Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Help Scout.

Help Scout authentifie vos e-mails d'assistance sortants avec une signature DKIM déléguée par CNAME, et non avec un include SPF partagé. Lorsqu'une boîte de réception est configurée pour envoyer via « Use Help Scout », les messages partent des serveurs de messagerie de Help Scout mais sont signés en DKIM au nom de votre propre domaine — à condition que vous ajoutiez deux enregistrements CNAME qui délèguent la clé DKIM à Help Scout. Il n'y a délibérément aucun include SPF Help Scout à ajouter ; leurs serveurs passent le contrôle SPF au moyen d'une adresse de retour à enveloppe variable (VERP) sur un domaine appartenant à Help Scout, ce qui signifie que c'est DKIM qui vous permet réellement d'obtenir l'alignement DMARC. Ce guide couvre le chemin exact dans le tableau de bord Help Scout, les deux enregistrements CNAME, l'enregistrement DMARC complémentaire que Help Scout attend que vous publiiez vous-même, et la manière de tout vérifier.

Authentification de domaine par CNAME
Your DNSAdd the CNAME / TXT records
Help ScoutSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Help Scout ?

Google et Yahoo rejettent désormais les e-mails non authentifiés ou les classent en spam, et Help Scout précise lui-même que tout domaine envoyant 5 000 messages ou plus par jour (toutes sources confondues, pas seulement Help Scout) a besoin d'un enregistrement DMARC. Sans les CNAME DKIM, les réponses envoyées depuis les serveurs de Help Scout ne sont signées qu'en tant que helpscout.net « on behalf of » votre domaine — elles ne portent aucune signature alignée sur votre adresse From, elles échouent donc au contrôle DMARC et atterrissent en spam ou sont rejetées, ce qui nuit à la fois à la délivrabilité et à la réputation d'expéditeur de votre adresse d'assistance.

La réalité SPF pour Help Scout

Help Scout est un cas particulier : il ne veut PAS que vous ajoutiez un include SPF, et le faire ne vous apporte rien pour le DMARC. Lorsque vous envoyez via les serveurs de Help Scout, l'adresse de retour (return-path) de l'enveloppe SMTP est une adresse de retour à enveloppe variable (VERP) sur un domaine appartenant à Help Scout — le même helpscoutemail.com que l'ancien include SPF autorisait autrefois. Le contrôle SPF est donc évalué par rapport au domaine de Help Scout et passe de leur côté, mais comme ce domaine n'est pas votre domaine From, le SPF ne « s'aligne » pas, de sorte que SPF ne peut jamais satisfaire au DMARC pour les e-mails envoyés de cette façon. C'est toute la raison pour laquelle les CNAME DKIM sont importants : DKIM signe au nom de votre domaine et constitue votre seule voie vers l'alignement DMARC pour les e-mails envoyés via Help Scout. Si vous aviez précédemment ajouté include:helpscoutemail.com (ou un mécanisme Help Scout similaire) à votre enregistrement SPF, supprimez-le — Help Scout confirme qu'il est obsolète et n'est plus nécessaire. L'enregistrement SPF existant de votre domaine pour votre propre hébergeur de boîtes aux lettres (Google Workspace, Microsoft 365, etc.) reste exactement en l'état ; Help Scout n'y ajoute rien. La seule exception concerne le cas où vous basculez une boîte de réception vers Custom SMTP ou Google OAuth : les e-mails partent alors des serveurs de votre propre fournisseur et ce sont le SPF et le DKIM de votre fournisseur qui s'appliquent, à la place des CNAME de Help Scout.

Étape par étape

Help Scout : Manage > Inbox(es) > [sélectionnez la boîte de réception] > Outgoing Email
  1. 1

    Décidez du mode d'envoi de chaque boîte de réception

    Help Scout propose trois modes sortants : Use Help Scout (leurs serveurs — nécessite les CNAME DKIM ci-dessous), Custom SMTP (relais via votre propre serveur de messagerie) ou Google OAuth (envoi depuis Google Workspace). Ce guide couvre le chemin par défaut Use Help Scout. Si vous choisissez plutôt Custom SMTP ou Google OAuth, ignorez les CNAME et appuyez-vous sur les SPF/DKIM propres à votre fournisseur pour l'alignement.

