SPF, DKIM et DMARC pour Loops.
Loops (loops.so) est un expéditeur par compte, construit sur Amazon SES : il n'existe donc aucune ligne SPF partagée à coller sur votre domaine racine, ni d'assistant qui modifierait votre DNS à votre place. Vous ouvrez plutôt Settings → Domain, cliquez sur View records, et Loops génère un jeu d'enregistrements DNS propre à votre compte — trois CNAME DKIM, plus un TXT SPF et un enregistrement MX sur un sous-domaine d'enveloppe dédié — que vous copiez chez votre hébergeur DNS avant de confirmer avec Verify Records. Comme Loops provisionne pour vous par défaut un MAIL FROM personnalisé (Return-Path) sur envelope.yourdomain.com, SPF et DKIM se retrouvent tous deux alignés sur votre domaine dès le départ, et c'est ce qui fait passer DMARC et permet à vos campagnes Loops et à vos e-mails transactionnels d'arriver en boîte de réception.
Pourquoi authentifier Loops ?
Authentifier votre domaine Loops n'est pas une simple formalité optionnelle : Loops n'enverra pas au nom de votre domaine tant que les enregistrements ne sont pas vérifiés, et cette vérification est l'authentification elle-même. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages par jour ou plus) qu'il passe SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes exigences aux expéditeurs à fort volume en 2025. Loops fonctionne sur l'infrastructure Amazon SES mutualisée et gère pour vous le compte SES sous-jacent, la réputation et les limites d'envoi — donc, contrairement à SES brut, vous ne touchez jamais à un bac à sable ni ne demandez d'accès en production. Mais l'authentification qui rattache ce courrier à votre domaine reste la vôtre à publier. Tant que vous n'avez pas ajouté et vérifié les enregistrements, le courrier n'est signé qu'avec la clé partagée amazonses.com de SES, rien ne s'aligne sur votre domaine From, DMARC échoue, et votre réputation d'expéditeur est mise en commun avec celle de tous les autres locataires SES non authentifiés. Publier le jeu d'enregistrements Loops corrige tout cela en une seule passe : SES signe en d=yourdomain.com pour que DKIM s'aligne, le MAIL FROM d'enveloppe aligne SPF, DMARC passe, et la réputation que vous bâtissez s'accumule sur votre propre domaine.
La réalité SPF pour Loops
Loops est un fournisseur par compte, et non un fournisseur de type include — il n'existe pas d'include:loops.so, et vous n'ajoutez PAS include:amazonses.com à votre enregistrement SPF RACINE. Loops définit à la place un MAIL FROM personnalisé sur un sous-domaine dédié, envelope.yourdomain.com, et y publie le mécanisme SPF : un enregistrement TXT sur l'hôte envelope avec la valeur v=spf1 include:amazonses.com ~all, plus un enregistrement MX sur ce même hôte envelope pointant vers feedback-smtp.{region}.amazonses.com. Comme ces deux enregistrements résident sur ce sous-domaine d'enveloppe dédié et jamais sur votre racine nue, ils n'ajoutent AUCUNE recherche DNS à votre SPF racine et ne peuvent entrer en collision avec un enregistrement SPF racine existant — vous ne fusionnez donc rien dans votre ligne SPF Google Workspace ou Microsoft 365, et vous ne devez pas essayer de le faire. Et comme envelope.yourdomain.com partage le domaine organisationnel yourdomain.com avec votre adresse From visible, SPF s'aligne automatiquement en mode relâché (relaxed). C'est la différence essentielle avec une configuration Amazon SES nue : Loops câble pour vous le MAIL FROM personnalisé, si bien que vous obtenez l'alignement SPF dès le départ, plutôt qu'un SPF qui ne passe que pour amazonses.com. Le seul enregistrement que vous gardez unique et à la racine, c'est DMARC.
Étape par étape
- 1
Ouvrez les paramètres de votre domaine
Sur le tableau de bord Loops (app.loops.so), cliquez sur l'icône d'engrenage → Settings → Domain. Saisissez le nom de votre entreprise et le domaine depuis lequel vous voulez envoyer, puis passez à l'écran des enregistrements DNS.
- 2
Choisissez votre domaine d'envoi
Saisissez le domaine exact au nom duquel Loops doit envoyer — soit votre racine (yourdomain.com), soit un sous-domaine comme send.yourdomain.com ou updates.yourdomain.com. Loops génère le jeu d'enregistrements DKIM, SPF/MX d'enveloppe et DMARC pour précisément ce domaine : choisissez-le donc avant de copier quoi que ce soit.
- 3
Cliquez sur View records
Ouvrez la liste des enregistrements (Settings → Domain → View records). Loops affiche chaque enregistrement avec une colonne Type (TXT, CNAME, MX). Créez chaque enregistrement d'après son Type — et non d'après son titre convivial (SPF, DKIM, MX) — car le titre n'est qu'une étiquette.
- 4
Ajoutez les trois enregistrements CNAME DKIM
Loops liste trois entrées DKIM de la forme hôte <token>._domainkey → valeur <token>.dkim.amazonses.com. Ajoutez chacune en CNAME exactement comme affiché. Ne les convertissez pas en TXT — elles délèguent à SES des clés DKIM rotatives, il n'y a donc aucune clé publique à coller.
- 5
Ajoutez le TXT SPF sur le sous-domaine d'enveloppe
Ajoutez un enregistrement TXT avec l'hôte envelope et la valeur v=spf1 include:amazonses.com ~all. Il va sur envelope.yourdomain.com, jamais sur votre domaine racine. Vous n'avez PAS besoin de créer d'abord le sous-domaine envelope comme un A ou un CNAME — ajoutez simplement le TXT (et le MX ci-dessous) sur cette étiquette d'hôte.
- 6
Ajoutez l'enregistrement MX sur le sous-domaine d'enveloppe
Ajoutez un enregistrement MX avec l'hôte envelope, la priorité 10 et la valeur feedback-smtp.{region}.amazonses.com (la région est intégrée dans la valeur que Loops vous affiche, par ex. us-east-1). Certains registrars veulent la priorité dans son propre champ ; d'autres l'attendent en ligne sous la forme « 10 feedback-smtp.… » — saisissez-la de la façon qu'exige votre panneau, sinon la vérification échoue.
- 7
Conservez un seul enregistrement DMARC à votre racine
Publiez (ou conservez) un enregistrement TXT sur _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Loops liste aussi une entrée DMARC, uniquement pour que vous en ayez une — mais vous n'avez besoin que d'un seul DMARC sur le domaine racine, alors ne vous retrouvez pas avec deux.
- 8
Sur Cloudflare, réglez les CNAME sur DNS only
Si votre DNS est sur Cloudflare, basculez chaque CNAME DKIM sur « DNS only » (nuage gris). Un CNAME proxifié en nuage orange ne se résoudra pas vers *.dkim.amazonses.com et DKIM restera non vérifié.
- 9
Cliquez sur Verify Records dans Loops
De retour sur la page du domaine dans Loops, cliquez sur Verify Records en bas. Chaque ligne passe au vert avec une coche « verified » lorsqu'elle se résout. La propagation prend généralement moins d'une heure, mais peut aller jusqu'à 24–48 heures ; si un enregistrement échoue encore après cela, c'est une mauvaise configuration DNS, pas la propagation.
- 10
Envoyez un test et lisez les en-têtes
Envoyez un vrai message depuis votre domaine Loops, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original. Confirmez SPF: PASS affichant envelope.yourdomain.com, DKIM: PASS avec d=yourdomain.com, et DMARC: PASS — tous alignés sur votre domaine, pas sur amazonses.com.
Enregistrements à ajouter
Loops génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | token1._domainkey | token1.dkim.amazonses.comÀ titre indicatif — clé DKIM 1. Le token est propre à votre compte ; copiez l'hôte/la valeur exacts depuis Loops → View records. SES fait tourner la clé qui se trouve derrière. |
| CNAME | token2._domainkey | token2.dkim.amazonses.comÀ titre indicatif — clé DKIM 2 (token par compte affiché dans le tableau de bord Loops). |
| CNAME | token3._domainkey | token3.dkim.amazonses.comÀ titre indicatif — clé DKIM 3 (token par compte affiché dans le tableau de bord Loops). |
| TXT | envelope | v=spf1 include:amazonses.com ~allSPF du MAIL FROM personnalisé — réside sur le sous-domaine d'enveloppe, PAS sur votre racine. Ajoute 0 recherche à votre SPF racine et aligne SPF sur votre domaine. |
| MX | envelope | feedback-smtp.us-east-1.amazonses.comMX du MAIL FROM personnalisé — priorité 10 ; la région (par ex. us-east-1) est intégrée dans la valeur exacte que Loops vous affiche. Un seul MX sur ce sous-domaine. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVotre politique DMARC — une par domaine, à la racine. Commencez à p=none, puis resserrez vers quarantine/reject. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Loops sur ce budget.
La configuration recommandée de Loops ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
DKIM est l'enregistrement porteur pour Loops, et comme Loops fonctionne sur Amazon SES Easy DKIM, c'est totalement automatique. Loops génère trois enregistrements CNAME de la forme token1._domainkey.yourdomain.com → token1.dkim.amazonses.com (et de même pour token2 et token3). Vous publiez les trois en CNAME, exactement comme l'écran View records les affiche. Comme il s'agit de CNAME qui délèguent à SES plutôt que de TXT que vous collez, Loops et SES détiennent les clés privées et peuvent faire tourner les clés DKIM publiées derrière ces sélecteurs sans que vous ayez jamais à remodifier le DNS — il n'y a aucune clé publique à copier ni longueur de clé à choisir. Chaque message Loops est ensuite signé avec d=yourdomain.com, ce qui s'aligne sur votre adresse From et permet à DMARC de passer sur l'alignement DKIM. Les noms d'hôte exacts des tokens sont propres à votre compte : copiez-les donc depuis le tableau de bord Loops plutôt que de réutiliser ceux d'un autre domaine — et si votre DNS est sur Cloudflare, réglez les trois sur « DNS only » (nuage gris), sinon ils ne se vérifieront jamais.
DMARC
DMARC est un enregistrement de politique distinct sur votre domaine racine, ce n'est pas quelque chose que Loops gère à votre place. Ajoutez un enregistrement TXT sur _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — p=none est en mode surveillance uniquement, il n'affectera donc pas la délivrabilité pendant que vous confirmez que le courrier Loops passe et est aligné. Loops inclut bien une entrée DMARC dans sa liste d'enregistrements pour que vous en ayez une, mais vous n'avez jamais besoin que d'un seul enregistrement DMARC sur le domaine racine — si vous en publiez déjà un pour Google Workspace, Microsoft 365 ou un autre expéditeur, conservez celui-là et ignorez la copie de Loops plutôt que d'en publier deux (deux enregistrements DMARC, c'est invalide). Le bon côté avec Loops, c'est que vous n'avez pas à choisir entre les mécanismes : le MAIL FROM d'enveloppe aligne SPF et Easy DKIM aligne DKIM, ce qui vous donne deux moyens indépendants de faire passer DMARC. Une fois que vos rapports agrégés (rua) confirment que Loops est une source cohérente et alignée sur une semaine ou deux, resserrez la politique de p=none à p=quarantine, puis finalement p=reject.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au tableau de bord seul — confirmez sur un vrai message. Dans Loops, chaque ligne de la page du domaine doit afficher une coche verte « verified » après que vous avez cliqué sur Verify Records. Envoyez-vous ensuite un test depuis votre domaine Loops, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original : vous voulez voir SPF: PASS mentionnant envelope.yourdomain.com (et pas seulement amazonses.com), DKIM: PASS avec d=yourdomain.com, et DMARC: PASS. Vous préférez un rapport complet ? Envoyez un test à check-auth@verifier.port25.com et il vous renverra par e-mail une analyse détaillée complète. Vous pouvez aussi passer votre domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que les trois CNAME DKIM plus le SPF/MX d'enveloppe se résolvent, et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Loops (via Amazon SES) doit y apparaître comme une source alignée et passante.
Pièges courants
- Casse l'authentification
Les enregistrements ne vont pas là où vous le devineriez : SPF et MX résident sur le sous-domaine envelope.yourdomain.com (le MAIL FROM personnalisé de Loops), si bien qu'ils ne touchent jamais votre SPF racine ni n'entrent en collision avec lui. N'ajoutez jamais include:amazonses.com à votre SPF racine — il n'a sa place que sur le sous-domaine d'enveloppe, et à la racine il ne sert à rien d'utile tout en consommant une recherche SPF.
- Configuration DNS
Ne pré-créez pas le sous-domaine d'enveloppe. Vous n'avez PAS besoin d'ajouter d'enregistrement A ou CNAME pour envelope d'abord — publiez simplement le TXT SPF et le MX sur cette étiquette d'hôte et ils se résoudront.
- Configuration DNS
Le formatage de la priorité MX fait trébucher. Le MX d'enveloppe doit être en priorité 10 ; certains registrars veulent la priorité dans un champ séparé, d'autres l'attendent en ligne sous la forme « 10 feedback-smtp.… ». Saisissez-la de la façon qu'exige votre panneau, et ne conservez qu'un seul MX sur le sous-domaine d'enveloppe.
- Configuration DNS
Utilisez la colonne Type, pas le titre convivial. Loops étiquette les lignes SPF / DKIM / MX, mais vous devez créer chaque enregistrement d'après son Type réel (TXT, CNAME ou MX). Créer un CNAME DKIM en TXT, ou le SPF en CNAME, est la cause la plus fréquente d'échec de Verify Records.
- Configuration DNS
Le proxy Cloudflare casse DKIM. Réglez les trois CNAME DKIM sur « DNS only » (nuage gris) ; un CNAME proxifié en nuage orange ne se résoudra pas vers *.dkim.amazonses.com et l'enregistrement reste non vérifié.
- Casse l'authentification
Conservez un seul DMARC à la racine. Loops liste une entrée DMARC pour que vous en ayez une, mais deux enregistrements DMARC sur le même domaine, c'est invalide — si vous avez déjà _dmarc.yourdomain.com d'un autre expéditeur, conservez-le et ignorez la copie de Loops.
- Couverture
Les valeurs sont propres à votre compte — copiez-les, ne devinez pas. Les tokens DKIM et la région feedback-smtp du MX (par ex. us-east-1) sont spécifiques à votre domaine Loops ; collez les chaînes exactes depuis View records plutôt que de réutiliser celles d'un autre domaine ou d'un autre guide.
- Casse l'authentification
Attention au doublement d'hôte et aux points finaux. Saisissez uniquement l'étiquette (envelope, token1._domainkey) si votre panneau ajoute automatiquement le domaine, et là où un hôte attend un FQDN pour la valeur du CNAME/MX, utilisez un point final afin que feedback-smtp.us-east-1.amazonses.com ne soit pas déformé en …amazonses.com.yourdomain.com.
Construisez votre enregistrement SPF
Loops n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Loops — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.