SPF, DKIM et DMARC pour HubSpot.
HubSpot authentifie votre domaine en « connectant un domaine d'envoi d'e-mails », et le cœur de ce processus repose sur DKIM par CNAME, et non sur une ligne SPF partagée. Dans Settings > Content > Domains & URLs > Email Sending, vous connectez le domaine utilisé par l'adresse d'expéditeur (From) de vos e-mails marketing ; HubSpot génère alors deux enregistrements CNAME propres à votre compte (hs1._domainkey et hs2._domainkey) qui délèguent à HubSpot des clés DKIM à rotation automatique, ainsi qu'un include SPF recommandé et un enregistrement DMARC que vous ajoutez vous-même. Une fois ces CNAME résolus, HubSpot signe le courrier en d=yourdomain.com, DMARC passe grâce à l'alignement DKIM, et la mention « on behalf of » / « via hubspotemail.net » que Gmail ajoute aux e-mails HubSpot non authentifiés disparaît. Le piège qui surprend : sur l'envoi partagé, HubSpot conserve son propre Return-Path sur hubspotemail.net, si bien que SPF ne s'aligne jamais sur votre domaine par défaut — DKIM est le mécanisme qui porte votre validation DMARC.
Pourquoi authentifier HubSpot ?
Authentifier votre domaine d'envoi HubSpot n'est pas une simple formalité — c'est ce qui sépare la boîte de réception du dossier spam, et HubSpot l'impose désormais de fait. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages ou plus par jour vers des boîtes grand public) de passer SPF, DKIM et DMARC avec alignement, et Microsoft a étendu les mêmes règles à Outlook.com/Hotmail/Live en 2025. HubSpot a réagi en poussant fortement la connexion de domaine : les campagnes envoyées depuis des adresses d'expéditeur publiques gratuites (gmail.com, yahoo.com) sont bloquées, et un domaine non connecté envoie sous l'identité propre de HubSpot — ce qui déclenche la mention « via hubspotemail.net » tandis que votre réputation se mélange à celle de tous les autres expéditeurs HubSpot non authentifiés. Il existe une particularité propre à HubSpot qui rend les deux CNAME DKIM incontournables : sur l'envoi partagé, HubSpot traite les rebonds sur son propre Return-Path (un domaine de rebond hubspotemail.net), si bien que SPF est toujours vérifié par rapport au domaine de HubSpot, jamais par rapport à votre domaine From. SPF peut « passer » à l'état brut, mais il ne s'aligne pas — et DMARC ne prend SPF en compte que lorsqu'il s'aligne. Il ne reste donc que DKIM, signé en d=yourdomain.com via les sélecteurs hs1/hs2, comme unique mécanisme aligné portant votre validation DMARC. Sans les CNAME, vous n'avez aucune authentification alignée du tout, et la réputation d'envoi que vous construisez ne profite jamais à votre propre domaine.
La réalité SPF pour HubSpot
HubSpot est un fournisseur par compte, plus proche d'Amazon SES que d'un expéditeur à include partagé unique comme Google Workspace ou Microsoft 365. Il n'existe pas un seul « include:_spf.hubspotemail.net » que chaque client colle : lorsque vous connectez un domaine d'envoi d'e-mails, HubSpot génère des valeurs propres à votre compte — deux CNAME DKIM dont les cibles intègrent une version de sélecteur spécifique à votre portail (yourdomain-com.hs01a.dkim.hubspotemail.net, hs01b, etc.), plus un include SPF propre à votre compte de la forme include:NNNNNN.spfNN.hubspotemail.net (où NNNNNN est votre Hub ID, p. ex. include:123456.spf03.hubspotemail.net). HubSpot recommande effectivement d'ajouter cet include SPF au SPF racine du domaine de votre adresse From, et c'est réellement utile — mais voici la nuance que presque tous les vieux tutoriels se trompent : à lui seul, cela ne fera pas passer DMARC. Comme HubSpot possède le Return-Path (les rebonds sont traités sur hubspotemail.net pour les expéditeurs partagés), SPF est évalué par rapport au domaine de rebond de HubSpot ; il passe donc à l'état brut pour hubspotemail.net mais ne s'aligne pas sur votre domaine organisationnel — et DMARC ne crédite qu'un résultat SPF aligné. C'est précisément pour cela que HubSpot met en avant deux CNAME DKIM : DKIM signé en d=yourdomain.com est le mécanisme qui s'aligne et porte votre validation DMARC, et l'include SPF est une ceinture-et-bretelles pour la vérification SPF brute. Deux règles en découlent. Premièrement, copiez l'include exact propre à votre compte depuis votre portail (Domains & URLs > Advanced Options > Copy SPF record) — ne devinez jamais une valeur générique ; les segments NNNNNN et spfNN sont les vôtres. Deuxièmement, ne conservez qu'un seul enregistrement SPF TXT sur le domaine : fusionnez l'include HubSpot dans votre ligne v=spf1 existante plutôt que de publier un second enregistrement SPF (deux enregistrements provoquent un PermError), et il compte dans votre limite de 10 recherches. Si vous voulez réellement que SPF s'aligne aussi, HubSpot propose un Return-Path personnalisé — mais c'est une fonctionnalité Marketing Hub Enterprise, et sous alignement DMARC strict, elle ne fonctionne que lorsque votre domaine d'envoi est un sous-domaine (mail.company.com), et non le domaine racine company.com.
Deux façons de le configurer
Connexion de domaine par DKIM (requise, porte DMARC)
- Deux CNAME (hs1._domainkey, hs2._domainkey) délèguent des clés DKIM à rotation à HubSpot
- Signe le courrier en d=yourdomain.com, si bien que DKIM s'aligne et DMARC passe sur DKIM
- N'ajoute aucune recherche DNS à votre SPF racine — les CNAME vivent sur leurs propres sélecteurs
- HubSpot fait tourner les clés derrière les sélecteurs ; vous ne rééditez jamais le DNS
Include SPF + Return-Path personnalisé (complémentaire)
- L'include propre au compte include:NNNNNN.spfNN.hubspotemail.net satisfait la vérification SPF brute
- Ne s'aligne PAS par défaut — le Return-Path de HubSpot est sur hubspotemail.net
- Coûte l'une de vos 10 recherches SPF une fois fusionné dans votre enregistrement racine
- SPF ne s'aligne que si vous activez un Return-Path personnalisé (Marketing Hub Enterprise) ET envoyez depuis un sous-domaine
Étape par étape
- 1
Ouvrir les paramètres Email Sending
Cliquez sur la roue crantée des paramètres, puis dans la barre latérale de gauche allez dans Content > Domains & URLs et ouvrez l'onglet Email Sending. (Dans certains portails, cela se trouve sous Website > Domains & URLs.) C'est là que HubSpot gère les domaines d'envoi connectés — SPF et DMARC s'ajoutent toujours chez votre hébergeur DNS, pas ici.
- 2
Connecter un domaine d'envoi
Cliquez sur Connect a sending domain (ou Connect a new domain) et saisissez le domaine utilisé par l'adresse From de vos e-mails marketing. Décidez maintenant entre racine et sous-domaine : connectez yourdomain.com pour la configuration la plus simple, ou un sous-domaine comme mail.yourdomain.com si vous voulez garder l'option d'un Return-Path personnalisé qui aligne aussi SPF (une fonctionnalité Enterprise).
- 3
Choisir la configuration DNS automatique ou manuelle
HubSpot propose un parcours guidé/automatique pour les hébergeurs DNS pris en charge, ou un parcours manuel où vous copiez les enregistrements et les collez vous-même chez votre registraire. Les deux créent les mêmes enregistrements. Choisissez le manuel si vous voulez examiner les valeurs exactes avant publication.
- 4
Copier vos enregistrements propres au compte
HubSpot affiche deux enregistrements CNAME DKIM (Host hs1._domainkey et hs2._domainkey, chacun avec une cible hubspotemail.net) plus l'include SPF recommandé. Ces valeurs sont uniques à votre portail — copiez le Host et la cible de chacun à l'exact. Certains comptes affichent les sélecteurs sous la forme hs1-<portalID>._domainkey / hs2-<portalID>._domainkey.
- 5
Ajouter les deux CNAME DKIM
Chez votre hébergeur DNS, créez les deux enregistrements de type CNAME : Host hs1._domainkey -> Value yourdomain-com.hs01a.dkim.hubspotemail.net, et Host hs2._domainkey -> Value ...hs01b... (utilisez les cibles exactes affichées par HubSpot). Conservez le type CNAME — ne basculez pas en TXT, et ne raccourcissez ni ne fusionnez les deux valeurs.
- 6
Corriger les libellés d'hôte et le proxy Cloudflare
Si votre registraire ajoute automatiquement votre domaine, saisissez uniquement le libellé (hs1._domainkey, et non hs1._domainkey.yourdomain.com) pour éviter le doublement. Sur Cloudflare, réglez chaque CNAME sur DNS only (nuage gris) — un CNAME proxifié en nuage orange ne se résoudra pas vers hubspotemail.net et le domaine ne se connectera pas.
- 7
Fusionner l'include SPF de HubSpot dans votre unique enregistrement SPF
HubSpot recommande d'ajouter son include SPF au domaine de votre adresse From. Ajoutez include:NNNNNN.spfNN.hubspotemail.net (votre valeur exacte) dans votre SPF racine TXT existant, p. ex. v=spf1 include:_spf.google.com include:123456.spf03.hubspotemail.net ~all. Ne créez jamais un second enregistrement SPF — fusionnez dans l'unique ligne v=spf1. Rappelez-vous que cela satisfait la vérification SPF brute mais ne s'aligne pas.
- 8
Publier un enregistrement DMARC
HubSpot ne crée pas DMARC et son support ne peut pas aider — cet enregistrement vous revient. Ajoutez un enregistrement TXT sur l'hôte _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est un mode surveillance uniquement, donc rien ne change à la distribution pendant que vous confirmez que HubSpot passe DKIM aligné. Ne conservez qu'un seul enregistrement _dmarc ; les sous-domaines en héritent.
- 9
Vérifier le domaine dans HubSpot
De retour sur l'onglet Email Sending, laissez HubSpot revérifier le DNS (Continue setup / le statut se rafraîchit). La propagation prend généralement quelques minutes mais peut aller jusqu'à 24–48 heures ; le domaine passe à Connected une fois les deux CNAME résolus. En cas de blocage, revérifiez les cibles CNAME exactes et qu'elles ne sont pas proxifiées.
- 10
Envoyer un test et définir votre adresse From
Envoyez un test depuis HubSpot vers un compte Gmail, ouvrez-le et choisissez le menu à trois points > Afficher l'original : vous voulez DKIM: PASS avec d=yourdomain.com et DMARC: PASS (SPF affichera probablement hubspotemail.net — c'est attendu, DKIM porte l'alignement). Définissez ensuite l'adresse From de vos e-mails marketing et le domaine de préférences/désabonnement d'e-mail sur le domaine connecté afin que le courrier l'utilise réellement.
Enregistrements à ajouter
HubSpot génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | hs1._domainkey | yourdomain-com.hs01a.dkim.hubspotemail.netClé DKIM 1 — propre au compte. À titre indicatif : copiez la cible exacte depuis votre portail HubSpot (le segment de version de sélecteur hs01a varie selon le compte ; certains comptes libellent l'hôte hs1-<portalID>._domainkey). |
| CNAME | hs2._domainkey | yourdomain-com.hs01b.dkim.hubspotemail.netClé DKIM 2 — le sélecteur apparié permet à HubSpot de faire tourner les clés. À titre indicatif — utilisez la cible hs2 exacte affichée par HubSpot ; ne la raccourcissez pas et ne la fusionnez pas avec hs1. |
| TXT | @ | v=spf1 include:123456.spf03.hubspotemail.net ~allSPF est propre au compte (include:NNNNNN.spfNN.hubspotemail.net, où NNNNNN est votre Hub ID) et indicatif — copiez le vôtre depuis Domains & URLs > Advanced Options. Recommandé mais complémentaire : il satisfait la vérification SPF brute mais ne s'aligne PAS (HubSpot possède le Return-Path). Fusionnez dans votre unique SPF racine ; coûte ~1 recherche. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous l'ajoutez vous-même — HubSpot ne le crée jamais et le support ne peut pas aider. Un seul par domaine ; c'est l'alignement DKIM qui le fait passer pour HubSpot. Commencez à p=none, puis durcissez. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de HubSpot sur ce budget.
HubSpot utilise 1 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.
DKIM
DKIM est l'authentification principale — et de fait requise — de HubSpot, et c'est elle qui fait passer DMARC, car le SPF de HubSpot ne s'aligne pas. Lorsque vous connectez un domaine d'envoi d'e-mails, HubSpot vous fournit deux enregistrements CNAME : Host hs1._domainkey et hs2._domainkey, chacun pointant vers une cible hubspotemail.net propre à votre compte de la forme yourdomain-com.hsNNa.dkim.hubspotemail.net et ...hsNNb... (le préfixe domaine-avec-tirets et le segment de version de sélecteur hsNN sont uniques à votre portail ; certains comptes libellent les hôtes hs1-<portalID>._domainkey et hs2-<portalID>._domainkey). Comme il s'agit de CNAME délégués à HubSpot — et non de TXT que vous collez —, HubSpot détient les clés privées et utilise les deux sélecteurs pour les faire tourner automatiquement, si bien que vous ne rééditez jamais le DNS après la configuration initiale. Publiez les deux (un seul sélecteur ne suffit pas), conservez le type CNAME, et ne raccourcissez, ne reformatez ni ne fusionnez les deux valeurs. Sur Cloudflare, réglez-les sur DNS only (nuage gris) afin qu'ils se résolvent vers hubspotemail.net. Une fois les deux résolus et HubSpot affichant le domaine Connected, le courrier sortant est signé en d=yourdomain.com via les sélecteurs hs1/hs2 — cette signature DKIM alignée est le mécanisme qui porte votre validation DMARC, ce qui explique pourquoi vous ne pouvez pas vous fier au SPF seul ici.
DMARC
DMARC est un enregistrement TXT de politique distinct que HubSpot ne crée pas — et le support HubSpot indique explicitement qu'il ne peut pas aider à la configuration DMARC, celle-ci vous revient donc. Publiez-le sur _dmarc.yourdomain.com en commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est un mode surveillance uniquement : il ne change rien à la distribution pendant que vous consultez les rapports agrégés (rua) pour confirmer que HubSpot passe DKIM aligné sur votre domaine. Comme le SPF de HubSpot est vérifié par rapport à son propre Return-Path hubspotemail.net et ne s'aligne donc pas, attendez-vous à ce que vos rapports montrent HubSpot passant sur DKIM seulement — c'est normal et suffisant pour une validation DMARC. Ne conservez qu'un seul enregistrement _dmarc pour l'ensemble du domaine organisationnel ; un sous-domaine depuis lequel vous envoyez (p. ex. mail.yourdomain.com) est considéré comme authentifié sous la politique racine par héritage DMARC, même si vous pouvez redéfinir un sous-domaine spécifique avec son propre enregistrement _dmarc ou la balise sp=. Une fois que chaque expéditeur légitime — HubSpot plus Google Workspace, Microsoft 365 ou tout relais transactionnel — passe aligné, durcissez la politique en p=quarantine puis, à terme, en p=reject pour réellement bloquer l'usurpation.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au seul badge « Connected » de HubSpot — confirmez-le sur un message réel. Envoyez un test depuis HubSpot vers un compte Gmail, ouvrez-le et choisissez le menu à trois points > Afficher l'original. Vous voulez DKIM: PASS avec signed-by / d=yourdomain.com (le signe d'échec révélateur est d=hubspotemail.net ou une ligne « on behalf of », ce qui signifie que les CNAME ne sont pas vérifiés ou que l'adresse From n'est pas sur le domaine connecté) et DMARC: PASS. SPF affichera généralement hubspotemail.net plutôt que votre domaine — c'est attendu, car HubSpot possède le Return-Path, et c'est DKIM qui porte l'alignement ; un SPF qui passe mais n'est pas aligné n'est donc pas un problème ici. Vous pouvez vérifier ponctuellement les enregistrements bruts avec dig CNAME hs1._domainkey.yourdomain.com et dig TXT _dmarc.yourdomain.com. Enfin, passez le domaine dans le contrôle de santé du domaine de Qualisend pour confirmer que les deux CNAME DKIM, votre SPF fusionné et l'enregistrement DMARC se résolvent tous et que SPF reste sous la limite de 10 recherches — et une fois que les rapports agrégés commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC pour vérifier que HubSpot apparaît comme une source alignée DKIM et passante.
Pièges courants
- Configuration DNS
SPF ne s'aligne pas sur HubSpot : sur l'envoi partagé, le Return-Path par défaut est sur hubspotemail.net, si bien que SPF passe à l'état brut pour HubSpot mais pas pour votre domaine. Les deux CNAME DKIM (d=yourdomain.com) sont le SEUL mécanisme aligné — ajouter l'include SPF à lui seul ne vous donnera pas de validation DMARC.
- Couverture
Copiez les valeurs exactes propres au compte. Les cibles DKIM (yourdomain-com.hsNNa/hsNNb.dkim.hubspotemail.net) et l'include SPF (include:NNNNNN.spfNN.hubspotemail.net) sont uniques à votre portail. Deviner un générique include:_spf.hubspotemail.net ou un mauvais segment de version de sélecteur casse la vérification.
- Couverture
Le Return-Path personnalisé est réservé à Enterprise et aux sous-domaines : le Return-Path personnalisé qui aligne SPF est une fonctionnalité Marketing Hub Enterprise, et sous alignement DMARC strict, il n'est pris en charge que lorsque vous envoyez depuis un sous-domaine comme mail.company.com — pas le domaine racine company.com. Si l'alignement SPF compte pour vous, il vous faut les deux.
- Configuration DNS
HubSpot n'aide pas avec DMARC. Le support HubSpot ne peut explicitement pas assister sur l'enregistrement _dmarc, et HubSpot ne le crée jamais — vous devez en publier un vous-même et commencer à p=none.
- Configuration DNS
Le proxy Cloudflare casse les CNAME : réglez à la fois hs1._domainkey et hs2._domainkey sur DNS only (nuage gris). Un CNAME proxifié en nuage orange ne se résoudra pas vers hubspotemail.net et le domaine ne se connectera pas.
- Configuration DNS
Doublement du champ Host : de nombreux registraires ajoutent automatiquement votre domaine, si bien que saisir hs1._domainkey.yourdomain.com devient hs1._domainkey.yourdomain.com.yourdomain.com. Saisissez uniquement le libellé (hs1._domainkey, hs2._domainkey) lorsque le panneau ajoute le domaine à votre place.
- Casse l'authentification
Ne conservez qu'un seul enregistrement SPF TXT. Fusionnez l'include de HubSpot dans votre ligne v=spf1 existante — deux enregistrements SPF constituent un PermError — et rappelez-vous qu'il compte dans la limite RFC 7208 de 10 recherches DNS.
- Couverture
Connecter le domaine n'est pas la même chose que l'utiliser. Une fois le DNS vérifié, définissez l'adresse From de vos e-mails marketing (et le domaine de préférences/désabonnement d'e-mail) sur le domaine connecté, sinon votre courrier continue de partir non aligné sous l'identité de HubSpot.
Construisez votre enregistrement SPF
HubSpot n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF HubSpot — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.