SPF, DKIM et DMARC pour Shopify.
Sur Shopify, « envoyer des e-mails depuis votre propre domaine » désigne presque toujours les messages automatisés de votre boutique — confirmations de commande, mises à jour d'expédition, relances de panier abandonné et campagnes marketing envoyées depuis l'application Shopify Email — qui partent avec une adresse d'expéditeur (From) à votre image, comme orders@yourstore.com, plutôt qu'avec une adresse Shopify générique. Shopify authentifie ce flux au moyen d'une authentification de domaine basée sur des CNAME : un ensemble d'enregistrements CNAME (leur nombre exact varie selon la boutique) qui configurent DKIM, tandis que SPF est pris en charge sur la propre infrastructure d'envoi de Shopify — plus un seul enregistrement DMARC TXT que vous ajoutez vous-même. Il n'existe aucun include SPF partagé à coller dans votre enregistrement racine, et si vous avez acheté votre domaine via Shopify, la plupart de cette configuration est déjà en place pour vous.
Pourquoi authentifier Shopify ?
Depuis le 1er février 2024, Gmail et Yahoo exigent que tout domaine leur envoyant des e-mails soit authentifié avec SPF, DKIM et un enregistrement DMARC. Shopify applique cette règle au niveau de la plateforme. Si votre domaine d'envoi n'est pas authentifié, Shopify ajoute « via shopifyemail.com » à votre adresse d'expéditeur ; et s'il n'est ni authentifié ni couvert par un enregistrement DMARC, Shopify va plus loin et réécrit entièrement l'adresse From en une adresse générique store+123@shopifyemail.com (le numéro est propre à votre boutique) afin que vos e-mails atteignent tout de même vos clients. Cela maintient la délivrabilité, mais efface votre image de marque — les clients voient une adresse Shopify au lieu de la vôtre, les réponses peuvent mal aboutir, et les messages inspirent moins confiance. Terminer l'authentification par CNAME plus un enregistrement DMARC met fin à cette réécriture, permet aux e-mails de commande et marketing de partir avec votre véritable adresse, les signe avec DKIM aligné sur votre domaine, et satisfait aux règles pour expéditeurs en masse de Google/Yahoo. Cela améliore aussi directement le placement en boîte de réception des messages transactionnels que vos clients attendent réellement.
La réalité SPF pour Shopify
Shopify ne vous fournit pas d'include SPF à ajouter à l'enregistrement TXT racine de votre domaine — il n'y a aucun « include:shopify... » à coller, ni aucun mécanisme SPF d'aucune sorte à publier. Shopify décrit ses CNAME comme « gérant SPF automatiquement » ; en pratique, cela signifie que SPF est satisfait sur la propre infrastructure d'envoi de Shopify — les e-mails de la boutique partent avec un Return-Path (envelope-from) sur shopifyemail.com, qui porte l'enregistrement SPF de Shopify, de sorte que la vérification SPF réussit à cet endroit sans rien dans votre DNS. Parce que ce Return-Path est le domaine de Shopify plutôt qu'un sous-domaine du vôtre, ce n'est pas SPF qui aligne les e-mails de la boutique sur votre domaine — c'est DKIM. Les CNAME que vous ajoutez sont des enregistrements de sélecteur DKIM sous _domainkey, et la valeur d= de leur signature est votre domaine, ce qui permet à DMARC de réussir (dmarcian comme Shopify traitent cela comme une configuration DKIM-first). Deux conséquences pratiques. Premièrement, n'essayez pas d'« aider » en ajoutant un mécanisme SPF Shopify à votre enregistrement racine — il n'y en a pas, et en inventer un ne sert à rien. Deuxièmement, si vous publiez déjà un enregistrement SPF racine pour vos boîtes aux lettres humaines (Google Workspace, Microsoft 365, Zoho) afin que you@yourstore.com fonctionne, laissez-le exactement tel quel : les e-mails de la boutique Shopify constituent un flux distinct authentifié par ses propres CNAME, et le SPF/DKIM de votre fournisseur de messagerie couvre les e-mails que vous envoyez personnellement. Les deux ne se recoupent pas, et l'authentification de Shopify n'ajoute aucune consultation DNS à votre SPF racine.
Deux façons de le configurer
Configuration automatique via Domain Connect
- Disponible uniquement si votre DNS est hébergé chez Cloudflare, GoDaddy ou IONOS
- Shopify écrit les enregistrements CNAME DKIM/SPF pour vous une fois le compte connecté
- Le chemin le plus rapide, avec le moindre risque de jeton propre à la boutique mal saisi
- N'ajoute toujours PAS votre enregistrement DMARC — vous devez ajouter le TXT _dmarc vous-même
Saisie manuelle des CNAME (tout autre hébergeur DNS)
- Requis pour Namecheap, Route 53, Porkbun, Squarespace DNS et la plupart des autres
- Copiez chaque hôte et cible CNAME depuis la fenêtre « Authentifier votre domaine » dans votre éditeur DNS
- Chaque préfixe d'hôte est un jeton aléatoire propre à la boutique — copiez-le à l'identique ou l'enregistrement échoue
- Vous ajoutez également l'enregistrement DMARC TXT vous-même ici
Étape par étape
- 1
Vérifiez si Shopify gère déjà votre domaine
Si vous avez enregistré ou transféré votre domaine via Shopify (un domaine géré par Shopify), l'authentification des e-mails — DKIM, SPF et DMARC — est configurée automatiquement et vous n'avez rien à ajouter ; passez directement à la vérification. Seuls les domaines tiers (enregistrés chez Namecheap, GoDaddy, Cloudflare, Route 53, Porkbun, etc.) nécessitent le travail manuel des étapes suivantes.
- 2
Ouvrez la fenêtre d'authentification de l'adresse d'expéditeur
Trouvez la section Adresse e-mail de l'expéditeur, confirmez l'adresse From à votre image que vous souhaitez utiliser pour l'envoi depuis votre boutique (par exemple orders@yourstore.com ou hello@yourstore.com), et cliquez sur Authentifier votre domaine (intitulé « Authentification du domaine e-mail » dans certaines boutiques). Shopify génère un ensemble d'enregistrements CNAME propres à votre boutique et ouvre une fenêtre listant le nom d'hôte et la valeur cible de chaque enregistrement. Le nombre d'enregistrements varie, prévoyez donc d'ajouter chaque enregistrement que la fenêtre affiche.
- 3
Choisissez la configuration DNS automatique ou manuelle
Si votre DNS est hébergé chez Cloudflare, GoDaddy ou IONOS, Shopify peut écrire les enregistrements CNAME pour vous via Domain Connect — connectez le compte et Shopify les publie automatiquement. Important : la configuration automatique n'ajoute PAS votre enregistrement DMARC, vous devez donc tout de même effectuer l'étape DMARC à la main. Pour tout autre hébergeur DNS, utilisez la configuration manuelle : gardez la fenêtre ouverte et copiez les enregistrements dans votre éditeur DNS dans un onglet séparé.
- 4
Ajoutez les enregistrements CNAME que Shopify affiche
Créez chaque enregistrement que Shopify liste avec le type CNAME. Pour chacun, saisissez le préfixe d'hôte/nom exactement comme affiché — uniquement le préfixe relatif (par exemple xk1._domainkey), puisque votre hébergeur DNS ajoute le domaine — et collez la cible de Shopify comme valeur/points-to. Ces enregistrements configurent DKIM (et couvrent SPF via le return-path de Shopify), n'ajoutez donc aucun enregistrement SPF TXT distinct pour Shopify. Chaque préfixe contient un jeton aléatoire propre à la boutique, copiez donc chaque valeur à l'identique ; un seul caractère modifié casse l'enregistrement.
- 5
Publiez un enregistrement DMARC
Shopify exige un enregistrement DMARC avant de cesser de réécrire votre adresse d'expéditeur — et c'est vrai même si vous avez utilisé la configuration automatique Domain Connect, qui n'ajoute jamais DMARC. Ajoutez un enregistrement TXT à l'hôte _dmarc avec au minimum v=DMARC1; p=none; et idéalement une adresse de rapport rua= pour recevoir les rapports agrégés. Ne publiez qu'un seul enregistrement DMARC, et n'utilisez pas de balises d'alignement strict (adkim=s ou aspf=s) — l'alignement strict fait que Shopify continue de réécrire votre adresse From.
- 6
Ne touchez pas aux enregistrements de votre fournisseur de messagerie
Les CNAME de Shopify authentifient uniquement les e-mails sortants de votre boutique (notifications et application marketing Shopify Email). Les e-mails que vous envoyez et recevez en tant que personne — via Google Workspace, Microsoft 365, Zoho ou similaire — constituent un flux différent avec ses propres enregistrements SPF et DKIM. Ne les supprimez pas et ne les fusionnez pas ; les deux flux coexistent sous un même domaine.
- 7
Attendez la propagation et confirmez dans Shopify
Les modifications DNS peuvent prendre jusqu'à 48 heures pour se propager entièrement, bien qu'elles soient souvent actives en une heure ou deux. Retournez à la section Adresse e-mail de l'expéditeur ; une fois que Shopify détecte les enregistrements, il marque le domaine Authentifié et cesse de réécrire votre adresse From, de sorte que les e-mails de la boutique partent avec votre véritable adresse à votre image.
- 8
Vérifiez en externe, puis renforcez l'application de DMARC
Confirmez depuis l'extérieur de Shopify que DKIM et DMARC se résolvent pour votre domaine (et que SPF réussit pour le flux d'envoi) à l'aide d'un vérificateur d'enregistrements public, et envoyez-vous une commande de test ou un e-mail Shopify Email pour confirmer qu'il est correctement signé. Faites ensuite progresser DMARC dans son déploiement : restez à p=none pendant que vous lisez les rapports agrégés, et ne passez à p=quarantine puis finalement à p=reject qu'une fois que chaque flux légitime — Shopify plus votre hébergeur de messagerie — réussit et est aligné.
Enregistrements à ajouter
Shopify génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | xk1._domainkey | dkim1.xk1.shopifyemail.comSélecteur DKIM à titre d'illustration. Le préfixe d'hôte réel de votre boutique est un jeton aléatoire propre à la boutique (les vraies boutiques affichent quelque chose comme err._domainkey), et le préfixe comme la cible proviennent directement de la fenêtre « Authentifier votre domaine » — copiez-les à l'identique. |
| CNAME | xk2._domainkey | dkim2.xk1.shopifyemail.comDeuxième sélecteur DKIM à titre d'illustration. Shopify publie plusieurs sélecteurs pour permettre la rotation des clés ; le nombre exact d'enregistrements varie selon la boutique, ajoutez donc chacun de ceux que la fenêtre liste. |
| CNAME | xk3._domainkey | dkim3.xk1.shopifyemail.comTroisième sélecteur DKIM à titre d'illustration. Il n'y a aucun enregistrement SPF ou de rebond distinct à ajouter — SPF est géré sur le return-path de Shopify (shopifyemail.com), ce qui explique qu'aucun include SPF racine ne soit nécessaire. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourstore.comVous ajoutez celui-ci vous-même — Shopify ne le crée jamais, pas même durant la configuration automatique via Domain Connect. Publiez exactement un enregistrement DMARC et évitez adkim=s / aspf=s, sinon Shopify continue de réécrire votre adresse d'expéditeur. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Shopify sur ce budget.
La configuration recommandée de Shopify ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
Le DKIM de Shopify est délégué par CNAME, et non une clé publique que vous collez. Lorsque vous authentifiez, Shopify publie plusieurs enregistrements DKIM sous forme de CNAME à des hôtes de type sélecteur sous _domainkey — le nombre exact varie selon la boutique, et chaque préfixe d'hôte est un jeton aléatoire propre à la boutique (les vraies boutiques voient des préfixes comme err._domainkey, err2._domainkey ou mailererr._domainkey plutôt que des noms bien ordonnés shopify1/shopify2). Chacun pointe vers une clé que Shopify héberge sur shopifyemail.com. Parce que la clé réelle réside du côté de Shopify, Shopify peut la faire tourner sans que vous ayez à toucher au DNS à nouveau — vous ne manipulez jamais vous-même une chaîne v=DKIM1; p=... . Ces sélecteurs signent les e-mails sortants de votre boutique, et parce que les CNAME se trouvent sur votre domaine, la valeur d= de la signature DKIM s'aligne sur votre domaine — ce qui, dans une configuration Shopify, constitue l'alignement sur lequel DMARC repose réellement (SPF réussit sur le propre return-path de Shopify mais n'est pas aligné sur vous). La seule chose que vous devez réussir est de copier chaque préfixe d'hôte et sa cible exactement comme la fenêtre les affiche ; ces jetons propres à la boutique ne correspondront à aucun exemple.
DMARC
DMARC est le seul enregistrement que Shopify ne crée pas pour vous — pas même durant la configuration automatique via Domain Connect — et il est obligatoire : sans lui, Shopify réécrit votre adresse From même une fois les CNAME en place. Ajoutez un unique enregistrement TXT à _dmarc. Le minimum que Shopify accepte est v=DMARC1; p=none; mais incluez une adresse rua=mailto: pour recevoir effectivement les rapports agrégés qui vous indiquent quels flux réussissent. Deux règles propres à Shopify : ne publiez qu'un seul enregistrement DMARC (un second TXT à _dmarc fait échouer la validation et réenclenche la réécriture de l'expéditeur), et ne définissez pas d'alignement strict — adkim=s ou aspf=s amènera Shopify à continuer de réécrire votre adresse, parce que les e-mails de la boutique s'authentifient via DKIM (dont le d= est votre domaine organisationnel) et un return-path SPF sur shopifyemail.com qui ne peut pas s'aligner strictement. Commencez à p=none, surveillez les rapports jusqu'à ce que Shopify et votre fournisseur de messagerie s'authentifient tous deux proprement, puis resserrez vers p=quarantine et enfin p=reject. Passer directement à l'application risque d'enterrer des e-mails de commande et marketing légitimes.
Vérifiez que tout fonctionne réellement
Ne jugez pas de la réussite à partir de l'écran Shopify seul — confirmez que les enregistrements se résolvent sur l'internet public. Après avoir laissé le temps à la propagation (jusqu'à 48 heures), passez votre domaine dans un vérificateur SPF/DKIM/DMARC externe : il devrait trouver les clés DKIM aux sélecteurs de Shopify, confirmer que SPF réussit pour le flux d'envoi, et afficher un seul enregistrement DMARC valide. Dans Shopify, la section Adresse e-mail de l'expéditeur devrait indiquer Authentifié, et une notification de test (passez une commande de test, ou envoyez-vous un e-mail Shopify Email) devrait arriver depuis votre adresse à votre image — et non depuis une réécriture store+123@shopifyemail.com ni avec une mention « via shopifyemail.com ». Si elle est toujours réécrite, les causes habituelles sont des enregistrements qui ne se sont pas encore propagés, un enregistrement DMARC manquant ou en double, ou un alignement DMARC strict. Une fois que les rapports DMARC commencent à arriver, utilisez-les pour confirmer que chaque source légitime est alignée avant de relever la politique.
Pièges courants
- Configuration DNS
L'adresse From est réécrite en store+123@shopifyemail.com si vous sautez l'une des deux moitiés de la configuration. Les enregistrements CNAME ET un enregistrement DMARC sont tous deux requis — authentifier le domaine mais oublier DMARC vous laisse toujours réécrit.
- Configuration DNS
La configuration automatique (Domain Connect) saute DMARC. Si votre DNS est chez Cloudflare, GoDaddy ou IONOS et que vous laissez Shopify écrire les CNAME pour vous, il n'ajoute toujours pas l'enregistrement _dmarc — vous devez l'ajouter à la main, sinon la réécriture continue.
- Casse l'authentification
Il n'y a aucun include SPF Shopify à ajouter à votre enregistrement racine. SPF est géré sur le propre return-path de Shopify (shopifyemail.com), donc coller un include:shopify... inventé dans votre SPF racine ne fait rien.
- Couverture
L'alignement DMARC strict le casse. Si votre enregistrement DMARC contient adkim=s ou aspf=s, Shopify continue de réécrire votre adresse d'expéditeur — utilisez l'alignement relâché (la valeur par défaut).
- Configuration DNS
Un seul enregistrement DMARC est autorisé. Un second TXT à _dmarc (peut-être laissé par un autre outil ou un hébergeur précédent) fait échouer la validation et réenclenche la réécriture.
- Couverture
Les préfixes d'hôte étranges à trois lettres sont normaux. Shopify génère des sélecteurs avec des jetons aléatoires comme err._domainkey ou mailererr._domainkey — « err » n'est pas une erreur, juste un préfixe propre à la boutique. Ajoutez-les exactement comme affichés.
- Couverture
Saisissez uniquement le préfixe d'hôte, pas le domaine complet. La plupart des éditeurs DNS ajoutent votre domaine automatiquement, donc taper err._domainkey.yourstore.com au lieu de err._domainkey crée un enregistrement cassé.
- Configuration DNS
Ne confondez pas les e-mails de la boutique avec votre boîte aux lettres. Les CNAME de Shopify couvrent uniquement les notifications de la boutique et l'application Shopify Email ; les e-mails que vous envoyez personnellement depuis you@yourstore.com nécessitent toujours leurs propres SPF/DKIM depuis Google Workspace, Microsoft 365 ou Zoho.
- Couverture
La propagation peut prendre jusqu'à 48 heures. Shopify ne fera pas basculer le domaine sur Authentifié tant qu'il n'a pas détecté les enregistrements, donc une configuration qui semble incomplète a peut-être simplement besoin de temps avant que vous ne la revérifiiez.
Construisez votre enregistrement SPF
Shopify n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Shopify — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.