SPF, DKIM et DMARC pour Moosend.
Moosend authentifie votre domaine d'envoi depuis sa page Senders, et non via un assistant en un clic. Vous ajoutez (ou sélectionnez) une adresse e-mail d'expéditeur, vous ouvrez Set up SPF, DKIM, et Moosend vous fournit deux enregistrements TXT à publier — un SPF (include:spfa.mailendo.com) et un DKIM (au sélecteur ms._domainkey) — ainsi qu'une étape DMARC. Vous les publiez chez votre hébergeur DNS, vous cliquez sur Verify DNS records, et des coches vertes confirment que Moosend peut envoyer des campagnes au nom de votre propre domaine plutôt que depuis une adresse Moosend partagée. Il y a bien ici un véritable include SPF partagé, mais c'est le DKIM qui vous fait réellement obtenir votre passage DMARC.
Pourquoi authentifier Moosend ?
Authentifier un domaine Moosend, c'est ce qui fait la différence entre la boîte de réception et le dossier spam — et en tant qu'ESP marketing, vous êtes presque à coup sûr le type d'expéditeur pour lequel les règles ont été écrites. Depuis février 2024, Gmail et Yahoo exigent que chaque expéditeur en masse (environ 5 000 messages et plus par jour) passe SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes exigences en 2025 sur les envois à fort volume vers Outlook.com/Hotmail/Live — et un envoi de newsletter Moosend est exactement ce genre d'envoi en masse. Tant que vous n'authentifiez pas, Moosend envoie via sa propre infrastructure (sa plateforme d'envoi tourne sur le domaine mailendo.com) : les destinataires peuvent voir que le message ne provient pas cryptographiquement de vous, votre adresse From ne s'aligne pas, DMARC ne peut pas passer, et votre réputation d'envoi est mutualisée avec celle de tous les autres expéditeurs Moosend non authentifiés. Publier l'include SPF et la clé DKIM ms._domainkey corrige tout cela — DKIM signe au nom de votre propre domaine, DMARC passe grâce à l'alignement, et la réputation que vous construisez profite à votre domaine plutôt qu'au pool partagé.
La réalité SPF pour Moosend
Moosend est un véritable fournisseur « include » : include:spfa.mailendo.com est un mécanisme partagé authentique (mailendo.com est la propre infrastructure d'envoi de Moosend) que vous fusionnez dans l'unique enregistrement SPF TXT de votre domaine racine — l'enregistrement que Moosend vous fournit est v=spf1 include:spfa.mailendo.com ~all. Vérifié sur le DNS en direct : spfa.mailendo.com se résout en un enregistrement plat ne contenant que des plages ip4: et son propre ~all, sans include imbriqué, il ne coûte donc qu'UNE seule de vos 10 recherches DNS SPF — et non deux ou trois comme le supposent certains guides plus anciens. Il y a toutefois une subtilité d'alignement à comprendre. Comme la plupart des ESP marketing, Moosend traite les rebonds sur son propre return-path (mailendo.com), de sorte que la vérification SPF s'exécute souvent sur le domaine d'enveloppe de Moosend plutôt que sur votre domaine From. Cela signifie que l'include peut produire un passage SPF brut sans réellement s'ALIGNER sur votre domaine organisationnel pour DMARC — c'est précisément pourquoi l'enregistrement DKIM (le TXT ms._domainkey) compte tout autant : DKIM signé en d=yourdomain.com est le mécanisme qui porte de manière fiable votre passage DMARC. Publiez tout de même l'include SPF — il fait partie de la configuration à deux enregistrements requise par Moosend, et le vérificateur de Moosend contrôle qu'il se résout — mais considérez DKIM comme l'enregistrement qui fait le travail DMARC. Et conservez exactement un seul enregistrement SPF sur votre domaine : fusionnez include:spfa.mailendo.com dans votre ligne v=spf1 existante plutôt que d'ajouter un second SPF TXT, car deux enregistrements SPF constituent en soi un PermError.
Étape par étape
- 1
Ouvrez la page Senders
Dans la barre de menu supérieure, cliquez sur More → Settings, puis dans le menu de gauche cliquez sur Senders. Cette page unique gère à la fois l'ajout des adresses d'expéditeur et l'authentification de leurs domaines — SPF, DKIM et DMARC sont tous accessibles depuis ici.
- 2
Ajoutez ou sélectionnez l'e-mail d'expéditeur
Si l'adresse From depuis laquelle vous enverrez vos campagnes n'est pas listée, cliquez sur Add new et enregistrez-la (par ex. news@yourdomain.com). Moosend authentifie par expéditeur/domaine, donc l'adresse depuis laquelle vous enverrez réellement doit exister ici avant de configurer le DNS.
- 3
Ouvrez Set up SPF, DKIM
Cliquez sur Set up SPF, DKIM (affiché comme Set up DNS sur certains comptes) à côté de votre expéditeur. Moosend affiche deux enregistrements TXT — un pour SPF et un pour DKIM — chacun avec un Name/Host et une Value, plus une étape DMARC. Laissez cet écran ouvert ; vous copierez à partir de là.
- 4
Copiez soigneusement la valeur DKIM
Cliquez sur l'enregistrement DKIM pour le révéler. L'hôte est ms._domainkey et la valeur affichée par Moosend commence souvent par k=rsa; p=<longue clé publique>. Copiez toute la clé p= comme une seule chaîne ininterrompue, puis préfixez-la de v=DKIM1; de sorte que la valeur publiée se lise v=DKIM1; k=rsa; p=… — la forme recommandée par la RFC. Une clé tronquée ou coupée sur plusieurs lignes est la raison la plus fréquente pour laquelle un enregistrement DKIM ne se valide pas.
- 5
Publiez ou fusionnez l'enregistrement SPF
Chez votre hébergeur DNS, ajoutez un enregistrement TXT sur la racine (hôte @ ou vide) avec v=spf1 include:spfa.mailendo.com ~all. Si un enregistrement SPF existe déjà (Google Workspace, Microsoft 365, un autre outil), n'en créez pas un second — fusionnez include:spfa.mailendo.com dans cette unique ligne v=spf1. spfa.mailendo.com (mailendo est l'infra d'envoi de Moosend) est correct, ce n'est pas une faute de frappe.
- 6
Publiez l'enregistrement DKIM TXT
Ajoutez un enregistrement TXT avec l'hôte ms._domainkey et la valeur v=DKIM1; k=rsa; p=<la clé fournie par Moosend>. Conservez le type TXT — le DKIM de Moosend est une clé statique, et non un CNAME délégué. Pour un expéditeur en sous-domaine, l'hôte est ms._domainkey.subdomain.
- 7
Ajoutez l'enregistrement DMARC
Moosend fait apparaître une étape DMARC mais ne crée pas l'enregistrement à votre place. Ajoutez un enregistrement TXT à l'hôte _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule, de sorte que rien ne change à la délivrabilité pendant que vous confirmez l'alignement. Ignorez cette étape si vous avez déjà un enregistrement _dmarc — un domaine ne doit en avoir qu'un seul.
- 8
Vérifiez dans Moosend
De retour sur la page Senders, cliquez sur Verify DNS records. Des coches vertes apparaissent à côté de SPF et DKIM une fois qu'ils se résolvent. La propagation prend généralement 30 minutes mais peut aller jusqu'à 48 heures ; si une vérification n'aboutit pas immédiatement, patientez et relancez-la.
- 9
Confirmez sur un vrai message
Envoyez un test vers une adresse Gmail, ouvrez-le et choisissez ⋮ → Afficher l'original. Vous voulez voir SPF: PASS, DKIM: PASS avec d=yourdomain.com (sélecteur ms), et DMARC: PASS — le domaine DKIM affichant yourdomain.com correspond à votre passage aligné, et non à l'hôte Moosend/mailendo.
Enregistrements à ajouter
Moosend génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| TXT | @ | v=spf1 include:spfa.mailendo.com ~allSPF racine — conservez exactement UN seul enregistrement SPF ; fusionnez include:spfa.mailendo.com dans votre ligne v=spf1 existante si vous en avez déjà une. Coûte 1 de vos 10 recherches DNS (enregistrement plat vérifié, uniquement ip4). |
| TXT | ms._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ…(public key from Moosend)À titre indicatif — copiez la clé exacte depuis Set up SPF, DKIM dans votre compte Moosend. Moosend affiche généralement la valeur commençant par k=rsa; p=… ; préfixez-la de v=DKIM1; pour la forme recommandée par la RFC et collez la clé p= complète sans espaces ni sauts de ligne ajoutés. TXT, pas CNAME. Les expéditeurs en sous-domaine utilisent ms._domainkey.subdomain. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous l'ajoutez vous-même — Moosend ne le crée jamais. Un seul par domaine ; commencez à p=none, puis durcissez vers quarantine/reject. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Moosend sur ce budget.
Moosend utilise 1 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.
DKIM
Dans Moosend, DKIM est un enregistrement TXT statique que vous publiez au sélecteur ms._domainkey — l'hôte ms._domainkey.yourdomain.com — et non un CNAME délégué à Moosend. Lorsque vous ouvrez Set up SPF, DKIM sur la page Senders, Moosend affiche le nom de l'enregistrement et une valeur qui commence généralement par k=rsa; p=<longue clé publique>. Deux détails propres à Moosend piègent les utilisateurs. Premièrement, publiez la valeur avec une balise v=DKIM1; en tête, de sorte que l'enregistrement final se lise v=DKIM1; k=rsa; p=<clé>. Omettre v= est techniquement valide — la RFC 6376 traite une version manquante comme le DKIM1 par défaut, et Gmail, Yahoo et Microsoft valideront tout de même la signature — mais préfixer v=DKIM1; est la forme recommandée par la RFC et évite que des validateurs plus stricts et certains panneaux DNS signalent l'enregistrement. Si une clé que vous avez copiée à l'identique ne se valide toujours pas, le coupable le plus fréquent est la longue valeur p= elle-même : un panneau DNS qui l'a tronquée ou qui a inséré une espace ou un saut de ligne casse la clé, alors collez-la comme une seule chaîne ininterrompue. Deuxièmement, comme il s'agit d'une clé TXT que vous collez (et non d'un CNAME contrôlé par Moosend), Moosend détient la clé privée correspondante mais il n'y a pas de rotation automatique des clés — si vous faites un jour tourner la clé, vous recopiez vous-même la nouvelle valeur dans le DNS. Une fois l'enregistrement résolu, Moosend signe vos campagnes sortantes avec d=yourdomain.com, de sorte que DKIM s'aligne sur votre domaine et porte votre passage DMARC. Si votre adresse From utilise un sous-domaine, l'hôte devient ms._domainkey.subdomain.yourdomain.com, et ce sous-domaine a besoin de son propre SPF également.
DMARC
DMARC est un enregistrement de politique distinct que vous publiez vous-même — Moosend affiche une étape DMARC dans l'écran Set up SPF, DKIM, mais ne crée pas l'enregistrement à votre place. Ajoutez un enregistrement TXT à _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule : cela ne change rien à la délivrabilité, mais demande aux destinataires de vous envoyer des rapports agrégés (rua) afin que vous puissiez confirmer que le courrier Moosend passe bien DKIM aligné sur votre domaine (et SPF là où il s'aligne). Surveillez ces rapports pendant une semaine ou deux, assurez-vous que chaque expéditeur légitime — Moosend plus tout autre outil — s'authentifie, puis durcissez la politique vers p=quarantine et finalement p=reject une fois l'alignement constant. Conservez exactement un seul enregistrement _dmarc pour l'ensemble du domaine, quel que soit le nombre d'expéditeurs que vous utilisez ; Moosend note lui-même que vous pouvez ignorer son étape DMARC si vous avez déjà un enregistrement DMARC en place, puisqu'un domaine ne peut en avoir qu'un. Comme le return-path de Moosend fait que SPF peut ne pas s'aligner, DMARC s'appuie ici sur un DKIM aligné — une raison de plus pour laquelle l'enregistrement ms._domainkey n'est pas optionnel.
Vérifiez que tout fonctionne réellement
La vérification de Moosend se fait sur deux niveaux. Dans Moosend : après publication, retournez sur la page Senders et cliquez sur Verify DNS records — des coches vertes à côté de SPF et DKIM signifient que les enregistrements se résolvent. La propagation prend généralement 30 minutes mais peut aller jusqu'à 48 heures, et Moosend vous permet de relancer la vérification si elle n'aboutit pas immédiatement. Mais les coches du tableau de bord confirment seulement que les enregistrements existent, pas que le courrier s'aligne, alors confirmez sur un vrai message : envoyez une campagne de test ou un e-mail de test vers une adresse Gmail, ouvrez-le et choisissez ⋮ → Afficher l'original. Vous voulez voir SPF: PASS, DKIM: PASS avec d=yourdomain.com et le sélecteur ms (et non l'hôte mailendo), et DMARC: PASS. Passez ensuite votre domaine dans la vérification de l'état du domaine de Qualisend pour confirmer que le SPF, l'enregistrement DKIM ms._domainkey et votre enregistrement DMARC se résolvent tous proprement et que votre SPF reste sous la limite de 10 recherches, et dès que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Moosend/mailendo devrait apparaître comme une source alignée et passante. Une particularité de Moosend à connaître : modifier le DNS de ce domaine après vérification peut faire retomber ses expéditeurs en non vérifié, et Moosend revérifie périodiquement les expéditeurs vérifiés — donc si un expéditeur bascule en non vérifié, cliquez simplement de nouveau sur Verify DNS records.
Pièges courants
- Configuration DNS
Publiez la valeur DKIM avec une balise v=DKIM1;. Moosend affiche souvent la clé commençant par k=rsa; p=… sans balise de version — publiez-la sous la forme v=DKIM1; k=rsa; p=… . Omettre v= est techniquement valide (la RFC 6376 lui attribue DKIM1 par défaut, et Gmail/Yahoo/Microsoft la valident), mais la balise est la forme recommandée et évite les avertissements des validateurs plus stricts. Tout aussi important : collez la longue clé p= comme une seule chaîne ininterrompue — une clé tronquée ou coupée par une espace est la raison la plus fréquente pour laquelle un enregistrement DKIM Moosend échoue à la validation.
- Couverture
spfa.mailendo.com est correct, ce n'est pas une faute de frappe. La plateforme d'envoi de Moosend tourne sur le domaine mailendo.com, donc l'include est bien include:spfa.mailendo.com — ne le « corrigez » pas en un hôte moosend.com.
- Couverture
SPF peut passer sans s'aligner. Moosend possède le domaine de return-path/rebond, donc l'include peut produire un passage SPF brut qui ne s'aligne pas sur votre domaine From pour DMARC. C'est DKIM (ms._domainkey) qui porte le passage aligné — ne l'ignorez jamais.
- Casse l'authentification
Conservez exactement UN seul enregistrement SPF TXT. Si vous envoyez déjà via Google Workspace, Microsoft 365, un autre ESP, etc., fusionnez include:spfa.mailendo.com dans cette unique ligne v=spf1 — deux enregistrements SPF constituent un PermError.
- Configuration DNS
Les deux enregistrements Moosend sont des TXT, pas des CNAME. Il n'y a pas de CNAME à déléguer ni de rotation automatique des clés — le DKIM de Moosend est une clé statique que vous collez, donc si vous la faites un jour tourner, vous recopiez vous-même la nouvelle valeur.
- Couverture
Modifier le DNS après vérification peut dé-vérifier les expéditeurs d'un domaine. Après tout changement DNS, retournez sur la page Senders et cliquez de nouveau sur Verify DNS records ; Moosend revérifie aussi périodiquement les expéditeurs vérifiés.
- Couverture
Ajoutez et sélectionnez d'abord l'e-mail d'expéditeur. Moosend authentifie par expéditeur/domaine sur la page Senders — il n'y a pas de bascule à l'échelle du compte, donc l'adresse From depuis laquelle vous enverrez réellement doit y exister avant que l'écran de configuration DNS n'apparaisse.
- Couverture
Les expéditeurs en sous-domaine ont besoin de leurs propres enregistrements. Si votre adresse From utilise un sous-domaine, l'hôte DKIM est ms._domainkey.subdomain et ce sous-domaine a besoin de son propre SPF — l'enregistrement SPF de votre domaine racine ne le couvre pas.
Construisez votre enregistrement SPF
Moosend est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Moosend — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.