Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Pipedrive.

Pipedrive authentifie votre domaine au sein de Campaigns -- son module complémentaire d'e-mailing de masse -- via un flux basé sur des CNAME, et non en vous faisant coller une ligne SPF partagée. Lorsque vous ajoutez un domaine sous Campaigns > Settings > Domain authentication et que vous cliquez sur Get DNS records, Pipedrive génère un petit ensemble d'enregistrements propres à votre domaine : un CNAME de return-path/SPF ainsi que deux CNAME DKIM qui délèguent la signature à la plateforme d'envoi de Pipedrive (LeaderSend), et il vous invite à publier un enregistrement DMARC. Une fois ces enregistrements résolus et après avoir cliqué sur Refresh status, Campaigns peut envoyer au nom de votre propre domaine, votre courrier passe la vérification DMARC effectuée par les destinataires, et la réputation d'envoi s'accumule à votre profit plutôt que dans le pool partagé de Pipedrive. Deux points à clarifier d'emblée. Premièrement, cela ne concerne que Campaigns : l'e-mail CRM du quotidien -- les messages que vous synchronisez et envoyez depuis une affaire ou un contact -- part via votre boîte Gmail ou Microsoft 365 connectée et est authentifié par les SPF/DKIM/DMARC propres à cette boîte, il ne nécessite donc aucun enregistrement DNS Pipedrive. Deuxièmement, authentifier le domaine n'équivaut pas à être autorisé à envoyer -- Pipedrive vous oblige également à vérifier l'adresse d'expéditeur (From) individuelle avant qu'une campagne ne puisse partir.

Authentification de domaine par CNAME
Your DNSAdd the CNAME / TXT records
PipedriveSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Pipedrive ?

Authentifier votre domaine Campaigns est ce qui détermine si votre courrier de masse atteint la boîte de réception. Les campagnes sont, par définition, des envois de masse, et depuis février 2024 Gmail et Yahoo exigent de tout expéditeur de masse (environ 5 000 messages ou plus par jour) qu'il passe SPF, DKIM et DMARC avec alignement ; Microsoft a commencé à appliquer les mêmes règles au courrier à fort volume vers Outlook.com/Hotmail en 2025. Le piège propre à Pipedrive est plus aigu que la plupart : si votre domaine publie déjà une politique DMARC en p=quarantine ou p=reject -- ce que font de plus en plus de domaines -- et que vous envoyez une campagne sans authentifier, le courrier de Pipedrive échoue à la vérification DMARC et les destinataires le classent en spam ou le bloquent purement et simplement (la documentation même de Pipedrive avertit que le courrier atterrit dans le dossier spam sous une politique quarantine, ou est bloqué sous reject). Tant que vous n'authentifiez pas, Campaigns envoie depuis l'infrastructure partagée de Pipedrive avec un return-path sur le domaine de Pipedrive, si bien que votre adresse From ne vous appartient pas cryptographiquement, DMARC ne peut pas passer sur votre domaine, et votre réputation est mutualisée avec celle de tout autre expéditeur Campaigns non authentifié. Ajouter les CNAME corrige tout cela : Pipedrive signe avec des clés DKIM alignées sur votre domaine, DMARC passe, et la réputation d'envoi que vous bâtissez est la vôtre.

La réalité SPF pour Pipedrive

Pipedrive Campaigns est un fournisseur d'authentification de domaine basé sur des CNAME, il n'existe donc AUCUN include:spf.pipedrive.com à coller dans l'enregistrement SPF de votre domaine racine. Lorsque vous lancez l'authentification de domaine, Pipedrive génère un CNAME de return-path/SPF sur un sous-domaine de votre domaine (l'enregistrement que ses pages d'aide appellent l'enregistrement SPF « key and return path ») qui se résout vers l'espace SPF autorisé de Pipedrive -- vous ajoutez ce seul CNAME, et non un include partagé. Il y a ici une nuance importante qui fait de DKIM le mécanisme porteur : la plateforme d'envoi de Pipedrive (sous la marque Pipedrive/LeaderSend) fixe le Return-Path d'enveloppe sur l'un de SES PROPRES domaines, ce qui signifie que SPF authentifie mais ne s'aligne pas sur votre domaine organisationnel. La plateforme de Pipedrive n'offre aucun moyen d'aligner SPF, votre réussite DMARC repose donc entièrement sur l'alignement de DKIM -- c'est précisément pourquoi les deux CNAME DKIM que Pipedrive vous fournit sont les enregistrements qui obtiennent réellement la validation, et pourquoi vous devez ajouter les deux, pas un seul. L'avantage du modèle CNAME : il ajoute ZÉRO requête DNS à votre SPF racine (il n'y a rien à fusionner), il n'entame donc jamais la limite de 10 requêtes de la RFC 7208, même si vous empilez déjà Google Workspace, Microsoft 365 et un outil marketing. Conservez exactement un enregistrement SPF TXT sur votre racine pour ces autres expéditeurs et n'en ajoutez pas de second ni un include:spf.pipedrive.com superflu -- le CNAME gère le SPF de Pipedrive à votre place.

Deux façons de le configurer

Recommandé

Authentifier votre domaine (recommandé)

  • Pipedrive signe avec des clés DKIM alignées sur votre domaine, si bien que les campagnes passent DMARC
  • N'ajoute aucune requête DNS à votre SPF racine -- il n'y a rien à fusionner
  • Pipedrive détient les clés privées et fait tourner DKIM derrière les deux CNAME à votre place
  • Indispensable en pratique si votre domaine publie p=quarantine ou p=reject
Ancienne méthode

Envoyer sans authentifier (comportement par défaut de Pipedrive)

  • Le courrier part sur l'infrastructure partagée de Pipedrive avec un return-path sur le domaine de Pipedrive
  • Votre adresse From ne s'aligne pas, DMARC ne peut donc pas passer sur votre domaine
  • Si votre domaine a une politique DMARC, les campagnes sont mises en quarantaine ou bloquées
  • La réputation est mutualisée avec celle de tout autre expéditeur Campaigns non authentifié

Étape par étape

Dans Pipedrive
  1. 1

    Confirmez que vous êtes configuré pour Campaigns

    L'authentification de domaine se trouve dans Campaigns, le module complémentaire payant d'e-mailing de masse de Pipedrive -- pas dans vos paramètres d'e-mail généraux. Si vous n'envoyez que des e-mails CRM en tête-à-tête qui se synchronisent via votre boîte Gmail ou Microsoft 365, vous n'avez besoin d'aucun de ces enregistrements ; ce courrier est authentifié par votre fournisseur de messagerie. Ce guide concerne la fonctionnalité Campaigns.

  2. 2

    Ouvrez Domain authentication

    Allez dans Campaigns > Settings > Domain authentication et cliquez sur + Domain sur le côté droit. C'est ici que Pipedrive provisionne les clés DKIM et le return-path pour votre domaine. Vous pouvez authentifier jusqu'à 20 domaines par compte d'entreprise.

  3. 3

    Saisissez votre domaine et générez les enregistrements

    Tapez votre domaine d'envoi (yourdomain.com -- utilisez le domaine figurant dans votre adresse From, sans préfixe www ni https://) et cliquez sur Get DNS records (libellé Generate DNS records dans certains comptes). Pipedrive affiche alors les noms et valeurs exacts à ajouter : un CNAME de return-path/SPF et deux CNAME DKIM, tous propres à votre domaine, ainsi que l'enregistrement DMARC à publier. Laissez cet écran ouvert.

Dans votre DNS
  1. 4

    Ajoutez le CNAME de return-path / SPF

    Chez votre hébergeur DNS, créez l'enregistrement SPF « key and return path » sous forme de CNAME : Host/Name = le libellé de sous-domaine indiqué par Pipedrive, Value = la cible exacte qu'il affiche. C'est ce qui porte le SPF pour le courrier de Pipedrive -- ne le transformez pas en enregistrement A ou TXT.

  2. 5

    Ajoutez les deux CNAME DKIM

    Créez les deux enregistrements de sélecteur DKIM exactement comme Pipedrive les affiche, chacun sous forme de CNAME pointant vers sa cible Pipedrive. Ajoutez les DEUX -- ce sont les enregistrements qui s'alignent sur votre domaine et portent votre réussite DMARC, et le second sélecteur donne à Pipedrive la latitude de faire tourner les clés. Ne les collez pas sous forme d'enregistrements TXT ; DKIM est ici délégué par CNAME, vous ne copiez donc jamais de clé publique vous-même.

  3. 6

    Désactivez le proxy Cloudflare

    Si votre DNS est chez Cloudflare (ou tout hébergeur proxifiant), réglez chacun de ces CNAME sur DNS only -- le nuage gris, pas orange. Un CNAME proxifié (nuage orange) détourne la requête et la vérification échoue. Attention aussi au doublement du champ hôte : saisissez uniquement le libellé de sous-domaine si votre registraire ajoute automatiquement yourdomain.com.

  4. 7

    Publiez votre enregistrement DMARC

    Pipedrive invite à ajouter DMARC mais ne le crée pas. Ajoutez un enregistrement TXT à l'hôte _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance uniquement, il ne change donc rien pendant que vous confirmez l'alignement. Si Pipedrive affiche aussi un enregistrement TXT d'identifiant d'entreprise (un enregistrement anti-usurpation liant le domaine à votre entreprise Pipedrive), ajoutez-le également exactement tel qu'indiqué.

Vérifier
  1. 8

    Actualisez le statut dans Pipedrive

    La propagation DNS peut prendre jusqu'à 48 heures (généralement bien moins). De retour sur l'écran Domain authentication, cliquez sur Refresh status -- chaque enregistrement passe à une coche verte à mesure qu'il se résout et le domaine s'affiche comme authentifié. Si un enregistrement échoue encore après 48 heures, il s'agit presque toujours d'un CNAME proxifié, d'un hôte doublé ou d'un enregistrement enregistré dans le mauvais type.

Dans Pipedrive
  1. 9

    Vérifiez l'adresse d'expéditeur (From)

    Authentifier le domaine est distinct d'être autorisé à envoyer. Dans Campaigns, vous devez aussi vérifier l'adresse d'expéditeur précise depuis laquelle vous enverrez -- Pipedrive envoie une confirmation à cette adresse par e-mail. Tant que l'expéditeur n'est pas marqué comme vérifié, le domaine peut apparaître comme authentifié et vous ne pourrez toujours pas le sélectionner dans le menu déroulant des expéditeurs de la campagne.

Vérifier
  1. 10

    Envoyez une campagne de test et lisez les en-têtes

    Envoyez une petite campagne de test vers une adresse Gmail que vous contrôlez, ouvrez-la et choisissez le menu à trois points > Afficher l'original. Confirmez DKIM: PASS signé par yourdomain.com (et non pipedrive.com) et DMARC: PASS. Ce domaine signataire est la vraie preuve que la configuration est active.

Enregistrements à ajouter

Pipedrive génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
CNAMEpd-returnpsrp.pipedrive.comEnregistrement de return-path / SPF « key and return path » -- c'est ce qui porte le SPF pour le courrier de Pipedrive. À titre indicatif seulement : copiez le nom et la cible exacts que Pipedrive génère pour votre domaine.
CNAMEpd1._domainkeydkim1.yourcompanyid.pipedrive.comClé DKIM 1 -- déléguée à Pipedrive. À titre indicatif ; le vrai nom de sélecteur et la vraie cible sont générés par domaine, utilisez donc la valeur exacte affichée par Pipedrive.
CNAMEpd2._domainkeydkim2.yourcompanyid.pipedrive.comClé DKIM 2 -- le second sélecteur permet à Pipedrive de faire tourner les clés. À titre indicatif ; copiez la valeur exacte. Ajoutez les DEUX CNAME DKIM, pas un seul.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous le publiez vous-même -- Pipedrive vous y invite mais ne le crée jamais. Un enregistrement DMARC par domaine ; commencez à p=none, puis resserrez.
TXT@pipedrive-verification=your-company-tokenTXT d'identifiant d'entreprise -- certains comptes sont aussi invités à ajouter cet enregistrement anti-usurpation liant le domaine à votre entreprise Pipedrive. À titre indicatif ; ajoutez-le uniquement si l'écran de Pipedrive l'indique, en utilisant la valeur exacte affichée.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Pipedrive sur ce budget.

SPF 10-lookup budget0 used · 10 free

La configuration recommandée de Pipedrive ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.

DKIM

DKIM est le mécanisme qui fait réellement fonctionner l'authentification Pipedrive, car c'est lui qui s'aligne sur votre domaine. Pipedrive vous fournit deux enregistrements CNAME de sélecteur (illustrés par pd1._domainkey et pd2._domainkey, bien que les noms exacts des sélecteurs soient générés par domaine) qui pointent chacun vers une cible Pipedrive. Parce que ce sont des CNAME -- et non des enregistrements TXT que vous collez -- Pipedrive détient les clés privées et utilise les deux sélecteurs pour faire tourner les clés publiées sans que vous ayez jamais à modifier le DNS de nouveau ; vous ne créez jamais d'enregistrement TXT DKIM ni ne copiez de clé publique vous-même. Ajoutez les deux sélecteurs exactement tels qu'affichés. Deux points propres à Pipedrive comptent. Premièrement, DKIM est porteur ici : parce que le Return-Path de Pipedrive se trouve sur son propre domaine d'envoi et que sa plateforme n'offre aucun moyen d'aligner SPF, votre réussite DMARC repose sur l'alignement DKIM -- omettez un CNAME DKIM et DMARC peut échouer discrètement même si le domaine affiche « authenticated ». Deuxièmement, si votre DNS est derrière Cloudflare, réglez les deux enregistrements de sélecteur sur DNS only (nuage gris) ; un CNAME proxifié (nuage orange) ne se résoudra pas vers l'hôte Pipedrive et la vérification échouera. Une fois les deux résolus et après avoir cliqué sur Refresh status, Campaigns signe votre courrier avec une signature qui se lit d=yourdomain.com.

DMARC

DMARC est un enregistrement de politique distinct sur votre domaine racine que Pipedrive vous invite à ajouter mais ne crée pas -- vous le publiez vous-même chez votre hébergeur DNS. Ajoutez un enregistrement TXT à _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance uniquement : il ne change rien à la délivrabilité mais indique aux destinataires de vous envoyer des rapports agrégés par e-mail afin de confirmer que le courrier de Campaigns passe DKIM aligné sur votre domaine avant de resserrer quoi que ce soit. La raison pour laquelle DMARC importe tant avec Pipedrive est le revers de la médaille : si votre domaine publie DÉJÀ p=quarantine ou p=reject et que vous envoyez une campagne sans authentifier au préalable, le courrier non aligné de Pipedrive échoue à votre propre politique DMARC et les destinataires le classent en spam ou le bloquent -- authentifiez donc avant d'envoyer, pas après que le courrier commence à rebondir. Surveillez les rapports rua pendant une semaine ou deux jusqu'à ce que Pipedrive apparaisse comme une source alignée et validée, puis passez à p=quarantine et, à terme, à p=reject. Conservez exactement un enregistrement _dmarc pour l'ensemble du domaine, quel que soit le nombre d'expéditeurs que vous utilisez -- n'ajoutez jamais un second enregistrement DMARC spécifiquement pour Pipedrive.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas aux seules coches vertes de l'écran Domain authentication de Pipedrive -- elles confirment que les enregistrements se résolvent, pas que le courrier s'aligne. Prouvez-le sur un vrai message : envoyez une petite campagne de test vers une adresse Gmail que vous contrôlez, ouvrez-la et choisissez le menu à trois points > Afficher l'original. Vous voulez voir DKIM: PASS avec la signature signée par yourdomain.com (et non pipedrive.com) et DMARC: PASS. Si DKIM affiche d=pipedrive.com ou si DMARC échoue, c'est que les CNAME DKIM ne se résolvent pas encore sur votre domaine. Dans Pipedrive, la page Domain authentication devrait afficher chaque enregistrement avec une coche verte après avoir cliqué sur Refresh status. Passez ensuite votre domaine dans la vérification de l'état du domaine de Qualisend pour confirmer que le CNAME de return-path, les deux sélecteurs DKIM et votre enregistrement DMARC se résolvent tous proprement et que votre SPF reste sous la limite de 10 requêtes -- et dès que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC, où Pipedrive devrait apparaître comme une source alignée et validée.

Pièges courants

  • Couverture

    Campaigns uniquement, pas la synchro e-mail CRM : ces enregistrements sont pour le module d'e-mailing de masse Campaigns. L'e-mail en tête-à-tête que vous synchronisez et envoyez depuis une affaire ou un contact passe par votre boîte Gmail/Microsoft 365 connectée et est authentifié par cette boîte -- il ne nécessite aucun enregistrement Pipedrive.

  • Configuration DNS

    DKIM est porteur, ajoutez donc les DEUX CNAME DKIM. Parce que le Return-Path de Pipedrive est sur son propre domaine et que sa plateforme ne peut pas aligner SPF, votre réussite DMARC repose entièrement sur DKIM. Omettre un sélecteur peut faire échouer DMARC même quand le domaine affiche « authenticated ».

  • Couverture

    Authentifier le domaine n'équivaut pas à vérifier l'expéditeur. Pipedrive vous oblige aussi à confirmer l'adresse From individuelle dans Campaigns (il envoie un lien de confirmation par e-mail) avant que cet expéditeur apparaisse dans le menu déroulant de la campagne -- un domaine authentifié avec un expéditeur non vérifié ne peut toujours pas envoyer.

  • Configuration DNS

    Le proxy Cloudflare casse la vérification : réglez chaque CNAME Pipedrive sur DNS only (nuage gris). Un CNAME proxifié (nuage orange) détourne la requête et l'enregistrement ne se vérifie jamais.

  • Couverture

    Si votre domaine a déjà une politique DMARC en p=quarantine ou p=reject, une campagne NON authentifiée est classée en spam ou bloquée. Authentifiez le domaine avant d'envoyer votre première campagne, pas après que le courrier commence à rebondir.

  • Configuration DNS

    N'ajoutez pas include:spf.pipedrive.com à votre SPF racine. Pipedrive est basé sur des CNAME -- le CNAME de return-path gère le SPF. Un include superflu est inutile, entame sans raison l'une de vos 10 requêtes SPF et n'est pas la méthode prise en charge.

  • Configuration DNS

    Doublement du champ hôte : de nombreux registraires ajoutent automatiquement votre domaine, transformant pd1._domainkey.yourdomain.com en pd1._domainkey.yourdomain.com.yourdomain.com. Saisissez uniquement le libellé de sous-domaine indiqué par Pipedrive si le panneau ajoute le domaine pour vous.

  • Configuration DNS

    Laissez jusqu'à 48 heures et cliquez sur Refresh status -- Pipedrive revérifie à la demande, pas automatiquement. Si les enregistrements échouent encore après 48 heures, la cause est presque toujours un CNAME proxifié, un hôte doublé ou un enregistrement enregistré dans le mauvais type (A/TXT au lieu de CNAME).

  • Casse l'authentification

    Conservez exactement un enregistrement SPF TXT sur votre racine pour vos autres expéditeurs. Deux enregistrements SPF constituent en soi une PermError -- mais notez que le CNAME de Pipedrive n'ajoute rien à cet enregistrement, il n'y a donc rien à fusionner pour Pipedrive.

Construisez votre enregistrement SPF

Pipedrive n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Pipedrive — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification