SPF, DKIM et DMARC pour Marketo.
Marketo (Adobe Marketo Engage) authentifie votre domaine d'envoi depuis Admin → Email → SPF/DKIM et, contrairement à un ESP fonctionnant par délégation CNAME, il souhaite réellement que vous ajoutiez son include SPF partagé — include:mktomail.com — à l'unique enregistrement SPF de votre domaine. DKIM est une deuxième étape sur ce même écran : vous cliquez sur Add Domain, choisissez un sélecteur (celui de Marketo par défaut est m1) et une taille de clé de 2048 bits, puis Marketo génère un enregistrement TXT que vous publiez à l'adresse m1._domainkey.yourdomain.com. Voici le piège qui déroute la plupart des administrateurs Marketo : Marketo envoie avec un return-path sur son propre domaine de rebond mktomail.com, si bien que l'include SPF passe mais ne s'aligne pas — c'est DKIM qui porte votre validation DMARC. DMARC lui-même constitue un troisième enregistrement que Marketo ne crée jamais à votre place.
Pourquoi authentifier Marketo ?
Authentifier un domaine Marketo détermine si vos campagnes atteignent la boîte de réception, et Marketo correspond précisément à l'expéditeur B2B à fort volume que visent les nouvelles règles. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages et plus par jour) qu'il valide SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes exigences au courrier destiné à Outlook.com/Hotmail/Live en mai 2025 — une plateforme d'automatisation marketing qui diffuse des séquences de nurturing et des newsletters doit donc s'authentifier sous peine d'être limitée et classée en spam. Tant que vous ne le faites pas, Marketo signe votre courrier avec son propre domaine DKIM par défaut : Gmail affiche une mention « via mktomail.com » / mailed-by, votre adresse d'expéditeur ne vous appartient pas cryptographiquement, DMARC ne peut pas passer, et la réputation d'envoi que vous construisez est mutualisée avec celle de tous les autres locataires Marketo non authentifiés. Il existe une raison propre à Marketo qui rend DKIM non négociable : puisque Marketo conserve le return-path de l'enveloppe sur son propre domaine mktomail.com, SPF ne s'aligne jamais sur votre domaine d'expéditeur par défaut — DKIM signé en d=yourdomain.com est le seul mécanisme qui s'aligne et porte DMARC. Configurez l'include SPF ainsi qu'un DKIM personnalisé et tout se met en place : DKIM s'aligne, la mention « via » disparaît, DMARC passe, et la réputation s'accumule sur votre propre domaine.
La réalité SPF pour Marketo
Marketo est un véritable fournisseur « include » — mktomail.com est un include partagé réel que chaque client Marketo ajoute, et la documentation d'Adobe vous demande elle-même de publier v=spf1 ... include:mktomail.com ~all sur votre domaine d'envoi (ou de fusionner l'include dans un enregistrement SPF existant). Une recherche en direct confirme que mktomail.com se résout en un unique enregistrement plat de plages ip4: sans include imbriqué, il coûte donc exactement UNE de vos 10 recherches DNS SPF — et non deux ou trois comme le prétendent certains guides plus anciens. Mais l'ajouter relève de l'hygiène SPF, pas de l'alignement DMARC, et cette distinction résume toute l'histoire avec Marketo. SPF est vérifié par rapport au return-path (le MAIL FROM de l'enveloppe), et par défaut Marketo maintient ce return-path sur son propre domaine de rebond *.mktomail.com. L'include autorise donc les adresses IP de Marketo et fait PASSER la vérification SPF brute — mais elle passe pour mktomail.com, qui ne s'aligne PAS avec votre domaine d'expéditeur visible, et DMARC ne prend en compte SPF que lorsqu'il s'aligne. Adobe est explicite à ce sujet : il recommande de réaliser l'alignement DMARC sur DKIM plutôt que sur SPF, et indique que l'alignement SPF strict n'est ni pris en charge ni recommandé au sein de Marketo Engage. Ajoutez donc include:mktomail.com (il a sa place dans votre enregistrement et autorise les IP d'envoi), conservez exactement un seul enregistrement SPF, et laissez DKIM assurer l'alignement. Deux remarques : l'exemple SPF d'Adobe ajoute aussi en préfixe mx ip4:[IP de votre entreprise] — ces parties concernent votre propre serveur de messagerie d'entreprise, pas Marketo, alors supprimez-les si vous n'exploitez pas ce serveur ; et le seul moyen d'obtenir également l'alignement SPF est un Branded Return-Path (envelope_from personnalisé), que Marketo propose gratuitement sur ses IP partagées/Trusted et qui déplace le return-path sur un sous-domaine de votre propre domaine.
Deux façons de le configurer
include:mktomail.com + DKIM personnalisé (configuration documentée par Marketo)
- Ajoutez include:mktomail.com à votre unique enregistrement SPF (1 recherche) pour que les IP d'envoi de Marketo soient autorisées
- Configurez un DKIM personnalisé (m1._domainkey) pour que le courrier soit signé en d=yourdomain.com et s'aligne pour DMARC
- DMARC passe sur l'alignement DKIM — la voie prise en charge qu'Adobe recommande explicitement pour Marketo Engage
- Fonctionne sur les IP Trusted partagées sans provisionnement supplémentaire ; DKIM seul satisfait aux règles de Gmail/Yahoo/Microsoft
Ajoutez aussi un Branded Return-Path pour l'alignement SPF (facultatif)
- Gratuit sur les IP partagées/Trusted de Marketo ; déplace le return-path de l'enveloppe sur un sous-domaine de votre propre domaine
- Permet à SPF de s'aligner également, si bien que DMARC peut passer à la fois sur SPF et DKIM (plus résistant au transfert)
- Nécessite que Marketo provisionne l'envelope_from personnalisé (et une modification MX) — pas seulement un collage DNS que vous faites vous-même
- Un plus appréciable, pas un bloqueur : configurez d'abord DKIM, puis ajoutez ceci si vous voulez l'alignement SPF
Étape par étape
- 1
Ouvrez Admin → Email → SPF/DKIM
En tant qu'administrateur Marketo, ouvrez la zone Admin, puis Email → SPF/DKIM. Cet unique écran suit à la fois votre statut SPF et vos domaines DKIM personnalisés. Les enregistrements SPF et DMARC eux-mêmes s'ajoutent chez votre hébergeur DNS, pas ici — cette page est celle où vous générez puis vérifiez ultérieurement (Check DNS) la clé DKIM.
- 2
Ajoutez ou fusionnez l'include SPF
Chez votre hébergeur DNS, ajoutez include:mktomail.com à l'unique enregistrement TXT SPF de votre domaine d'envoi. L'exemple d'Adobe est v=spf1 mx ip4:[IP de votre serveur de messagerie] include:mktomail.com ~all — mais les parties mx et ip4 concernent votre propre serveur d'entreprise ; pour Marketo, vous n'avez besoin que de include:mktomail.com. Si un enregistrement SPF existe déjà (Google Workspace, Microsoft 365, etc.), fusionnez l'include dans cet unique enregistrement juste avant le all final — ne publiez jamais un second enregistrement SPF.
- 3
Ajoutez votre domaine pour DKIM
De retour dans Admin → Email → SPF/DKIM, cliquez sur Add Domain et saisissez le domaine exact utilisé par votre adresse d'expéditeur — yourdomain.com, ou marketing.yourdomain.com si vous envoyez depuis un sous-domaine. DKIM se configure par domaine d'envoi, donc le domaine indiqué ici doit correspondre à votre adresse d'expéditeur visible.
- 4
Choisissez un sélecteur et une taille de clé
Choisissez un sélecteur — la plupart des gens conservent la valeur par défaut m1 — et une taille de clé de 2048 (la recommandation d'Adobe). Si m1._domainkey est déjà utilisé sur le domaine par un autre abonnement ou outil Marketo, choisissez plutôt m2, a1 ou mkto pour ne pas entrer en collision avec une clé existante. Cliquez sur Add ; Marketo génère un enregistrement hôte et une longue valeur TXT.
- 5
Publiez l'enregistrement TXT DKIM
Créez un enregistrement TXT : Hôte = l'hôte du sélecteur affiché par Marketo (m1._domainkey.yourdomain.com), Valeur = la clé complète v=DKIM1; k=rsa; p=… . Il s'agit d'une clé de 2048 bits, la valeur dépasse donc la limite de 255 caractères d'une chaîne TXT — certains panneaux DNS exigent que vous la scindiez en plusieurs fragments entre guillemets au sein d'un même enregistrement. Collez-la exactement ; ne changez pas le type en CNAME.
- 6
Ajoutez l'enregistrement DMARC
Marketo ne crée jamais DMARC. Ajoutez un enregistrement TXT à l'hôte _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance uniquement, rien n'est donc affecté pendant que vous confirmez que le DKIM de Marketo s'aligne ; vous le durcirez plus tard. Conservez un seul enregistrement _dmarc pour l'ensemble du domaine.
- 7
Cliquez sur Check DNS
Retournez dans Admin → Email → SPF/DKIM, sélectionnez le domaine et cliquez sur Check DNS. Marketo exige que la clé DKIM se soit propagée à tous les serveurs de noms du domaine ; si la vérification n'aboutit pas immédiatement, accordez-lui jusqu'à 24–48 heures plutôt que de régénérer la clé. Le statut bascule sur Active dès que l'enregistrement se résout partout.
- 8
(Facultatif) Provisionnez un Branded Return-Path
Si vous souhaitez que SPF s'aligne aussi, demandez à Marketo (ou à votre consultant/support Marketo) de configurer un Branded Return-Path — c'est gratuit sur les IP partagées/Trusted et cela déplace le return-path de l'enveloppe sur un sous-domaine de votre propre domaine (cela implique aussi un enregistrement SPF sur ce sous-domaine et une modification MX). Il s'agit d'une amélioration : le DKIM personnalisé satisfait déjà DMARC, ce n'est donc pas requis pour être conforme.
- 9
Envoyez un échantillon et lisez les en-têtes
Envoyez un e-mail d'exemple/de test Marketo vers une adresse Gmail, ouvrez-le et utilisez ⋮ → Afficher l'original. Vous voulez DKIM: PASS avec d=yourdomain.com (sélecteur m1) et DMARC: PASS. SPF affichera généralement un return-path mktomail.com indiquant passé-mais-non-aligné — c'est normal tant que vous n'avez pas ajouté de branded return-path. L'échec révélateur, c'est un DKIM encore signé avec un domaine Marketo, ce qui signifie que le DKIM personnalisé n'est pas encore Active.
Enregistrements à ajouter
Marketo génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| TXT | @ | v=spf1 include:mktomail.com ~allSPF racine — conservez exactement UN SEUL enregistrement SPF ; fusionnez include:mktomail.com dans votre ligne v=spf1 existante. Coûte 1 recherche DNS (mktomail.com est un enregistrement plat uniquement ip4, vérifié en direct). L'exemple d'Adobe utilise ~all ; durcissez en -all une fois tous les expéditeurs légitimes listés. Cela autorise les IP de Marketo mais ne s'aligne pas de lui-même. |
| TXT | m1._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(2048-bit public key from Admin → Email → SPF/DKIM)À titre indicatif — le sélecteur (m1 par défaut) et la clé sont générés par domaine dans Marketo, ce ne sont pas des valeurs fixes. Les clés de 2048 bits peuvent devoir être publiées sous forme de plusieurs chaînes entre guillemets scindées. C'est l'enregistrement qui s'aligne pour DMARC (d=yourdomain.com). |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous l'ajoutez vous-même — Marketo ne le crée jamais. Un enregistrement par domaine ; alignez sur DKIM, commencez à p=none, puis durcissez en quarantine/reject. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Marketo sur ce budget.
Marketo utilise 1 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.
DKIM
DKIM dans Marketo est un enregistrement TXT que vous publiez vous-même — pas une délégation CNAME comme SendGrid ou Mailchimp. Dans Admin → Email → SPF/DKIM, cliquez sur Add Domain, saisissez le domaine de votre adresse d'expéditeur, choisissez un sélecteur (celui par défaut est m1) et une taille de clé (2048 est la recommandation d'Adobe), puis cliquez sur Add. Marketo génère un enregistrement hôte — m1._domainkey.yourdomain.com — et une valeur TXT contenant v=DKIM1; k=rsa; p=<clé publique>. Vous publiez ce TXT chez votre hébergeur DNS ; Marketo conserve la clé privée correspondante et signe votre courrier sortant avec elle une fois l'enregistrement vérifié. Quelques éléments propres à Marketo à connaître. Comme il s'agit d'un TXT auto-publié (Marketo vous remet la clé publique plutôt que de posséder un CNAME qu'il pourrait faire tourner silencieusement), la rotation de clé implique de générer un nouveau sélecteur/clé dans Marketo et de republier — prévoyez une rotation périodique par hygiène. Le domaine pour lequel vous configurez DKIM doit correspondre exactement à votre adresse d'expéditeur : une adresse news@marketing.yourdomain.com nécessite DKIM sur marketing.yourdomain.com, pas sur l'apex. Si le sélecteur m1 par défaut est déjà utilisé sur le domaine (une deuxième instance Marketo, ou une autre intégration), choisissez m2, a1 ou mkto pour ne pas écraser une clé existante. Et la vérification Check DNS de Marketo exige que la clé se soit propagée à tous les serveurs de noms du domaine — une propagation partielle la fait échouer même lorsque votre serveur de noms principal affiche l'enregistrement. Tant que le DKIM personnalisé n'apparaît pas Active, Marketo signe avec son propre domaine DKIM par défaut, si bien que Gmail affiche une mention « via mktomail.com » / mailed-by et que DKIM ne s'aligne pas ; une fois Active, le courrier est signé en d=yourdomain.com et s'aligne pour DMARC.
DMARC
DMARC est un enregistrement TXT de politique distinct que Marketo ne crée pas — vous l'ajoutez chez votre hébergeur DNS. Publiez-le à l'adresse _dmarc.yourdomain.com en commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance uniquement : il ne change rien à la délivrabilité pendant que vous observez les rapports agrégés (rua) pour confirmer que vos expéditeurs passent avec alignement. Avec Marketo, il y a un point précis à surveiller : puisque le return-path reste sur mktomail.com, SPF ne s'alignera pas par défaut, alors recherchez dans les rapports Marketo passant sur l'alignement DKIM (d=yourdomain.com) — Adobe recommande explicitement d'aligner DMARC sur DKIM plutôt que sur SPF pour Marketo Engage. Une fois que Marketo et tous les autres expéditeurs légitimes passent avec alignement, durcissez la politique en p=quarantine puis, à terme, en p=reject. Conservez exactement un seul enregistrement _dmarc pour l'ensemble du domaine organisationnel ; les sous-domaines héritent automatiquement de la politique parente, sauf si vous en surchargez un en particulier avec son propre enregistrement ou la balise sp=. Si vous avez également provisionné un Branded Return-Path, vous verrez en plus SPF s'aligner dans les rapports, ce qui donne à DMARC deux façons de passer et rend votre courrier Marketo résistant au transfert.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au seul statut « verified » de Check DNS de Marketo — confirmez-le sur un vrai message. Envoyez un e-mail d'exemple Marketo vers une boîte Gmail, ouvrez-le, et choisissez ⋮ → Afficher l'original : vous voulez DKIM: PASS avec d=yourdomain.com et le sélecteur m1, ainsi que DMARC: PASS. L'échec révélateur, c'est un DKIM signé avec un domaine Marketo (DKIM par défaut toujours actif, DKIM personnalisé pas encore Active) — DMARC n'a alors rien d'aligné sur quoi passer. SPF affichera un pass par rapport à un return-path mktomail.com mais indiquera « non aligné », ce qui est normal tant que vous n'avez pas configuré de branded return-path. Passez ensuite votre domaine dans le bilan de santé de domaine de Qualisend pour confirmer que l'enregistrement SPF (toujours 1 recherche), le TXT m1._domainkey et l'enregistrement _dmarc se résolvent tous correctement, utilisez le vérificateur SPF/DKIM/DMARC pour une lecture rapide des enregistrements, et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Marketo (mktomail) devrait apparaître comme une source alignée DKIM et validée.
Pièges courants
- Couverture
Le piège n°1 de Marketo : include:mktomail.com fait passer SPF mais ne s'aligne PAS, car le return-path de Marketo est un domaine de rebond *.mktomail.com. DKIM est le seul mécanisme qui s'aligne par défaut — SPF seul échouera à DMARC. Adobe indique même que l'alignement SPF strict n'est pas pris en charge dans Marketo Engage ; alignez sur DKIM.
- Couverture
Ne copiez pas aveuglément l'exemple SPF complet d'Adobe (v=spf1 mx ip4:[IPentreprise] include:mktomail.com ~all). Les parties mx et ip4:[IPentreprise] autorisent votre propre serveur de messagerie d'entreprise, pas Marketo — si vous n'exploitez pas ce serveur, supprimez-les. Pour Marketo, vous n'avez besoin que de include:mktomail.com.
- Couverture
Collisions de sélecteur : le sélecteur DKIM par défaut est m1. Si m1._domainkey est déjà utilisé sur le domaine (un deuxième abonnement Marketo ou un autre outil), choisissez plutôt m2, a1 ou mkto — sinon vous écraserez une clé existante.
- Casse l'authentification
Le DKIM de Marketo est un enregistrement TXT, pas un CNAME — et une clé de 2048 bits dépasse la limite de 255 caractères d'une chaîne TXT, si bien que certains panneaux la stockent en plusieurs fragments entre guillemets. Une scission malmenée est une cause fréquente d'échec de Check DNS sur un enregistrement qui semble correct.
- Couverture
Check DNS nécessite une propagation complète : Marketo exige que la clé DKIM soit visible sur chaque serveur de noms du domaine. Un serveur de noms secondaire obsolète ou une propagation partielle fait échouer la vérification même lorsque votre NS principal affiche l'enregistrement — attendez jusqu'à 24–48 heures avant de dépanner.
- Couverture
DKIM (et SPF) doivent correspondre au domaine d'expéditeur et se configurer par domaine d'envoi. Une adresse d'expéditeur sur marketing.yourdomain.com nécessite son propre DKIM et SPF sur ce sous-domaine ; les enregistrements de l'apex ne le couvrent pas.
- Casse l'authentification
Conservez exactement UN SEUL enregistrement TXT SPF. Les entreprises utilisant Marketo envoient généralement aussi via Google Workspace, Microsoft 365 ou un relais transactionnel — fusionnez include:mktomail.com dans l'unique ligne v=spf1 plutôt que de publier un second enregistrement SPF (deux constituent une PermError), et surveillez la limite de 10 recherches.
- Casse l'authentification
Les liens de suivi personnalisés sont une chose distincte : le CNAME qu'utilisent les liens de vos e-mails Marketo (un sous-domaine de suivi pointant vers le domaine de branding de Marketo) concerne le branding des liens et la réputation, pas l'authentification — ne le confondez pas avec vos enregistrements SPF/DKIM/DMARC.
Construisez votre enregistrement SPF
Marketo est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Marketo — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.