Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour SendGrid.

SendGrid (aujourd'hui Twilio SendGrid) authentifie votre domaine via son assistant Sender Authentication, et non en vous faisant coller une ligne SPF partagée. Le parcours recommandé « Authenticate Your Domain » génère trois enregistrements CNAME sur un sous-domaine d'envoi dédié, qui délèguent le SPF et les clés DKIM rotatives à SendGrid. Une fois ces CNAME vérifiés, SendGrid peut envoyer au nom de votre domaine, la mention « via sendgrid.net » disparaît, et vous n'avez plus jamais à toucher aux valeurs SPF/IP sous-jacentes.

Authentification de domaine par CNAME
Your DNSAdd the CNAME / TXT records
SendGridSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier SendGrid ?

Authentifier votre domaine dans SendGrid n'est pas une simple formalité : cela détermine si vos e-mails atteignent la boîte de réception ou non. Depuis février 2024, Gmail et Yahoo exigent que chaque expéditeur en masse (environ 5 000 messages par jour ou plus) réussisse SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à rejeter les e-mails non conformes en 2025. Tant que vous n'avez pas authentifié votre domaine, SendGrid envoie depuis son propre domaine partagé : les destinataires voient une mention « via sendgrid.net », votre adresse From n'est pas alignée, DMARC ne peut pas passer, et votre réputation est mutualisée avec celle de tous les autres expéditeurs non authentifiés de cette infrastructure. L'authentification du domaine règle tout cela d'un seul coup : SPF et DKIM s'alignent tous deux sur votre domaine, la mention « via » disparaît, DMARC passe, et la réputation d'envoi que vous construisez profite à votre propre domaine plutôt qu'au pool partagé.

La réalité SPF pour SendGrid

SendGrid est un fournisseur d'authentification de domaine basé sur les CNAME : pour la plupart des utilisateurs, il n'y a donc AUCUN « include:sendgrid.net » à ajouter. Lorsque vous exécutez Authenticate Your Domain avec Automated Security activé (l'option par défaut), SendGrid crée un sous-domaine d'envoi personnalisé (du type em1234.votredomaine.com) sous la forme d'un CNAME pointant vers sendgrid.net. Ce sous-domaine devient votre domaine de Return-Path/de rebond, et comme le CNAME se résout dans l'espace SPF autorisé de SendGrid, le SPF y est satisfait automatiquement — vous ne publiez pas include:sendgrid.net sur votre domaine racine, et DMARC passe malgré tout grâce à l'alignement SPF souple (le sous-domaine em s'aligne sur votre domaine organisationnel). L'include partagé classique n'entre en jeu que sur le parcours historique : si vous désactivez Automated Security, SendGrid vous fournit alors des enregistrements TXT, et c'est là que vous ajouteriez v=spf1 include:sendgrid.net ~all. En résumé : la configuration SendGrid moderne et recommandée repose sur l'authentification de domaine par CNAME, sans include SPF partagé ; le mécanisme include:sendgrid.net existe toujours, mais c'est l'alternative manuelle plus ancienne.

Deux façons de le configurer

Recommandé

Automated Security — CNAME (recommandé)

  • SendGrid gère le SPF et fait tourner vos clés DKIM automatiquement via des CNAME
  • N'ajoute aucune requête DNS à votre SPF racine — il n'y a rien à fusionner
  • Les clés tournent d'elles-mêmes ; vous ne remodifiez jamais le DNS
  • Les changements d'IP dédiée et d'infrastructure sont gérés pour vous
Ancienne méthode

Manuel — include:sendgrid.net (historique)

  • Vous ajoutez vous-même v=spf1 include:sendgrid.net ~all à votre SPF racine
  • Consomme l'une de vos 10 requêtes DNS SPF
  • Le DKIM devient un enregistrement TXT statique sans rotation automatique des clés
  • N'en vaut la peine que si vous avez spécifiquement besoin d'enregistrements statiques gérés par vous-même

Étape par étape

Dans SendGrid
  1. 1

    Ouvrez Sender Authentication

    Connectez-vous sur app.sendgrid.com et allez dans Settings → Sender Authentication dans le menu de gauche.

  2. 2

    Lancez l'authentification du domaine

    Dans la section Domain Authentication (« Authenticate Your Domain »), cliquez sur Get Started.

  3. 3

    Choisissez votre hébergeur DNS

    Choisissez votre hébergeur DNS dans la liste déroulante « Which DNS host do you use? » (Cloudflare, GoDaddy, Namecheap…). Cela ne fait qu'adapter les instructions à l'écran — choisissez « Other Host / Not Listed » si le vôtre n'y figure pas.

  4. 4

    Personnalisez vos liens

    Répondez « Yes » à la question « Would you also like to brand the links for this domain? », afin que les liens à suivi de clic utilisent votre domaine plutôt que sendgrid.net (cela ajoute deux CNAME supplémentaires).

  5. 5

    Laissez Automated Security activé

    Ouvrez Advanced Settings et laissez « Use automated security » coché — cela permet à SendGrid de gérer le SPF et de faire tourner le DKIM via des CNAME, pour que vous n'ayez jamais à remodifier le DNS. Vous pouvez éventuellement définir un sous-domaine d'envoi personnalisé ; sinon, SendGrid en attribue un du type em1234.

  6. 6

    Saisissez votre domaine d'envoi

    Sous « Domain You Send From », saisissez votredomaine.com (SendGrid en dérive le sous-domaine d'envoi) et cliquez sur Next.

Dans votre DNS
  1. 7

    Ajoutez les enregistrements CNAME

    SendGrid affiche les enregistrements à ajouter. Créez chacun d'eux comme un CNAME : Host = le sous-domaine indiqué par SendGrid (em1234, s1._domainkey, s2._domainkey, plus les hôtes de personnalisation url/lien si activés), Value = le nom d'hôte *.sendgrid.net correspondant. Ne changez pas le type en A ou TXT.

  2. 8

    Désactivez le proxy Cloudflare

    Si votre DNS est derrière Cloudflare, réglez chaque enregistrement sur « DNS only » (nuage gris) — un proxy nuage orange casse la résolution des CNAME et la vérification échoue.

Vérification
  1. 9

    Cliquez sur Verify

    De retour sur la page Sender Authentication de SendGrid, cliquez sur Verify. La propagation prend généralement quelques minutes, mais peut aller jusqu'à 48 heures ; le domaine affiche Verified une fois tous les CNAME résolus.

  2. 10

    Envoyez depuis le domaine authentifié

    Dans votre application ou vos paramètres SMTP, envoyez depuis une adresse du domaine authentifié (par ex. no-reply@votredomaine.com) pour que les e-mails utilisent réellement le sous-domaine d'envoi authentifié.

Enregistrements à ajouter

SendGrid génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
CNAMEem1234u1234567.wl123.sendgrid.netSous-domaine d'envoi (Return-Path) — c'est ce qui satisfait le SPF
CNAMEs1._domainkeys1.domainkey.u1234567.wl123.sendgrid.netClé DKIM 1 (rotation automatique)
CNAMEs2._domainkeys2.domainkey.u1234567.wl123.sendgrid.netClé DKIM 2 (rotation automatique)
CNAMEurl1234sendgrid.netPersonnalisation des liens (facultatif)
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVotre politique DMARC — une seule par domaine

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de SendGrid sur ce budget.

SPF 10-lookup budget0 used · 10 free

La configuration recommandée de SendGrid ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.

DKIM

Le DKIM est géré automatiquement par deux des enregistrements CNAME créés par SendGrid : s1._domainkey.votredomaine.com et s2._domainkey.votredomaine.com, pointant respectivement vers s1.domainkey.uXXXXXX.wlYYY.sendgrid.net et s2.domainkey.uXXXXXX.wlYYY.sendgrid.net (les parties uXXXXXX/wlYYY sont propres à votre compte). Comme il s'agit de CNAME délégués à SendGrid — et non d'enregistrements TXT que vous collez — SendGrid détient les clés privées et peut faire tourner les clés DKIM publiées derrière ces deux sélecteurs sans que vous ayez à modifier le DNS à nouveau. Vous ne créez pas vous-même d'enregistrement DKIM TXT et il n'y a aucune clé à copier. Ajoutez simplement les deux CNAME s1._domainkey / s2._domainkey exactement tels qu'ils sont indiqués (grey-cloud/DNS-only si vous êtes sur Cloudflare) et cliquez sur Verify.

DMARC

DMARC est un enregistrement de politique distinct sur votre domaine racine, et non l'un des CNAME, même si le parcours SendGrid vous invite à l'ajouter. Publiez un enregistrement TXT à _dmarc.votredomaine.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.com — p=none est en mode surveillance uniquement, il n'affectera donc pas la délivrabilité pendant que vous confirmez que les e-mails SendGrid réussissent SPF et DKIM alignés sur votre domaine. Surveillez les rapports agrégés (rua) pendant une semaine ou deux, puis renforcez vers p=quarantine, et à terme p=reject une fois l'alignement constant. Conservez un seul enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez — n'en ajoutez pas un second pour SendGrid.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas au seul badge « Verified » du tableau de bord — confirmez-le sur un vrai message. Envoyez-vous un test depuis une adresse du domaine authentifié, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original : vous voulez voir SPF: PASS et DKIM: PASS affichant tous deux votre domaine (et non sendgrid.net), ainsi que DMARC: PASS. Vous préférez un rapport ? Envoyez un test à check-auth@verifier.port25.com et il vous renverra une analyse complète par e-mail. Vous pouvez aussi passer votre domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que chaque enregistrement se résout, et dès que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — SendGrid devrait y apparaître comme une source alignée et conforme.

Pièges courants

  • Configuration DNS

    Le proxy Cloudflare casse tout : réglez chaque CNAME SendGrid sur « DNS only » (nuage gris). Un CNAME proxifié en nuage orange ne se résoudra pas vers sendgrid.net et la vérification échouera.

  • Configuration DNS

    Doublement du champ Host : de nombreux registrars ajoutent automatiquement votre domaine, si bien que saisir em1234.votredomaine.com produit em1234.votredomaine.com.votredomaine.com. Saisissez uniquement le libellé du sous-domaine (em1234, s1._domainkey, s2._domainkey) si le panneau ajoute le domaine pour vous.

  • Couverture

    La Single Sender Verification n'est pas une authentification de domaine : elle vous permet d'envoyer depuis une seule adresse mais affiche toujours « via sendgrid.net » et ne vous donne pas l'alignement SPF/DKIM. Vous devez exécuter Authenticate Your Domain.

  • Configuration DNS

    N'ajoutez pas un include:sendgrid.net redondant à votre SPF racine lorsque vous avez utilisé la configuration CNAME (Automated Security) — c'est inutile et cela consomme sans raison l'une de vos requêtes SPF.

  • Configuration DNS

    La limite de 10 requêtes SPF (RFC 7208) : chaque include: de votre SPF racine compte dans une limite stricte de 10 requêtes DNS. L'approche CNAME de SendGrid n'ajoute aucune requête à votre SPF racine, ce qui est un réel avantage si vous empilez déjà Google, Microsoft, Mailchimp, etc.

  • Casse l'authentification

    Conservez exactement un seul enregistrement SPF TXT sur votre domaine racine. Si vous envoyez aussi depuis d'autres fournisseurs, fusionnez leurs mécanismes dans un unique enregistrement v=spf1 plutôt que de publier un second SPF TXT (deux enregistrements SPF constituent en soi un PermError).

Construisez votre enregistrement SPF

SendGrid n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF SendGrid — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification