC dans son flux — ignorez-le si vous publiez déjà _dmarc, car deux enregistrements DMARC sont invalides et aucun ne s'appliquera.

Construisez votre enregistrement SPF

Groove n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Groove — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification