SPF, DKIM et DMARC pour Help Scout.
Help Scout authentifie vos e-mails d'assistance sortants avec une signature DKIM déléguée par CNAME, et non avec un include SPF partagé. Lorsqu'une boîte de réception est configurée pour envoyer via « Use Help Scout », les messages partent des serveurs de messagerie de Help Scout mais sont signés en DKIM au nom de votre propre domaine — à condition que vous ajoutiez deux enregistrements CNAME qui délèguent la clé DKIM à Help Scout. Il n'y a délibérément aucun include SPF Help Scout à ajouter ; leurs serveurs passent le contrôle SPF au moyen d'une adresse de retour à enveloppe variable (VERP) sur un domaine appartenant à Help Scout, ce qui signifie que c'est DKIM qui vous permet réellement d'obtenir l'alignement DMARC. Ce guide couvre le chemin exact dans le tableau de bord Help Scout, les deux enregistrements CNAME, l'enregistrement DMARC complémentaire que Help Scout attend que vous publiiez vous-même, et la manière de tout vérifier.
Pourquoi authentifier Help Scout ?
Google et Yahoo rejettent désormais les e-mails non authentifiés ou les classent en spam, et Help Scout précise lui-même que tout domaine envoyant 5 000 messages ou plus par jour (toutes sources confondues, pas seulement Help Scout) a besoin d'un enregistrement DMARC. Sans les CNAME DKIM, les réponses envoyées depuis les serveurs de Help Scout ne sont signées qu'en tant que helpscout.net « on behalf of » votre domaine — elles ne portent aucune signature alignée sur votre adresse From, elles échouent donc au contrôle DMARC et atterrissent en spam ou sont rejetées, ce qui nuit à la fois à la délivrabilité et à la réputation d'expéditeur de votre adresse d'assistance.
La réalité SPF pour Help Scout
Help Scout est un cas particulier : il ne veut PAS que vous ajoutiez un include SPF, et le faire ne vous apporte rien pour le DMARC. Lorsque vous envoyez via les serveurs de Help Scout, l'adresse de retour (return-path) de l'enveloppe SMTP est une adresse de retour à enveloppe variable (VERP) sur un domaine appartenant à Help Scout — le même helpscoutemail.com que l'ancien include SPF autorisait autrefois. Le contrôle SPF est donc évalué par rapport au domaine de Help Scout et passe de leur côté, mais comme ce domaine n'est pas votre domaine From, le SPF ne « s'aligne » pas, de sorte que SPF ne peut jamais satisfaire au DMARC pour les e-mails envoyés de cette façon. C'est toute la raison pour laquelle les CNAME DKIM sont importants : DKIM signe au nom de votre domaine et constitue votre seule voie vers l'alignement DMARC pour les e-mails envoyés via Help Scout. Si vous aviez précédemment ajouté include:helpscoutemail.com (ou un mécanisme Help Scout similaire) à votre enregistrement SPF, supprimez-le — Help Scout confirme qu'il est obsolète et n'est plus nécessaire. L'enregistrement SPF existant de votre domaine pour votre propre hébergeur de boîtes aux lettres (Google Workspace, Microsoft 365, etc.) reste exactement en l'état ; Help Scout n'y ajoute rien. La seule exception concerne le cas où vous basculez une boîte de réception vers Custom SMTP ou Google OAuth : les e-mails partent alors des serveurs de votre propre fournisseur et ce sont le SPF et le DKIM de votre fournisseur qui s'appliquent, à la place des CNAME de Help Scout.
Étape par étape
- 1
Décidez du mode d'envoi de chaque boîte de réception
Help Scout propose trois modes sortants : Use Help Scout (leurs serveurs — nécessite les CNAME DKIM ci-dessous), Custom SMTP (relais via votre propre serveur de messagerie) ou Google OAuth (envoi depuis Google Workspace). Ce guide couvre le chemin par défaut Use Help Scout. Si vous choisissez plutôt Custom SMTP ou Google OAuth, ignorez les CNAME et appuyez-vous sur les SPF/DKIM propres à votre fournisseur pour l'alignement.
- 2
Ouvrez les enregistrements CNAME DKIM dans Help Scout
Réglez la boîte de réception sur Use Help Scout sous Outgoing Email. Par défaut, Help Scout signe vos e-mails en tant que helpscout.net en votre nom ; pour signer au nom de votre propre domaine, il affiche deux enregistrements CNAME construits sur les sélecteurs strong1._domainkey et strong2._domainkey, chacun pointant vers un hôte correspondant sous helpscout.net. Copiez les deux exactement. Remarque : vous n'en avez pas besoin si la boîte de réception utilise l'adresse par défaut de la boîte Help Scout (…@helpscoutapp.com) — la délégation DKIM ne s'applique qu'aux domaines personnalisés.
- 3
Ajoutez les deux enregistrements CNAME chez votre hébergeur DNS
Chez votre fournisseur DNS, créez deux enregistrements CNAME : strong1._domainkey → strong1._domainkey.helpscout.net et strong2._domainkey → strong2._domainkey.helpscout.net. La plupart des hébergeurs (GoDaddy, Cloudflare, Namecheap) n'attendent que la partie précédant votre domaine dans le champ Host/Name (par exemple strong1._domainkey), car ils ajoutent automatiquement le domaine. Les hébergeurs basés sur cPanel veulent un point final après la valeur. Ajoutez les DEUX enregistrements — Help Scout utilise le second sélecteur pour la rotation des clés.
- 4
Désactivez tout proxy / réglez les enregistrements sur DNS only
Si votre hébergeur DNS met le trafic en proxy (l'orange-cloud de Cloudflare, ou un proxy CDN similaire), DÉSACTIVEZ-le pour les deux CNAME — un CNAME en proxy résout vers le proxy au lieu de Help Scout et la validation DKIM échoue. Sur Cloudflare, réglez le Proxy status sur DNS only (nuage gris) pour strong1._domainkey et strong2._domainkey.
- 5
Supprimez tout ancien include SPF Help Scout
Si vous avez un jour ajouté include:helpscoutemail.com (ou un autre mécanisme Help Scout) à l'enregistrement TXT SPF de votre domaine, supprimez uniquement ce mécanisme maintenant. Help Scout confirme qu'il n'est plus nécessaire et qu'il n'aide pas le DMARC. Laissez le reste de votre SPF (l'include de votre hébergeur de boîtes aux lettres, par exemple Google ou Microsoft) intact.
- 6
Publiez un enregistrement DMARC si vous n'en avez pas
Help Scout ne génère pas d'enregistrement DMARC à votre place — c'est vous qui le publiez. Ajoutez un enregistrement TXT _dmarc commençant par p=none avec une adresse de rapport rua afin de pouvoir observer les résultats avant de renforcer. Une fois l'alignement DKIM confirmé (dkim=pass, header.d = votre domaine), montez la politique vers p=quarantine puis p=reject.
- 7
Attendez la propagation, puis cliquez sur Test Settings
Les modifications de CNAME peuvent prendre de quelques minutes à 24–48 heures pour se propager ; laissez au moins une heure avant de tester. De retour dans la section Outgoing Email de la boîte de réception, cliquez sur le bouton Test Settings (en bas à gauche). Lorsque les deux CNAME résolvent, l'indicateur de statut DKIM bascule sur Active.
- 8
Vérifiez en externe avec une vraie réponse
Envoyez une réponse depuis la boîte de réception Help Scout vers une adresse que vous contrôlez et inspectez les en-têtes bruts. Confirmez que Authentication-Results affiche dkim=pass avec header.d=yourdomain.com et dmarc=pass. Recoupez les CNAME et l'enregistrement DMARC avec un outil de vérification externe pour ne pas vous fier au seul voyant de statut de Help Scout.
Enregistrements à ajouter
Help Scout génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | strong1._domainkey | strong1._domainkey.helpscout.netPremier sélecteur DKIM. Saisissez uniquement la partie précédant votre domaine dans le champ Host/Name chez la plupart des hébergeurs DNS ; réglez sur DNS only (pas de proxy). La valeur est fixe — la même pour chaque compte Help Scout (délégation par CNAME, pas une clé propre à chaque compte). |
| CNAME | strong2._domainkey | strong2._domainkey.helpscout.netDeuxième sélecteur DKIM, utilisé pour la rotation des clés. Ajoutez-le même si le premier semble suffire — un strong2 manquant peut casser la signature après une rotation de clé. |
| TXT | @ | v=spf1 include:_spf.google.com ~allÀ titre d'illustration — il s'agit de votre SPF EXISTANT pour votre propre hébergeur de boîtes aux lettres (représenté ici comme Google Workspace). Help Scout n'y ajoute rien. N'ajoutez PAS d'include Help Scout ; supprimez include:helpscoutemail.com s'il est encore présent. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comExemple de point de départ DMARC. Help Scout ne prescrit pas de politique — commencez par p=none, surveillez les rapports agrégés (rua), puis passez à p=quarantine et p=reject une fois que DKIM s'aligne. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Help Scout sur ce budget.
La configuration recommandée de Help Scout ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
DKIM est délégué par CNAME. Help Scout génère et stocke la clé privée DKIM de son côté et publie la clé publique sur strong1._domainkey.helpscout.net et strong2._domainkey.helpscout.net. Vos deux enregistrements CNAME (strong1._domainkey et strong2._domainkey sur votre domaine) délèguent les recherches vers ces hôtes, de sorte que les serveurs de réception récupèrent une clé publique valide sous VOTRE domaine. Chaque message envoyé par Help Scout est alors signé avec une signature d=yourdomain.com — cet alignement entre le domaine de signature et votre adresse From est ce qui permet à DKIM de satisfaire au DMARC. Tant que les CNAME ne sont pas en place, Help Scout signe l'e-mail en tant que helpscout.net « on behalf of » votre domaine, ce qui ne s'aligne pas. Les deux sélecteurs permettent à Help Scout d'effectuer une rotation des clés sans interruption de service, c'est pourquoi les deux sont requis. Comme il s'agit d'une délégation par CNAME, vous ne collez jamais une longue chaîne de clé et vous n'avez jamais à la mettre à jour lorsque Help Scout effectue une rotation.
DMARC
La publication du DMARC vous incombe — Help Scout signe avec DKIM mais ne crée pas d'enregistrement DMARC pour vous, et oriente les clients vers la création de leur propre politique. Ajoutez un unique enregistrement TXT _dmarc pour le domaine. Commencez par v=DMARC1; p=none avec une adresse rua= afin que les rapports agrégés vous indiquent si les e-mails envoyés via Help Scout passent l'alignement DKIM (et si les autres expéditeurs du domaine sont eux aussi alignés). Une fois que les rapports confirment dkim=pass / header.d = votre domaine sur le trafic Help Scout, renforcez vers p=quarantine puis p=reject. N'oubliez pas que, sur les e-mails envoyés via Help Scout, le SPF ne s'alignera pas (le return-path VERP est un domaine Help Scout), de sorte que DMARC doit ici s'appuyer sur DKIM — n'appliquez pas de politique stricte tant que les CNAME DKIM n'affichent pas l'état Active.
Vérifiez que tout fonctionne réellement
Vérification à deux niveaux. D'abord, dans Help Scout : après propagation, cliquez sur Test Settings dans la section Outgoing Email de la boîte de réception et confirmez que le statut DKIM affiche Active. Ensuite, prouvez l'alignement pour de vrai : envoyez une réponse depuis la boîte de réception vers une boîte que vous contrôlez, ouvrez le message brut et lisez Authentication-Results — vous voulez dkim=pass avec header.d=yourdomain.com et dmarc=pass. Confirmez de façon indépendante que les deux CNAME résolvent bien vers helpscout.net (une recherche CNAME, par exemple avec MX Toolbox) et que votre TXT _dmarc s'analyse proprement avec un outil de vérification SPF/DKIM/DMARC externe. Ne vous fiez pas au seul voyant de statut de Help Scout — il confirme que les enregistrements résolvent, pas que le DMARC s'aligne de bout en bout.
Pièges courants
- Configuration DNS
Les CNAME en proxy cassent DKIM silencieusement. Si votre hébergeur DNS met le trafic en proxy (orange-cloud de Cloudflare, ou un proxy CDN), désactivez-le — réglez strong1._domainkey et strong2._domainkey sur DNS only. Un enregistrement en proxy résout vers le proxy, pas vers helpscout.net, et Test Settings ne passera jamais sur Active.
- Configuration DNS
Ne collez pas votre domaine complet dans le champ Host. GoDaddy, Cloudflare et Namecheap ajoutent le domaine automatiquement, saisissez donc uniquement strong1._domainkey / strong2._domainkey. Si l'enregistrement se retrouve sous la forme strong1._domainkey.yourdomain.com.yourdomain.com, il ne résoudra pas. Les hébergeurs de type cPanel font l'inverse — ils veulent un point final après la valeur.
- Casse l'authentification
Le SPF pour Help Scout est un piège, pas une étape. Ajouter include:helpscoutemail.com n'apporte rien au DMARC car le return-path VERP de Help Scout est sur leur domaine, pas le vôtre — le SPF passe mais ne s'aligne jamais. Help Scout indique de supprimer l'include s'il est encore présent et de s'appuyer sur DKIM à la place.
- Configuration DNS
Ajoutez les DEUX CNAME, pas seulement le premier. strong2._domainkey est utilisé pour la rotation des clés ; s'il manque, la signature peut échouer la prochaine fois que Help Scout effectuera une rotation, et les e-mails commenceront à échouer silencieusement au DMARC des semaines plus tard.
- Configuration DNS
DKIM est délégué par domaine, mais « Use Help Scout » se règle par boîte de réception. Les deux CNAME couvrent chaque boîte de réception sur ce domaine, mais chaque nouvelle boîte de réception doit tout de même avoir son Outgoing Email basculé sur Use Help Scout et être retestée — le DNS est déjà en place, seul le réglage de la boîte de réception change.
- Configuration DNS
Basculer une boîte de réception vers Custom SMTP ou Google OAuth change complètement la donne. Les e-mails partent alors des serveurs de votre propre fournisseur, de sorte que le SPF et le DKIM de votre fournisseur produisent l'alignement et que les CNAME Help Scout ne sont plus la source de signature. Revérifiez l'authentification après tout changement de ce type.
- Configuration DNS
Le délai de propagation provoque de faux échecs. Les CNAME peuvent prendre jusqu'à 24–48 heures ; attendez au moins une heure avant de cliquer sur Test Settings, et ne renforcez pas le DMARC vers quarantine/reject tant que DKIM n'affiche pas Active et que les rapports ne confirment pas l'alignement.
- Couverture
L'adresse par défaut …@helpscoutapp.com n'a besoin de rien de tout cela. La délégation DKIM n'a d'importance que pour les domaines personnalisés envoyant via les serveurs de Help Scout — si vous n'utilisez que l'adresse de boîte de réception Help Scout intégrée, il n'y a rien à configurer.
Construisez votre enregistrement SPF
Help Scout n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Help Scout — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.