Outgoing Email > Use Help Scout
  1. 2

    Ouvrez les enregistrements CNAME DKIM dans Help Scout

    Réglez la boîte de réception sur Use Help Scout sous Outgoing Email. Par défaut, Help Scout signe vos e-mails en tant que helpscout.net en votre nom ; pour signer au nom de votre propre domaine, il affiche deux enregistrements CNAME construits sur les sélecteurs strong1._domainkey et strong2._domainkey, chacun pointant vers un hôte correspondant sous helpscout.net. Copiez les deux exactement. Remarque : vous n'en avez pas besoin si la boîte de réception utilise l'adresse par défaut de la boîte Help Scout (…@helpscoutapp.com) — la délégation DKIM ne s'applique qu'aux domaines personnalisés.

L'éditeur de zone de votre fournisseur DNS (enregistrements DNS)
  1. 3

    Ajoutez les deux enregistrements CNAME chez votre hébergeur DNS

    Chez votre fournisseur DNS, créez deux enregistrements CNAME : strong1._domainkey → strong1._domainkey.helpscout.net et strong2._domainkey → strong2._domainkey.helpscout.net. La plupart des hébergeurs (GoDaddy, Cloudflare, Namecheap) n'attendent que la partie précédant votre domaine dans le champ Host/Name (par exemple strong1._domainkey), car ils ajoutent automatiquement le domaine. Les hébergeurs basés sur cPanel veulent un point final après la valeur. Ajoutez les DEUX enregistrements — Help Scout utilise le second sélecteur pour la rotation des clés.

Votre fournisseur DNS — bascule proxy par enregistrement
  1. 4

    Désactivez tout proxy / réglez les enregistrements sur DNS only

    Si votre hébergeur DNS met le trafic en proxy (l'orange-cloud de Cloudflare, ou un proxy CDN similaire), DÉSACTIVEZ-le pour les deux CNAME — un CNAME en proxy résout vers le proxy au lieu de Help Scout et la validation DKIM échoue. Sur Cloudflare, réglez le Proxy status sur DNS only (nuage gris) pour strong1._domainkey et strong2._domainkey.

Votre fournisseur DNS — enregistrement TXT SPF existant sur le domaine racine
  1. 5

    Supprimez tout ancien include SPF Help Scout

    Si vous avez un jour ajouté include:helpscoutemail.com (ou un autre mécanisme Help Scout) à l'enregistrement TXT SPF de votre domaine, supprimez uniquement ce mécanisme maintenant. Help Scout confirme qu'il n'est plus nécessaire et qu'il n'aide pas le DMARC. Laissez le reste de votre SPF (l'include de votre hébergeur de boîtes aux lettres, par exemple Google ou Microsoft) intact.

Votre fournisseur DNS — nouvel enregistrement TXT _dmarc
  1. 6

    Publiez un enregistrement DMARC si vous n'en avez pas

    Help Scout ne génère pas d'enregistrement DMARC à votre place — c'est vous qui le publiez. Ajoutez un enregistrement TXT _dmarc commençant par p=none avec une adresse de rapport rua afin de pouvoir observer les résultats avant de renforcer. Une fois l'alignement DKIM confirmé (dkim=pass, header.d = votre domaine), montez la politique vers p=quarantine puis p=reject.

Help Scout : Outgoing Email > Test Settings
  1. 7

    Attendez la propagation, puis cliquez sur Test Settings

    Les modifications de CNAME peuvent prendre de quelques minutes à 24–48 heures pour se propager ; laissez au moins une heure avant de tester. De retour dans la section Outgoing Email de la boîte de réception, cliquez sur le bouton Test Settings (en bas à gauche). Lorsque les deux CNAME résolvent, l'indicateur de statut DKIM bascule sur Active.

