Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Microsoft 365 (GoDaddy / IONOS).

Microsoft 365 (Exchange Online) authentifie votre domaine avec un assemblage que vous composez vous-même : un unique include SPF partagé que vous ajoutez à votre enregistrement racine, deux enregistrements CNAME DKIM dont vous générez les cibles exactes dans le portail Microsoft Defender, et un enregistrement de politique DMARC — le tout publié dans le panneau DNS qui héberge votre domaine, ici GoDaddy ou IONOS. Le piège qui déroute la plupart des tenants M365 : votre domaine gratuit *.onmicrosoft.com est signé en DKIM automatiquement, mais votre domaine personnalisé (yourdomain.com) ne l'est PAS — vous devez activer sa signature DKIM à la main, sinon votre courrier de marque ne repose que sur SPF et échoue au DMARC dès qu'il est transféré. Ce guide parcourt de bout en bout le vrai parcours GoDaddy/IONOS-plus-M365 : l'include SPF (et la subtilité revendeur GoDaddy), la génération des CNAME DKIM dans Defender, leur publication sans se tromper de type d'enregistrement, et l'ajout de DMARC.

Include SPF
Your DNSAdd the CNAME / TXT records
Microsoft 365 (GoDaddy / IONOS)Signs & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Microsoft 365 (GoDaddy / IONOS) ?

Pour un domaine Microsoft 365, l'authentification n'est pas une question d'hygiène — c'est ce qui sépare la boîte de réception du dossier spam. Depuis février 2024, Gmail et Yahoo exigent des expéditeurs en masse (environ 5 000 messages ou plus par jour) qu'ils passent SPF, DKIM et DMARC avec alignement, et Microsoft a lui-même commencé à appliquer les mêmes exigences sur Outlook.com et Hotmail pour les expéditeurs à fort volume en mai 2025 — le courrier non conforme est limité ou rejeté d'emblée. M365 comporte en plus un piège spécifique : Microsoft signe automatiquement le DKIM de votre domaine onmicrosoft.com, si bien que les tenants supposent que le DKIM « fonctionne tout seul » et ne l'activent jamais pour leur véritable domaine de marque. Ce n'est pas le cas. Tant que vous n'avez pas publié les deux CNAME de sélecteur et basculé l'interrupteur de signature dans Defender, votre courrier de domaine personnalisé ne porte aucune signature DKIM alignée sur yourdomain.com — il ne passe le DMARC que via SPF, qui casse sur tout transfert ou liste de diffusion parce que le Return-Path change alors que la signature qui aurait survécu n'a jamais été présente. Activer le DKIM du domaine personnalisé comble cette lacune : SPF et DKIM s'alignent tous deux sur yourdomain.com, le DMARC passe de manière fiable, et la réputation que vous bâtissez s'accumule au profit de votre domaine.

La réalité SPF pour Microsoft 365 (GoDaddy / IONOS)

Microsoft 365 est un authentique fournisseur à include SPF : vous ajoutez include:spf.protection.outlook.com à l'unique enregistrement TXT SPF racine de votre domaine, et ce seul include autorise toutes les IP sortantes d'Exchange Online. L'enregistrement recommandé par Microsoft est v=spf1 include:spf.protection.outlook.com -all (un échec strict ; n'utilisez ~all que pendant vos tests). Cet include se résout en une liste plate de plages ip4/ip6 sans include imbriqué, il ne coûte donc exactement qu'une seule de vos dix recherches DNS SPF autorisées — économique et stable. Deux subtilités de fournisseur comptent sur GoDaddy et IONOS. (1) Si vous avez acheté « Microsoft 365 par GoDaddy », la configuration propre à GoDaddy et son DNS auto-géré prescrivent v=spf1 include:secureserver.net -all à la place — mais secureserver.net est en réalité l'include mail partagé de GoDaddy, pas celui de Microsoft ; donc si votre courrier sortant transite réellement par Exchange Online, c'est spf.protection.outlook.com qui autorise véritablement les serveurs de Microsoft. Utilisez celui que vos instructions GoDaddy actuelles indiquent, ne cumulez pas les deux, et vérifiez que l'include que vous conservez se résout bien vers les plages de Microsoft. Le M365 revendu par IONOS utilise normalement toujours spf.protection.outlook.com. (2) Vous avez peut-être déjà un enregistrement SPF parasite : GoDaddy stationne les domaines avec un SPF include:secureserver.net par défaut et le mail IONOS peut en pré-remplir un. Un domaine ne doit avoir qu'UN SEUL enregistrement SPF — fusionnez l'include Microsoft dans la ligne v=spf1 existante plutôt que de publier un second TXT, sinon chaque vérification SPF échoue en « permerror ».

Étape par étape

Avant de commencer
  1. 1

    Confirmez que le domaine est vérifié dans M365 et connaissez votre préfixe de tenant

    Dans le centre d'administration Microsoft 365 (admin.microsoft.com -> Paramètres -> Domaines), assurez-vous que yourdomain.com est ajouté et affiche Sain/Vérifié. Notez le préfixe onmicrosoft.com de votre tenant (le « contoso » dans contoso.onmicrosoft.com) — il apparaît dans vos cibles DKIM. Vous aurez besoin des droits Administrateur général ou Administrateur de sécurité pour activer le DKIM dans Defender. Tranchez aussi une question d'emblée : avez-vous acheté M365 directement auprès de Microsoft, ou en tant que « Microsoft 365 par GoDaddy » / plan connecté à IONOS ? Cela détermine quel include SPF vous utilisez et si votre DNS est auto-géré.

Dans votre panneau DNS
  1. 2

    Ouvrez l'éditeur DNS de GoDaddy ou IONOS

    GoDaddy : connectez-vous sur account.godaddy.com, allez dans Domaines, sélectionnez yourdomain.com, puis ouvrez Gérer le DNS (Paramètres du domaine -> DNS). IONOS : connectez-vous, ouvrez Menu -> Domaines & SSL, trouvez le domaine, cliquez sur l'engrenage/le contrôle Actions, et choisissez DNS. Les deux affichent un tableau des enregistrements existants avec un bouton Ajouter un enregistrement.

  2. 3

    Publiez ou fusionnez l'enregistrement SPF

    Ajoutez un enregistrement TXT avec Hôte/Nom = @ (racine) et valeur v=spf1 include:spf.protection.outlook.com -all. Si un enregistrement SPF (tout TXT commençant par v=spf1) existe déjà, MODIFIEZ-le — insérez include:spf.protection.outlook.com avant le -all/~all — plutôt que d'en créer un second. Sur « Microsoft 365 par GoDaddy », le flux revendeur utilise include:secureserver.net ; ne gardez qu'un seul include, et si votre véritable courrier sortant est Exchange Online, utilisez spf.protection.outlook.com. Un TTL d'1 heure convient.

Dans le centre d'administration Microsoft 365
  1. 4

    Ajoutez les enregistrements MX et autodiscover pour que le courrier soit routé vers Exchange Online

    Sur la page du domaine du centre d'administration, Microsoft liste les enregistrements DNS exacts à ajouter dans votre panneau DNS. Ajoutez le MX (pointe vers yourdomain-com.mail.protection.outlook.com, priorité 0) et le CNAME autodiscover -> autodiscover.outlook.com. Ceux-ci gèrent la réception et la configuration client — SPF/DKIM/DMARC sont distincts, mais une vraie configuration de boîte aux lettres M365 en a également besoin. Sur IONOS, notez la limitation MX-vs-autodiscover dans les pièges ci-dessous.

Dans Microsoft 365 (Defender)
  1. 5

    Générez vos deux cibles CNAME DKIM

    Rendez-vous dans le portail Defender à security.microsoft.com/authentication (Email & collaboration -> Politiques & règles -> Politiques de menaces -> Paramètres d'authentification des e-mails), ouvrez l'onglet DKIM, et cliquez sur votre domaine personnalisé. Essayez de glisser son interrupteur sur Activé (ou utilisez « Create DKIM keys » dans le volet de détails) — la première tentative déclenche délibérément une boîte de dialogue Client error / « CNAME record doesn't exist » et génère votre paire de clés. Rouvrez le volet de détails du domaine : la section Publish CNAMEs affiche désormais les deux paires hôte/valeur (Status = CnameMissing). Les nouveaux domaines utilisent le format actuel se terminant par ...<char>-v1.dkim.mail.microsoft ; les tenants plus anciens peuvent afficher le format ...onmicrosoft.com. Copiez les deux exactement — ou exécutez Get-DkimSigningConfig dans Exchange Online PowerShell pour lire Selector1CNAME/Selector2CNAME.

Dans votre panneau DNS
  1. 6

    Publiez les deux enregistrements CNAME DKIM

    De retour dans GoDaddy/IONOS, ajoutez deux enregistrements CNAME. Hôte/Nom = selector1._domainkey et selector2._domainkey (juste le sélecteur — GoDaddy et IONOS ajoutent automatiquement yourdomain.com, ne collez donc pas le FQDN complet). « Pointe vers » = les deux cibles du volet Defender. Le type d'enregistrement DOIT être CNAME, jamais TXT — c'est l'échec le plus courant à lui seul. Enregistrez les deux.

Dans Microsoft 365 (Defender)
  1. 7

    Activez la signature DKIM

    Attendez quelques minutes que les CNAME se résolvent (parfois jusqu'à quelques heures), puis revenez au volet du domaine dans l'onglet DKIM de Defender et glissez « Sign messages for this domain with DKIM signatures » sur Activé. En cas de succès, le Status passe à « Signing DKIM signatures for this domain » et Rotate DKIM keys devient disponible. En cas d'erreur, c'est que les CNAME ne se sont pas propagés ou que le type/l'hôte de l'enregistrement est incorrect — corrigez d'abord le DNS, puis réessayez.

Dans votre panneau DNS
  1. 8

    Ajoutez votre enregistrement de politique DMARC

    Ajoutez un enregistrement TXT avec Hôte/Nom = _dmarc et valeur v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Commencez à p=none (surveillance seule) pour que rien ne soit affecté pendant que vous confirmez que le courrier M365 passe SPF et DKIM alignés. Conservez exactement un enregistrement _dmarc pour tout le domaine.

Vérification
  1. 9

    Confirmez l'authentification sur un message réel

    Envoyez un test depuis une boîte aux lettres de yourdomain.com vers une adresse Gmail, ouvrez-le, et utilisez Afficher l'original : vous voulez SPF: PASS, DKIM: PASS et DMARC: PASS, tous mentionnant yourdomain.com (et non onmicrosoft.com). Passez ensuite le domaine dans un vérificateur pour confirmer que chaque enregistrement se résout et que le DKIM signe.

Enregistrements à ajouter

Microsoft 365 (GoDaddy / IONOS) génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXT@v=spf1 include:spf.protection.outlook.com -allUn seul enregistrement SPF — fusionnez dans toute ligne v=spf1 existante. « Microsoft 365 par GoDaddy » prescrit include:secureserver.net à la place ; pour un véritable courrier sortant Exchange Online, spf.protection.outlook.com est l'include qui autorise Microsoft.
MX@yourdomain-com.mail.protection.outlook.comPriorité 0. Le token exact est affiché sur la page du domaine du centre d'administration M365 ; route le courrier entrant vers Exchange Online.
CNAMEautodiscoverautodiscover.outlook.comConfiguration automatique du client Outlook / mobile. Voir le piège de coexistence MX d'IONOS.
CNAMEselector1._domainkeyselector1-yourdomain-com._domainkey.contoso.a-v1.dkim.mail.microsoftÀ titre d'illustration — copiez la cible exacte depuis le volet DKIM de Defender (contoso = votre préfixe de tenant, a = le caractère dynamique attribué par Microsoft). Doit être CNAME, pas TXT.
CNAMEselector2._domainkeyselector2-yourdomain-com._domainkey.contoso.a-v1.dkim.mail.microsoftSecond sélecteur, requis pour la rotation automatique des clés. Les tenants plus anciens affichent plutôt une cible ...contoso.onmicrosoft.com — utilisez celle que le portail affiche.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comCommencez à p=none, resserrez vers quarantine/reject plus tard. Un enregistrement _dmarc par domaine.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Microsoft 365 (GoDaddy / IONOS) sur ce budget.

SPF 10-lookup budget1 used · 9 free

Microsoft 365 (GoDaddy / IONOS) utilise 1 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

Le DKIM d'un domaine personnalisé Microsoft 365 est fourni via deux enregistrements CNAME — selector1._domainkey et selector2._domainkey — qui pointent vers des clés publiques hébergées par Microsoft, si bien que vous ne collez jamais de clé brute ni d'enregistrement TXT. Microsoft détient les clés privées et utilise les deux sélecteurs pour les faire tourner automatiquement une fois la signature activée. Les cibles exactes sont propres à votre tenant et vous devez les lire depuis le portail Defender (security.microsoft.com/authentication -> onglet DKIM -> votre domaine -> le volet de détails, section Publish CNAMEs) ou via Get-DkimSigningConfig dans Exchange Online PowerShell. Les domaines personnalisés ajoutés depuis mai 2025 environ reçoivent le format de cible actuel selector1-yourdomain-com._domainkey.<tenantprefix>.<dynamicchar>-v1.dkim.mail.microsoft (le caractère dynamique, par ex. a/n/r, est attribué par Microsoft et n'est pas configurable) ; les domaines activés plus tôt conservent l'ancien format selector1-yourdomain-com._domainkey.<tenantprefix>.onmicrosoft.com. Utilisez le format que le portail affiche pour VOTRE domaine — Microsoft honore les deux, mais ne convertissez pas l'un en l'autre à la main et ne mélangez pas les formats entre vos deux sélecteurs. Deux règles strictes sur GoDaddy/IONOS : les enregistrements doivent être de type CNAME (pas TXT — la cause n°1 de « DKIM refuse de s'activer »), et vous devez les publier AVANT de basculer l'interrupteur de signature, sinon Defender signale CnameMissing et refuse de signer. Votre domaine onmicrosoft.com est signé automatiquement et n'a besoin de rien de tout cela — mais cette signature ne fait rien pour le courrier envoyé depuis votre domaine de marque.

DMARC

DMARC est un unique enregistrement TXT de politique à _dmarc.yourdomain.com, indépendant de SPF et DKIM mais l'élément qui les relie. Publiez v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com pour démarrer en mode surveillance seule — cela ne change rien à la délivrabilité pendant que vous confirmez que le courrier M365 passe SPF et DKIM tous deux alignés sur yourdomain.com. Exchange Online définit le SMTP MAIL FROM (Return-Path) sur votre domaine et, une fois le DKIM du domaine personnalisé activé, signe avec d=yourdomain.com, si bien que les deux méthodes d'authentification s'alignent et que le DMARC passe proprement. Surveillez les rapports agrégés (rua) pendant une semaine ou deux, assurez-vous que Microsoft apparaît comme une source passante et alignée et qu'aucun expéditeur tiers légitime (un CRM, un outil marketing) n'échoue, puis resserrez vers p=quarantine et à terme p=reject. Conservez exactement un enregistrement _dmarc, quel que soit le nombre de services qui envoient au nom de votre domaine — GoDaddy et IONOS vous laisseront volontiers en créer un doublon, et deux enregistrements _dmarc constituent une configuration invalide.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas au seul badge Defender « Signing DKIM signatures for this domain » — confirmez-le sur un message réel. Envoyez un test depuis une boîte aux lettres de yourdomain.com vers un compte Gmail, ouvrez-le, et choisissez le menu à trois points -> Afficher l'original : vous voulez SPF: PASS, DKIM: PASS et DMARC: PASS, avec le d= de la signature DKIM affichant yourdomain.com (et non yourtenant.onmicrosoft.com). Pour un rapport en texte brut, vous pouvez aussi envoyer à check-auth@verifier.port25.com et lire la réponse. Côté DNS, confirmez que les deux CNAME de sélecteur se résolvent effectivement vers les cibles Microsoft (dig/nslookup selector1._domainkey.yourdomain.com CNAME) — une erreur GoDaddy courante est l'enregistrement enregistré silencieusement en TXT, qui ne se résout vers rien. Passez le domaine dans le vérificateur SPF/DKIM/DMARC de Qualisend et le contrôle de santé du domaine pour confirmer que SPF a exactement un enregistrement et une recherche pour l'include Outlook, que les deux sélecteurs DKIM sont actifs, et que DMARC est valide. Une fois que les rapports agrégés commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Microsoft devrait apparaître comme une source alignée et passante.

Pièges courants

  • Configuration DNS

    Les enregistrements DKIM doivent être de type CNAME, pas TXT. GoDaddy et IONOS positionnent tous deux par défaut le menu déroulant Ajouter un enregistrement sur d'autres types, et un sélecteur enregistré en TXT ne se résout vers rien — c'est la raison numéro un du « DKIM refuse de s'activer » dans Defender.

  • Configuration DNS

    Publiez les deux CNAME de sélecteur AVANT de basculer l'interrupteur de signature de Defender. La première tentative de bascule est censée échouer (une boîte de dialogue Client error / « CNAME record doesn't exist ») — elle ne fait que générer les clés et vous montrer les valeurs CNAME. Si vous activez avant que les CNAME ne se résolvent, le Status reste CnameMissing et la signature ne s'active pas.

  • Couverture

    Le DKIM du domaine personnalisé est DÉSACTIVÉ par défaut. Microsoft ne signe automatiquement que votre domaine *.onmicrosoft.com, si bien que les tenants supposent à tort que le DKIM est pris en charge. Le courrier depuis yourdomain.com reste non signé — et fragile au DMARC sur les transferts — jusqu'à ce que vous l'activiez.

  • Casse l'authentification

    Un domaine ne peut avoir qu'UN SEUL enregistrement SPF. GoDaddy stationne les domaines avec un SPF include:secureserver.net par défaut et le mail revendu par IONOS peut en pré-remplir un ; ajouter un second TXT v=spf1 pour Microsoft provoque un permerror. Fusionnez plutôt include:spf.protection.outlook.com dans la ligne existante.

  • Couverture

    GoDaddy et IONOS ajoutent automatiquement votre domaine au champ Hôte/Nom. Saisissez seulement selector1._domainkey, @, ou _dmarc — jamais le FQDN complet yourdomain.com, sinon vous créez selector1._domainkey.yourdomain.com.yourdomain.com.

  • Configuration DNS

    IONOS ne laisse pas un domaine détenir à la fois un enregistrement MX et un CNAME autodiscover de premier niveau — une limitation documentée d'Exchange Online. Soit vous omettez le CNAME autodiscover racine, soit vous le créez sur un sous-domaine selon la solution de contournement d'IONOS ; cela n'affecte pas SPF/DKIM/DMARC.

  • Couverture

    Si vous avez acheté « Microsoft 365 par GoDaddy », votre DNS est probablement auto-géré et l'include SPF prescrit par GoDaddy est son propre include:secureserver.net, pas spf.protection.outlook.com — et les modifications manuelles peuvent être écrasées. Le M365 connecté à IONOS peut de même écrire automatiquement les enregistrements. Vérifiez qui contrôle votre zone avant d'éditer à la main, et si votre véritable courrier sortant est Exchange Online, confirmez que l'include SPF autorise bien les serveurs de Microsoft.

  • Couverture

    Ne passez pas directement à DMARC p=reject. Commencez à p=none, lisez les rapports agrégés jusqu'à ce que Microsoft et chaque expéditeur légitime apparaissent comme alignés/passants, puis montez à quarantine et reject — sinon vous risquez de mettre votre propre courrier en null-route.

Construisez votre enregistrement SPF

Microsoft 365 (GoDaddy / IONOS) est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:spf.protection.outlook.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Microsoft 365 (GoDaddy / IONOS) — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification