SPF, DKIM et DMARC pour Kit (ConvertKit).
Kit (anciennement ConvertKit) authentifie votre domaine via son flux Verified Sending Domain (VSD), accessible dans Settings puis Email — et non en vous faisant coller une ligne SPF partagée. Kit génère deux enregistrements CNAME : l'un sur un sous-domaine ckespa qui gère la délégation SPF/Return-Path, et l'autre sur cka._domainkey qui porte la signature DKIM. Vous ajoutez les deux chez votre hébergeur DNS (ou vous laissez l'automatisation Entri « Set this up for me » de Kit les ajouter à votre place), vous cliquez sur Validate, et à partir de là Kit signe en DKIM chaque broadcast et chaque automatisation sous votre propre domaine. Votre enregistrement SPF racine ne change jamais, la mention « via convertkit-mail.com » disparaît, et DMARC peut passer grâce à un DKIM aligné.
Pourquoi authentifier Kit (ConvertKit) ?
Configurer un Verified Sending Domain dans Kit n'a rien de cosmétique — cela détermine si vos newsletters atteignent la boîte de réception. Kit est une plateforme de newsletters en masse, et un créateur comptant quelques milliers d'abonnés correspond exactement à l'« expéditeur en masse » que les fournisseurs de messagerie surveillent désormais : depuis février 2024, Gmail et Yahoo exigent que tout expéditeur envoyant environ 5 000 messages ou plus par jour passe SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes règles sur Outlook/Hotmail en 2025. Tant que vous n'avez pas vérifié votre domaine, Kit envoie depuis sa propre infrastructure partagée convertkit-mail.com / convertkit-mail2.com : les destinataires Gmail voient une étiquette « via convertkit-mail.com » à côté de votre nom, votre adresse d'expéditeur n'est pas cryptographiquement la vôtre, DMARC ne peut pas produire un résultat aligné, et votre réputation est mise en commun avec celle de tous les autres créateurs non authentifiés de ce pool partagé. Un Verified Sending Domain corrige tout cela d'un seul geste — DKIM signe en tant que d=yourdomain.com, ce qui l'aligne, l'étiquette « via » disparaît, DMARC passe, et la réputation d'expédition que vous construisez s'accumule sur votre propre domaine plutôt que sur l'infrastructure partagée de Kit.
La réalité SPF pour Kit (ConvertKit)
Kit est un fournisseur à délégation par CNAME, il n'y a donc AUCUN « include:convertkit-mail.com » (ou équivalent) à ajouter à votre SPF racine — pour personne. Lorsque vous configurez un Verified Sending Domain, Kit vous remet deux CNAME sur des sous-domaines de votre propre domaine : ckespa.yourdomain.com (qui délègue le volet SPF/Return-Path dans l'espace autorisé SPF de Kit) et cka._domainkey.yourdomain.com (qui délègue la signature DKIM). L'enregistrement TXT SPF de votre domaine racine reste intact, et le flux de Kit ne vous demande jamais de le modifier — la résolution SPF du courrier de Kit se fait entièrement sur le sous-domaine ckespa, indépendamment de votre enregistrement racine. La nuance importante, et ce que presque tous les tutoriels génériques se trompent : avec Kit, c'est DKIM qui constitue le chemin fiable aligné pour DMARC, pas SPF. Kit traite les rebonds sur sa propre infrastructure d'enveloppe, vous ne devez donc pas compter sur l'alignement SPF pour porter votre résultat DMARC — c'est le CNAME cka._domainkey, qui signe chaque message en tant que d=yourdomain.com, qui aligne et produit le résultat positif. C'est pourquoi l'écran de configuration de Kit n'affiche que des CNAME et une invite DMARC, jamais une ligne v=spf1. En résumé : aucun include SPF partagé, zéro requête DNS ajoutée à votre SPF racine, et DKIM est le mécanisme sur lequel vous vous appuyez pour DMARC.
Étape par étape
- 1
Ouvrez la configuration du Verified Sending Domain
Connectez-vous sur app.kit.com, cliquez sur le nom de votre compte (en haut à droite) puis Settings, et choisissez Email dans la barre latérale gauche. Faites défiler jusqu'à la section Verified Sending Domains et cliquez sur « Set up your Verified Sending Domain ».
- 2
Saisissez le domaine depuis lequel vous envoyez
Saisissez le domaine qu'utilise votre adresse d'expéditeur — un domaine de premier niveau comme yourdomain.com fonctionne (Kit n'exige pas de sous-domaine dédié), ou saisissez un sous-domaine si vous envoyez depuis l'un d'eux. Cliquez sur Next et Kit génère les enregistrements propres à votre compte.
- 3
Choisissez la configuration automatique ou manuelle
Choisissez « Set this up for me » pour utiliser l'intégration Entri de Kit, qui détecte automatiquement votre fournisseur DNS, vous fait vous connecter et écrit les enregistrements à votre place — le chemin le plus rapide. Ou choisissez la configuration manuelle pour copier les deux enregistrements CNAME et les ajouter vous-même chez votre hébergeur DNS.
- 4
Ajoutez le CNAME ckespa (délégation SPF/Return-Path)
Créez un enregistrement CNAME avec Host/Name = ckespa et Value/Target = le nom d'hôte exact affiché par Kit (propre à votre compte, dans l'espace convertkit-mail de Kit). Cela délègue le volet SPF/enveloppe à Kit. Laissez le type d'enregistrement sur CNAME — ne le passez pas en TXT ni en A.
- 5
Ajoutez le CNAME cka._domainkey (DKIM)
Créez un second CNAME avec Host/Name = cka._domainkey et Value/Target = le nom d'hôte DKIM indiqué par Kit. C'est ce qui signe votre courrier en tant que d=yourdomain.com et produit votre résultat aligné pour DMARC. Le tiret bas dans _domainkey est obligatoire.
- 6
Désactivez le proxy Cloudflare
Si votre DNS est chez Cloudflare, réglez les deux CNAME sur « DNS only » (nuage gris, pas orange). Un CNAME proxifié ne se résoudra pas vers Kit et la vérification DKIM échoue. Saisissez aussi uniquement le libellé (ckespa, cka._domainkey) si votre panneau ajoute le domaine automatiquement.
- 7
Cliquez sur Validate
De retour sur l'écran Verified Sending Domain dans Kit, cliquez sur Validate. La propagation prend généralement quelques minutes mais peut aller jusqu'à 48 heures ; si la validation échoue immédiatement après l'ajout des enregistrements, patientez et réessayez avant de dépanner. Le domaine s'affiche comme vérifié dès que les deux CNAME se résolvent.
- 8
Envoyez depuis le domaine vérifié
Vérifier le domaine ne change pas à lui seul votre adresse d'expéditeur. Dans les paramètres de compte/e-mail de votre compte Kit, assurez-vous que votre adresse d'envoi (From) utilise une adresse du domaine vérifié, par exemple hello@yourdomain.com, afin que les broadcasts partent effectivement par le chemin authentifié.
- 9
Publiez une politique DMARC
Ajoutez un enregistrement TXT à _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Gardez-le à p=none (surveillance seule) jusqu'à ce que vous confirmiez que le DKIM de Kit s'aligne, puis durcissez. C'est l'enregistrement complémentaire que le flux de Kit vous invite à ajouter et il est distinct des deux CNAME.
Enregistrements à ajouter
Kit (ConvertKit) génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | ckespa | ckespa.convertkit-mail2.comÀ titre indicatif — Kit affiche une cible propre à votre compte. Délégation SPF / Return-Path sur votre sous-domaine ; c'est pourquoi votre SPF racine reste intact. |
| CNAME | cka._domainkey | cka._domainkey.convertkit-mail2.comÀ titre indicatif — valeur propre à votre compte affichée dans Kit. Signature DKIM (d=yourdomain.com) ; c'est le chemin aligné pour DMARC. À ajouter en tant que CNAME, pas TXT. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVotre politique DMARC — une seule par domaine, distincte des CNAME. Commencez à p=none, durcissez plus tard. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Kit (ConvertKit) sur ce budget.
La configuration recommandée de Kit (ConvertKit) ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
DKIM est délégué à Kit via le CNAME cka._domainkey.yourdomain.com — ce n'est pas une clé que vous collez. Il pointe vers un enregistrement DKIM hébergé par Kit (valeur propre à votre compte, affichée sur l'écran de configuration), Kit détient la clé privée correspondante, et il signe chaque broadcast et chaque automatisation en tant que d=yourdomain.com. Parce qu'il signe avec votre domaine, c'est le mécanisme qui s'aligne pour DMARC et porte votre résultat positif — avec Kit, vous vous appuyez sur DKIM, pas sur SPF, pour l'alignement. Deux points font trébucher les utilisateurs : l'hôte contient un tiret bas (cka._domainkey), que certains panneaux DNS refusent dans les enregistrements CNAME — le tiret bas est obligatoire, utilisez donc un hôte qui l'autorise ou contactez le support Kit ; et il doit être ajouté en tant que CNAME, jamais en tant qu'enregistrement TXT. Si vous collez la valeur dans un enregistrement TXT, DKIM échoue silencieusement. Kit fait tourner la clé derrière le sélecteur cka de son côté, donc une fois que le CNAME est résolu, vous ne le modifiez plus jamais.
DMARC
DMARC est un enregistrement de politique distinct sur votre domaine racine, et non l'un des CNAME, même si le flux de Kit vous invite à l'ajouter. Publiez un enregistrement TXT à _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — p=none est en mode surveillance seule, il n'affectera donc pas la délivrabilité pendant que vous confirmez que le DKIM de Kit s'aligne. Surveillez les rapports agrégés (rua) pendant une à deux semaines, vérifiez que Kit apparaît comme une source alignée en DKIM et positive, puis montez progressivement vers l'application : p=quarantine (éventuellement avec pct=25 d'abord), puis p=reject. Un avertissement propre à Kit : si vous avez déjà une politique DMARC appliquée (p=quarantine ou p=reject) en place avant que votre Verified Sending Domain soit actif, elle peut mettre en quarantaine ou rejeter votre courrier Kit pendant l'intervalle — ajoutez donc DMARC à p=none si vous le configurez à neuf en même temps que Kit, et ne le durcissez qu'une fois DKIM validé. Conservez exactement un seul enregistrement _dmarc pour l'ensemble du domaine, quel que soit le nombre d'expéditeurs que vous utilisez — n'en ajoutez pas un second pour Kit.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas à la seule coche « verified » de Kit — confirmez-le sur un vrai message. Envoyez-vous un broadcast de test depuis une adresse du domaine vérifié, ouvrez-le dans Gmail, et choisissez le menu à trois points puis Afficher l'original. Vous voulez voir DKIM: PASS avec signed-by: yourdomain.com et DMARC: PASS, ainsi que la disparition de la mention « via convertkit-mail.com » à côté de votre nom. Attendez-vous à une particularité de Kit : SPF peut afficher un résultat positif mais avec un « mailed-by » vers un hôte d'enveloppe de Kit plutôt qu'un alignement sur votre domaine d'expéditeur — c'est normal avec Kit, et DMARC passe quand même car DKIM s'aligne. Passez ensuite votre domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que le CNAME ckespa, le CNAME DKIM cka._domainkey et votre enregistrement DMARC se résolvent tous, vérifiez ponctuellement chaque enregistrement avec le vérificateur SPF/DKIM/DMARC, et une fois que les rapports agrégés commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Kit devrait apparaître comme une source alignée en DKIM et positive.
Pièges courants
- Configuration DNS
Le proxy Cloudflare casse tout : réglez les deux CNAME de Kit sur « DNS only » (nuage gris). Un CNAME proxifié en nuage orange ne se résoudra pas vers l'infrastructure de Kit et la vérification DKIM échoue.
- Configuration DNS
Doublement du champ Host : de nombreux registrars ajoutent automatiquement votre domaine, si bien que saisir ckespa.yourdomain.com devient ckespa.yourdomain.com.yourdomain.com. Saisissez uniquement le libellé — ckespa et cka._domainkey — si le panneau ajoute le domaine pour vous.
- Configuration DNS
Ajouté en tant que TXT au lieu de CNAME : les deux enregistrements sont des CNAME. Si vous collez la valeur DKIM dans un enregistrement TXT, cela échoue silencieusement — le type doit être CNAME.
- Casse l'authentification
N'inventez pas d'include SPF pour Kit : votre SPF racine reste intact et ne gagne aucune requête. Kit délègue SPF sur le sous-domaine ckespa et s'appuie sur DKIM pour l'alignement DMARC — ajouter un faux include:convertkit... ne fait rien et gaspille l'une de vos 10 requêtes SPF.
- Couverture
DMARC appliqué préexistant : si p=quarantine ou p=reject est déjà actif avant que votre Verified Sending Domain finisse de se valider, il peut classer en indésirable ou faire rebondir votre courrier Kit entre-temps. Utilisez p=none jusqu'à ce que DKIM s'aligne, puis durcissez.
- Couverture
Délai de propagation : les modifications DNS peuvent prendre jusqu'à 48 heures. Le contrôle Validate de Kit peut échouer immédiatement après l'ajout des enregistrements — patientez et réessayez avant de supposer qu'il y a un problème.
- Couverture
Vérifier n'est pas la même chose qu'envoyer depuis le domaine : un Verified Sending Domain authentifie votre domaine, mais vous devez encore régler votre adresse d'expéditeur Kit sur une adresse de ce domaine, sinon votre courrier n'empruntera pas le chemin authentifié.
- Couverture
Baisse temporaire du taux d'ouverture : Kit prévient que les taux d'ouverture peuvent fluctuer pendant 2 à 3 semaines après la configuration, le temps que les fournisseurs de messagerie recalculent votre réputation d'expéditeur sur le domaine nouvellement authentifié — c'est attendu, pas une erreur de configuration.
Construisez votre enregistrement SPF
Kit (ConvertKit) n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Kit (ConvertKit) — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.