Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Mandrill (Mailchimp Transactional).

Mandrill — désormais commercialisé sous le nom de Mailchimp Transactional, un module payant qui s'ajoute à un compte Mailchimp Marketing — authentifie votre domaine d'envoi dans Settings → Domains → Sending Domains, et non via un assistant unique en un clic. Depuis le 15 mars 2024, la vraie configuration comporte trois éléments : deux enregistrements DKIM CNAME (mte1._domainkey et mte2._domainkey, pointant vers dkim1.mandrillapp.com et dkim2.mandrillapp.com), un enregistrement de politique DMARC, et l'include SPF partagé (include:spf.mandrillapp.com) sur le domaine de votre adresse From. Facultativement, un sous-domaine de return-path/tracking personnalisé en CNAME vers mandrillapp.com ajoute l'alignement SPF ainsi que des liens d'ouverture/de clic à votre marque. Une fois que vous cliquez sur Test DNS Settings et que tout se résout, Mandrill signe et envoie sous votre propre domaine — au lieu de réécrire votre adresse From vers un sous-domaine mandrillapp.com, ce qu'il fait précisément pour tout domaine non authentifié.

Include SPF
Your DNSAdd the CNAME / TXT records
Mandrill (Mailchimp Transactional)Signs & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Mandrill (Mailchimp Transactional) ?

Authentifier votre domaine d'envoi Mandrill, c'est ce qui empêche le courrier transactionnel — réinitialisations de mot de passe, reçus, avis d'expédition — d'atterrir dans le dossier spam, et Mailchimp l'impose désormais directement. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages par jour ou plus) qu'il réussisse SPF, DKIM et DMARC avec alignement, et Microsoft a étendu des règles équivalentes à ses boîtes de réception grand public (Outlook/Hotmail/Live) en 2025. Mailchimp a réagi le 15 mars 2024 avec sa propre application des règles : les domaines d'envoi doivent publier les deux CNAME DKIM et un enregistrement DMARC, sinon Mandrill cesse d'envoyer sous votre domaine et réécrit à la place l'adresse From vers un sous-domaine mandrillapp.com (les réponses vous sont toujours renvoyées, mais votre domaine n'acquiert aucune réputation et les destinataires voient du courrier qui ne provient pas vraiment de vous). Il existe un piège propre à Mandrill qui rend DKIM non négociable : par défaut, l'expéditeur d'enveloppe / Return-Path se trouve sur un domaine de rebond mandrillapp.com, si bien que SPF réussit mais ne s'aligne jamais à votre domaine — DKIM est le seul mécanisme qui porte votre validation DMARC, à moins de configurer aussi un return-path personnalisé. Mettez DKIM, SPF et DMARC en place, et votre réputation comme votre placement en boîte de réception s'accumulent au bénéfice de votre propre domaine.

La réalité SPF pour Mandrill (Mailchimp Transactional)

Mandrill est un authentique fournisseur « include » — et c'est là qu'il diffère nettement de son cousin, Mailchimp Marketing (qui fonctionne uniquement en CNAME et n'a besoin d'aucun include SPF). Mailchimp Transactional exige explicitement include:spf.mandrillapp.com dans l'enregistrement SPF de votre domaine From — que vous utilisiez le return-path mandrillapp.com par défaut ou que vous en configuriez un personnalisé pour l'alignement. Publiez-le à l'intérieur de l'unique enregistrement SPF TXT du domaine, par exemple v=spf1 include:spf.mandrillapp.com ~all, en le fusionnant dans toute ligne v=spf1 existante plutôt que d'ajouter un second enregistrement SPF. La bonne nouvelle côté recherches DNS : spf.mandrillapp.com se résout en un enregistrement plat contenant uniquement des plages ip4: et ~all — aucun include imbriqué — il ne coûte donc qu'UNE seule de vos 10 recherches DNS SPF, et non les plusieurs que suggèrent certains guides plus anciens. La mise en garde importante : cet include fait réussir la vérification SPF brute face aux IP de Mandrill, mais par défaut vos messages utilisent un domaine de rebond mandrillapp.com comme Return-Path, de sorte que SPF est vérifié face au domaine de Mandrill et ne s'aligne PAS avec votre domaine organisationnel. Une réussite SPF non alignée ne contribue en rien à DMARC à elle seule — c'est pourquoi le flux de Mandrill s'appuie sur les CNAME DKIM, qui, eux, s'alignent. Si vous voulez que SPF s'aligne lui aussi (et qu'il survive à certains scénarios de transfert), configurez un sous-domaine de return-path/tracking personnalisé (un CNAME sur un sous-domaine pointant vers mandrillapp.com) ; cela déplace le Return-Path sur votre propre domaine, ce qui aligne SPF. En résumé : l'include est requis et a sa place dans votre SPF racine, mais traitez DKIM comme le mécanisme porteur et n'ajoutez le return-path personnalisé que si vous avez besoin d'un SPF aligné.

Deux façons de le configurer

Recommandé

Alignement DKIM seul (par défaut chez Mailchimp)

  • Le minimum requis depuis le 15 mars 2024 : deux CNAME DKIM (mte1/mte2), l'include SPF et un enregistrement DMARC — sans sous-domaine supplémentaire.
  • Le DKIM de Mandrill signe en d=yourdomain.com via les sélecteurs mte1/mte2, il s'aligne donc et DMARC réussit sur DKIM seul.
  • Le Return-Path reste sur un domaine de rebond mandrillapp.com, donc SPF réussit mais ne s'aligne pas — ce n'est pas un problème ; DKIM porte la validation DMARC.
  • Le moins d'enregistrements à gérer, et suffisamment pour stopper la réécriture de l'adresse From et satisfaire Gmail, Yahoo et Microsoft.
Ancienne méthode

Ajouter un sous-domaine de return-path / tracking personnalisé

  • Un CNAME supplémentaire sur un sous-domaine (par exemple mail.yourdomain.com → mandrillapp.com) déplace le Return-Path sur votre propre domaine.
  • Désormais SPF s'aligne aussi, donc DMARC peut réussir à la fois sur SPF et DKIM — plus résilient face aux transferts qui peuvent casser une signature DKIM.
  • Fournit également des liens de suivi d'ouverture/de clic à votre marque sur votre propre domaine plutôt que mandrillapp.com.
  • Doit être un sous-domaine (jamais l'apex), réglé sur DNS-only sur Cloudflare, et il a son propre bouton Test DNS Settings distinct à exécuter.

Étape par étape

Dans Mandrill
  1. 1

    Ouvrez la page Sending Domains

    Connectez-vous à Mailchimp, ouvrez le module Mailchimp Transactional (Mandrill) (mandrillapp.com), puis allez dans Settings → Domains → Sending Domains. Si le domaine de votre adresse From n'est pas répertorié, saisissez-le dans le champ « Add a sending domain » et cliquez sur Add. Il s'agit d'un module payant, vous aurez donc besoin d'un plan Transactional actif / d'une clé API.

  2. 2

    Révélez les enregistrements DKIM et SPF

    À côté de votre domaine d'envoi, ouvrez les instructions DNS (un lien « View DKIM & SPF setup instructions » / les colonnes SPF et DKIM). Mandrill affiche les deux CNAME DKIM et l'include SPF pour votre domaine. Laissez cela ouvert — vous y reviendrez pour cliquer sur Test DNS Settings.

Dans votre DNS
  1. 3

    Ajoutez les deux enregistrements DKIM CNAME

    Chez votre hébergeur DNS, créez deux enregistrements CNAME : hôte mte1._domainkey → valeur dkim1.mandrillapp.com, et hôte mte2._domainkey → valeur dkim2.mandrillapp.com. Conservez le type CNAME (ne passez pas à TXT). Ces deux enregistrements constituent la méthode DKIM requise depuis le 15 mars 2024 — ils remplacent l'ancienne clé TXT unique mandrill._domainkey.

  2. 4

    Ajoutez ou fusionnez l'include SPF

    Sur le domaine racine (hôte @ ou vide), ajoutez un enregistrement TXT v=spf1 include:spf.mandrillapp.com ~all. Si un enregistrement v=spf1 existe déjà (Google Workspace, Microsoft 365, un autre relais), fusionnez include:spf.mandrillapp.com dans cette unique ligne — ne publiez jamais un second enregistrement SPF TXT. Il ne coûte qu'une seule recherche DNS.

  3. 5

    Publiez l'enregistrement DMARC

    Mandrill ne crée pas DMARC pour vous, et depuis le 15 mars 2024 une politique est requise. Ajoutez un enregistrement TXT à l'hôte _dmarc avec au moins v=DMARC1; p=none — en pratique, utilisez v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com afin de recevoir aussi les rapports agrégés. Ne l'omettez que si un enregistrement _dmarc existe déjà (un domaine ne doit en avoir qu'un seul).

Dans Mandrill
  1. 6

    (Facultatif) Ajoutez un domaine de return-path / tracking personnalisé

    Pour l'alignement SPF et des liens d'ouverture/de clic à votre marque, dans Mandrill allez dans Settings → Domains et ouvrez la section Tracking Domains (c'est aussi là que se configurent les domaines de return-path / de rebond personnalisés), ajoutez un sous-domaine tel que mail.yourdomain.com ou track.yourdomain.com, puis créez un enregistrement CNAME avec ce sous-domaine comme hôte pointant vers mandrillapp.com. Ce DOIT être un sous-domaine — ne mettez jamais votre domaine racine en CNAME. Cela déplace le Return-Path sur votre domaine afin que SPF s'aligne.

Dans votre DNS
  1. 7

    Corrigez le doublement d'hôte et le proxy Cloudflare

    Si votre registrar ajoute automatiquement le domaine, saisissez seulement le label (mte1._domainkey, et non mte1._domainkey.yourdomain.com) pour éviter le doublement. Sur Cloudflare, réglez chaque CNAME Mandrill (les deux enregistrements DKIM et tout CNAME de return-path/tracking) sur « DNS only » (nuage gris) — un CNAME proxifié en nuage orange ne se résoudra pas vers mandrillapp.com et Test DNS Settings échouera.

Vérification
  1. 8

    Cliquez sur Test DNS Settings

    De retour dans Sending Domains, cliquez sur Test DNS Settings ; les colonnes SPF et DKIM devraient passer à valid/verified une fois les enregistrements résolus (généralement quelques minutes, jusqu'à 24–48 heures). L'écran Tracking/return-path a son propre bouton Test DNS Settings distinct — exécutez-le aussi si vous avez configuré un return-path personnalisé.

  2. 9

    Envoyez un test et lisez les en-têtes

    Envoyez un message via l'API Mandrill ou en SMTP depuis une adresse sur votre domaine authentifié, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original. Vous devez obtenir DKIM: PASS avec d=yourdomain.com (via le sélecteur mte1/mte2) et DMARC: PASS. À moins d'avoir ajouté un return-path personnalisé, la ligne SPF / mailed-by affichera mandrillapp.com et se lira comme non alignée — c'est attendu ; c'est DKIM qui porte la validation DMARC.

Enregistrements à ajouter

Mandrill (Mailchimp Transactional) génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXT@v=spf1 include:spf.mandrillapp.com ~allSPF racine — requis sur votre domaine From. Conservez exactement un enregistrement SPF ; fusionnez cet include si vous avez déjà une ligne v=spf1. Coûte 1 recherche DNS. Réussit mais ne s'aligne pas, sauf si vous ajoutez un return-path personnalisé.
CNAMEmte1._domainkeydkim1.mandrillapp.comClé DKIM 1 — requise depuis le 15 mars 2024. Déléguée via CNAME, de sorte que Mandrill gère la clé ; signe en d=yourdomain.com, elle s'aligne donc.
CNAMEmte2._domainkeydkim2.mandrillapp.comClé DKIM 2 — le sélecteur apparié que Mandrill utilise pour faire tourner les clés. Ajoutez les deux CNAME ; n'utilisez pas l'ancien TXT mandrill._domainkey.
CNAMEmailmandrillapp.comSous-domaine facultatif de return-path / tracking personnalisé (hôte donné à titre indicatif). Apporte l'alignement SPF + des liens à votre marque. DOIT être un sous-domaine — ne mettez jamais le domaine racine en CNAME.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comMinimum requis depuis le 15 mars 2024 (p=none au minimum). Un seul par domaine ; vous l'ajoutez vous-même — Mandrill ne le crée jamais. Montez ensuite en puissance vers quarantine/reject.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Mandrill (Mailchimp Transactional) sur ce budget.

SPF 10-lookup budget1 used · 9 free

Mandrill (Mailchimp Transactional) utilise 1 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

DKIM est le mécanisme qui porte réellement votre validation DMARC sur Mandrill, et sa configuration a changé en 2024. La méthode historique — que d'anciens tutoriels décrivent encore — consistait en un unique enregistrement TXT à mandrill._domainkey.yourdomain.com contenant une clé publique Mandrill partagée. Elle est obsolète. Depuis le 15 mars 2024, la configuration requise repose sur deux enregistrements CNAME : mte1._domainkey pointant vers dkim1.mandrillapp.com et mte2._domainkey pointant vers dkim2.mandrillapp.com. Comme ce sont des CNAME délégués à Mandrill (et non des enregistrements TXT que vous collez), Mandrill détient et fait tourner les clés sous-jacentes — dkim1.mandrillapp.com et dkim2.mandrillapp.com se résolvent en les véritables clés publiques DKIM (v=DKIM1; k=rsa; p=…), et Mandrill signe votre courrier sortant avec d=yourdomain.com. La signature s'aligne à votre domaine parce que les sélecteurs mte1/mte2 résident sur votre domaine, même si le matériel de clé appartient à l'infrastructure partagée de Mandrill. Procédure : révélez les deux CNAME dans Sending Domains, publiez-les tous les deux chez votre hébergeur DNS (grey-cloud/DNS-only si vous êtes sur Cloudflare, et saisissez seulement le label pour éviter le doublement d'hôte), puis cliquez sur Test DNS Settings. Ne mélangez pas les méthodes : ajoutez les deux CNAME mte1/mte2 et supprimez tout ancien enregistrement TXT mandrill._domainkey s'il subsiste d'une configuration précédente.

DMARC

DMARC est un enregistrement TXT de politique distinct sur votre domaine que Mandrill ne crée pas pour vous — et depuis le 15 mars 2024, il est requis, non facultatif. Publiez-le à _dmarc.yourdomain.com en commençant par v=DMARC1; p=none (le minimum indiqué par Mailchimp), et en pratique ajoutez une adresse de rapport : v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule — il ne change rien à la distribution pendant que vous observez les rapports agrégés (rua) pour confirmer que le courrier Mandrill réussit DKIM aligné à votre domaine. Comme le DKIM de Mandrill signe en d=yourdomain.com via les sélecteurs mte1/mte2, vous devriez voir rapidement des validations DMARC propres fondées sur DKIM, même si SPF ne s'aligne pas par défaut. Surveillez les rapports pendant une semaine ou deux, assurez-vous que chaque expéditeur légitime (Mandrill plus tout Google Workspace / Microsoft 365 / outil marketing) s'authentifie, puis resserrez vers p=quarantine et finalement p=reject. Conservez exactement un enregistrement _dmarc pour l'ensemble du domaine organisationnel — n'en ajoutez jamais un second spécifiquement pour Mandrill ; les sous-domaines héritent de la politique parente à moins de la remplacer par leur propre enregistrement _dmarc.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas uniquement aux coches vertes du tableau de bord — confirmez l'authentification sur un vrai message. Dans Mandrill, Settings → Domains → Sending Domains comporte un bouton Test DNS Settings qui valide SPF et DKIM ; l'écran Tracking/return-path a son propre bouton Test DNS Settings distinct si vous avez configuré un return-path personnalisé. Envoyez ensuite un message via l'API Mandrill ou en SMTP depuis une adresse sur votre domaine authentifié, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original : vous devez obtenir DKIM: PASS avec d=yourdomain.com (via le sélecteur mte1/mte2) et DMARC: PASS. Si vous n'avez pas configuré de return-path personnalisé, SPF / mailed-by affichera mandrillapp.com et se lira comme non aligné — c'est attendu, et DKIM porte la validation DMARC. Vérifiez ponctuellement les enregistrements bruts avec dig CNAME mte1._domainkey.yourdomain.com et dig TXT _dmarc.yourdomain.com. Enfin, passez le domaine dans le {healthCheck} de Qualisend pour confirmer que l'include SPF, les deux CNAME DKIM et l'enregistrement DMARC se résolvent tous et maintiennent SPF sous la limite des 10 recherches, et une fois les rapports agrégés arrivés, déposez-en un dans le {dmarcAnalyzer} — Mailchimp Transactional / Mandrill devrait y apparaître comme une source alignée et validée.

Pièges courants

  • Configuration DNS

    Le repli du 15 mars 2024 : si vous ne publiez pas les deux CNAME DKIM et un enregistrement DMARC, Mandrill cesse d'envoyer sous votre domaine et réécrit l'adresse From vers un sous-domaine mandrillapp.com (les réponses vous sont toujours acheminées, mais votre domaine n'acquiert aucune réputation). Compléter DKIM + DMARC, c'est ce qui stoppe la réécriture.

  • Configuration DNS

    DKIM est passé de TXT à CNAME. Les anciens guides vous disent d'ajouter un unique enregistrement TXT à mandrill._domainkey avec une clé publique partagée — c'est la méthode historique. L'exigence actuelle est les deux CNAME mte1._domainkey → dkim1.mandrillapp.com et mte2._domainkey → dkim2.mandrillapp.com. Ne mélangez pas les deux.

  • Casse l'authentification

    SPF réussit mais ne s'aligne pas par défaut. include:spf.mandrillapp.com fait réussir la vérification SPF brute face aux IP de Mandrill, mais le Return-Path par défaut est un domaine de rebond mandrillapp.com, de sorte que SPF n'est pas aligné à votre domaine et ne fait rien pour DMARC à lui seul. DKIM est le mécanisme aligné — n'ajoutez un sous-domaine de return-path personnalisé que si vous avez spécifiquement besoin d'un SPF aligné lui aussi.

  • Configuration DNS

    Un domaine de return-path/tracking personnalisé DOIT être un sous-domaine. Le CNAME vers mandrillapp.com va sur quelque chose comme mail.yourdomain.com — ne mettez jamais votre domaine racine/apex en CNAME, ce qui détournerait toute votre zone (MX, web, tout).

  • Configuration DNS

    Le proxy Cloudflare casse tout : réglez les deux CNAME DKIM (et tout CNAME de return-path/tracking) sur « DNS only » (nuage gris). Un CNAME proxifié en nuage orange ne se résoudra pas vers mandrillapp.com et Test DNS Settings échoue.

  • Casse l'authentification

    Conservez exactement un enregistrement SPF. Si vous envoyez déjà via Google Workspace, Microsoft 365 ou un autre relais, fusionnez include:spf.mandrillapp.com dans cette unique ligne v=spf1 — deux enregistrements SPF TXT provoquent une PermError. C'est une seule recherche DNS, il s'empile donc à moindre coût.

  • Configuration DNS

    Mandrill n'est PAS la même chose que l'authentification de domaine de Mailchimp Marketing. Ce sont des produits distincts avec des enregistrements différents : Mailchimp Marketing utilise des CNAME k2/k3._domainkey (vers dkim2/dkim3.mcsv.net) et aucun include SPF, tandis que Mandrill utilise des CNAME mte1/mte2._domainkey et EXIGE include:spf.mandrillapp.com. Configurez celui par lequel vous envoyez réellement (ou les deux — ils n'entrent pas en conflit).

  • Configuration DNS

    Doublement du champ d'hôte : de nombreux registrars ajoutent automatiquement votre domaine, si bien que saisir mte1._domainkey.yourdomain.com devient mte1._domainkey.yourdomain.com.yourdomain.com. Saisissez seulement le label (mte1._domainkey, mte2._domainkey) lorsque le panneau ajoute le domaine à votre place.

Construisez votre enregistrement SPF

Mandrill (Mailchimp Transactional) est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:spf.mandrillapp.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Mandrill (Mailchimp Transactional) — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification