SPF, DKIM et DMARC pour Squarespace.
Squarespace est une plateforme de création de sites web et de commerce, et non un hébergeur de messagerie — ce qui influe sur la manière d'authentifier vos e-mails. Squarespace envoie du courrier au nom de votre domaine sous deux formes : les Email Campaigns (newsletters et marketing) et les notifications de boutique et système (confirmations de commande, reçus, mises à jour d'expédition, réponses aux formulaires de contact et aux formulaires). Toutes deux sont signées par la même clé DKIM déléguée via CNAME que vous publiez dans votre DNS — il n'y a aucun include SPF Squarespace à ajouter. Les véritables boîtes aux lettres (personne@votredomaine) résident sur Google Workspace, Microsoft 365 ou un hébergeur IMAP et s'authentifient séparément. Ce guide explique comment publier la délégation DKIM de Squarespace ainsi que l'enregistrement DMARC qui relie le tout.
Pourquoi authentifier Squarespace ?
Les règles pour les expéditeurs en masse de Gmail et Yahoo exigent désormais SPF, DKIM et un enregistrement DMARC pour quiconque envoie du courrier marketing en volume — ce qui correspond exactement à Email Campaigns. Sans authentification, les campagnes et même les reçus de commande atterrissent en spam ou sont rejetés, et votre domaine peut être usurpé. Parce que Squarespace signe en votre nom via DKIM délégué et appose son propre domaine sur le Return-Path, ce seul CNAME DKIM est l'unique voie vers l'alignement DMARC — le mettre en place, c'est faire la différence entre un courrier qui passe DMARC au nom de votre domaine et un courrier qui échoue à l'alignement et se retrouve filtré.
La réalité SPF pour Squarespace
Il n'existe aucun include SPF Squarespace, et en ajouter un ne servirait à rien. Squarespace a supprimé l'étape SPF de la vérification de domaine (l'ancien include:_spf.squarespace.com a disparu), et il appose son propre domaine (squarespace-mail.com) sur le Return-Path des Email Campaigns comme des notifications de boutique — SPF est donc évalué par rapport au domaine de Squarespace, jamais au vôtre, et ne peut jamais s'aligner sur votre adresse From. Cela signifie que DMARC passe pour le courrier Squarespace uniquement grâce à DKIM, raison pour laquelle le CNAME DKIM délégué doit être actif avant toute mise en application. Gardez votre enregistrement racine v=spf1 limité à qui gère réellement vos boîtes aux lettres (par exemple Google Workspace) ; n'y ajoutez pas d'entrée Squarespace.
Étape par étape
- 1
Recensez tout ce qui envoie au nom de votre domaine
Squarespace envoie au nom de votre domaine sous deux formes — les Email Campaigns (newsletters/marketing) et les notifications de boutique et système (confirmations de commande, reçus, mises à jour d'expédition, réponses aux formulaires) — et il n'héberge pas de boîtes aux lettres. Les deux formes sont signées par la même clé DKIM déléguée, vous ne publiez donc qu'un seul CNAME pour l'ensemble. Une boîte de réception personne@votredomaine est distincte : elle réside sur Google Workspace, Microsoft 365 ou un fournisseur IMAP, chacun avec ses propres enregistrements. Répertoriez chaque expéditeur avant de toucher au DNS.
- 2
Ouvrez le bon éditeur DNS
Si votre domaine est enregistré ou géré chez Squarespace (y compris les domaines migrés depuis Google Domains en 2023-24), modifiez le DNS via Settings → Domains → sélectionnez le domaine → DNS Settings → Custom Records / Add Record. Si le domaine est enregistré ailleurs et seulement pointé vers Squarespace, ajoutez plutôt chaque enregistrement chez ce registraire. Le champ Host/Name est relatif — vous saisissez squarespace._domainkey, jamais le domaine complet.
- 3
Publiez le CNAME DKIM de Squarespace
Ajoutez un seul CNAME — Name squarespace._domainkey, Type CNAME, Value squarespace-domainkey.squarespace-mail.com. Ce seul enregistrement permet à Squarespace de signer en DKIM tout ce qu'il envoie au nom de votre domaine — aussi bien les Email Campaigns que les notifications de boutique/système — avec d=yourdomain.com. N'ajoutez pas votre domaine à l'hôte, n'ajoutez ni https:// ni espaces en fin de valeur, et si votre DNS passe par Cloudflare, réglez l'enregistrement sur DNS-only (nuage gris) afin qu'il ne soit ni proxifié ni aplati par CNAME flattening — le proxy casse la délégation DKIM.
- 4
Activez l'envoi Email Campaigns dans Sender Details
Si vous utilisez Email Campaigns, ouvrez Email Campaigns → Settings → Sender Details, définissez votre nom et votre adresse From sur votre propre domaine, puis cliquez sur Verify Domain (intitulé Authenticate dans certains comptes). Squarespace envoie un code de vérification à cette adresse From — recollez-le pour prouver que vous contrôlez la boîte aux lettres. Le panneau affiche ensuite le même CNAME squarespace._domainkey qu'à l'étape précédente ainsi qu'un enregistrement _dmarc TXT suggéré à publier ; il n'y a aucun enregistrement DKIM distinct par campagne à ajouter.
- 5
Publiez votre enregistrement DMARC en p=none
Ajoutez un enregistrement TXT à _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Le flux de vérification de Squarespace peut préremplir une valeur _dmarc en mode surveillance seule, mais un seul _dmarc TXT est autorisé par domaine et les rapports agrégés ne vous parviennent que si le rua pointe vers une boîte aux lettres que vous consultez — publiez donc (ou fusionnez dans) un enregistrement dont vous contrôlez le rua. p=none est en mode surveillance seule et ne change rien à la distribution, mais les rapports vous indiquent si le courrier Squarespace passe avec un DKIM aligné avant que vous ne resserriez la politique.
- 6
Ignorez l'include SPF Squarespace — définissez SPF uniquement pour votre hébergeur de messagerie
Squarespace n'a aucun include SPF à ajouter (l'ancien include:_spf.squarespace.com a été retiré, et son Return-Path est sur squarespace-mail.com, de sorte que SPF ne peut de toute façon pas s'aligner). Votre unique enregistrement racine v=spf1 TXT ne doit lister que qui gère vos boîtes aux lettres et tout autre expéditeur réel — par exemple include:_spf.google.com pour Google Workspace. N'inventez pas d'entrée SPF Squarespace ; c'est DKIM qui authentifie le courrier Squarespace.
- 7
Vérifiez, puis resserrez DMARC
De retour dans Sender Details, cliquez sur Authenticate pour obtenir une coche verte ; confirmez le CNAME avec dig ou un vérificateur externe, puis envoyez une campagne de test vers une adresse Gmail et ouvrez Show original — DKIM doit afficher PASS avec d=yourdomain.com et DMARC PASS. La propagation prend généralement 15 à 60 minutes mais peut demander jusqu'à 48-72 heures. Après une semaine ou deux de rapports propres, faites passer DMARC à p=quarantine puis à p=reject.
Enregistrements à ajouter
Squarespace génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | squarespace._domainkey | squarespace-domainkey.squarespace-mail.comL'unique enregistrement DKIM pour tous les envois Squarespace — aussi bien les Email Campaigns que les notifications de boutique/système (reçus, mises à jour de commande/d'expédition, réponses aux formulaires). Il délègue le sélecteur squarespace afin que Squarespace signe avec d=yourdomain.com à l'aide d'une clé qu'il héberge et fait tourner. Concret et non spécifique au compte : le même hôte et la même valeur pour tout utilisateur Squarespace, vous pouvez donc l'ajouter tel quel. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comIl vous appartient. Le flux de vérification Email Campaigns de Squarespace peut préremplir une valeur _dmarc en mode surveillance seule, mais un seul _dmarc TXT est autorisé par domaine et les rapports ne vous parviennent que si le rua pointe vers une boîte aux lettres que vous consultez. Commencez en p=none, puis resserrez vers quarantine/reject une fois les rapports propres. |
| TXT | @ | v=spf1 include:_spf.google.com ~allÀ titre indicatif — ce SPF concerne votre hébergeur de MESSAGERIE, pas Squarespace. L'envoi Squarespace ne nécessite aucune entrée SPF (aucun include n'existe ; son Return-Path est squarespace-mail.com, de sorte que SPF ne peut pas s'aligner). Remplacez _spf.google.com par qui gère vos boîtes aux lettres, ou omettez entièrement SPF si vous n'avez pas d'autres expéditeurs. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Squarespace sur ce budget.
La configuration recommandée de Squarespace ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
Squarespace s'authentifie entièrement via DKIM délégué par CNAME — il n'y a aucune clé DKIM TXT à coller. Vous ajoutez un seul CNAME : hôte squarespace._domainkey pointant vers squarespace-domainkey.squarespace-mail.com. Ce seul enregistrement délègue le sélecteur squarespace afin que Squarespace signe chaque message qu'il envoie au nom de votre domaine — aussi bien les Email Campaigns que le courrier de boutique/système (confirmations de commande, reçus, mises à jour d'expédition, réponses aux formulaires) — avec d=yourdomain.com, à l'aide d'une clé qu'il héberge et fait tourner. Email Campaigns n'ajoute aucun enregistrement DKIM distinct ; son flux de vérification Sender Details confirme simplement que ce même CNAME se résout (aux côtés d'un code de vérification d'expéditeur envoyé par e-mail et d'un enregistrement _dmarc TXT suggéré). Comme il s'agit d'une pure délégation CNAME, Squarespace peut faire tourner les clés sans que vous ayez à toucher au DNS de nouveau — mais si le CNAME est proxifié (nuage orange Cloudflare), aplati par CNAME flattening ou mal saisi, la signature échoue silencieusement et le courrier perd son unique voie vers l'alignement DMARC.
DMARC
DMARC est un enregistrement que vous publiez à _dmarc. La vérification Email Campaigns de Squarespace génère même une valeur suggérée pour vous, mais elle est en mode surveillance seule (p=none) et les rapports ne sont utiles que si le rua pointe vers une boîte aux lettres que vous consultez réellement — alors appropriez-vous l'enregistrement : v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com pour commencer, puis renforcez vers p=quarantine puis p=reject une fois que les rapports montrent que Squarespace (et votre hébergeur de messagerie) passe avec alignement. La nuance d'alignement est cruciale ici : le Return-Path de Squarespace repose sur squarespace-mail.com, si bien que SPF ne s'aligne jamais sur votre domaine — DMARC passe pour le courrier Squarespace uniquement via DKIM, ce qui est précisément la raison pour laquelle le CNAME doit être actif avant toute mise en application. Un piège : un seul _dmarc TXT est autorisé par domaine ; donc si vous publiez déjà DMARC, conservez votre enregistrement et intégrez-y la valeur suggérée par Squarespace au lieu d'en ajouter un second.
Vérifiez que tout fonctionne réellement
Dans Squarespace, revenez à Email Campaigns → Settings → Sender Details et cliquez sur Authenticate — une coche verte signifie que le CNAME s'est résolu et que votre expéditeur est vérifié. Pour le courrier de boutique, Squarespace vérifie automatiquement le même CNAME squarespace._domainkey une fois qu'il s'est propagé. Confirmez de manière indépendante avec dig CNAME squarespace._domainkey.yourdomain.com (il doit renvoyer squarespace-domainkey.squarespace-mail.com), puis envoyez une campagne de test vers une adresse Gmail et utilisez Show original pour vérifier DKIM = PASS avec d=yourdomain.com et DMARC = PASS. La propagation prend généralement 15 à 60 minutes mais peut demander jusqu'à 48-72 heures. Le vérificateur SPF/DKIM/DMARC et les outils de santé de domaine de Qualisend signalent tout enregistrement manquant ou mal aligné.
Pièges courants
- Configuration DNS
Il n'existe aucun include SPF Squarespace. Ajouter include:_spf.squarespace.com (retiré) ou toute entrée SPF Squarespace ne servira à rien — le Return-Path de Squarespace est sur squarespace-mail.com, si bien que SPF ne peut jamais s'aligner sur votre domaine. DKIM via le CNAME est la seule voie d'alignement ; un include Squarespace parasite ne fait que gaspiller l'une de vos 10 recherches SPF.
- Configuration DNS
Un seul CNAME couvre tout le courrier Squarespace. Le même CNAME squarespace._domainkey signe à la fois les Email Campaigns et les notifications de boutique/système — vous n'ajoutez pas d'enregistrement DKIM distinct par flux. Vous ouvrez tout de même Sender Details pour définir votre adresse From et vérifier l'expéditeur si vous envoyez des campagnes, mais cela utilise le même CNAME.
- Configuration DNS
Comme SPF ne peut pas s'aligner, DMARC pour le courrier Squarespace dépend entièrement de DKIM. Si le CNAME délégué n'est pas actif (ou est proxifié/aplati), votre courrier échoue à DMARC même lorsque votre domaine From dispose d'un enregistrement SPF parfait.
- Configuration DNS
Un seul enregistrement _dmarc est autorisé par domaine. Le flux de vérification de Squarespace préremplit un DMARC en mode surveillance seule ; si vous en publiez déjà un, conservez le vôtre (fusionnez, n'en ajoutez pas un second) et assurez-vous que le rua pointe vers une boîte aux lettres que vous consultez afin de recevoir réellement les rapports.
- Configuration DNS
Le champ Host/Name est relatif. Saisissez squarespace._domainkey, pas le FQDN complet — Squarespace et la plupart des registraires ajoutent automatiquement votre domaine. Certains registraires exigent aussi un point final sur la cible du CNAME (squarespace-domainkey.squarespace-mail.com.).
- Configuration DNS
Ne proxifiez pas le CNAME DKIM. Derrière Cloudflare, réglez l'enregistrement sur DNS-only (nuage gris). Un enregistrement en nuage orange ou aplati par CNAME flattening casse la délégation et la signature DKIM échoue silencieusement.
- Couverture
Squarespace n'héberge pas de boîtes aux lettres. Une adresse personne@votredomaine fonctionnelle nécessite Google Workspace, Microsoft 365 ou un hébergeur IMAP — chacun avec son propre include SPF et son propre sélecteur DKIM (par exemple google._domainkey), entièrement distincts de ces enregistrements Squarespace.
- Couverture
Les domaines qui ont migré depuis Google Domains modifient désormais leur DNS au sein de Squarespace. Après la migration de 2023-24, connectez-vous à Squarespace (Settings → Domains) pour ajouter ces enregistrements — et non dans l'ancienne console Google Domains.
Construisez votre enregistrement SPF
Squarespace n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Squarespace — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.