SPF, DKIM et DMARC pour Mailchimp.
Mailchimp authentifie votre domaine avec du DKIM basé sur des CNAME, et non en vous faisant coller une ligne SPF partagée. Dans Account & billing → Domains, vous vérifiez d'abord le domaine à l'aide d'un code envoyé par e-mail, puis vous lancez l'« authentification du domaine », qui vous remet deux enregistrements CNAME — k2._domainkey et k3._domainkey — qui délèguent à Mailchimp la rotation des clés DKIM, ainsi qu'un enregistrement DMARC TXT. Une fois ceux-ci résolus, Mailchimp signe le courrier au nom de votre propre domaine, DMARC passe grâce à l'alignement DKIM, et la mention « on behalf of » que Gmail ajoute au courrier Mailchimp non authentifié disparaît. Il n'y a aucun include SPF partagé à ajouter à votre domaine racine — et, surtout, en ajouter un ne ferait rien pour que DMARC passe.
Pourquoi authentifier Mailchimp ?
Authentifier votre domaine dans Mailchimp n'est pas une simple formalité — c'est ce qui fait la différence entre la boîte de réception et le dossier spam, et Mailchimp l'impose désormais. Depuis février 2024, Gmail et Yahoo exigent de chaque expéditeur en masse (environ 5 000 messages et plus par jour) qu'il passe SPF, DKIM et DMARC avec alignement, et Microsoft a étendu ces mêmes règles des 5 000 par jour à ses boîtes grand public (Outlook, Hotmail, Live) en 2025. En réponse, Mailchimp a rendu l'authentification du domaine de fait obligatoire et a commencé à bloquer les campagnes envoyées depuis des adresses From publiques gratuites (gmail.com, yahoo.com, etc.). Tant que vous n'authentifiez pas, Mailchimp envoie sous son propre domaine : les destinataires voient que le courrier ne vient pas vraiment de vous, votre adresse From n'est pas alignée, DMARC ne peut pas passer, et votre réputation d'expéditeur est mise en commun avec celle de tous les autres expéditeurs Mailchimp non authentifiés. Il y a une subtilité propre à Mailchimp qui rend DKIM non négociable : Mailchimp conserve son propre Return-Path sur son domaine de rebond, si bien que SPF ne s'aligne jamais sur votre domaine — DKIM est le *seul* mécanisme qui porte votre passage DMARC. Ignorez les CNAME et vous n'avez plus aucune authentification alignée.
La réalité SPF pour Mailchimp
Mailchimp est un fournisseur DKIM basé sur des CNAME, donc pour votre domaine racine il n'y a AUCUN « include:servers.mcsv.net » à ajouter — et c'est là que presque tous les vieux tutoriels se trompent : en ajouter un ne ferait de toute façon pas passer DMARC. Voici pourquoi. Mailchimp envoie chaque campagne avec un expéditeur d'enveloppe / Return-Path sur son propre domaine de rebond (un sous-domaine mcsv.net ou mailchimpapp), parce que c'est Mailchimp — et non vous — qui traite les rebonds. SPF est toujours vérifié par rapport à ce domaine d'enveloppe, donc SPF se résout par rapport aux serveurs de Mailchimp, jamais par rapport à votre domaine From. Il peut « passer » à l'état brut, mais il ne s'*aligne* pas avec votre domaine organisationnel, et DMARC ne compte SPF que lorsqu'il est aligné. C'est exactement pour cela que le flux d'authentification de domaine de Mailchimp demande deux CNAME DKIM et un enregistrement DMARC et ne mentionne jamais SPF : le DKIM signé en tant que d=yourdomain.com (via les sélecteurs k2/k3) est le mécanisme qui s'aligne et porte votre passage DMARC. Vous trouverez encore des guides vous disant d'ajouter include:servers.mcsv.net à votre SPF racine ; cela ne fait que faire passer la vérification SPF brute par rapport aux IP de Mailchimp et ne fait rien pour l'alignement DMARC. Le flux CNAME moderne ne le demande pas, il consomme l'une de vos 10 recherches SPF, et vous pouvez sans risque l'omettre. Réservez votre enregistrement SPF racine aux expéditeurs qui placent réellement votre domaine dans le Return-Path — Google Workspace, Microsoft 365, un relais transactionnel — et laissez DKIM faire le travail pour Mailchimp.
Deux façons de le configurer
Connexion automatique avec Entri (recommandé)
- Mailchimp se connecte à votre hébergeur DNS et ajoute les CNAME et l'enregistrement DMARC à votre place
- Le moins de risques de se tromper sur un libellé d'hôte ou un type d'enregistrement
- Idéal lorsque votre DNS est chez un hébergeur pris en charge (Cloudflare, GoDaddy, Namecheap et d'autres qu'Entri prend en charge)
- Nécessite de se connecter à votre fournisseur DNS via la fenêtre pop-up Entri
Saisie DNS manuelle
- Mailchimp affiche le CNAME 1, le CNAME 2 et l'enregistrement DMARC à copier vous-même
- Fonctionne avec n'importe quel registrar, y compris les hébergeurs qu'Entri ne prend pas en charge
- Vous contrôlez exactement ce qui est publié et pouvez fusionner l'enregistrement DMARC avec un enregistrement existant
- Produit des enregistrements identiques — simplement ajoutés à la main plutôt que via Entri
Étape par étape
- 1
Ouvrez la page Domains
Cliquez sur l'icône de votre profil (en bas à gauche) → Account & billing → Domains. Cette même page gère à la fois la vérification et l'authentification d'un domaine — ce sont deux étapes distinctes.
- 2
Vérifiez d'abord le domaine
Cliquez sur Add & Verify Domain, saisissez une adresse e-mail du domaine (par ex. you@yourdomain.com) et cliquez sur Send Verification Email. Ouvrez le message provenant de accountservices@mailchimp.com et cliquez soit sur Verify Domain Access, soit collez le code dans Mailchimp et cliquez sur Verify. Cela prouve la propriété afin que vous puissiez utiliser des adresses From du domaine — les liens et les codes expirent au bout de 7 jours, et les domaines publics comme gmail.com ne peuvent pas être vérifiés.
- 3
Lancez l'authentification
À côté du domaine désormais vérifié, cliquez sur Start authentication. Choisissez votre hébergeur DNS dans le menu déroulant (cela ne fait qu'adapter les instructions à l'écran) et cliquez sur Next.
- 4
Choisissez automatique (Entri) ou manuel
Cliquez sur Continue pour laisser Entri se connecter à un hébergeur DNS pris en charge et ajouter les enregistrements à votre place, ou cliquez sur « Or manually authenticate your domain » pour copier les enregistrements et les coller vous-même chez votre registrar. Les deux créent exactement les mêmes enregistrements DNS.
- 5
Copiez les enregistrements affichés
Sur l'écran manuel, Mailchimp affiche le CNAME 1 et le CNAME 2 (chacun avec un Name/Host et une Value) ainsi qu'un enregistrement DMARC TXT (Host _dmarc et une Value). Copiez-les exactement — les sélecteurs et les cibles sont propres à votre compte.
- 6
Ajoutez les deux CNAME DKIM
Créez deux enregistrements CNAME : Host k2._domainkey → Value dkim2.mcsv.net et Host k3._domainkey → Value dkim3.mcsv.net (utilisez les hôtes/cibles exacts affichés par votre compte ; certains comptes plus anciens affichent à la place un unique k1._domainkey → dkim.mcsv.net). Conservez le type CNAME — ne le changez pas en A ni en TXT.
- 7
Ajoutez l'enregistrement DMARC TXT
Créez un enregistrement TXT à l'hôte _dmarc avec une valeur comme v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Sautez cette étape si vous avez déjà un enregistrement _dmarc — un domaine doit en avoir exactement un.
- 8
Corrigez les libellés d'hôte et le proxy Cloudflare
Si votre registrar ajoute automatiquement le domaine, saisissez uniquement le libellé (k2._domainkey, et non k2._domainkey.yourdomain.com) pour éviter le doublement. Sur Cloudflare, réglez chaque CNAME sur « DNS only » (nuage gris) — un CNAME en proxy nuage orange ne se résoudra pas vers mcsv.net et la vérification échouera.
- 9
Lancez la vérification DNS de Mailchimp
De retour dans Mailchimp, cliquez pour vérifier (les comptes plus anciens affichent un bouton Test DNS Settings). La propagation prend généralement quelques minutes mais peut prendre jusqu'à 24 à 48 heures ; le statut bascule sur « Authenticated ». S'il reste bloqué, utilisez Resolve / Restart authentication et revérifiez les valeurs des enregistrements.
- 10
Envoyez depuis le domaine authentifié
Dans les paramètres de chaque audience et pour chaque campagne, définissez l'adresse From sur une adresse du domaine authentifié (par ex. news@yourdomain.com) afin que le courrier soit réellement signé DKIM au nom de votre domaine — la seule vérification du DNS ne modifie pas une campagne déjà configurée avec une adresse From différente.
Enregistrements à ajouter
Mailchimp génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | k2._domainkey | dkim2.mcsv.netClé DKIM 1 — gérée par Mailchimp ; le sélecteur/la cible exacts sont affichés dans votre compte |
| CNAME | k3._domainkey | dkim3.mcsv.netClé DKIM 2 — associée à k2 ; les comptes plus anciens peuvent afficher à la place un unique k1._domainkey → dkim.mcsv.net |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVotre politique DMARC — ne conservez qu'un seul enregistrement _dmarc par domaine |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Mailchimp sur ce budget.
La configuration recommandée de Mailchimp ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
DKIM, c'est tout l'enjeu pour Mailchimp, et il est géré par les deux enregistrements CNAME — généralement k2._domainkey.yourdomain.com et k3._domainkey.yourdomain.com — pointant vers dkim2.mcsv.net et dkim3.mcsv.net. Comme il s'agit de CNAME délégués à Mailchimp plutôt que de clés TXT que vous collez, Mailchimp détient les clés privées et peut faire tourner ce qui est publié derrière ces sélecteurs sans que vous ayez à toucher à nouveau au DNS ; vous ne créez jamais vous-même d'enregistrement DKIM TXT ni ne copiez de clé. La signature qu'applique Mailchimp est d=yourdomain.com avec le sélecteur k2 (ou k3), de sorte qu'elle s'*aligne* avec votre domaine From — ce qui est ce qui permet à DMARC de passer. Une réserve en toute transparence : les cibles (dkim2/dkim3.mcsv.net) sont des points de terminaison Mailchimp partagés, si bien que le matériel de clé sous-jacent est géré sur la plateforme de Mailchimp plutôt que par vous. C'est sans importance pour l'alignement DMARC, car votre signature porte toujours d=yourdomain.com, mais c'est pourquoi vous ne pouvez pas faire tourner ni exporter la clé de manière indépendante. Ajoutez les deux CNAME exactement comme indiqué (grey-cloud / DNS-only si vous êtes sur Cloudflare) et laissez la vérification de Mailchimp les confirmer.
DMARC
DMARC est un enregistrement de politique distinct sur votre domaine racine — un unique TXT à _dmarc.yourdomain.com qui commence par v=DMARC1 — et le flux de Mailchimp vous invite à l'ajouter. Commencez par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com : p=none est en mode surveillance seule, il n'affectera donc pas la délivrabilité pendant que vous confirmez que le courrier Mailchimp passe. Il y a une raison propre à Mailchimp d'être prudent avant de resserrer : puisque SPF ne s'aligne jamais pour Mailchimp, DKIM est la *seule* chose qui porte votre passage DMARC, alors ne passez pas à p=quarantine ni p=reject tant que vous n'avez pas vu le courrier Mailchimp passer avec DKIM aligné dans de vrais en-têtes Show-original et dans vos rapports agrégés (rua). Surveillez les rapports pendant une semaine ou deux, puis montez à p=quarantine et finalement p=reject. Ne conservez qu'un seul enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez — n'en ajoutez jamais un second rien que pour Mailchimp.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au seul badge « Authenticated » de Mailchimp — confirmez-le sur un vrai message. Envoyez-vous une campagne de test (ou un aperçu) depuis une adresse du domaine authentifié, ouvrez-la dans Gmail et choisissez ⋮ → Afficher l'original. Vous voulez voir DKIM : PASS avec signed-by : yourdomain.com et DMARC : PASS. Attendez-vous à une particularité : SPF affichera « pass » mais « mailed-by » un domaine mcsv.net / mailchimpapp et il ne sera PAS aligné — c'est normal pour Mailchimp, et DMARC passe quand même parce que DKIM est aligné. Ensuite, passez votre domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que les deux CNAME et l'enregistrement DMARC se résolvent, et dès que les rapports agrégés commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Mailchimp devrait apparaître comme une source alignée DKIM et passante.
Pièges courants
- Configuration DNS
SPF ne s'alignera pas pour Mailchimp, et c'est voulu. Mailchimp conserve son propre Return-Path (un domaine de rebond mcsv.net), donc SPF est vérifié par rapport à Mailchimp, pas à vous. Ne cherchez pas l'alignement SPF et n'ajoutez pas include:servers.mcsv.net en espérant que DMARC passe grâce à SPF — DMARC passe grâce au seul alignement DKIM. Le flux CNAME moderne ne demande aucune modification SPF.
- Configuration DNS
Vérifier et authentifier sont deux étapes différentes. La vérification est un code envoyé par e-mail qui prouve que vous possédez le domaine (et débloque les adresses From de ce domaine) ; l'authentification, ce sont les deux CNAME DKIM plus DMARC. Vous devez d'abord vérifier — et les codes/liens expirent au bout de 7 jours.
- Configuration DNS
Vous ne pouvez plus envoyer de campagnes depuis une adresse From publique gratuite. Yahoo et AOL publient p=reject, et les propres règles d'expéditeur en masse de Gmail et Yahoo interdisent aux tiers d'envoyer au nom de leurs utilisateurs — donc une campagne « from » gmail.com, yahoo.com ou aol.com ne peut pas s'aligner en DKIM sur ce domaine et échoue à DMARC. Mailchimp bloque désormais purement et simplement ces adresses From ; envoyez plutôt depuis votre propre domaine vérifié et authentifié.
- Configuration DNS
Le proxy Cloudflare casse tout : réglez les deux CNAME sur « DNS only » (nuage gris). Un CNAME en proxy nuage orange ne se résoudra pas vers mcsv.net et la vérification de Mailchimp échoue.
- Configuration DNS
Doublement du champ hôte : de nombreux registrars ajoutent automatiquement votre domaine, si bien que saisir k2._domainkey.yourdomain.com devient k2._domainkey.yourdomain.com.yourdomain.com. Saisissez uniquement le libellé (k2._domainkey / k3._domainkey) lorsque le panneau ajoute le domaine pour vous.
- Configuration DNS
Anciens vs nouveaux sélecteurs : les anciens comptes Mailchimp utilisaient un unique CNAME k1._domainkey → dkim.mcsv.net ; l'authentification actuelle utilise la paire k2/k3. Ajoutez ce qu'affiche l'écran de votre compte — ne mélangez pas les valeurs d'un tutoriel avec les vôtres.
- Couverture
Les sous-domaines s'authentifient séparément. Si vous envoyez depuis mail.yourdomain.com, vérifiez et authentifiez ce sous-domaine à part entière — les enregistrements du domaine racine ne le couvrent pas.
- Casse l'authentification
Ne conservez qu'un seul enregistrement SPF et un seul DMARC. Si vous envoyez déjà via Google Workspace ou Microsoft 365, ne publiez pas un second SPF TXT ni un second enregistrement _dmarc — deux de l'un ou l'autre constituent en soi un échec (SPF PermError / DMARC invalide).
Construisez votre enregistrement SPF
Mailchimp n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Mailchimp — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.