En-têtes de la boîte de réception du destinataire + un outil de vérification SPF/DKIM/DMARC externe
  1. 8

    Vérifiez en externe avec une vraie réponse

    Envoyez une réponse depuis la boîte de réception Help Scout vers une adresse que vous contrôlez et inspectez les en-têtes bruts. Confirmez que Authentication-Results affiche dkim=pass avec header.d=yourdomain.com et dmarc=pass. Recoupez les CNAME et l'enregistrement DMARC avec un outil de vérification externe pour ne pas vous fier au seul voyant de statut de Help Scout.

Enregistrements à ajouter

Help Scout génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
CNAMEstrong1._domainkeystrong1._domainkey.helpscout.netPremier sélecteur DKIM. Saisissez uniquement la partie précédant votre domaine dans le champ Host/Name chez la plupart des hébergeurs DNS ; réglez sur DNS only (pas de proxy). La valeur est fixe — la même pour chaque compte Help Scout (délégation par CNAME, pas une clé propre à chaque compte).
CNAMEstrong2._domainkeystrong2._domainkey.helpscout.netDeuxième sélecteur DKIM, utilisé pour la rotation des clés. Ajoutez-le même si le premier semble suffire — un strong2 manquant peut casser la signature après une rotation de clé.
TXT@v=spf1 include:_spf.google.com ~allÀ titre d'illustration — il s'agit de votre SPF EXISTANT pour votre propre hébergeur de boîtes aux lettres (représenté ici comme Google Workspace). Help Scout n'y ajoute rien. N'ajoutez PAS d'include Help Scout ; supprimez include:helpscoutemail.com s'il est encore présent.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comExemple de point de départ DMARC. Help Scout ne prescrit pas de politique — commencez par p=none, surveillez les rapports agrégés (rua), puis passez à p=quarantine et p=reject une fois que DKIM s'aligne.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Help Scout sur ce budget.

SPF 10-lookup budget0 used · 10 free

La configuration recommandée de Help Scout ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.

DKIM

DKIM est délégué par CNAME. Help Scout génère et stocke la clé privée DKIM de son côté et publie la clé publique sur strong1._domainkey.helpscout.net et strong2._domainkey.helpscout.net. Vos deux enregistrements CNAME (strong1._domainkey et strong2._domainkey sur votre domaine) délèguent les recherches vers ces hôtes, de sorte que les serveurs de réception récupèrent une clé publique valide sous VOTRE domaine. Chaque message envoyé par Help Scout est alors signé avec une signature d=yourdomain.com — cet alignement entre le domaine de signature et votre adresse From est ce qui permet à DKIM de satisfaire au DMARC. Tant que les CNAME ne sont pas en place, Help Scout signe l'e-mail en tant que helpscout.net « on behalf of » votre domaine, ce qui ne s'aligne pas. Les deux sélecteurs permettent à Help Scout d'effectuer une rotation des clés sans interruption de service, c'est pourquoi les deux sont requis. Comme il s'agit d'une délégation par CNAME, vous ne collez jamais une longue chaîne de clé et vous n'avez jamais à la mettre à jour lorsque Help Scout effectue une rotation.

DMARC

La publication du DMARC vous incombe — Help Scout signe avec DKIM mais ne crée pas d'enregistrement DMARC pour vous, et oriente les clients vers la création de leur propre politique. Ajoutez un unique enregistrement TXT _dmarc pour le domaine. Commencez par v=DMARC1; p=none avec une adresse rua= afin que les rapports agrégés vous indiquent si les e-mails envoyés via Help Scout passent l'alignement DKIM (et si les autres expéditeurs du domaine sont eux aussi alignés). Une fois que les rapports confirment dkim=pass / header.d = votre domaine sur le trafic Help Scout, renforcez vers p=quarantine puis p=reject. N'oubliez pas que, sur les e-mails envoyés via Help Scout, le SPF ne s'alignera pas (le return-path VERP est un domaine Help Scout), de sorte que DMARC doit ici s'appuyer sur DKIM — n'appliquez pas de politique stricte tant que les CNAME DKIM n'affichent pas l'état Active.

Vérifiez que tout fonctionne réellement

Vérification à deux niveaux. D'abord, dans Help Scout : après propagation, cliquez sur Test Settings dans la section Outgoing Email de la boîte de réception et confirmez que le statut DKIM affiche Active. Ensuite, prouvez l'alignement pour de vrai : envoyez une réponse depuis la boîte de réception vers une boîte que vous contrôlez, ouvrez le message brut et lisez Authentication-Results — vous voulez dkim=pass avec header.d=yourdomain.com et dmarc=pass. Confirmez de façon indépendante que les deux CNAME résolvent bien vers helpscout.net (une recherche CNAME, par exemple avec MX Toolbox) et que votre TXT _dmarc s'analyse proprement avec un outil de vérification SPF/DKIM/DMARC externe. Ne vous fiez pas au seul voyant de statut de Help Scout — il confirme que les enregistrements résolvent, pas que le DMARC s'aligne de bout en bout.

Pièges courants

  • Configuration DNS

    Les CNAME en proxy cassent DKIM silencieusement. Si votre hébergeur DNS met le trafic en proxy (orange-cloud de Cloudflare, ou un proxy CDN), désactivez-le — réglez strong1._domainkey et strong2._domainkey sur DNS only. Un enregistrement en proxy résout vers le proxy, pas vers helpscout.net, et Test Settings ne passera jamais sur Active.

  • Configuration DNS

    Ne collez pas votre domaine complet dans le champ Host. GoDaddy, Cloudflare et Namecheap ajoutent le domaine automatiquement, saisissez donc uniquement strong1._domainkey / strong2._domainkey. Si l'enregistrement se retrouve sous la forme strong1._domainkey.yourdomain.com.yourdomain.com, il ne résoudra pas. Les hébergeurs de type cPanel font l'inverse — ils veulent un point final après la valeur.

  • Casse l'authentification

    Le SPF pour Help Scout est un piège, pas une étape. Ajouter include:helpscoutemail.com n'apporte rien au DMARC car le return-path VERP de Help Scout est sur leur domaine, pas le vôtre — le SPF passe mais ne s'aligne jamais. Help Scout indique de supprimer l'include s'il est encore présent et de s'appuyer sur DKIM à la place.

  • Configuration DNS

    Ajoutez les DEUX CNAME, pas seulement le premier. strong2._domainkey est utilisé pour la rotation des clés ; s'il manque, la signature peut échouer la prochaine fois que Help Scout effectuera une rotation, et les e-mails commenceront à échouer silencieusement au DMARC des semaines plus tard.

  • Configuration DNS

    DKIM est délégué par domaine, mais « Use Help Scout » se règle par boîte de réception. Les deux CNAME couvrent chaque boîte de réception sur ce domaine, mais chaque nouvelle boîte de réception doit tout de même avoir son Outgoing Email basculé sur Use Help Scout et être retestée — le DNS est déjà en place, seul le réglage de la boîte de réception change.

  • Configuration DNS

    Basculer une boîte de réception vers Custom SMTP ou Google OAuth change complètement la donne. Les e-mails partent alors des serveurs de votre propre fournisseur, de sorte que le SPF et le DKIM de votre fournisseur produisent l'alignement et que les CNAME Help Scout ne sont plus la source de signature. Revérifiez l'authentification après tout changement de ce type.

  • Configuration DNS

    Le délai de propagation provoque de faux échecs. Les CNAME peuvent prendre jusqu'à 24–48 heures ; attendez au moins une heure avant de cliquer sur Test Settings, et ne renforcez pas le DMARC vers quarantine/reject tant que DKIM n'affiche pas Active et que les rapports ne confirment pas l'alignement.

  • Couverture

    L'adresse par défaut …@helpscoutapp.com n'a besoin de rien de tout cela. La délégation DKIM n'a d'importance que pour les domaines personnalisés envoyant via les serveurs de Help Scout — si vous n'utilisez que l'adresse de boîte de réception Help Scout intégrée, il n'y a rien à configurer.

Construisez votre enregistrement SPF

Help Scout n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Help Scout — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification