SPF, DKIM et DMARC pour Wix.
Wix authentifie votre domaine d'envoi au moyen d'enregistrements CNAME, et non en vous faisant coller une ligne SPF partagée. Le processus se déroule dans Wix Email Marketing (autrefois intégré à Ascend by Wix) : vous ajoutez une adresse d'expéditeur, vous cliquez sur « Authenticate this domain », et Wix affiche cinq enregistrements CNAME qui délèguent la signature DKIM et le Return-Path à son backend e-mail (qui repose sur SendGrid). Une fois ces CNAME résolus, Wix peut envoyer des campagnes au nom de votre domaine, DKIM s'aligne sur vous, et SPF passe sur le sous-domaine d'envoi — le tout sans qu'aucune entrée « include:wix » ne touche jamais votre SPF racine. La nuance que la plupart des guides oublient : cela ne couvre que Wix Email Marketing. Votre boîte mail Wix et les e-mails automatiques du site Wix s'authentifient différemment, et l'un des cinq enregistrements — le CNAME auto-DMARC (CNAME 5) — est un piège que vous devriez éviter.
Pourquoi authentifier Wix ?
Authentifier votre domaine d'envoi Wix est ce qui détermine si vos campagnes atteignent la boîte de réception, tout simplement. Depuis février 2024, Gmail et Yahoo exigent que chaque expéditeur passe SPF ou DKIM avec une adresse From valide et alignée, et tout expéditeur en masse (environ 5 000 messages ou plus par jour vers des adresses grand public Gmail/Yahoo) doit en plus passer DKIM et publier une politique DMARC — Microsoft a commencé à appliquer des règles similaires aux expéditeurs à fort volume en 2025. Tant que vous n'authentifiez pas, Wix envoie vos campagnes depuis son propre domaine partagé, à partir d'une IP mutualisée : les destinataires voient un courrier qui n'est pas aligné sur vous, DMARC ne peut pas passer, et votre réputation se retrouve mêlée à celle de tous les autres expéditeurs Wix non authentifiés. Wix indique lui-même, dans ses recommandations de délivrabilité, que depuis février 2024 les utilisateurs d'e-mails professionnels « must set up SPF », ainsi que DKIM et DMARC dès que vous franchissez le seuil d'envoi en masse. Terminer l'authentification du domaine transfère cette réputation sur votre propre domaine, aligne DKIM sur votre adresse From, et franchit la barrière Gmail/Yahoo/Microsoft en une seule étape.
La réalité SPF pour Wix
Wix est un fournisseur d'authentification basé sur CNAME : pour Wix Email Marketing, il n'existe donc AUCUN mécanisme « include: » à ajouter à votre SPF racine — rien de « Wix » n'entre dans votre ligne v=spf1. Lorsque vous authentifiez le domaine, Wix vous fournit un CNAME Return-Path/mail (son « CNAME 3 ») qui pointe un sous-domaine d'envoi vers son backend SendGrid. Comme ce sous-domaine se résout dans l'espace autorisé par le SPF de SendGrid, SPF y est satisfait automatiquement, et DMARC passe via un alignement SPF souple (le sous-domaine Return-Path partage votre domaine organisationnel avec l'adresse From) — vous ne publiez jamais d'include SPF Wix sur votre domaine racine. Le seul cas où un include SPF partagé entre en jeu sur un domaine Wix, c'est si vous utilisez AUSSI une boîte mail Wix : Wix Business Email s'appuie sur Google Workspace, donc ce chemin utilise include:_spf.google.com — un include Google, pas un include Wix. Et les e-mails automatiques du site Wix (confirmations de commande, notifications de formulaire, déclencheurs d'automatisation) partent du propre domaine de Wix sur une infrastructure partagée ; ceux-ci ne peuvent pas être alignés en SPF sur votre domaine, donc authentifier votre domaine marketing ne les couvre pas rétroactivement. En résumé : Email Marketing = délégation CNAME sans aucune modification du SPF racine ; boîte mail Wix = enregistrements Google Workspace ; courrier automatique du site = domaine propre de Wix, hors de votre contrôle.
Étape par étape
- 1
Déterminez quel e-mail Wix vous authentifiez
Wix comporte trois flux d'e-mail distincts, chacun s'authentifiant différemment. Ce guide couvre les campagnes Wix Email Marketing (le processus CNAME ci-dessous). Votre boîte mail Wix est un produit distinct propulsé par Google Workspace et utilise les MX, l'include SPF et le DKIM de Google à la place. Les e-mails automatiques du site (confirmations de commande, notifications de formulaire, automatisations) partent du propre domaine de Wix et ne peuvent pas être alignés sur le vôtre. Déterminez lequel vous utilisez réellement pour l'envoi avant de toucher au DNS.
- 2
Ouvrez l'écran d'authentification de l'expéditeur
Dans votre tableau de bord Wix, ouvrez Email Marketing. À droite, sous Sender Details, cliquez sur Manage Senders (ou Add Sender si vous n'en avez pas encore). C'est ici que les domaines d'envoi personnalisés sont ajoutés et authentifiés.
- 3
Ajoutez et confirmez votre adresse d'expéditeur
Saisissez l'adresse From depuis laquelle vous enverrez vos campagnes (par exemple hello@yourdomain.com) et confirmez-la avec le code que Wix envoie à cette boîte mail. Tant que l'adresse n'est pas confirmée, le domaine s'affiche comme « Not authenticated » et les enregistrements CNAME ne sont pas proposés.
- 4
Faites apparaître les cinq enregistrements CNAME
Une fois l'expéditeur confirmé, cliquez sur Authenticate this domain. Wix ouvre une liste de cinq enregistrements CNAME : trois délégations de clé DKIM (ses CNAME 1, 2 et 4), un lien Return-Path/mail vers le backend SendGrid de Wix (CNAME 3), et un CNAME auto-DMARC optionnel (CNAME 5). Gardez cet écran ouvert pour copier les valeurs Host et Points-to exactes — elles sont générées par compte.
- 5
Ajoutez les CNAME chez votre hébergeur DNS
Chez votre fournisseur DNS, ajoutez chaque enregistrement de type CNAME, en collant la valeur Host de Wix dans le champ hôte/nom et la valeur Points-to dans le champ cible/valeur. Copiez uniquement la première partie du Host (le préfixe sans votre domaine) — la plupart des panneaux DNS ajoutent votre domaine automatiquement. Si votre domaine utilise les serveurs de noms Wix, ajoutez-les plutôt sous Wix Domains > votre domaine > DNS Records ; si le domaine pointe vers un autre registrar, ajoutez-les là-bas.
- 6
Ignorez le CNAME DMARC de Wix et publiez le vôtre
Le CNAME 5 de Wix crée automatiquement un enregistrement DMARC pour vous — mais sans adresse de reporting rua, vous donnant une conformité sur le papier et zéro visibilité sur qui envoie en votre nom. Au lieu d'ajouter le CNAME 5, publiez votre propre enregistrement TXT sur _dmarc avec une adresse de reporting : v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. N'ajoutez jamais les deux — le DNS interdit un CNAME aux côtés de tout autre enregistrement portant le même nom, donc un CNAME et un TXT sur _dmarc entrent en collision et cassent DMARC.
- 7
Vérifiez dans Wix
De retour sur l'écran d'authentification, cliquez sur Verify (ou rafraîchissez le Domain status). Le DNS se résout généralement en quelques heures, mais Wix prévoit jusqu'à 24-48 heures. Lorsque chaque enregistrement est trouvé, le statut bascule sur « Authenticated ». S'il stagne, revérifiez que vous n'avez collé que le préfixe Host et qu'aucun enregistrement ne comporte un suffixe de domaine dédoublé.
- 8
Confirmez l'alignement de façon indépendante
Ne vous fiez pas au badge Wix seul — envoyez une campagne de test vers un compte Gmail, ouvrez « Show original », et confirmez que SPF et DKIM affichent tous deux PASS et que le domaine DKIM d= ainsi que le Return-Path sont votre domaine (aligné), et non une adresse sendgrid.net nue. Passez ensuite votre domaine dans un vérificateur externe pour vous assurer que les enregistrements se résolvent sur l'internet public.
Enregistrements à ajouter
Wix génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | s1._domainkey | s1.domainkey.u1234567.wl123.sendgrid.netClé DKIM n°1 (CNAME 1 de Wix). Délègue une clé publique DKIM au backend SendGrid de Wix afin que les campagnes soient signées en DKIM avec d=yourdomain et s'alignent sur votre adresse From. Le préfixe Host et la cible sont générés par compte — copiez les valeurs exactes que Wix vous affiche. |
| CNAME | s2._domainkey | s2.domainkey.u1234567.wl123.sendgrid.netClé DKIM n°2 (CNAME 2). Wix vous remet aussi un troisième CNAME DKIM (son CNAME 4, même motif s#._domainkey) — ajoutez les trois. Les clés résident derrière les CNAME, donc Wix/SendGrid peuvent les renouveler sans que vous ayez à republier le DNS. Sélecteur/cible à titre d'illustration — utilisez les valeurs du tableau de bord. |
| CNAME | em1234 | u1234567.wl123.sendgrid.netLien Return-Path / mail (CNAME 3). Pointe un sous-domaine d'envoi de votre domaine vers les serveurs SendGrid de Wix ; comme ce sous-domaine se résout dans l'espace autorisé par le SPF de SendGrid, SPF y passe et s'aligne sur votre domaine sous alignement souple. C'est pour cela qu'il n'y a AUCUNE ligne include: à ajouter à votre SPF racine. |
| CNAME | _dmarc | (Wix-generated DMARC target — shown in dashboard)CNAME 5 optionnel de Wix. Délègue DMARC à un enregistrement géré par Wix/SendGrid sans adresse de reporting rua, donc vous n'avez aucune visibilité sur qui envoie en votre nom. Recommandé : n'ajoutez PAS celui-ci — publiez le TXT auto-géré ci-dessous à la place. Un CNAME ici vous empêche également d'ajouter votre propre TXT _dmarc. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDMARC auto-géré recommandé à la place du CNAME 5 de Wix, afin que les rapports agrégés vous parviennent réellement. Ne publiez jamais à la fois un CNAME et un TXT sur _dmarc — le DNS interdit un CNAME aux côtés de tout autre enregistrement portant le même nom, donc ils entrent en collision. Commencez à p=none, lisez les rapports, puis resserrez vers quarantine/reject. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Wix sur ce budget.
La configuration recommandée de Wix ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
DKIM est le cœur de l'authentification de Wix et il est entièrement délégué par CNAME. Lorsque vous authentifiez le domaine, Wix vous donne trois enregistrements CNAME DKIM (ses CNAME 1, 2 et 4) sur des hôtes de sélecteur comme s1._domainkey et s2._domainkey qui pointent vers son backend SendGrid (cibles telles que s1.domainkey.u1234567.wl123.sendgrid.net). Comme la clé réside derrière un CNAME plutôt que dans un enregistrement TXT que vous collez, Wix/SendGrid peuvent renouveler la clé publique sous-jacente de leur côté sans que vous ayez jamais à modifier le DNS à nouveau — vous publiez simplement les pointeurs une fois, et le d= de la signature est votre propre domaine, donc il s'aligne. Vous n'avez rien à générer de votre côté : n'inventez pas de valeur p=, et ne convertissez pas ces enregistrements en TXT. Copiez chaque préfixe Host et chaque cible Points-to exactement. Si vous envoyez depuis une boîte mail Wix plutôt que depuis Email Marketing, le DKIM est celui de Google Workspace — un sélecteur google activé dans la console d'administration Google — qui est une clé totalement distincte de celles de SendGrid ci-dessus.
DMARC
DMARC est le seul point où il faut agir de façon délibérée sur Wix. Wix propose de configurer DMARC pour vous automatiquement via son cinquième CNAME (CNAME 5), mais ce raccourci délègue vers un enregistrement géré par Wix/SendGrid sans adresse de reporting rua — il satisfait au « un enregistrement DMARC existe » pour la case à cocher Gmail/Yahoo tout en ne vous donnant aucune application de politique et, surtout, aucun rapport sur qui envoie au nom de votre domaine. Évitez-le. Publiez plutôt votre propre enregistrement TXT sur l'hôte _dmarc : v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Ne publiez jamais à la fois le CNAME DMARC de Wix et votre propre TXT _dmarc — le DNS n'autorise pas un CNAME à coexister avec un autre type d'enregistrement portant le même nom, donc ils entrent en collision et cassent la résolution DMARC. Commencez à p=none pour que les rapports agrégés arrivent sans affecter la délivrance, confirmez que chaque flux légitime (Email Marketing, votre boîte mail, tout autre ESP) est bien aligné, puis passez à p=quarantine et enfin à p=reject. Construisez l'enregistrement à l'aide d'un générateur pour que les balises soient valides, et ne passez jamais directement à reject avant la phase de surveillance.
Vérifiez que tout fonctionne réellement
Confirmez l'authentification à deux endroits, pas un seul. D'abord, l'écran Wix : une fois le DNS propagé (quelques heures, jusqu'à 24-48), rafraîchissez le Domain status sous Sender Details jusqu'à ce qu'il affiche « Authenticated » — cela signifie que Wix a trouvé tous ses CNAME. Ensuite, et c'est le plus important, vérifiez l'alignement réel : envoyez une campagne de test vers une adresse Gmail, ouvrez le message, choisissez « Show original », et vérifiez que SPF = PASS, DKIM = PASS, et que le domaine DKIM d= ainsi que le Return-Path affichent tous deux votre domaine (aligné) plutôt qu'une adresse sendgrid.net nue. Passez ensuite votre domaine dans un vérificateur SPF/DKIM/DMARC externe pour confirmer que les enregistrements se résolvent publiquement et que votre _dmarc est bien le TXT auto-géré, et non un CNAME Wix accidentel. Vert dans Wix, plus PASS-et-aligné dans les en-têtes : voilà la vraie ligne d'arrivée.
Pièges courants
- Configuration DNS
L'auto-DMARC de Wix (CNAME 5) est un piège : il publie une politique sans adresse rua, donc vous obtenez une conformité sur le papier et zéro visibilité. Évitez-le et publiez plutôt votre propre TXT _dmarc avec une boîte mail de reporting.
- Configuration DNS
Ne mettez jamais à la fois un CNAME et un TXT sur _dmarc. Si vous avez ajouté le CNAME 5 DMARC de Wix et voulez aussi votre propre politique, supprimez d'abord le CNAME — le DNS interdit un CNAME aux côtés de tout autre enregistrement portant le même nom, donc la collision casse entièrement les recherches DMARC.
- Casse l'authentification
Email Marketing et votre boîte mail Wix sont des produits différents. Authentifier les campagnes (CNAME SendGrid) ne fait rien pour votre boîte mail, qui repose sur Google Workspace et nécessite les MX de Google, un include SPF (include:_spf.google.com) et DKIM — et inversement.
- Couverture
Les e-mails automatiques du site (confirmations de commande, notifications de formulaire/contact, automatisations) partent du propre domaine de Wix sur une infrastructure partagée et ne peuvent pas être alignés sur le vôtre. Ne comptez pas sur l'authentification du domaine pour corriger leur adresse From ou leur alignement DMARC.
- Couverture
Saisissez uniquement le préfixe Host, pas le domaine complet. Wix affiche le nom d'hôte entier, mais la plupart des panneaux DNS ajoutent votre domaine automatiquement — coller le FQDN complet crée un enregistrement cassé comme s1._domainkey.yourdomain.com.yourdomain.com.
- Configuration DNS
Vérifiez si votre domaine est connecté à Wix (serveurs de noms Wix) ou seulement pointé vers un autre registrar. S'il est pointé, ajoutez les CNAME chez ce registrar — les enregistrements ajoutés dans Wix sont ignorés lorsque Wix n'est pas votre hébergeur DNS faisant autorité.
- Configuration DNS
Ce sont des CNAME, pas des enregistrements TXT. N'essayez pas d'y « lire » une clé publique DKIM ni de les coller dans un include SPF — il n'y a pas d'include SPF Wix, et les clés sont déléguées, pas publiées par vous.
- Configuration DNS
Un simple auto-DMARC Wix ne suffit pas une fois que vous franchissez le seuil d'envoi en masse (~5 000 messages/jour vers Gmail/Yahoo). L'exigence est une politique DMARC fonctionnelle et surveillée avec alignement DKIM — auto-gérez le TXT _dmarc pour pouvoir réellement voir les rapports et resserrer la politique.
Construisez votre enregistrement SPF
Wix n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Wix — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.