Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Loops.

Loops (loops.so) est un expéditeur par compte, construit sur Amazon SES : il n'existe donc aucune ligne SPF partagée à coller sur votre domaine racine, ni d'assistant qui modifierait votre DNS à votre place. Vous ouvrez plutôt Settings → Domain, cliquez sur View records, et Loops génère un jeu d'enregistrements DNS propre à votre compte — trois CNAME DKIM, plus un TXT SPF et un enregistrement MX sur un sous-domaine d'enveloppe dédié — que vous copiez chez votre hébergeur DNS avant de confirmer avec Verify Records. Comme Loops provisionne pour vous par défaut un MAIL FROM personnalisé (Return-Path) sur envelope.yourdomain.com, SPF et DKIM se retrouvent tous deux alignés sur votre domaine dès le départ, et c'est ce qui fait passer DMARC et permet à vos campagnes Loops et à vos e-mails transactionnels d'arriver en boîte de réception.

Authentification par compte
Your DNSAdd the CNAME / TXT records
LoopsSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Loops ?

Authentifier votre domaine Loops n'est pas une simple formalité optionnelle : Loops n'enverra pas au nom de votre domaine tant que les enregistrements ne sont pas vérifiés, et cette vérification est l'authentification elle-même. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages par jour ou plus) qu'il passe SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes exigences aux expéditeurs à fort volume en 2025. Loops fonctionne sur l'infrastructure Amazon SES mutualisée et gère pour vous le compte SES sous-jacent, la réputation et les limites d'envoi — donc, contrairement à SES brut, vous ne touchez jamais à un bac à sable ni ne demandez d'accès en production. Mais l'authentification qui rattache ce courrier à votre domaine reste la vôtre à publier. Tant que vous n'avez pas ajouté et vérifié les enregistrements, le courrier n'est signé qu'avec la clé partagée amazonses.com de SES, rien ne s'aligne sur votre domaine From, DMARC échoue, et votre réputation d'expéditeur est mise en commun avec celle de tous les autres locataires SES non authentifiés. Publier le jeu d'enregistrements Loops corrige tout cela en une seule passe : SES signe en d=yourdomain.com pour que DKIM s'aligne, le MAIL FROM d'enveloppe aligne SPF, DMARC passe, et la réputation que vous bâtissez s'accumule sur votre propre domaine.

La réalité SPF pour Loops

Loops est un fournisseur par compte, et non un fournisseur de type include — il n'existe pas d'include:loops.so, et vous n'ajoutez PAS include:amazonses.com à votre enregistrement SPF RACINE. Loops définit à la place un MAIL FROM personnalisé sur un sous-domaine dédié, envelope.yourdomain.com, et y publie le mécanisme SPF : un enregistrement TXT sur l'hôte envelope avec la valeur v=spf1 include:amazonses.com ~all, plus un enregistrement MX sur ce même hôte envelope pointant vers feedback-smtp.{region}.amazonses.com. Comme ces deux enregistrements résident sur ce sous-domaine d'enveloppe dédié et jamais sur votre racine nue, ils n'ajoutent AUCUNE recherche DNS à votre SPF racine et ne peuvent entrer en collision avec un enregistrement SPF racine existant — vous ne fusionnez donc rien dans votre ligne SPF Google Workspace ou Microsoft 365, et vous ne devez pas essayer de le faire. Et comme envelope.yourdomain.com partage le domaine organisationnel yourdomain.com avec votre adresse From visible, SPF s'aligne automatiquement en mode relâché (relaxed). C'est la différence essentielle avec une configuration Amazon SES nue : Loops câble pour vous le MAIL FROM personnalisé, si bien que vous obtenez l'alignement SPF dès le départ, plutôt qu'un SPF qui ne passe que pour amazonses.com. Le seul enregistrement que vous gardez unique et à la racine, c'est DMARC.

Étape par étape

Dans Loops
  1. 1

    Ouvrez les paramètres de votre domaine

    Sur le tableau de bord Loops (app.loops.so), cliquez sur l'icône d'engrenage → Settings → Domain. Saisissez le nom de votre entreprise et le domaine depuis lequel vous voulez envoyer, puis passez à l'écran des enregistrements DNS.

  2. 2

    Choisissez votre domaine d'envoi

    Saisissez le domaine exact au nom duquel Loops doit envoyer — soit votre racine (yourdomain.com), soit un sous-domaine comme send.yourdomain.com ou updates.yourdomain.com. Loops génère le jeu d'enregistrements DKIM, SPF/MX d'enveloppe et DMARC pour précisément ce domaine : choisissez-le donc avant de copier quoi que ce soit.

  3. 3

    Cliquez sur View records

    Ouvrez la liste des enregistrements (Settings → Domain → View records). Loops affiche chaque enregistrement avec une colonne Type (TXT, CNAME, MX). Créez chaque enregistrement d'après son Type — et non d'après son titre convivial (SPF, DKIM, MX) — car le titre n'est qu'une étiquette.

Dans votre DNS
  1. 4

    Ajoutez les trois enregistrements CNAME DKIM

    Loops liste trois entrées DKIM de la forme hôte <token>._domainkey → valeur <token>.dkim.amazonses.com. Ajoutez chacune en CNAME exactement comme affiché. Ne les convertissez pas en TXT — elles délèguent à SES des clés DKIM rotatives, il n'y a donc aucune clé publique à coller.

  2. 5

    Ajoutez le TXT SPF sur le sous-domaine d'enveloppe

    Ajoutez un enregistrement TXT avec l'hôte envelope et la valeur v=spf1 include:amazonses.com ~all. Il va sur envelope.yourdomain.com, jamais sur votre domaine racine. Vous n'avez PAS besoin de créer d'abord le sous-domaine envelope comme un A ou un CNAME — ajoutez simplement le TXT (et le MX ci-dessous) sur cette étiquette d'hôte.

  3. 6

    Ajoutez l'enregistrement MX sur le sous-domaine d'enveloppe

    Ajoutez un enregistrement MX avec l'hôte envelope, la priorité 10 et la valeur feedback-smtp.{region}.amazonses.com (la région est intégrée dans la valeur que Loops vous affiche, par ex. us-east-1). Certains registrars veulent la priorité dans son propre champ ; d'autres l'attendent en ligne sous la forme « 10 feedback-smtp.… » — saisissez-la de la façon qu'exige votre panneau, sinon la vérification échoue.

  4. 7

    Conservez un seul enregistrement DMARC à votre racine

    Publiez (ou conservez) un enregistrement TXT sur _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Loops liste aussi une entrée DMARC, uniquement pour que vous en ayez une — mais vous n'avez besoin que d'un seul DMARC sur le domaine racine, alors ne vous retrouvez pas avec deux.

  5. 8

    Sur Cloudflare, réglez les CNAME sur DNS only

    Si votre DNS est sur Cloudflare, basculez chaque CNAME DKIM sur « DNS only » (nuage gris). Un CNAME proxifié en nuage orange ne se résoudra pas vers *.dkim.amazonses.com et DKIM restera non vérifié.

Vérifiez
  1. 9

    Cliquez sur Verify Records dans Loops

    De retour sur la page du domaine dans Loops, cliquez sur Verify Records en bas. Chaque ligne passe au vert avec une coche « verified » lorsqu'elle se résout. La propagation prend généralement moins d'une heure, mais peut aller jusqu'à 24–48 heures ; si un enregistrement échoue encore après cela, c'est une mauvaise configuration DNS, pas la propagation.

  2. 10

    Envoyez un test et lisez les en-têtes

    Envoyez un vrai message depuis votre domaine Loops, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original. Confirmez SPF: PASS affichant envelope.yourdomain.com, DKIM: PASS avec d=yourdomain.com, et DMARC: PASS — tous alignés sur votre domaine, pas sur amazonses.com.

Enregistrements à ajouter

Loops génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
CNAMEtoken1._domainkeytoken1.dkim.amazonses.comÀ titre indicatif — clé DKIM 1. Le token est propre à votre compte ; copiez l'hôte/la valeur exacts depuis Loops → View records. SES fait tourner la clé qui se trouve derrière.
CNAMEtoken2._domainkeytoken2.dkim.amazonses.comÀ titre indicatif — clé DKIM 2 (token par compte affiché dans le tableau de bord Loops).
CNAMEtoken3._domainkeytoken3.dkim.amazonses.comÀ titre indicatif — clé DKIM 3 (token par compte affiché dans le tableau de bord Loops).
TXTenvelopev=spf1 include:amazonses.com ~allSPF du MAIL FROM personnalisé — réside sur le sous-domaine d'enveloppe, PAS sur votre racine. Ajoute 0 recherche à votre SPF racine et aligne SPF sur votre domaine.
MXenvelopefeedback-smtp.us-east-1.amazonses.comMX du MAIL FROM personnalisé — priorité 10 ; la région (par ex. us-east-1) est intégrée dans la valeur exacte que Loops vous affiche. Un seul MX sur ce sous-domaine.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVotre politique DMARC — une par domaine, à la racine. Commencez à p=none, puis resserrez vers quarantine/reject.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Loops sur ce budget.

SPF 10-lookup budget0 used · 10 free

La configuration recommandée de Loops ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.

DKIM

DKIM est l'enregistrement porteur pour Loops, et comme Loops fonctionne sur Amazon SES Easy DKIM, c'est totalement automatique. Loops génère trois enregistrements CNAME de la forme token1._domainkey.yourdomain.com → token1.dkim.amazonses.com (et de même pour token2 et token3). Vous publiez les trois en CNAME, exactement comme l'écran View records les affiche. Comme il s'agit de CNAME qui délèguent à SES plutôt que de TXT que vous collez, Loops et SES détiennent les clés privées et peuvent faire tourner les clés DKIM publiées derrière ces sélecteurs sans que vous ayez jamais à remodifier le DNS — il n'y a aucune clé publique à copier ni longueur de clé à choisir. Chaque message Loops est ensuite signé avec d=yourdomain.com, ce qui s'aligne sur votre adresse From et permet à DMARC de passer sur l'alignement DKIM. Les noms d'hôte exacts des tokens sont propres à votre compte : copiez-les donc depuis le tableau de bord Loops plutôt que de réutiliser ceux d'un autre domaine — et si votre DNS est sur Cloudflare, réglez les trois sur « DNS only » (nuage gris), sinon ils ne se vérifieront jamais.

DMARC

DMARC est un enregistrement de politique distinct sur votre domaine racine, ce n'est pas quelque chose que Loops gère à votre place. Ajoutez un enregistrement TXT sur _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — p=none est en mode surveillance uniquement, il n'affectera donc pas la délivrabilité pendant que vous confirmez que le courrier Loops passe et est aligné. Loops inclut bien une entrée DMARC dans sa liste d'enregistrements pour que vous en ayez une, mais vous n'avez jamais besoin que d'un seul enregistrement DMARC sur le domaine racine — si vous en publiez déjà un pour Google Workspace, Microsoft 365 ou un autre expéditeur, conservez celui-là et ignorez la copie de Loops plutôt que d'en publier deux (deux enregistrements DMARC, c'est invalide). Le bon côté avec Loops, c'est que vous n'avez pas à choisir entre les mécanismes : le MAIL FROM d'enveloppe aligne SPF et Easy DKIM aligne DKIM, ce qui vous donne deux moyens indépendants de faire passer DMARC. Une fois que vos rapports agrégés (rua) confirment que Loops est une source cohérente et alignée sur une semaine ou deux, resserrez la politique de p=none à p=quarantine, puis finalement p=reject.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas au tableau de bord seul — confirmez sur un vrai message. Dans Loops, chaque ligne de la page du domaine doit afficher une coche verte « verified » après que vous avez cliqué sur Verify Records. Envoyez-vous ensuite un test depuis votre domaine Loops, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original : vous voulez voir SPF: PASS mentionnant envelope.yourdomain.com (et pas seulement amazonses.com), DKIM: PASS avec d=yourdomain.com, et DMARC: PASS. Vous préférez un rapport complet ? Envoyez un test à check-auth@verifier.port25.com et il vous renverra par e-mail une analyse détaillée complète. Vous pouvez aussi passer votre domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que les trois CNAME DKIM plus le SPF/MX d'enveloppe se résolvent, et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Loops (via Amazon SES) doit y apparaître comme une source alignée et passante.

Pièges courants

  • Casse l'authentification

    Les enregistrements ne vont pas là où vous le devineriez : SPF et MX résident sur le sous-domaine envelope.yourdomain.com (le MAIL FROM personnalisé de Loops), si bien qu'ils ne touchent jamais votre SPF racine ni n'entrent en collision avec lui. N'ajoutez jamais include:amazonses.com à votre SPF racine — il n'a sa place que sur le sous-domaine d'enveloppe, et à la racine il ne sert à rien d'utile tout en consommant une recherche SPF.

  • Configuration DNS

    Ne pré-créez pas le sous-domaine d'enveloppe. Vous n'avez PAS besoin d'ajouter d'enregistrement A ou CNAME pour envelope d'abord — publiez simplement le TXT SPF et le MX sur cette étiquette d'hôte et ils se résoudront.

  • Configuration DNS

    Le formatage de la priorité MX fait trébucher. Le MX d'enveloppe doit être en priorité 10 ; certains registrars veulent la priorité dans un champ séparé, d'autres l'attendent en ligne sous la forme « 10 feedback-smtp.… ». Saisissez-la de la façon qu'exige votre panneau, et ne conservez qu'un seul MX sur le sous-domaine d'enveloppe.

  • Configuration DNS

    Utilisez la colonne Type, pas le titre convivial. Loops étiquette les lignes SPF / DKIM / MX, mais vous devez créer chaque enregistrement d'après son Type réel (TXT, CNAME ou MX). Créer un CNAME DKIM en TXT, ou le SPF en CNAME, est la cause la plus fréquente d'échec de Verify Records.

  • Configuration DNS

    Le proxy Cloudflare casse DKIM. Réglez les trois CNAME DKIM sur « DNS only » (nuage gris) ; un CNAME proxifié en nuage orange ne se résoudra pas vers *.dkim.amazonses.com et l'enregistrement reste non vérifié.

  • Casse l'authentification

    Conservez un seul DMARC à la racine. Loops liste une entrée DMARC pour que vous en ayez une, mais deux enregistrements DMARC sur le même domaine, c'est invalide — si vous avez déjà _dmarc.yourdomain.com d'un autre expéditeur, conservez-le et ignorez la copie de Loops.

  • Couverture

    Les valeurs sont propres à votre compte — copiez-les, ne devinez pas. Les tokens DKIM et la région feedback-smtp du MX (par ex. us-east-1) sont spécifiques à votre domaine Loops ; collez les chaînes exactes depuis View records plutôt que de réutiliser celles d'un autre domaine ou d'un autre guide.

  • Casse l'authentification

    Attention au doublement d'hôte et aux points finaux. Saisissez uniquement l'étiquette (envelope, token1._domainkey) si votre panneau ajoute automatiquement le domaine, et là où un hôte attend un FQDN pour la valeur du CNAME/MX, utilisez un point final afin que feedback-smtp.us-east-1.amazonses.com ne soit pas déformé en …amazonses.com.yourdomain.com.

Construisez votre enregistrement SPF

Loops n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Loops — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification