Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Mailjet.

Mailjet (désormais membre de Sinch) authentifie votre domaine d'envoi depuis son espace Senders & Domains, et l'enregistrement qui vous fait réellement obtenir un pass DMARC est DKIM, pas SPF. Lorsque vous ajoutez et validez un domaine, Mailjet génère un enregistrement DKIM TXT sur le sélecteur mailjet._domainkey contenant votre clé publique, et affiche une ligne SPF (v=spf1 include:spf.mailjet.com ?all). Le piège qui façonne toute la configuration : par défaut, Mailjet gère les rebonds sur son propre domaine de Return-Path (bnc3.mailjet.com), de sorte que cet include SPF est vérifié par rapport à l'infrastructure de Mailjet et ne s'aligne jamais sur votre domaine From — c'est la signature DKIM (d=yourdomain.com) qui porte DMARC. Publiez l'enregistrement mailjet._domainkey, ajoutez une politique DMARC, et le courrier qui était auparavant attribué à l'infrastructure partagée de Mailjet s'authentifie désormais comme provenant de votre propre domaine.

Include SPF
Your DNSAdd the CNAME / TXT records
MailjetSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Mailjet ?

Authentifier votre domaine Mailjet n'est pas une simple formalité — cela détermine si votre courrier atteint la boîte de réception. Depuis le 1er février 2024, Gmail et Yahoo exigent que tout expéditeur de masse (environ 5 000 messages ou plus par jour) passe SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes règles au courrier à fort volume vers Outlook.com/Hotmail/Live en 2025. Tant que vous n'authentifiez pas, Mailjet envoie sur une infrastructure partagée signée comme mailjet.com — les destinataires voient que le courrier n'est pas cryptographiquement le vôtre, votre adresse From ne s'aligne pas, DMARC ne peut pas passer, et votre réputation est mutualisée avec tous les autres expéditeurs Mailjet non authentifiés. Il y a une particularité propre à Mailjet qui rend DKIM incontournable : parce que Mailjet conserve son propre domaine de Return-Path (rebond), SPF ne s'aligne jamais sur votre domaine par défaut — DKIM est le seul mécanisme capable de porter votre pass DMARC. Sautez l'enregistrement mailjet._domainkey et vous n'avez aucune authentification alignée du tout. Configurez-le (Mailjet crée automatiquement des clés de 2048 bits pour les domaines ajoutés depuis avril 2024) et la réputation de signature que vous bâtissez profite à votre propre domaine.

La réalité SPF pour Mailjet

Mailjet est répertorié comme un fournisseur « include », et spf.mailjet.com est un enregistrement SPF réel, actif et plat — une seule liste de plages ip4 se terminant par ~all, ce qui ne coûte qu'une seule recherche DNS, et non les deux ou trois que prétendent d'anciens guides. Mais voici la réalité propre à Mailjet qui rend cet include quasiment inutile : SPF est toujours évalué par rapport à l'expéditeur d'enveloppe / Return-Path, et par défaut Mailjet utilise son PROPRE domaine de rebond (bnc3.mailjet.com) comme Return-Path, et non le vôtre. Ainsi, lorsqu'un destinataire exécute SPF sur un message Mailjet, il vérifie le SPF du domaine de rebond de Mailjet — l'include:spf.mailjet.com que vous publiez sur votre domaine racine n'est jamais consulté pour ce message, et même lorsque SPF « passe », il passe pour mailjet.com, pas pour vous, donc il ne s'aligne pas et ne contribue en rien à DMARC. C'est exactement pourquoi les recommandations de Mailjet privilégient DKIM et pourquoi plusieurs guides vous disent de ne pas vous embêter à publier l'include du tout. DKIM signé comme d=yourdomain.com (le TXT mailjet._domainkey) est le mécanisme qui s'aligne et porte votre pass DMARC. La seule façon de rendre SPF réellement aligné est un Return-Path personnalisé : pointez un sous-domaine de rebond (par exemple bnc3.yourdomain.com) vers bnc3.mailjet.com avec un CNAME et ouvrez un ticket auprès du support Mailjet — en incluant la clé API liée au domaine — pour l'activer. C'est une fonctionnalité d'offre payante, pas un simple réglage en libre-service, et vous obtenez un seul Return-Path personnalisé par clé API. Conseil pratique : réservez votre unique enregistrement SPF racine aux expéditeurs qui placent réellement votre domaine dans l'enveloppe (Google Workspace, Microsoft 365, un relais transactionnel), appuyez-vous sur DKIM pour Mailjet, et ne comptez pas sur include:spf.mailjet.com pour faire évoluer votre résultat DMARC.

Deux façons de le configurer

Recommandé

Signature DKIM — mailjet._domainkey (ce qui s'aligne)

  • Un enregistrement TXT sur le sélecteur mailjet._domainkey, généré par domaine à l'intérieur de Mailjet
  • Signe comme d=yourdomain.com, donc il s'aligne en DKIM relâché et porte à lui seul votre pass DMARC
  • Les nouveaux domaines (depuis le 25 avril 2024) obtiennent des clés de 2048 bits (le 4096 est aussi pris en charge) ; les domaines plus anciens ont du 1024 bits que vous pouvez mettre à niveau
  • N'ajoute rien à votre budget de recherches SPF — c'est un enregistrement DKIM, pas un mécanisme SPF
Ancienne méthode

Include SPF — include:spf.mailjet.com (passe, ne s'aligne pas)

  • Un include réel, plat, à 1 recherche, mais vérifié par rapport au domaine de rebond bnc3.mailjet.com de Mailjet, pas au vôtre
  • Ne s'aligne jamais sur votre domaine From avec le Return-Path par défaut (partagé), donc n'aide pas DMARC
  • Facultatif pour un DMARC purement Mailjet ; ne vaut la peine d'être ajouté que si vous autorisez aussi d'autres expéditeurs dans le même enregistrement
  • Un véritable alignement SPF nécessite un Return-Path personnalisé — un CNAME bnc3 plus un ticket au support Mailjet, sur une offre payante

Étape par étape

Dans Mailjet
  1. 1

    Ouvrez Senders & Domains

    Connectez-vous sur app.mailjet.com, ouvrez le menu du compte (en haut à droite), et allez dans Senders & Domains → Domains (ancienne interface : Account Settings → Domains & Sender addresses). C'est là que vous ajoutez et validez le domaine qu'utilise votre adresse From.

  2. 2

    Ajoutez et validez le domaine entier

    Cliquez sur « Add a Sender Domain » et saisissez yourdomain.com (le domaine organisationnel, pas une adresse isolée). Validez la propriété lorsque vous y êtes invité — Mailjet envoie soit un lien de validation par e-mail, soit vous fait publier un enregistrement TXT de validation. Validez le DOMAINE, pas seulement une adresse : la génération de la clé DKIM ne se débloque qu'une fois le domaine entier validé.

  3. 3

    Ouvrez SPF/DKIM Authentication

    À côté du domaine, cliquez sur Manage / l'icône engrenage (⚙️), puis sur « Setup SPF/DKIM Authentication ». Mailjet affiche l'enregistrement DKIM TXT pour le sélecteur mailjet._domainkey et la ligne SPF pour le domaine.

  4. 4

    Copiez l'enregistrement DKIM

    Copiez l'hôte DKIM (mailjet._domainkey) et sa valeur complète (v=DKIM1; k=rsa; p=<longue clé publique>). C'est l'enregistrement qui compte pour DMARC — copiez la clé entière, pas une version tronquée.

Dans votre DNS
  1. 5

    Publiez le TXT DKIM

    Chez votre hébergeur DNS, ajoutez un enregistrement TXT : hôte mailjet._domainkey, valeur exactement telle que Mailjet l'affiche. Une clé de 2048 bits est plus longue que la limite d'une chaîne TXT unique de 255 caractères, de sorte que de nombreux panneaux la stockent sous forme de plusieurs fragments entre guillemets dans un même enregistrement — collez-la exactement, ou laissez le panneau réassembler la valeur fractionnée. N'ajoutez pas de sauts de ligne et ne supprimez pas les guillemets.

  2. 6

    Laissez votre SPF racine pour les expéditeurs qui s'alignent (include facultatif)

    Vous n'avez PAS besoin de include:spf.mailjet.com pour que le courrier Mailjet s'authentifie — c'est DKIM qui s'en charge, et l'include ne s'alignera pas car Mailjet possède le Return-Path. Si vous le voulez malgré tout, ou si votre SPF racine liste déjà d'autres expéditeurs, conservez exactement UN enregistrement v=spf1 et fusionnez-y include:spf.mailjet.com (ne publiez jamais un second enregistrement SPF). Terminez par votre propre ~all ou -all plutôt que par le ?all de l'exemple de Mailjet.

  3. 7

    Publiez l'enregistrement DMARC

    Mailjet ne crée pas DMARC. Ajoutez un enregistrement TXT à l'hôte _dmarc : v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule, de sorte que rien n'est affecté pendant que vous confirmez que le DKIM de Mailjet s'aligne. Conservez exactement un seul enregistrement _dmarc pour l'ensemble du domaine.

Dans votre DNS + support Mailjet
  1. 8

    (Facultatif) Configurez un Return-Path personnalisé pour l'alignement SPF

    Uniquement si vous voulez spécifiquement que SPF s'aligne aussi, et si vous êtes sur une offre payante : ajoutez un CNAME de sous-domaine de rebond (par exemple bnc3.yourdomain.com → bnc3.mailjet.com) et ouvrez un ticket demandant au support Mailjet d'activer un Return-Path personnalisé — incluez la clé API liée au domaine. Ce n'est pas exposé comme un réglage en libre-service dans le tableau de bord, et vous obtenez un seul Return-Path personnalisé par clé API.

Vérifier
  1. 9

    Confirmez dans Mailjet et sur un vrai message

    De retour sur la page SPF/DKIM Authentication, cliquez sur « Force a check » (Force Refresh) et les vérifications passent au vert une fois les enregistrements résolus (généralement quelques minutes, jusqu'à 24–48 heures). Ensuite, envoyez un test depuis une adresse du domaine, ouvrez-le dans Gmail → ⋮ → Afficher l'original, et confirmez DKIM: PASS avec d=yourdomain.com et DMARC: PASS. SPF affichera généralement un domaine de rebond bnc3.mailjet.com plutôt que le vôtre — c'est attendu sur le Return-Path par défaut.

Enregistrements à ajouter

Mailjet génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXTmailjet._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(public key from Mailjet)L'enregistrement qui s'aligne pour DMARC. Généré par domaine — les nouveaux domaines obtiennent une clé de 2048 bits (depuis le 25 avr. 2024), les plus anciens du 1024 bits ; le 4096 est aussi pris en charge. À titre indicatif ; copiez la valeur exacte depuis l'écran SPF/DKIM Authentication de Mailjet.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous l'ajoutez vous-même — Mailjet ne le crée jamais. Un seul par domaine ; commencez à p=none, puis resserrez vers quarantine/reject. C'est DKIM qui porte l'alignement.
TXT@v=spf1 include:spf.mailjet.com ~allFacultatif — spf.mailjet.com est un include plat à 1 recherche, mais il est vérifié par rapport au Return-Path bnc3 de Mailjet, pas au vôtre, donc il ne s'aligne pas. Fusionnez-le dans votre unique SPF racine seulement si vous le souhaitez ; utilisez votre propre ~all/-all (l'exemple du tableau de bord de Mailjet se termine par ?all).
CNAMEbnc3bnc3.mailjet.comReturn-Path personnalisé facultatif pour l'alignement SPF — une fonctionnalité d'offre payante qui nécessite un ticket au support Mailjet (avec la clé API du domaine) pour être activée ; non exposée dans l'interface en libre-service. Hôte/cible à titre indicatif.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Mailjet sur ce budget.

SPF 10-lookup budget1 used · 9 free

Mailjet utilise 1 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

Le DKIM de Mailjet est un unique enregistrement TXT sur le sélecteur mailjet._domainkey — et, point important, c'est un TXT que vous collez, pas un CNAME délégué. Cela signifie que (contrairement à SendGrid, Brevo ou Microsoft 365) il n'y a ni délégation ni rotation automatique des clés : Mailjet vous affiche une clé publique (v=DKIM1; k=rsa; p=…) et vous la publiez dans le DNS, et si vous régénérez un jour la clé, vous devez republier la nouvelle valeur à la main. Depuis le 25 avril 2024, Mailjet génère des clés de 2048 bits pour les domaines nouvellement ajoutés (il prend aussi en charge le 4096 bits) ; les domaines plus anciens ont conservé le 1024 bits — régénérez pour mettre à niveau. Une clé de 2048 bits est plus longue qu'une seule chaîne TXT de 255 caractères, de sorte que de nombreux panneaux DNS la stockent sous forme de plusieurs fragments entre guillemets au sein d'un même enregistrement ; conservez-la sur un seul enregistrement logique et n'introduisez pas de sauts de ligne parasites. Deux particularités de Mailjet à connaître : la clé DKIM ne peut être générée ou régénérée que lorsque le domaine ENTIER est validé — si vous n'avez validé qu'une seule adresse expéditrice, le bouton « Regenerate Key » est grisé et indisponible ; et parce que la signature est d=yourdomain.com, cet enregistrement DKIM est le mécanisme qui s'aligne et porte votre pass DMARC, puisque SPF ne le peut pas compte tenu du Return-Path de Mailjet. Publiez le TXT mailjet._domainkey exactement tel qu'affiché, attendez qu'il se résolve, cliquez sur Force a check, et Mailjet fait passer la vérification DKIM au vert.

DMARC

DMARC est un enregistrement TXT de politique distinct sur votre domaine que Mailjet ne crée pas — vous l'ajoutez chez votre hébergeur DNS. Publiez-le à _dmarc.yourdomain.com en commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule : il ne change rien à la délivrabilité pendant que vous examinez les rapports agrégés (rua) pour confirmer que le courrier Mailjet passe. Parce que Mailjet s'aligne via DKIM et non SPF, vous recherchez spécifiquement dans ces rapports votre propre domaine passant sur le résultat DKIM. Puisque DKIM est le seul mécanisme portant DMARC pour le courrier Mailjet (SPF ne s'alignera pas sur le Return-Path par défaut), assurez-vous que l'enregistrement mailjet._domainkey est vérifié et passe avant de dépasser p=none — sinon une politique en application pourrait bloquer votre courrier Mailjet. Une fois l'alignement constant, resserrez vers p=quarantine et à terme p=reject. Conservez exactement un seul enregistrement _dmarc pour l'ensemble du domaine organisationnel, quel que soit le nombre d'expéditeurs que vous utilisez ; n'en ajoutez jamais un second uniquement pour Mailjet.

Vérifiez que tout fonctionne réellement

Ne faites pas confiance aux seules coches du tableau de bord — confirmez-le sur un vrai message. Envoyez un test depuis une adresse du domaine authentifié, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original : vous voulez DKIM: PASS avec d=yourdomain.com et DMARC: PASS. SPF affichera généralement un domaine de rebond/Return-Path bnc3.mailjet.com plutôt que le vôtre — c'est attendu sur le Return-Path partagé par défaut et c'est très bien, car c'est DKIM qui porte l'alignement (SPF n'affiche votre domaine que si vous avez configuré un Return-Path personnalisé). Dans Mailjet, utilisez « Force a check » sur la page SPF/DKIM Authentication ; elle devrait afficher des coches vertes et un indicateur de conformité DMARC. Ensuite, passez votre domaine dans la vérification de l'état du domaine de Qualisend pour confirmer que l'enregistrement DKIM mailjet._domainkey et votre enregistrement DMARC se résolvent proprement, et une fois que les rapports agrégés commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Mailjet devrait apparaître comme une source alignée passant DKIM.

Pièges courants

  • Casse l'authentification

    SPF est essentiellement inutile pour Mailjet : l'include est évalué par rapport au propre domaine de Return-Path de Mailjet (bnc3.mailjet.com), pas au vôtre, donc publier include:spf.mailjet.com sur votre domaine racine ne fait rien pour le résultat DMARC de Mailjet. C'est DKIM qui s'aligne — ne perdez pas de temps à déboguer l'alignement SPF.

  • Configuration DNS

    DKIM est un enregistrement TXT que vous collez, pas un CNAME délégué, donc il n'y a AUCUNE rotation automatique des clés. Si vous régénérez la clé DKIM dans Mailjet, vous devez republier vous-même la nouvelle valeur dans votre DNS.

  • Couverture

    Le bouton Generate/Regenerate DKIM key est grisé tant que le domaine ENTIER n'est pas validé. Valider une seule adresse expéditrice (you@yourdomain.com) ne suffit pas — validez le domaine lui-même pour débloquer DKIM.

  • Casse l'authentification

    Les clés de 2048 bits (par défaut pour les domaines ajoutés depuis le 25 avr. 2024) dépassent la limite de 255 caractères d'une chaîne TXT, elles sont donc stockées sous forme de plusieurs fragments entre guillemets. Si Mailjet ou Gmail signale la clé comme invalide, une découpe mal formée, un saut de ligne parasite ou des guillemets manquants dans votre panneau DNS en sont la cause habituelle.

  • Casse l'authentification

    Conservez exactement UN enregistrement SPF TXT. Si vous ajoutez bien include:spf.mailjet.com — ou si vous envoyez déjà via Google Workspace, Microsoft 365, etc. — fusionnez tout dans un seul enregistrement v=spf1 ; deux enregistrements SPF constituent en soi un PermError. Et remplacez le ?all de l'exemple de Mailjet par votre propre ~all ou -all.

  • Configuration DNS

    L'alignement SPF n'est ni en libre-service ni gratuit : la seule façon de faire aligner SPF est un Return-Path personnalisé — un CNAME de rebond (bnc3.yourdomain.com → bnc3.mailjet.com) plus un ticket au support Mailjet (avec la clé API du domaine) pour l'activer, sur une offre payante. Il n'existe aucun interrupteur pour cela dans l'interface.

  • Couverture

    Vérifier une seule adresse expéditrice n'est pas une authentification de domaine — cela vous permet d'envoyer mais ne vous donne ni la clé DKIM ni l'alignement au niveau du domaine, et le courrier affiche toujours l'attribution à Mailjet. Ajoutez et validez le domaine entier.

  • Couverture

    Mailjet ne crée pas votre enregistrement DMARC, mais Gmail et Yahoo en exigent un pour les expéditeurs de masse — ajoutez au moins p=none vous-même, et ne conservez qu'un seul enregistrement _dmarc pour le domaine.

Construisez votre enregistrement SPF

Mailjet est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:spf.mailjet.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Mailjet — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification