Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Purelymail.

Purelymail est un fournisseur de messagerie économique et axé sur la confidentialité, qui authentifie votre domaine avec un véritable include SPF, un DKIM délégué par CNAME et — fait inhabituel — un enregistrement DMARC géré par Purelymail. Dans le portail Account Admin (purelymail.com/manage), vous ajoutez votre domaine et il vous fournit une liste courte et fixe d'enregistrements : un TXT de preuve de propriété, un MX, un TXT SPF construit autour de include:_spf.purelymail.com, trois CNAME DKIM et un CNAME DMARC. Publiez-les chez votre hébergeur DNS, cliquez sur « Check DNS records », et Purelymail envoie et reçoit sous votre propre domaine avec SPF et DKIM tous deux alignés. La seule décision à prendre de manière réfléchie concerne DMARC : accepter le CNAME p=reject géré par Purelymail, ou publier votre propre enregistrement pour que les rapports vous parviennent.

Include SPF
Your DNSAdd the CNAME / TXT records
PurelymailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Purelymail ?

Authentifier un domaine Purelymail n'est pas une simple formalité — cela détermine si votre courrier atteint la boîte de réception et si quelqu'un peut usurper votre identité. Depuis février 2024, Gmail et Yahoo exigent que chaque expéditeur passe SPF ou DKIM, et que chaque expéditeur en masse (environ 5 000 messages et plus par jour) publie également DMARC avec alignement ; Yahoo a adopté les mêmes règles le même mois et Microsoft a commencé à les appliquer sur Outlook.com/Hotmail/Live en 2025. Tant que les enregistrements ne sont pas en place, le courrier que vous envoyez via Purelymail n'est que faiblement attribuable à votre domaine, DMARC ne peut pas passer, et un domaine enregistré mais non protégé est trivialement usurpable. Purelymail se trouve dans une position exceptionnellement solide une fois configuré : parce qu'il envoie avec votre propre domaine comme expéditeur d'enveloppe (Return-Path), SPF s'aligne sur votre domaine organisationnel et DKIM signe en tant que d=yourdomain.com, de sorte que les deux mécanismes passent alignés — pas seulement DKIM, comme avec la plupart des ESP. Et le DMARC géré par Purelymail est livré en p=reject, ce qui bloque activement le courrier usurpé dès qu'il se résout. Le piège, c'est qu'une politique p=reject rejette aussi tout expéditeur légitime que vous oubliez d'authentifier, si bien que cette configuration récompense la mise en place réfléchie des trois enregistrements.

La réalité SPF pour Purelymail

Purelymail est un véritable fournisseur « include » — pas un ESP qui délègue par CNAME (Mailchimp, Klaviyo) ni un relais propriétaire du Return-Path. Vous ajoutez un seul mécanisme partagé, include:_spf.purelymail.com, à l'unique enregistrement TXT SPF de votre domaine racine ; l'enregistrement complet est v=spf1 include:_spf.purelymail.com ~all. Deux éléments donnent à ce SPF un poids réel. Premièrement, l'include se résout en un enregistrement plat qui ne contient que trois adresses ip4 et son propre ~all (vérifié en direct : v=spf1 ip4:34.202.193.197 ip4:54.89.13.140 ip4:3.231.132.23 ~all) — il n'y a aucun include imbriqué — donc il coûte exactement UNE de vos 10 recherches DNS SPF, pas les deux ou trois que devinent certains vérificateurs. Deuxièmement, et contrairement à la plupart des plateformes d'envoi, Purelymail utilise votre propre domaine comme expéditeur d'enveloppe SMTP lorsque vous envoyez en tant que you@yourdomain.com, de sorte que SPF S'ALIGNE réellement sur votre domaine organisationnel et contribue à un pass DMARC à lui seul, aux côtés de DKIM. Purelymail publie ~all (softfail), pas -all, ce qui est la valeur par défaut sensée pendant que vous confirmez que chaque expéditeur est bien listé. Les règles habituelles s'appliquent : gardez exactement un enregistrement TXT SPF sur la racine — si vous envoyez aussi via Google Workspace, Microsoft 365 ou un relais transactionnel, fusionnez chaque include dans cette unique ligne v=spf1 plutôt que de publier un second enregistrement SPF (deux enregistrements SPF constituent une PermError) — et supprimez tout SPF résiduel d'un hébergeur de messagerie précédent.

Deux façons de le configurer

Recommandé

Votre propre enregistrement DMARC (TXT) — contrôle + rapports

  • Vous publiez v=DMARC1; p=none; rua=mailto:you@yourdomain.com et recevez vous-même les rapports agrégés
  • Vous permet de monter en charge p=none → quarantine → reject après avoir confirmé que chaque expéditeur s'aligne
  • Sûr lorsque vous envoyez aussi depuis un outil de newsletter, un CRM ou un formulaire de site web — vous les voyez dans les rapports avant de renforcer
  • Nécessaire si vous utilisez tout expéditeur autre que Purelymail, ou si vous voulez de la visibilité sur qui envoie du courrier sous votre domaine
Ancienne méthode

DMARC géré par Purelymail (CNAME) — sans maintenance

  • Un seul CNAME (_dmarc → dmarcroot.purelymail.com) offre un p=reject instantané et appliqué, sans entretien
  • Purelymail maintient la politique à jour pour vous ; vous ne modifiez jamais l'enregistrement
  • Les rapports d'échec vont à dmarc@purelymail.com, pas à vous — aucune visibilité agrégée (rua) sur votre propre domaine
  • p=reject est appliqué immédiatement, donc TOUT expéditeur que vous n'avez pas authentifié est rejeté d'emblée, pas seulement Purelymail

Étape par étape

Dans Purelymail
  1. 1

    Ouvrez la page Add Domain

    Connectez-vous au portail Account Admin sur purelymail.com/manage, cliquez sur Domains dans la navigation supérieure, puis sur Add New Domain et saisissez votre domaine (par ex. yourdomain.com).

  2. 2

    Copiez la liste d'enregistrements affichée par Purelymail

    La page de configuration liste tout ce dont vous avez besoin pour ce compte : la valeur TXT purelymail_ownership_proof, un MX (mailserver.purelymail.com), le TXT SPF, trois CNAME DKIM (purelymail1/2/3._domainkey) et le CNAME DMARC. Copiez la valeur de propriété exactement — elle est unique à votre domaine.

Dans votre DNS
  1. 3

    Ajoutez le TXT de propriété et supprimez les anciens enregistrements

    Chez votre registraire/hébergeur DNS, ajoutez un enregistrement TXT sur la racine (Host @ ou vide) avec la valeur purelymail_ownership_proof=…. Pendant que vous y êtes, supprimez tout enregistrement MX et SPF laissé par un fournisseur de messagerie précédent afin qu'ils n'entrent pas en conflit.

  2. 4

    Ajoutez l'enregistrement MX

    Créez un enregistrement MX : Host @ (ou vide), valeur mailserver.purelymail.com, priorité 50. C'est le seul MX dont Purelymail a besoin — supprimez tous les autres pour que le courrier entrant ne soit pas réparti entre plusieurs fournisseurs.

  3. 5

    Ajoutez ou fusionnez le TXT SPF

    Ajoutez un enregistrement TXT sur la racine : v=spf1 include:_spf.purelymail.com ~all. Si un enregistrement v=spf1 existe déjà pour un autre expéditeur, fusionnez l'include dans ce seul enregistrement au lieu de créer un second TXT SPF.

  4. 6

    Ajoutez les trois CNAME DKIM

    Créez trois enregistrements CNAME : purelymail1._domainkey → key1.dkimroot.purelymail.com, purelymail2._domainkey → key2.dkimroot.purelymail.com, et purelymail3._domainkey → key3.dkimroot.purelymail.com. Gardez-les en CNAME (ne basculez pas en TXT), et sur Cloudflare réglez chacun sur DNS only (nuage gris).

  5. 7

    Ajoutez DMARC — choisissez géré ou le vôtre

    Pour l'option sans intervention, ajoutez un CNAME _dmarc → dmarcroot.purelymail.com (la politique p=reject gérée par Purelymail). Si vous envoyez depuis un endroit autre que Purelymail ou si vous voulez vos propres rapports, ignorez le CNAME et ajoutez plutôt un TXT à _dmarc tel que v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Vous pouvez avoir l'un ou l'autre, jamais les deux.

Dans Purelymail
  1. 8

    Cliquez sur Check DNS records, puis terminez la configuration

    De retour sur la page de configuration de Purelymail, cliquez sur Check DNS records. Laissez environ 15 minutes (jusqu'à 24–48 heures) pour la propagation. Une fois que tout est validé, réglez Deliver Mail To = Purelymail, laissez éventuellement Allow Account Reset activé pour la récupération, cliquez sur Save, puis créez vos boîtes aux lettres utilisateurs pour le domaine.

Vérifier
  1. 9

    Envoyez un test et lisez les en-têtes

    Envoyez un message depuis votre nouvelle adresse Purelymail vers un compte Gmail, ouvrez-le, et choisissez ⋮ → Afficher l'original. Vous voulez SPF: PASS, DKIM: PASS avec d=yourdomain.com, et DMARC: PASS — tous alignés sur votre domaine.

Enregistrements à ajouter

Purelymail génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXT@purelymail_ownership_proof=xxxxxxxxxxxxxxxxxxxxÀ titre indicatif — copiez la valeur exacte propre au domaine depuis la page Add Domain. Obligatoire avant que Purelymail n'ajoute le domaine.
MX@mailserver.purelymail.comPriorité 50 — le seul MX utilisé par Purelymail. Supprimez d'abord les enregistrements MX de tout fournisseur précédent.
TXT@v=spf1 include:_spf.purelymail.com ~allSPF racine — gardez exactement un enregistrement SPF ; fusionnez-y les autres expéditeurs. L'include se résout en un enregistrement plat à 3 IP = 1 recherche DNS, et s'aligne parce que votre domaine est l'expéditeur d'enveloppe.
CNAMEpurelymail1._domainkeykey1.dkimroot.purelymail.comClé DKIM en rotation 1 (gérée par Purelymail). Délégation CNAME — gardez en CNAME, DNS only sur Cloudflare.
CNAMEpurelymail2._domainkeykey2.dkimroot.purelymail.comClé DKIM en rotation 2 — les trois sont requises parce que Purelymail signe avec l'une des trois clés qu'il fait tourner.
CNAMEpurelymail3._domainkeykey3.dkimroot.purelymail.comClé DKIM en rotation 3.
CNAME_dmarcdmarcroot.purelymail.comDMARC géré par Purelymail (se résout actuellement en v=DMARC1; p=reject; ruf=mailto:dmarc@purelymail.com). Utilisez celui-ci OU votre propre TXT _dmarc — un nom ne peut pas être à la fois un CNAME et un TXT.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Purelymail sur ce budget.

SPF 10-lookup budget1 used · 9 free

Purelymail utilise 1 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

Le DKIM de Purelymail est délégué par CNAME sur trois clés en rotation, c'est pourquoi vous publiez trois enregistrements plutôt qu'un. Créez purelymail1._domainkey, purelymail2._domainkey et purelymail3._domainkey en tant que CNAME pointant respectivement vers key1.dkimroot.purelymail.com, key2.dkimroot.purelymail.com et key3.dkimroot.purelymail.com. Parce qu'il s'agit de CNAME — et non de TXT que vous collez — Purelymail détient les clés privées et publie les clés publiques derrière ces noms d'hôte dkimroot (chacun se résout en un TXT v=DKIM1; k=rsa; p=… du côté de Purelymail), et il peut effectuer une rotation entre les trois clés selon son propre calendrier sans que vous n'ayez jamais à modifier le DNS de nouveau. C'est tout l'intérêt de l'approche CNAME et la raison pour laquelle les trois sont obligatoires : tout message donné est signé avec l'une des trois clés, donc si vous ne publiez qu'un seul CNAME, environ deux tiers de votre courrier échoueront à DKIM. Les signatures sont faites en tant que d=yourdomain.com, de sorte que DKIM s'aligne sur votre domaine organisationnel et satisfait DMARC. Deux remarques pratiques : ne convertissez pas ces enregistrements en TXT (cela casse la rotation de Purelymail), et si votre DNS est derrière Cloudflare, réglez chacun des trois CNAME sur « DNS only » (nuage gris), sinon le proxy masquera la cible et DKIM ne se validera pas.

DMARC

DMARC est l'endroit où Purelymail fait quelque chose que la plupart des fournisseurs ne font pas : il propose une politique entièrement gérée, livrée par CNAME. Si vous ajoutez _dmarc → dmarcroot.purelymail.com, ce CNAME se résout actuellement en v=DMARC1; p=reject; ruf=mailto:dmarc@purelymail.com — une politique de rejet appliquée que Purelymail maintient pour vous. Pour un domaine qui n'envoie qu'à travers Purelymail, c'est un gain véritablement appréciable et sans maintenance : vous obtenez instantanément une forte protection anti-usurpation et vous ne touchez jamais l'enregistrement. Mais comprenez bien les compromis avant de le choisir. Premièrement, les rapports d'échec/forensiques (ruf) vont vers la propre boîte aux lettres de Purelymail, et aucun rapport agrégé rua ne vous est envoyé — vous n'avez donc aucune visibilité sur qui envoie sous votre domaine ni sur le fait qu'une source légitime échoue. Deuxièmement, p=reject est appliqué dès qu'il se résout, de sorte que tout autre expéditeur que vous utilisez — un outil de newsletter, un CRM, un relais de formulaire de contact d'un site web, une plateforme marketing — verra son courrier purement et simplement rejeté à moins qu'il ne soit déjà authentifié et aligné sur votre domaine. Si vous envoyez depuis un endroit autre que Purelymail, ou si vous voulez vos propres rapports et une montée en charge sûre, publiez plutôt votre propre enregistrement : un TXT à _dmarc tel que v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com, surveillez les rapports agrégés pendant une semaine ou deux jusqu'à ce que chaque expéditeur légitime passe aligné, puis resserrez vers p=quarantine et enfin p=reject. Vous ne pouvez pas utiliser les deux — un nom d'hôte peut être un CNAME ou détenir des enregistrements TXT, jamais les deux (RFC 1034) — c'est donc l'un ou l'autre. Gardez de toute façon exactement un enregistrement _dmarc pour l'ensemble du domaine organisationnel.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas à la seule coche verte « Check DNS records » de Purelymail — confirmez sur un vrai message. Envoyez un test depuis votre adresse Purelymail vers un compte Gmail, ouvrez-le, et choisissez ⋮ → Afficher l'original : vous voulez SPF: PASS (aligné sur yourdomain.com, puisque Purelymail utilise votre domaine comme expéditeur d'enveloppe), DKIM: PASS avec d=yourdomain.com, et DMARC: PASS. Vous pouvez aussi vérifier ponctuellement les enregistrements bruts depuis un terminal : dig TXT _spf.purelymail.com devrait afficher les trois adresses ip4, dig CNAME purelymail1._domainkey.yourdomain.com devrait pointer vers key1.dkimroot.purelymail.com, et dig TXT _dmarc.yourdomain.com devrait renvoyer votre politique DMARC (en suivant le CNAME si vous avez utilisé celle qui est gérée). Passez ensuite votre domaine dans le bilan de santé de domaine de Qualisend pour confirmer que le SPF reste à une seule recherche, que les trois CNAME DKIM se résolvent et que DMARC est présent. Si vous avez opté pour le CNAME géré, souvenez-vous que ses rapports vont à Purelymail — dès que vous voulez votre propre visibilité, passez à votre propre enregistrement DMARC avec un rua pointant vers vous et alimentez l'analyseur de rapports DMARC avec les rapports agrégés.

Pièges courants

  • Configuration DNS

    DMARC est un CNAME ici, pas un TXT — et vous ne pouvez pas avoir les deux. Si vous voulez vos propres rapports rua ou une montée en charge de p=none à reject, n'ajoutez PAS le CNAME _dmarc de Purelymail ; publiez plutôt un TXT _dmarc. Un nom d'hôte peut être un CNAME ou détenir des enregistrements TXT, jamais les deux (RFC 1034), donc les mélanger est une erreur de configuration que votre hébergeur DNS rejettera.

  • Couverture

    Le DMARC géré est p=reject et appliqué immédiatement. Il rejettera le courrier légitime de tout expéditeur que vous n'avez pas authentifié — un outil de newsletter, un CRM, un plugin de formulaire ou un relais transactionnel — pas seulement Purelymail. Authentifiez d'abord chaque expéditeur, ou utilisez votre propre enregistrement p=none pendant votre montée en charge.

  • Configuration DNS

    Les rapports du DMARC géré vont à dmarc@purelymail.com, et aucun rapport agrégé (rua) ne vous est envoyé. Vous n'avez aucune visibilité sur qui envoie du courrier sous votre domaine. Publiez votre propre DMARC avec rua= si vous voulez les rapports.

  • Configuration DNS

    Les trois CNAME DKIM sont requis. Purelymail signe chaque message avec l'une des trois clés en rotation, donc ne publier que purelymail1._domainkey signifie que les messages signés avec les clés 2 et 3 échouent à DKIM. Ajoutez la totalité de purelymail1/2/3._domainkey.

  • Casse l'authentification

    Supprimez les anciens MX et SPF de tout fournisseur précédent. Un MX résiduel répartit votre courrier entrant entre plusieurs hébergeurs, et un second enregistrement TXT SPF est une PermError. Gardez exactement un MX (mailserver.purelymail.com, priorité 50) et un TXT SPF.

  • Configuration DNS

    Le proxy Cloudflare casse les CNAME. Réglez les trois CNAME DKIM et (le cas échéant) le CNAME DMARC sur « DNS only » (nuage gris). Un CNAME proxifié en nuage orange ne se résoudra pas vers les hôtes dkimroot/dmarcroot de Purelymail et la validation échoue.

  • Configuration DNS

    Copiez la preuve de propriété exactement. Purelymail n'ajoutera pas le domaine tant que le TXT purelymail_ownership_proof ne se résout pas ; une valeur tronquée ou modifiée fait échouer silencieusement l'étape « Check DNS records ».

  • Configuration DNS

    Doublement du champ Host : de nombreux registraires ajoutent automatiquement votre domaine, donc saisir purelymail1._domainkey.yourdomain.com devient purelymail1._domainkey.yourdomain.com.yourdomain.com. Saisissez uniquement l'étiquette (purelymail1._domainkey, _dmarc, @) lorsque le panneau ajoute le domaine à votre place.

Construisez votre enregistrement SPF

Purelymail est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf.purelymail.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Purelymail — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification