Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Scaleway Transactional Email.

Scaleway Transactional Email (TEM) authentifie votre domaine d'envoi depuis l'onglet des enregistrements DNS de la console, et contrairement aux fournisseurs qui délèguent par CNAME, c'est un véritable fournisseur « include » : vous collez son include SPF mutualisé, une clé DKIM TXT générée par la console et une politique DMARC dans votre propre zone DNS, puis vous laissez la console les vérifier. TEM propose également un enregistrement MX blackhole facultatif et, si votre domaine est enregistré chez Scaleway Domains and DNS, une autoconfiguration en un clic qui écrit les quatre enregistrements (SPF, DKIM, DMARC, MX) à votre place. Tant que le domaine n'est pas vérifié — Scaleway exige à la fois SPF et DKIM avant d'accepter le moindre e-mail — TEM ne vous laissera pas envoyer du tout, c'est donc la toute première chose à mettre en place correctement.

Include SPF
Your DNSAdd the CNAME / TXT records
Scaleway Transactional EmailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Scaleway Transactional Email ?

Authentifier votre domaine dans TEM détermine si votre courrier est ne serait-ce qu'accepté, et pas seulement où il atterrit. Scaleway envoie le courrier transactionnel depuis des plages d'IP françaises mutualisées (son include SPF liste actuellement 62.210.3.0/24, 51.159.124.109 et 51.159.124.110, ainsi que des blocs IPv6 2001:bc8), et tant que vous n'avez pas publié SPF et DKIM pour votre propre domaine, ce courrier ne vous est que faiblement attribuable : votre adresse From n'est pas cryptographiquement la vôtre, DMARC ne peut pas passer et votre réputation est mutualisée avec celle de tous les autres expéditeurs non authentifiés de cette infrastructure. Depuis février 2024, Gmail et Yahoo exigent de chaque expéditeur en masse (environ 5 000 messages ou plus par jour) qu'il passe SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à rejeter le courrier non conforme vers Outlook.com en 2025. Parce que TEM vous fait placer l'include SPF et le sélecteur DKIM sur votre propre domaine, SPF et DKIM s'alignent tous deux sur vous une fois configurés, DMARC passe, et le score de réputation par domaine que TEM suit est crédité à votre domaine plutôt qu'au pool mutualisé.

La réalité SPF pour Scaleway Transactional Email

Scaleway TEM est un véritable fournisseur « include » : vous ajoutez un seul mécanisme mutualisé, include:_spf.tem.scaleway.com, à l'unique enregistrement SPF TXT de votre domaine d'envoi. Si le domaine n'a pas encore d'enregistrement SPF, la console vous indique de publier l'enregistrement complet v=spf1 include:_spf.tem.scaleway.com -all ; si vous avez déjà un enregistrement SPF, vous fusionnez uniquement le fragment include:_spf.tem.scaleway.com dans votre ligne v=spf1 existante plutôt que de publier un second enregistrement (deux enregistrements SPF constituent une PermError). Deux détails propres à Scaleway ont leur importance. Premièrement, l'include est peu coûteux : _spf.tem.scaleway.com se résout en un unique enregistrement plat contenant uniquement des plages ip4:/ip6: sans include imbriqué, il ne coûte donc qu'une seule de vos 10 recherches DNS SPF autorisées (RFC 7208) — et non les trois ou quatre que coûtent les fournisseurs à includes empilés. Deuxièmement, les propres instructions de Scaleway terminent l'enregistrement par le strict -all (hardfail), ce qui est inhabituel — la plupart des fournisseurs suggèrent ~all. C'est très bien si TEM est votre unique expéditeur, mais si vous envoyez aussi via Google Workspace, Microsoft 365, Mailchimp, etc., un -all les fera tous échouer en dur à moins que chaque source ne figure dans cet unique enregistrement SPF ; ajoutez-les d'abord, ou conservez ~all jusqu'à ce que chaque expéditeur soit fusionné. Notez le tiret bas initial (c'est _spf.tem.scaleway.com, et non spf.tem.scaleway.com) et copiez toujours la chaîne include exacte affichée dans l'onglet des enregistrements DNS de votre console.

Deux façons de le configurer

Recommandé

Autoconfiguration (domaine chez Scaleway Domains & DNS)

  • Lors de l'ajout d'un domaine Scaleway, cochez « Configure my Transactional Email DNS records automatically » avant de cliquer sur Validate domain name
  • Scaleway écrit SPF, DKIM, DMARC et MX dans votre zone DNS à votre place (vous pouvez aussi l'activer plus tard depuis l'onglet DNS Verification)
  • Aucun copier-coller de noms ou de valeurs d'enregistrement, et aucune erreur de doublement du champ hôte
  • Le chemin le plus rapide vers un domaine validé ; vous vous concentrez sur l'envoi et sur le suivi du score de réputation
Ancienne méthode

DNS manuel (registrar externe / tiers)

  • Vous copiez vous-même chaque enregistrement depuis l'onglet des enregistrements DNS de la console vers votre hébergeur DNS
  • SPF : v=spf1 include:_spf.tem.scaleway.com -all (ou fusionnez l'include dans votre enregistrement existant)
  • DKIM : collez le Name (sélecteur) généré par la console et la valeur v=DKIM1 sous forme d'enregistrement TXT
  • La validation de propriété peut prendre plus de temps ; Scaleway revérifie ensuite les enregistrements périodiquement

Étape par étape

Dans la console Scaleway
  1. 1

    Ouvrir Transactional Email

    Connectez-vous sur console.scaleway.com et cliquez sur Transactional Email dans la section Domains & Web Hosting du menu latéral. La page de présentation de Transactional Email s'affiche.

  2. 2

    Choisir une offre et ajouter votre domaine

    Cliquez sur Select a plan et choisissez Essential (à l'usage, un webhook par domaine) ou Scale (prix fixe, incluant 100K e-mails, une IPv4+IPv6 dédiée, des webhooks illimités et un engagement de 30 jours pour la chauffe d'IP). Puis cliquez sur Choose a plan et ajoutez un domaine.

  3. 3

    Sélectionner un domaine Scaleway ou externe

    Choisissez Use a Scaleway domain ou Add a domain external to Scaleway. Pour un domaine Scaleway, vous pouvez aussi cocher Add a domain prefix afin d'envoyer depuis un sous-domaine (p. ex. mail.yourdomain.com) ; tous les enregistrements résident alors dans la zone de ce sous-domaine.

  4. 4

    (Domaine Scaleway) Autoconfigurer les enregistrements

    Si le domaine est enregistré chez Scaleway Domains and DNS, cochez « Configure my Transactional Email DNS records automatically » avant de cliquer sur Validate domain name — Scaleway écrit SPF, DKIM, DMARC et MX à votre place. (Vous pouvez aussi l'activer/désactiver plus tard depuis l'onglet DNS Verification du domaine.) Ignorez ensuite les étapes DNS manuelles et passez à la vérification.

  5. 5

    (Domaine externe) Ouvrir l'onglet des enregistrements DNS

    Cliquez sur le nom du domaine, puis ouvrez l'onglet des enregistrements DNS. Faites défiler jusqu'à la section des enregistrements SPF, DKIM et DMARC — c'est là que la console affiche le Name/Value exact de chaque enregistrement à copier.

Dans votre DNS
  1. 6

    Ajouter ou fusionner l'enregistrement SPF

    À la racine de votre domaine d'envoi, ajoutez un enregistrement TXT. Aucun SPF existant : v=spf1 include:_spf.tem.scaleway.com -all. SPF déjà présent : fusionnez include:_spf.tem.scaleway.com dans votre ligne v=spf1 existante — ne publiez jamais un second enregistrement SPF.

  2. 7

    Ajouter l'enregistrement DKIM TXT

    Ajoutez un enregistrement TXT dans la même zone. Copiez le Name affiché dans la console (un sélecteur unique se terminant par ._domainkey) dans le champ Name, et la valeur (v=DKIM1; k=rsa; p=…) dans le champ Value, exactement comme affichés. N'inventez pas le sélecteur.

  3. 8

    Publier l'enregistrement DMARC

    Ajoutez un enregistrement TXT sur _dmarc.yourdomain.com avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Les balises v et p sont obligatoires et les balises sont séparées par des points-virgules. p=none est en mode surveillance uniquement, donc rien n'est bloqué pendant que vous confirmez l'alignement.

  4. 9

    (Facultatif) Ajouter le MX blackhole de Scaleway

    Uniquement si votre domaine n'a AUCUN serveur de messagerie entrant : ajoutez un enregistrement MX à la racine avec la priorité 10 et le nom d'hôte blackhole.tem.scaleway.com. (conservez le point final). C'est un blackhole — tout ce qui y est renvoyé est jeté. Si vous recevez déjà du courrier sur le domaine, conservez votre propre MX et ignorez cette étape.

Vérifier
  1. 10

    Laisser la console vérifier les enregistrements

    De retour dans le domaine, surveillez l'onglet des enregistrements DNS / DNS Verification. Scaleway vérifie les enregistrements automatiquement et revérifie périodiquement ; la propagation et la validation peuvent prendre jusqu'à 48 heures, alors conservez chaque enregistrement en place.

  2. 11

    Envoyer un test et lire les en-têtes

    Une fois que le domaine s'affiche comme vérifié, envoyez depuis une adresse du domaine authentifié, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original. Confirmez SPF: PASS, DKIM: PASS (signed-by yourdomain.com) et DMARC: PASS, tous alignés sur votre domaine.

Enregistrements à ajouter

Scaleway Transactional Email génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXT@v=spf1 include:_spf.tem.scaleway.com -allSPF racine. Conservez exactement un enregistrement SPF — si vous en avez déjà un, fusionnez-y uniquement include:_spf.tem.scaleway.com. Les instructions de Scaleway utilisent le strict -all ; utilisez ~all tant que d'autres expéditeurs sont encore en cours d'ajout.
TXT<selector>._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…IDAQABÀ titre d'illustration. Le sélecteur (Name) est une chaîne unique que Scaleway génère par domaine — copiez le Name et la Value exacts depuis l'onglet des enregistrements DNS de la console ; ne devinez pas le sélecteur.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous le publiez vous-même. v et p sont obligatoires, les balises séparées par des points-virgules. Commencez à p=none, puis durcissez vers quarantine/reject une fois que TEM passe aligné.
MX@blackhole.tem.scaleway.com.Facultatif, priorité 10. Un blackhole qui jette tout ce qui lui est renvoyé — ne l'ajoutez que si le domaine n'a aucun MX entrant réel. Conservez le point final.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Scaleway Transactional Email sur ce budget.

SPF 10-lookup budget1 used · 9 free

Scaleway Transactional Email utilise 1 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

Le DKIM pour Scaleway TEM est un enregistrement TXT statique que vous copiez depuis la console, et non un CNAME délégué. Dans l'onglet des enregistrements DNS du domaine, Scaleway affiche un enregistrement DKIM dont le Name est un sélecteur unique qu'il a généré pour votre domaine (un libellé d'apparence aléatoire se terminant par ._domainkey) et dont la Value est une clé publique standard de la forme v=DKIM1; k=rsa; p=<votre clé publique>. Vous collez les deux, mot pour mot, dans un enregistrement TXT de la même zone que le domaine d'envoi (ou le sous-domaine préfixé, si vous en avez configuré un) ; Scaleway conserve la clé privée correspondante et signe votre courrier sortant via son relais (smtp.tem.scaleway.com). Deux choses rendent cela différent des fournisseurs basés sur CNAME. Premièrement, parce que vous collez une valeur TXT plutôt que de déléguer un CNAME, il n'y a pas de rotation automatique des clés sur un domaine configuré manuellement — si Scaleway effectue un jour une rotation de la clé, vous devez recopier la nouvelle valeur, et le domaine peut basculer en invalide lors de la revérification périodique de Scaleway si l'enregistrement ne correspond plus (les domaines Scaleway-DNS autoconfigurés sont mis à jour pour vous). Deuxièmement, une clé publique DKIM RSA est suffisamment longue pour dépasser la limite de 255 caractères d'une seule chaîne TXT, si bien que de nombreux panneaux DNS la stockent sous forme de plusieurs blocs entre guillemets au sein d'un même enregistrement ; la plupart la réassemblent correctement, mais si la vérification signale la clé comme invalide, une concaténation mal formée en est la cause habituelle. Le sélecteur n'est pas un mot fixe comme « scw » que vous pourriez taper de mémoire — copiez le Name et la Value exacts tels qu'affichés.

DMARC

DMARC est un enregistrement de politique distinct que vous publiez vous-même — Scaleway affiche une valeur suggérée mais ne la crée pas, sauf si vous utilisez l'autoconfiguration. Ajoutez un enregistrement TXT dont le Name est _dmarc suivi de votre domaine (p. ex. _dmarc.yourdomain.com) avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. La documentation de Scaleway exige au minimum les balises v et p et que les balises soient séparées par des points-virgules ; p=none est en mode surveillance uniquement, il ne change donc rien à la délivrabilité pendant que vous confirmez que le courrier TEM passe SPF et DKIM alignés sur votre domaine. Surveillez les rapports agrégés (rua) pendant une semaine ou deux, assurez-vous que chaque expéditeur légitime s'authentifie, puis durcissez vers p=quarantine et enfin p=reject pour une véritable protection anti-usurpation — notez qu'en p=reject, tout courrier provenant d'une source absente de votre enregistrement SPF ou dépourvue d'une signature DKIM valide est rejeté d'emblée, alors confirmez d'abord que chaque expéditeur est bien listé. Une nuance propre à Scaleway : vous pouvez exécuter plus d'un enregistrement DMARC pour un domaine tant que chacun a un Name différent, donc si vous envoyez depuis un sous-domaine préfixé (p. ex. tem.yourdomain.com), vous pouvez publier _dmarc.tem.yourdomain.com en parallèle de _dmarc.yourdomain.com. Ne publiez jamais deux enregistrements DMARC sous le même nom.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas au seul badge de la console — la vérification peut prendre jusqu'à 48 heures et Scaleway revérifie périodiquement, si bien que l'onglet des enregistrements DNS / DNS Verification est la source de vérité pour savoir si SPF, DKIM, DMARC et MX se résolvent chacun. Une fois que le domaine s'affiche comme vérifié, confirmez-le sur un vrai message : envoyez depuis une adresse du domaine authentifié, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original. Vous voulez SPF: PASS, DKIM: PASS avec signed-by: yourdomain.com (votre sélecteur unique) et DMARC: PASS — tous alignés sur votre domaine plutôt que sur scaleway.com. Vous pouvez vérifier les enregistrements bruts avec dig TXT _spf.tem.scaleway.com (vous devriez voir un unique enregistrement plat ip4/ip6, confirmant le coût d'une seule recherche), dig TXT <selector>._domainkey.yourdomain.com et dig TXT _dmarc.yourdomain.com. Enfin, passez le domaine dans le bilan de santé du domaine de Qualisend pour confirmer que chaque enregistrement se résout et que votre SPF reste sous la limite des 10 recherches, utilisez le vérificateur SPF/DKIM/DMARC pour valider les trois enregistrements ensemble, et dès que les rapports agrégés commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Scaleway devrait y apparaître comme une source alignée et passante.

Pièges courants

  • Configuration DNS

    Le SPF par défaut d'un nouveau domaine Scaleway se termine par -all (hardfail strict), et non par le ~all habituel. Si vous envoyez aussi via Google Workspace, Microsoft 365, Mailchimp ou tout autre outil, -all les fera tous échouer en dur à moins que chaque source ne figure dans cet unique enregistrement SPF. Ajoutez d'abord chaque expéditeur, ou conservez ~all jusqu'à être certain que la liste est complète.

  • Couverture

    Notez le tiret bas initial : le mécanisme est include:_spf.tem.scaleway.com, et non spf.tem.scaleway.com. Copiez toujours la chaîne exacte affichée par l'onglet des enregistrements DNS de la console.

  • Couverture

    Les anciens tutoriels Scaleway (et un alias hérité toujours actif) référencent include:_spf.scw-tem.cloud au lieu de _spf.tem.scaleway.com. Les deux se résolvent aujourd'hui vers le même enregistrement plat ip4/ip6, mais copiez l'include exact que votre console affiche maintenant — ne collez pas celui d'un article de blog en cache.

  • Casse l'authentification

    Conservez exactement un enregistrement SPF TXT sur le domaine. Si vous avez déjà du SPF, fusionnez-y uniquement le fragment include:_spf.tem.scaleway.com — publier un second enregistrement v=spf1 est une PermError qui casse entièrement le SPF.

  • Configuration DNS

    Le Name DKIM est un sélecteur unique généré par la console se terminant par ._domainkey — et non un mot fixe que vous pouvez taper de mémoire. Copiez le Name et la Value mot pour mot, et méfiez-vous du doublement du champ hôte, lorsqu'un registrar ajoute votre domaine au nom ._domainkey.

  • Couverture

    Le MX blackhole (blackhole.tem.scaleway.com.) jette tout ce qui lui est renvoyé sans récupération possible. Ne l'ajoutez que si le domaine n'a aucun serveur de messagerie entrant réel — si vous recevez du courrier sur le domaine, conservez votre MX existant et ignorez celui de Scaleway. Et conservez le point final, sinon le registrar ajoute votre domaine au nom d'hôte.

  • Couverture

    La vérification peut prendre jusqu'à 48 heures et Scaleway effectue des revérifications périodiques. Si un enregistrement est ultérieurement modifié, tronqué ou supprimé, le domaine peut rebasculer en invalide et l'envoi s'arrête — traitez ces enregistrements comme permanents.

  • Couverture

    L'autoconfiguration ne fonctionne que lorsque le domaine est enregistré chez Scaleway Domains and DNS. Les domaines externes doivent être configurés manuellement, et la validation de propriété peut prendre plus de temps.

  • Configuration DNS

    Les longues clés DKIM RSA dépassent la limite de 255 caractères d'une seule chaîne TXT et sont stockées sous forme de blocs entre guillemets fractionnés. Si la vérification signale la clé comme invalide, une concaténation cassée par votre panneau DNS en est la cause la plus probable.

Construisez votre enregistrement SPF

Scaleway Transactional Email est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf.tem.scaleway.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Scaleway Transactional Email — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification