SPF, DKIM et DMARC pour Omnisend.
Omnisend authentifie votre domaine d'envoi depuis Paramètres de la boutique → Domaines, et non en vous demandant de coller une ligne magique. Comme Omnisend fait fonctionner sa distribution d'e-mails sur l'infrastructure de Mailgun, son parcours vous remet trois éléments : un enregistrement SPF construit autour de include:mailgun.org que vous fusionnez dans votre SPF racine, du DKIM publié sous forme de deux enregistrements CNAME avec des sélecteurs propres à votre compte qui délèguent une paire de clés rotative à Omnisend, et un enregistrement de politique DMARC. L'include SPF autorise les IP de Mailgun à envoyer en votre nom ; les CNAME DKIM signent le courrier en d=yourdomain.com pour qu'il soit aligné pour DMARC. Une fois que les trois se résolvent et que la page Domaines bascule sur Vérifié, Omnisend envoie entièrement sous votre propre domaine au lieu de s'appuyer sur son identité d'envoi partagée et sans marque.
Pourquoi authentifier Omnisend ?
Pour un expéditeur e-commerce, authentifier votre domaine Omnisend fait toute la différence entre l'onglet Promotions et le dossier spam — et c'est désormais quasiment obligatoire. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages par jour ou plus) qu'il passe SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes règles au courrier à fort volume entrant dans Outlook/Hotmail/Live en 2025. Les comptes Omnisend franchissent régulièrement le seuil de 5 000/jour dès le premier envoi d'un e-mail de panier abandonné ou d'une campagne de newsletter, ce qui vous place clairement dans la catégorie des expéditeurs en masse aux yeux de ces fournisseurs de messagerie. Tant que vous n'authentifiez pas, Omnisend envoie un courrier qui n'est pas cryptographiquement le vôtre : votre adresse d'expéditeur (From) n'est pas alignée, DMARC ne peut pas passer, et votre réputation est mutualisée avec celle de tous les autres expéditeurs non authentifiés sur l'infrastructure partagée. Pire, vous ne pouvez pas mener de façon fiable des campagnes Omnisend depuis une adresse From publique et gratuite telle que gmail.com ou yahoo.com : vous ne contrôlez pas les clés DKIM de ces domaines, le courrier ne peut donc pas s'aligner ni passer DMARC — Yahoo publie p=reject et le rejette purement et simplement, tandis que Gmail surveille strictement l'usurpation de gmail.com, si bien que le courrier atterrit en spam ou rebondit. Authentifier votre propre domaine aligne DKIM sur vous, permet à DMARC de passer, supprime la pénalité d'expéditeur partagé, et fait que la réputation d'envoi que vous bâtissez à chaque campagne revient à votre marque.
La réalité SPF pour Omnisend
Omnisend est un véritable fournisseur « include » — son parcours Domaines génère une vraie ligne SPF, v=spf1 include:mailgun.org ~all, et vous demande de la publier sur votre domaine racine — parce qu'Omnisend envoie via Mailgun et que include:mailgun.org est le mécanisme partagé qui autorise les IP d'envoi de Mailgun. Ajoutez-la. Mais deux choses rendent ce SPF inhabituel, et les deux comptent. Premièrement, la mise en garde sur l'alignement : Omnisend/Mailgun traite vos rebonds sur son propre domaine de Return-Path (envelope-from) sur mailgun.org, et DMARC vérifie l'alignement SPF par rapport à ce Return-Path, et non à votre adresse From visible. Cet enregistrement SPF peut donc « passer » à l'état brut tout en s'alignant sur le domaine de Mailgun plutôt que sur le vôtre — ce qui signifie que le SPF seul ne vous fait PAS obtenir un passage DMARC. C'est exactement pour cela que le parcours d'Omnisend vous fournit aussi du DKIM sous forme de CNAME : le DKIM signé en d=yourdomain.com est le mécanisme qui aligne réellement et porte DMARC (et, contrairement au SPF, il survit au transfert). Configurez les deux, mais appuyez-vous sur DKIM pour votre passage DMARC. Deuxièmement, le coût : include:mailgun.org est onéreux. Il imbrique toute la chaîne Mailgun — mailgun.org se résout en include:_spf.mailgun.org plus include:_spf.eu.mailgun.org ; _spf.mailgun.org imbrique à son tour include:_spf1.mailgun.org et include:_spf2.mailgun.org — de sorte qu'un seul include:mailgun.org consomme 5 de vos 10 recherches DNS SPF autorisées (RFC 7208). Si vous envoyez aussi via Google Workspace, Microsoft 365, Klaviyo ou un outil de support, vous pouvez atteindre le PermError des 10 recherches rapidement, alors planifiez la fusion avec soin. Les expéditeurs uniquement dans l'UE peuvent réduire le coût avec include:eu.mailgun.org (2 recherches) ou include:_spf.eu.mailgun.org (1 recherche) au lieu de l'include complet US+UE. Et il ne doit y avoir qu'un seul enregistrement SPF TXT sur le domaine — fusionnez l'include de Mailgun dans votre ligne v=spf1 existante plutôt que de publier un second enregistrement SPF (deux enregistrements SPF constituent en soi un PermError). Fait utile : si Omnisend détecte un enregistrement SPF existant, il essaie de fusionner automatiquement include:mailgun.org pour vous et affiche la ligne combinée unique à coller — mais confirmez toujours que le résultat reste sous les 10 recherches.
Étape par étape
- 1
Ouvrez la page Domaines
Connectez-vous à Omnisend et allez dans Paramètres de la boutique → Domaines (ouvrez le menu nom de la boutique/paramètres, puis Domaines). L'authentification du domaine d'envoi se trouve ici — vous ajoutez et vérifiez le domaine, puis publiez les enregistrements qu'il génère chez votre hébergeur DNS.
- 2
Ajoutez votre domaine d'envoi
Cliquez sur + Ajouter un domaine, choisissez le type de domaine E-mail, et saisissez le domaine depuis lequel vous envoyez vos campagnes (par ex. yourdomain.com — utilisez le même domaine organisationnel que votre adresse From pour que DKIM s'aligne). Omnisend génère les enregistrements SPF, DKIM et DMARC pour ce domaine précis.
- 3
Sélectionnez votre fournisseur DNS et copiez les enregistrements
Choisissez votre hébergeur DNS dans le menu déroulant pour qu'Omnisend adapte les instructions à l'écran (il ne se connecte pas pour ajouter les enregistrements à votre place — vous les collez vous-même). Omnisend affiche alors une valeur SPF TXT (v=spf1 include:mailgun.org ~all), deux enregistrements CNAME DKIM avec des sélecteurs propres à votre compte, et un enregistrement DMARC TXT de départ. Copiez-les exactement — les sélecteurs et cibles DKIM sont uniques à votre compte.
- 4
Publiez ou fusionnez l'enregistrement SPF
Chez votre hébergeur DNS, ajoutez un enregistrement TXT sur la racine (hôte @ ou vide) avec v=spf1 include:mailgun.org ~all. Si un enregistrement v=spf1 existe déjà (Google Workspace, Microsoft 365, Shopify, un autre ESP), n'en créez PAS un second — fusionnez include:mailgun.org dans l'unique enregistrement existant (Omnisend le pré-fusionne souvent pour vous s'il parvient à lire votre SPF actuel). Surveillez votre total : include:mailgun.org à lui seul coûte 5 des 10 recherches DNS autorisées.
- 5
Ajoutez les deux CNAME DKIM
Créez les deux enregistrements CNAME DKIM affichés par Omnisend — il en fournit une paire (une paire de rotation de clés), chacun avec un sélecteur exact (le libellé avant ._domainkey) pointant vers la cible exacte fournie par Omnisend. C'est le mécanisme aligné pour DMARC, alors ne vous trompez pas : conservez le type CNAME (et non TXT), n'ajoutez pas d'espaces, et ne fractionnez ni ne modifiez la valeur. Ajoutez les deux, sinon le DKIM cassera lorsqu'Omnisend fera tourner les clés.
- 6
Ajoutez l'enregistrement DMARC
Omnisend génère une politique DMARC de départ — ajoutez-la comme enregistrement TXT sur l'hôte _dmarc avec une valeur telle que v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. La valeur générée par Omnisend est un espace réservé p=none (surveillance seule) avec un alignement relâché, la valeur par défaut de DMARC ; publiez-la telle quelle pour commencer, puisque votre passage DMARC reposera sur le DKIM aligné, et non sur le SPF. Conservez exactement un seul enregistrement _dmarc par domaine — sautez cette étape si vous en avez déjà un.
- 7
Corrigez le doublement d'hôte et le proxy Cloudflare
De nombreux registraires ajoutent automatiquement votre domaine, si bien que saisir selector._domainkey.yourdomain.com devient …yourdomain.com.yourdomain.com — saisissez uniquement le libellé si le panneau ajoute le domaine pour vous (GoDaddy fait exception et veut le sélecteur complet, y compris ._domainkey). Si votre DNS est derrière Cloudflare, réglez les deux CNAME DKIM sur « DNS only » (nuage gris) — un CNAME en proxy nuage orange ne se résoudra pas vers la cible d'Omnisend et la vérification échoue.
- 8
Vérifiez dans Omnisend
De retour sur la page Domaines, cliquez sur Terminer la vérification. Le statut évolue de En cours / Non vérifié à Vérifié, et Omnisend vous envoie un e-mail une fois terminé. Notez qu'Omnisend peut valider sur un seul enregistrement valide, alors ne vous arrêtez pas au badge vert — confirmez que les trois ont bien pris. La propagation prend généralement une trentaine de minutes mais peut aller jusqu'à 48 heures. Si votre domaine est déjà utilisé sous une configuration plus ancienne, la page peut vous demander de contacter le support pour finaliser — sinon, c'est entièrement en libre-service.
- 9
Envoyez un test et confirmez l'alignement
Assurez-vous que vos audiences, formulaires et automatisations utilisent une adresse From du domaine authentifié (vérifier le DNS ne change pas une campagne déjà réglée sur un autre From). Envoyez un test vers un compte Gmail, ouvrez-le, et choisissez ⋮ → Afficher l'original : vous voulez DKIM : PASS avec d=yourdomain.com et DMARC : PASS. Le SPF peut afficher mailgun.org comme domaine vérifié — c'est le comportement autoriser-mais-pas-aligner, qui est acceptable tant que le DKIM aligné porte DMARC.
Enregistrements à ajouter
Omnisend génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| TXT | @ | v=spf1 include:mailgun.org ~allSPF racine — conservez exactement UN seul enregistrement SPF et fusionnez-y include:mailgun.org. Coûte 5 recherches DNS (toute la chaîne Mailgun), alors attention à la limite des 10 recherches. Les expéditeurs uniquement dans l'UE peuvent utiliser include:eu.mailgun.org (2 recherches) ou include:_spf.eu.mailgun.org (1) à la place. |
| CNAME | s1._domainkey | s1.dkim.omnisend-mailgun.example (illustrative)Enregistrement DKIM 1 sur 2 — Omnisend génère le sélecteur et la cible exacts par domaine sur la page Domaines. Copiez mot pour mot ; ne changez pas le type en TXT, n'ajoutez pas d'espaces et ne modifiez pas la valeur. C'est la signature DKIM alignée pour DMARC (d=yourdomain.com). |
| CNAME | s2._domainkey | s2.dkim.omnisend-mailgun.example (illustrative)Enregistrement DKIM 2 sur 2 — le second sélecteur constitue la paire de rotation de clés. Ajoutez les deux, sinon la signature casse lorsqu'Omnisend fait tourner les clés. Le sélecteur et la cible exacts proviennent de votre page Domaines Omnisend. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comAjoutez ceci vous-même à partir de la valeur d'espace réservé d'Omnisend. Démarre à p=none (surveillance seule) avec un alignement relâché (la valeur par défaut). Un seul enregistrement DMARC par domaine ; renforcez vers quarantine/reject une fois que le DKIM passe aligné. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Omnisend sur ce budget.
Omnisend utilise 5 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.
DKIM
Le DKIM est la partie de l'authentification Omnisend qui porte réellement votre passage DMARC, c'est donc l'enregistrement à réussir précisément. Comme Omnisend fonctionne sur Mailgun et fait rebondir le courrier via son propre domaine de Return-Path sur mailgun.org, le SPF (include:mailgun.org) autorise l'envoi mais s'aligne sur le domaine de Mailgun plutôt que sur le vôtre — c'est le DKIM qui signe le courrier en d=yourdomain.com et l'aligne sur votre domaine organisationnel. Omnisend publie le DKIM sous forme d'enregistrements CNAME, et non d'enregistrements TXT à coller : vous ajoutez deux CNAME, chacun dont l'hôte est un sélecteur propre à votre compte (le libellé avant ._domainkey — Omnisend affiche les exacts) pointant vers une cible qu'Omnisend génère pour votre compte. Parce que ce sont des CNAME délégués à Omnisend/Mailgun, ceux-ci détiennent les clés privées et peuvent faire tourner la clé publiée derrière ces sélecteurs sans que vous n'ayez jamais à réintervenir dans le DNS — c'est pour cela qu'il y en a deux : une paire de rotation. Ajoutez les deux, et copiez chaque sélecteur et cible mot pour mot — ne changez pas le type en TXT, n'ajoutez pas d'espaces, ne fractionnez pas la valeur et ne « nettoyez » rien. Deux pièges sur le champ hôte : la plupart des registraires ajoutent automatiquement votre domaine, saisissez donc uniquement le libellé du sélecteur sauf si le panneau ne l'ajoute pas ; GoDaddy fait exception et veut le sélecteur complet, y compris ._domainkey. Si votre DNS est passé en proxy par Cloudflare, réglez les enregistrements sur DNS only (nuage gris) sinon ils ne se résoudront pas. Ce n'est qu'une fois que les deux CNAME se résolvent et qu'Omnisend affiche le domaine comme Vérifié que le courrier commence à être signé sous votre domaine et que le DKIM commence à s'aligner.
DMARC
Le DMARC est un enregistrement de politique distinct sur votre domaine. Omnisend génère une valeur de départ pour vous, mais vous la publiez vous-même à _dmarc.yourdomain.com — commencez par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. L'enregistrement généré par Omnisend est un espace réservé p=none, délibérément calibré pour satisfaire les exigences de Gmail et Yahoo envers les expéditeurs en masse pendant que vous surveillez. p=none est un mode surveillance seule : cela ne change rien à la distribution pendant que vous collectez les rapports agrégés (rua) et confirmez que le courrier Omnisend passe le DKIM aligné sur votre domaine. Notez que votre passage DMARC ici repose sur DKIM, et non sur SPF : parce que le Return-Path d'Omnisend reste sur mailgun.org, le SPF ne s'alignera pas sur votre domaine quel que soit le réglage d'alignement — c'est la signature DKIM alignée (d=yourdomain.com) qui fait passer DMARC. Laissez l'alignement en mode relâché (relaxed, la valeur par défaut de DMARC). Surveillez les rapports pendant une semaine ou deux, assurez-vous que chaque expéditeur légitime (Omnisend, plus Shopify, Google Workspace, un support technique, etc.) s'authentifie, puis montez la politique à p=quarantine et finalement p=reject pour réellement protéger votre domaine contre l'usurpation. Conservez exactement un seul enregistrement _dmarc pour tout le domaine organisationnel, peu importe le nombre d'expéditeurs que vous utilisez — n'ajoutez jamais un second enregistrement DMARC spécifiquement pour Omnisend.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au seul badge Vérifié de la page Domaines — Omnisend peut basculer un domaine sur Vérifié avec un seul enregistrement valide, alors confirmez-le sur un vrai message. Envoyez une campagne ou un e-mail de test vers un compte Gmail depuis une adresse du domaine authentifié, ouvrez-le, et choisissez ⋮ → Afficher l'original. Vous voulez voir DKIM : PASS avec signed-by / d=yourdomain.com et DMARC : PASS. La ligne SPF peut afficher mailgun.org comme domaine vérifié — c'est attendu (Mailgun possède le Return-Path), et c'est acceptable tant que le DKIM aligné porte le passage DMARC ; l'échec à surveiller est un DKIM signant sous un domaine Mailgun/Omnisend au lieu du vôtre, ce qui signifie que les CNAME n'ont pas pris effet. Vous pouvez vérifier ponctuellement les enregistrements bruts avec dig TXT yourdomain.com (SPF), dig CNAME s1._domainkey.yourdomain.com (DKIM, en utilisant vos vrais sélecteurs — vérifiez les deux), et dig TXT _dmarc.yourdomain.com. Passez ensuite le domaine dans le {healthCheck} de Qualisend pour confirmer que chaque enregistrement se résout et que votre SPF fusionné reste sous la limite des 10 recherches — important, puisque include:mailgun.org à lui seul en consomme 5. Une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans le {dmarcAnalyzer} ; Omnisend/Mailgun devrait apparaître comme une source alignée et conforme.
Pièges courants
- Casse l'authentification
include:mailgun.org est onéreux : il imbrique toute la chaîne Mailgun (mailgun.org → _spf.mailgun.org → _spf1/_spf2, plus _spf.eu.mailgun.org) et coûte 5 de vos 10 recherches DNS SPF autorisées — la moitié de la limite RFC 7208. Empilez-le avec Google Workspace/Microsoft 365/un autre ESP et vous pouvez atteindre un PermError. Les expéditeurs uniquement dans l'UE peuvent réduire à include:eu.mailgun.org (2 recherches) ou include:_spf.eu.mailgun.org (1).
- Configuration DNS
Le SPF autorise mais n'aligne pas. Omnisend/Mailgun fait rebondir via son propre Return-Path mailgun.org, et DMARC vérifie le SPF par rapport au domaine du Return-Path — cet enregistrement peut donc passer à l'état brut tout en s'alignant sur mailgun.org, et non sur vous. Le DKIM (les CNAME, d=yourdomain.com) est le mécanisme qui porte réellement DMARC. Ne le sautez jamais en pensant que le SPF suffit.
- Configuration DNS
Ne modifiez pas les CNAME DKIM — et n'omettez pas le second. Omnisend vous donne deux CNAME ; copiez les deux sélecteurs et cibles exactement, gardez-les en CNAME (et non TXT), n'ajoutez pas d'espaces, ne fractionnez ni ne « rangez » la valeur. Un seul caractère modifié casse la signature, et omettre le second CNAME casse la signature lors de la prochaine rotation de clés d'Omnisend.
- Configuration DNS
Le proxy Cloudflare casse les CNAME DKIM : réglez les deux sur « DNS only » (nuage gris). Un CNAME en proxy nuage orange ne se résoudra pas vers la cible d'Omnisend et la vérification échoue.
- Configuration DNS
Doublement du champ hôte : les registraires qui ajoutent automatiquement votre domaine transforment s1._domainkey en s1._domainkey.yourdomain.com.yourdomain.com. Saisissez uniquement le libellé — sauf pour GoDaddy, qui veut le sélecteur complet, y compris ._domainkey.
- Casse l'authentification
Conservez exactement un seul enregistrement SPF TXT sur la racine. Si vous envoyez déjà via Shopify, Google Workspace, Microsoft 365, etc., fusionnez include:mailgun.org dans cette unique ligne v=spf1 — deux enregistrements SPF constituent un PermError.
- Configuration DNS
Vous ne pouvez pas envoyer depuis une adresse From publique et gratuite. Vous ne contrôlez pas les clés DKIM de gmail.com, yahoo.com ou outlook.com, donc une campagne Omnisend « de » l'une d'elles échoue l'alignement DMARC — Yahoo publie p=reject et la supprime, et Gmail surveille strictement l'usurpation de son propre domaine. Envoyez plutôt depuis votre domaine personnalisé authentifié.
- Couverture
Vérifier le DNS ne change pas les campagnes existantes. Réglez l'adresse From de vos audiences, formulaires et automatisations sur le domaine authentifié, sinon le courrier continue de partir sous l'ancienne identité non alignée.
Construisez votre enregistrement SPF
Omnisend est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Omnisend — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.