Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Kajabi.

Kajabi ne vous fournit pas une seule ligne SPF à coller dans votre domaine racine. Lorsque vous connectez un domaine e-mail personnalisé, Kajabi — dont la messagerie repose sur Mailgun en arrière-plan — provisionne un sous-domaine d'envoi dédié, kjbm.yourdomain.com, et génère un jeu d'enregistrements DNS propre à votre compte (trois TXT pour SPF, DKIM et DMARC ; deux MX ; un CNAME) entièrement rattachés à ce sous-domaine. Depuis le changement de Kajabi du 9 février 2026, vos diffusions et automatisations partent réellement DEPUIS ce sous-domaine : l'adresse d'expéditeur devient quelque chose comme hello@kjbm.yourdomain.com, tandis que le nom d'affichage de l'expéditeur et l'adresse de réponse restent la marque et la boîte de réception que vous configurez. Comme toute l'identité d'envoi — domaine d'expéditeur, enveloppe/Return-Path, signature DKIM et enregistrement DMARC — réside sur le sous-domaine kjbm, rien de tout cela ne touche ni ne concurrence les SPF, DKIM ou DMARC que vous utilisez déjà sur votre apex pour Google Workspace ou Microsoft 365. Ce guide couvre la configuration moderne exacte : le chemin dans le tableau de bord, la forme des enregistrements, les éléments DKIM et DMARC, les pièges qui désactivent silencieusement l'envoi personnalisé, et comment vérifier.

Authentification par compte
Your DNSAdd the CNAME / TXT records
KajabiSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Kajabi ?

Gmail et Yahoo exigent que chaque expéditeur en masse passe SPF, DKIM et DMARC, et Kajabi en a fait une exigence produit stricte. Depuis son changement du 9 février 2026, un domaine e-mail personnalisé qui n'est pas entièrement authentifié sur le sous-domaine kjbm — chaque enregistrement publié et le DMARC strict activé — est désactivé, et Kajabi fait silencieusement basculer votre envoi vers un domaine Kajabi partagé et générique. Cela signifie que votre séquence de lancement de cours soigneusement personnalisée à votre marque part soudain d'un domaine qui n'est pas le vôtre, ce qui plombe la reconnaissance et la délivrabilité. Authentifier le sous-domaine kjbm est ce qui vous permet de continuer à envoyer sous votre propre domaine, de bâtir une réputation d'expéditeur sous votre marque plutôt que dans un pool partagé, et de franchir la barre Gmail/Yahoo pour que vos diffusions arrivent dans la boîte de réception plutôt que dans les spams.

La réalité SPF pour Kajabi

Il n'existe aucun « include:_spf.kajabi.com » partagé à ajouter à l'enregistrement v=spf1 de votre domaine apex — cela n'existe pas. Kajabi utilise un modèle par compte, à sous-domaine dédié (le même schéma que celui de son backend Mailgun) : il délègue un sous-domaine d'envoi, kjbm.yourdomain.com, et y publie le SPF — un include de type Mailgun tel que v=spf1 include:mailgun.org ~all. Comme Kajabi envoie désormais avec une adresse d'expéditeur sur ce sous-domaine, le SPF est évalué par rapport à l'enregistrement propre au sous-domaine et le DKIM est signé avec d=kjbm.yourdomain.com, de sorte que les deux s'alignent nativement sur le domaine d'expéditeur — sans aucun effet sur votre SPF apex ni sur son budget de 10 requêtes. N'essayez pas de greffer un include Kajabi sur votre SPF apex : il n'y a rien à y ajouter, et en inventer un ne fait que consommer des requêtes et peut casser vos autres expéditeurs.

Étape par étape

Kajabi → Settings → Marketing Settings → faites défiler jusqu'à Email Settings → Custom Email Domain
  1. 1

    Définissez votre identité d'expéditeur et ajoutez le domaine e-mail personnalisé

    Saisissez le nom d'expéditeur (From name), l'e-mail d'expéditeur (From email, par ex. hello@yourdomain.com) et l'adresse de réponse (Reply-to) que vous voulez sur le courrier sortant, puis cliquez sur Setup Custom Email Domain. Cela indique à Kajabi quel domaine authentifier et provisionne votre sous-domaine d'envoi dédié kjbm. Notez qu'après le changement de février 2026, votre courrier part depuis ce sous-domaine (par ex. hello@kjbm.yourdomain.com), tout en conservant le nom d'affichage de l'expéditeur et l'adresse de réponse que vous avez définis.

Page Custom Email Domain Setup (même panneau)
  1. 2

    Copiez vos enregistrements DNS uniques et propres à votre compte

    Kajabi génère un jeu d'enregistrements rattaché à votre sous-domaine kjbm : trois enregistrements TXT (SPF, DKIM et — une fois que vous cliquez sur Enable Strict DMARC — DMARC), deux enregistrements MX et un CNAME. Chaque valeur est unique à votre compte et reflète le backend Mailgun de Kajabi ; copiez chaque Host/Name et Value mot pour mot plutôt que de réutiliser quoi que ce soit d'un guide.

Votre hébergeur DNS (GoDaddy, Cloudflare, Namecheap, etc.)
  1. 3

    Publiez le TXT SPF sur le sous-domaine kjbm

    Ajoutez le TXT SPF sur le sous-domaine d'envoi kjbm (Host kjbm, de sorte que l'enregistrement réside à kjbm.yourdomain.com) — et non sur votre apex. Il s'agit d'un include de type Mailgun (par ex. v=spf1 include:mailgun.org ~all) qui autorise les serveurs de Kajabi pour le sous-domaine et laisse intact votre SPF de domaine racine existant.

Votre hébergeur DNS
  1. 4

    Publiez le TXT de clé publique DKIM

    Ajoutez le TXT DKIM sur le sélecteur attribué par Kajabi sous le sous-domaine kjbm (par ex. k1._domainkey.kjbm.yourdomain.com). Kajabi héberge la clé privée et signe chaque message avec d=kjbm.yourdomain.com ; vous ne publiez que la clé publique. Collez la longue valeur p= sur une seule ligne, sans espaces ni sauts de ligne ajoutés.

  2. 5

    Publiez les deux enregistrements MX et le CNAME

    Ajoutez les deux enregistrements MX sur le sous-domaine kjbm — les serveurs de messagerie Mailgun de Kajabi, généralement mxa.mailgun.org et mxb.mailgun.org, tous deux en priorité 10 (égaux, et non principal/secours) — afin que les rebonds et les plaintes soient traités pour le sous-domaine, plus l'unique CNAME de suivi (par ex. email.kjbm.yourdomain.com → mailgun.org). Point crucial : ces enregistrements MX vont uniquement sur kjbm.yourdomain.com ; ils ne doivent jamais remplacer votre MX apex, sinon votre courrier entrant est cassé.

Kajabi Email Settings → Enable Strict DMARC, puis votre hébergeur DNS
  1. 6

    Activez le DMARC strict et publiez l'enregistrement _dmarc.kjbm

    De retour dans Email Settings, cliquez sur Enable Strict DMARC pour générer votre enregistrement DMARC, puis publiez-le sous forme de TXT avec le Nom _dmarc.kjbm — de sorte qu'il réside à _dmarc.kjbm.yourdomain.com, sur le sous-domaine, et NON sur votre _dmarc apex. Kajabi exige cette étape pour chaque domaine e-mail personnalisé ; sans elle, l'envoi personnalisé est désactivé. C'est un enregistrement distinct de tout DMARC que vous utilisez déjà sur votre apex — conservez les deux — et vous publiez exactement la valeur que Kajabi génère.

Kajabi → Settings → Marketing Settings → Email Settings
  1. 7

    Vérifiez dans Kajabi

    Revenez à la carte Custom Email Domain. Chaque enregistrement affiche Pending ou Verified ; cliquez sur Verify/actualiser après publication. Si Kajabi gère votre DNS, les SPF, DKIM, MX et CNAME sont ajoutés automatiquement, mais vous devez tout de même cliquer sur Enable Strict DMARC. La propagation prend généralement environ 5 minutes mais peut aller jusqu'à 48 heures, ne concluez donc pas trop tôt à un échec.

Votre boîte de réception + le vérificateur / analyseur de rapports DMARC de Qualisend
  1. 8

    Envoyez une diffusion de test et confirmez l'alignement

    Envoyez une diffusion ou un e-mail d'automatisation vers une adresse Gmail, ouvrez Afficher l'original, et confirmez SPF=pass, DKIM=pass et DMARC=pass, avec SPF et DKIM s'alignant sur kjbm.yourdomain.com (votre nouveau domaine d'envoi). Passez l'adresse dans un vérificateur externe et surveillez vos premiers rapports agrégés DMARC pour confirmer que les envois réels s'authentifient.

Enregistrements à ajouter

Kajabi génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXTkjbm.yourdomain.comv=spf1 include:mailgun.org ~allSPF pour le sous-domaine d'ENVOI kjbm (la messagerie de Kajabi tourne sur Mailgun) — pas votre apex. À titre indicatif : publiez la chaîne SPF exacte que Kajabi affiche sur la page de configuration. Laisse intact votre SPF de domaine racine et son budget de 10 requêtes.
TXTk1._domainkey.kjbm.yourdomain.comk=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... (Kajabi/Mailgun-generated public key)Clé publique DKIM sur un sélecteur attribué par Kajabi/Mailgun sous le sous-domaine kjbm. Le nom du sélecteur (par ex. k1) et la clé sont uniques par compte — copiez mot pour mot, sur une seule ligne, sans espaces ajoutés. Valeur à titre indicatif.
MXkjbm.yourdomain.com10 mxa.mailgun.orgPremier MX de rebond/réception (priorité 10) sur le sous-domaine kjbm — le backend Mailgun de Kajabi. Nom d'hôte à titre indicatif ; utilisez la valeur exacte de Kajabi. Ne le placez PAS sur votre apex ; il ne remplace pas le MX de votre fournisseur de boîte aux lettres.
MXkjbm.yourdomain.com10 mxb.mailgun.orgDeuxième MX, également priorité 10 (Mailgun utilise deux MX de priorité égale, et non une paire principal/secours), sur kjbm.yourdomain.com. Valeur à titre indicatif.
CNAMEemail.kjbm.yourdomain.commailgun.orgCNAME de suivi (ouvertures/clics) fourni par Kajabi — l'hôte et la cible exacts sont affichés sur la page de configuration (valeur à titre indicatif). Gardez-le en DNS uniquement : sur Cloudflare, réglez le proxy sur grey-cloud (DNS only), pas orange.
TXT_dmarc.kjbm.yourdomain.comv=DMARC1; p=none; pct=100; fo=1; ri=3600; rua=mailto:xxxxxxxx@dmarc.mailgun.org; ruf=mailto:xxxxxxxx@dmarc.mailgun.orgGénéré par le bouton Enable Strict DMARC de Kajabi et publié sur le SOUS-DOMAINE kjbm (Nom : _dmarc.kjbm) — PAS votre apex, et distinct de tout _dmarc.yourdomain.com que vous utilisez déjà. Les rapports vont vers l'infrastructure de Kajabi ; Kajabi génère généralement une politique de surveillance p=none. Valeur à titre indicatif ; publiez exactement ce que Kajabi affiche.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Kajabi sur ce budget.

SPF 10-lookup budget0 used · 10 free

La configuration recommandée de Kajabi ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.

DKIM

Kajabi (via Mailgun) utilise un enregistrement DKIM à clé publique publiée, et non une délégation CNAME. Lorsque vous configurez le domaine e-mail personnalisé, Kajabi génère une paire de clés RSA, conserve la clé privée sur son infrastructure d'envoi Mailgun, et vous fournit un enregistrement TXT — une clé publique k=rsa; p=... — à publier sur un sélecteur attribué par Kajabi/Mailgun sous le sous-domaine kjbm, par exemple k1._domainkey.kjbm.yourdomain.com. Chaque diffusion sortante est alors signée en DKIM avec d=kjbm.yourdomain.com. Comme Kajabi envoie désormais avec une adresse d'expéditeur sur ce même sous-domaine, le domaine DKIM correspond exactement au domaine d'expéditeur — l'alignement est natif, sans réglage relaxed ou strict à se soucier. Collez la valeur p= sur une seule ligne, sans espaces ni sauts de ligne insérés (certaines interfaces DNS enroulent visuellement les longues valeurs TXT — ce n'est pas un problème tant que vous n'avez pas ajouté de caractères). Le nom du sélecteur et la clé sont propres à votre compte ; copiez exactement ceux que Kajabi affiche.

DMARC

Le DMARC est obligatoire pour les domaines e-mail personnalisés Kajabi, et Kajabi génère l'enregistrement pour vous : dans les paramètres e-mail (Email Settings), cliquez sur Enable Strict DMARC, puis publiez le TXT résultant sur le SOUS-DOMAINE kjbm — le Nom est _dmarc.kjbm, de sorte que l'enregistrement réside à _dmarc.kjbm.yourdomain.com, et NON à _dmarc.yourdomain.com. C'est le détail le plus souvent manqué dans les configurations Kajabi. L'enregistrement généré dirige les rapports agrégés (rua) et forensiques (ruf) vers l'infrastructure de reporting basée sur Mailgun de Kajabi et démarre généralement en mode surveillance (p=none) ; publiez-le exactement tel qu'affiché. Point crucial : comme il réside sur le sous-domaine kjbm, il ne touche, ne remplace ni ne duplique aucun DMARC que vous utilisez déjà sur votre apex (_dmarc.yourdomain.com) — les deux sont des enregistrements indépendants et doivent tous deux exister. Ne déplacez pas l'enregistrement de Kajabi vers votre apex, et ne supprimez pas votre DMARC apex pour « consolider ». Si vous voulez une politique plus stricte pour votre propre courrier, durcissez votre DMARC apex selon votre propre calendrier ; laissez l'enregistrement kjbm tel que Kajabi le génère. L'alignement est exact sur le sous-domaine (From, SPF et DKIM sont tous kjbm.yourdomain.com), il n'y a donc aucun tag d'alignement à régler à la main.

Vérifiez que tout fonctionne réellement

Dans Kajabi, la carte Custom Email Domain affiche chaque enregistrement comme Pending ou Verified — cliquez sur Verify/actualiser après publication. Recoupez en ligne de commande : dig TXT kjbm.yourdomain.com (SPF), dig TXT k1._domainkey.kjbm.yourdomain.com (DKIM — utilisez votre sélecteur attribué), dig MX kjbm.yourdomain.com (doit renvoyer mxa.mailgun.org et mxb.mailgun.org, tous deux en priorité 10), et dig TXT _dmarc.kjbm.yourdomain.com (DMARC — notez le kjbm dans le nom). Envoyez ensuite une diffusion ou une automatisation vers un compte Gmail, ouvrez Afficher l'original, et confirmez SPF : PASS, DKIM : PASS et DMARC : PASS, avec SPF et DKIM tous deux alignés sur kjbm.yourdomain.com. Le vérificateur SPF/DKIM/DMARC et le contrôle de santé de domaine de Qualisend font apparaître tous les enregistrements kjbm et leur alignement dans une seule vue, et l'analyseur de rapports DMARC confirme que vos envois réels s'authentifient dès l'arrivée des premiers rapports agrégés.

Pièges courants

  • Couverture

    Depuis le 9 février 2026, kjbm est votre véritable domaine d'envoi — pas seulement un Return-Path. Kajabi envoie les diffusions avec une adresse d'expéditeur sur kjbm.yourdomain.com (par ex. hello@kjbm.yourdomain.com) ; les destinataires voient toujours votre nom d'affichage d'expéditeur et leurs réponses vont à l'adresse de réponse que vous avez configurée, mais le domaine d'expéditeur sous-jacent et toute l'authentification résident sur le sous-domaine. Les anciennes configurations dépourvues des enregistrements kjbm échouent désormais et sont désactivées.

  • Couverture

    L'enregistrement DMARC va sur le sous-domaine, à _dmarc.kjbm.yourdomain.com (Nom : _dmarc.kjbm) — PAS à _dmarc.yourdomain.com. C'est un enregistrement distinct de tout DMARC apex que vous utilisez déjà, et les deux coexistent. N'écrasez pas votre _dmarc apex, et ne remontez pas l'enregistrement de Kajabi vers l'apex.

  • Configuration DNS

    N'ajoutez pas d'include SPF Kajabi/Mailgun à votre domaine apex/racine — il n'y en a aucun à ajouter. Le SPF (un enregistrement de type include:mailgun.org) réside uniquement sur kjbm.yourdomain.com, de sorte que votre enregistrement v=spf1 apex et sa limite de 10 requêtes restent intacts. Coller un include inventé à la racine ne fait que consommer des requêtes et peut casser d'autres expéditeurs.

  • Couverture

    Les deux enregistrements MX (mxa.mailgun.org et mxb.mailgun.org, tous deux priorité 10) vont sur le sous-domaine kjbm, jamais sur votre apex. Si vous les ajoutez à la racine, vous écrasez le MX de votre véritable hébergeur de boîte aux lettres et cessez de recevoir du courrier sur Google Workspace ou Microsoft 365.

  • Couverture

    Copiez chaque Host/Name et Value mot pour mot depuis la page de configuration. De nombreuses interfaces DNS ajoutent automatiquement votre domaine, donc saisir « kjbm.yourdomain.com » là où l'hôte n'attend que « kjbm » produit kjbm.yourdomain.com.yourdomain.com. Attention aux domaines doublement ajoutés, aux guillemets parasites et aux points finaux — le même piège s'applique aux hôtes _dmarc.kjbm et k1._domainkey.kjbm.

  • Casse l'authentification

    Si Kajabi gère votre DNS, les SPF, DKIM, MX et CNAME sont ajoutés automatiquement — mais vous devez tout de même cliquer vous-même sur Enable Strict DMARC, sinon le domaine reste non conforme et est désactivé.

  • Configuration DNS

    Sur Cloudflare, gardez le CNAME de suivi (et les enregistrements liés au courrier) en DNS uniquement — grey cloud. Proxyfier le CNAME via le orange cloud de Cloudflare casse le suivi et la vérification.

  • Configuration DNS

    Laissez-lui du temps avant de conclure à un échec : la propagation prend généralement environ 5 minutes mais peut aller jusqu'à 48 heures. Si les enregistrements refusent toujours de se vérifier après ce délai, la cause est presque toujours une faute de frappe, un enregistrement proxyfié (orange cloud), ou une valeur collée sur l'apex au lieu du sous-domaine kjbm.

Construisez votre enregistrement SPF

Kajabi n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Kajabi — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification