SPF, DKIM et DMARC pour Yandex 360.
Yandex 360 for Business (la suite de messagerie autrefois appelée Yandex.Mail for Domain / Yandex Connect) n'authentifie pas votre domaine avec un assistant en un clic — il répartit la tâche entre la console d'administration et votre hébergeur DNS. Le SPF est un véritable mécanisme partagé que vous ajoutez à votre enregistrement racine (include:_spf.yandex.net, ou le raccourci redirect= documenté par Yandex), le DKIM est un unique enregistrement TXT sous le sélecteur mail dont vous générez la clé dans Domaines → Ajouter DKIM, et le DMARC est un troisième enregistrement que Yandex recommande mais ne crée jamais à votre place. Comme Yandex 360 est un véritable hébergeur de boîtes mail — il place votre propre domaine dans l'expéditeur d'enveloppe lorsque vous envoyez via son SMTP — le SPF comme le DKIM s'alignent sur votre domaine une fois configurés ; ainsi, un domaine Yandex correctement configuré peut réussir DMARC sur l'un ou l'autre mécanisme.
Pourquoi authentifier Yandex 360 ?
Authentifier un domaine Yandex 360 est ce qui détermine si votre courrier atteint la boîte de réception, et cela compte doublement ici, car Yandex est un fournisseur de messagerie majeur autant que votre expéditeur. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages par jour ou plus) qu'il réussisse SPF, DKIM et DMARC avec alignement, et Microsoft a commencé en 2025 à rejeter le courrier à fort volume non conforme vers Outlook.com/Hotmail/Live — le courrier issu de votre domaine Yandex est donc évalué sur ces trois éléments. Yandex lui-même est plus strict que la plupart des destinataires entrants : il attend des messages sortants signés en DKIM et applique agressivement SPF/DKIM/DMARC à l'entrée, de sorte que tout courrier que vous envoyez vers yandex.ru, yandex.com ou un tenant Yandex 360 est contrôlé sévèrement. Tant que vous n'avez pas authentifié, Yandex envoie votre courrier avec une attribution faible à votre domaine : votre adresse From n'est pas cryptographiquement la vôtre, DMARC ne peut pas réussir, et votre réputation d'expéditeur ne s'accumule pas sous votre propre nom. Configurer SPF, DKIM et DMARC aligne les deux mécanismes sur votre domaine, permet à DMARC de réussir et — parce que le DKIM aligné survit au transfert là où le SPF échoue — vous maintient authentifié même lorsque les messages sont relayés via des listes de diffusion ou des règles .forward.
La réalité SPF pour Yandex 360
Yandex 360 est un véritable fournisseur « include » — vous ajoutez un mécanisme partagé au seul enregistrement TXT SPF de votre domaine racine, et (contrairement aux ESP propriétaires du Return-Path comme Mailchimp) le SPF S'ALIGNE réellement ici, car Yandex utilise votre propre domaine comme expéditeur d'enveloppe SMTP lorsque vous envoyez via ses serveurs. Yandex documente deux formes. La forme fusionnable est v=spf1 include:_spf.yandex.net ~all — utilisez-la si vous envoyez depuis autre chose que Yandex, car l'include se place à l'intérieur de votre propre enregistrement aux côtés d'autres expéditeurs (ajoutez des mécanismes ip4: pour tout serveur d'envoi supplémentaire). La forme raccourci est v=spf1 redirect=_spf.yandex.net, qui constitue l'ENSEMBLE de l'enregistrement — elle confie l'évaluation SPF à Yandex et ne fonctionne que si Yandex est votre unique expéditeur pour le domaine. Yandex recommande le qualificateur ~all (softfail), et non -all, car les domaines sur Yandex envoient aussi fréquemment et légitimement via d'autres outils. Le point d'exactitude crucial que la plupart des guides ratent : include:_spf.yandex.net n'est PAS une simple recherche à plat. Il redirige en interne — _spf.yandex.net → redirect=_spf.yandex.ru → include:_spf-ipv6.yandex.ru + include:_spf-ipv4-yc.yandex.ru — il consomme donc environ QUATRE de vos 10 recherches DNS SPF (RFC 7208), et non l'unique que la plupart des articles et vérificateurs en cache prétendent. C'est une contrainte réelle lorsque vous cumulez Yandex avec Google Workspace, un outil marketing ou un relais. Et il ne doit y avoir exactement qu'un seul enregistrement TXT SPF sur le domaine : fusionnez le mécanisme de chaque expéditeur dans une unique ligne v=spf1 plutôt que de publier un second enregistrement SPF (deux enregistrements SPF constituent un PermError).
Deux façons de le configurer
include:_spf.yandex.net — fusionnable (recommandé)
- Se place à l'intérieur de votre propre enregistrement v=spf1 … ~all, vous pouvez donc ajouter Google Workspace, SendGrid, un relais ou un serveur ip4: à ses côtés
- Vous gardez le contrôle du qualificateur final — Yandex recommande ~all (softfail), que vous ne pouvez définir que sur votre propre enregistrement
- La seule option viable dès que vous envoyez depuis autre chose que Yandex
- Coûte environ 4 de vos 10 recherches SPF à cause de la chaîne de redirection interne de Yandex — surveillez la limite lorsque vous cumulez les expéditeurs
redirect=_spf.yandex.net — raccourci Yandex uniquement
- v=spf1 redirect=_spf.yandex.net constitue l'ENSEMBLE de l'enregistrement — il délègue l'évaluation SPF en totalité à Yandex
- Le choix le plus simple si Yandex est votre unique expéditeur pour le domaine
- Vous ne pouvez pas ajouter d'autres expéditeurs ni vos propres mécanismes ip4: — un enregistrement redirect n'a pas de place pour eux
- Vous héritez du qualificateur que Yandex publie ; ajoutez quoi que ce soit à ses côtés et le SPF casse
Étape par étape
- 1
Ajoutez et confirmez votre domaine
Connectez-vous à admin.yandex.com en tant qu'administrateur de l'organisation et ouvrez la page Domaines. Cliquez sur Ajouter un domaine, saisissez yourdomain.com et confirmez la propriété à l'aide d'une des méthodes de Yandex — le choix habituel est un enregistrement DNS (un TXT yandex-verification, ou un CNAME), mais un fichier HTML ou une balise meta sur votre site fonctionnent aussi. Le domaine doit apparaître comme confirmé avant que le courrier ou le DKIM ne fonctionne.
- 2
Ajoutez l'enregistrement MX pour que Yandex puisse recevoir le courrier
Sur la page Domaines, Yandex affiche l'enregistrement MX pour la réception : hôte @, valeur mx.yandex.net. (avec le point final), priorité 10, TTL 21600. Ajoutez-le chez votre hébergeur DNS. Le MX concerne la réception, pas l'authentification, mais il fait partie de la mise en place d'une boîte mail Yandex 360 et le courrier ne circulera pas sans lui.
- 3
Publiez ou fusionnez l'enregistrement SPF
Chez votre hébergeur DNS, ajoutez un enregistrement TXT sur la racine (hôte @) : v=spf1 include:_spf.yandex.net ~all. Si vous envoyez uniquement via Yandex, vous pouvez à la place utiliser le raccourci de Yandex v=spf1 redirect=_spf.yandex.net. Si un enregistrement v=spf1 existe déjà (Google, un outil marketing, etc.), fusionnez include:_spf.yandex.net dans cet unique enregistrement — ne publiez jamais un second TXT SPF. Utilisez TTL 21600 si une valeur est requise.
- 4
Générez la clé DKIM
De retour sur la page Domaines, cliquez sur Ajouter DKIM à côté du domaine. Yandex ouvre le panneau Configurer la signature DKIM et génère une paire de clés à votre place — copiez la valeur complète de la clé publique qu'il affiche. Si vous avez délégué les serveurs de noms de votre domaine à Yandex, l'enregistrement DKIM est créé automatiquement et vous pouvez sauter la publication manuelle.
- 5
Publiez l'enregistrement TXT DKIM
Créez un enregistrement TXT avec l'hôte mail._domainkey (certains panneaux veulent le mail._domainkey.yourdomain.tld complet) et collez la valeur que Yandex vous a donnée — elle ressemble à v=DKIM1; k=rsa; t=s; p=<longue clé publique>. Il s'agit d'un enregistrement TXT, et non d'un CNAME, et Yandex utilise l'unique sélecteur mail. TTL 21600 si requis.
- 6
Ajoutez l'enregistrement DMARC
Yandex recommande le DMARC mais ne le crée pas. Ajoutez un enregistrement TXT à l'hôte _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule, donc rien ne change à la distribution pendant que vous confirmez que le courrier Yandex réussit SPF et DKIM alignés — vous le resserrerez plus tard.
- 7
Lancez la vérification de domaine de Yandex
Retournez sur la page Domaines, cliquez sur Vérifier votre domaine à côté du domaine, puis cliquez sur Vérifier. Yandex relit votre DNS ; la propagation peut prendre jusqu'à 72 heures. Si un enregistrement apparaît comme introuvable, ne le ré-ajoutez pas — attendez et cliquez à nouveau sur Vérifier, ou recopiez la valeur exacte depuis le panneau DKIM.
- 8
Envoyez un test et lisez les en-têtes
Depuis une boîte mail du domaine, envoyez-vous un courrier sur un compte Gmail, ouvrez le message et choisissez ⋮ → Afficher l'original. Vous voulez SPF: PASS affichant votre domaine, DKIM: PASS avec d=yourdomain.com et le sélecteur mail (pas un domaine yandex.ru/yandex.net), et DMARC: PASS. Confirmez ensuite que chaque enregistrement se résout avec un contrôle de santé du domaine.
Enregistrements à ajouter
Yandex 360 génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| TXT | @ | v=spf1 include:_spf.yandex.net ~allSPF racine — conservez exactement UN seul enregistrement SPF ; fusionnez cet include si vous avez déjà une ligne v=spf1. Coûte ~4 recherches DNS (chaîne de redirection). Yandex uniquement ? Utilisez plutôt v=spf1 redirect=_spf.yandex.net. |
| TXT | mail._domainkey | v=DKIM1; k=rsa; t=s; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ…(public key from Configure DKIM signature)À titre illustratif — la vraie clé est générée par domaine dans Domaines → Ajouter DKIM. Il s'agit d'un enregistrement TXT (pas d'un CNAME), sélecteur unique mail, et la valeur porte le drapeau t=s (strict). |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous l'ajoutez vous-même — Yandex ne le crée jamais. Un seul enregistrement DMARC par domaine ; commencez à p=none, puis resserrez vers quarantine/reject. |
| MX | @ | mx.yandex.net.Priorité 10, TTL 21600. Achemine le courrier entrant vers Yandex 360 — pas un enregistrement d'authentification, mais fait partie de la configuration de la boîte mail. Conservez le point final. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Yandex 360 sur ce budget.
Yandex 360 utilise 4 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.
DKIM
Le DKIM pour Yandex 360 est généré à l'intérieur de la console d'administration, ni copié depuis une valeur fixe, ni délégué par CNAME. Sur la page Domaines, cliquez sur Ajouter DKIM pour le domaine ; Yandex ouvre Configurer la signature DKIM et crée la paire de clés à votre place, puis affiche une clé publique que vous publiez sous forme d'un unique enregistrement TXT à l'hôte mail._domainkey avec une valeur du type v=DKIM1; k=rsa; t=s; p=<clé publique>. Plusieurs éléments rendent le DKIM de Yandex différent de celui de Google ou Microsoft. Premièrement, c'est un enregistrement TXT que vous collez — il n'y a ni délégation CNAME ni paire de rotation de type s1/s2 ; Yandex utilise un seul sélecteur, mail, et conserve la clé privée de son côté. Deuxièmement, la valeur publiée porte le drapeau t=s, le mode strict du DKIM, ce qui signifie que l'identité de signature doit correspondre au domaine exact — une clé sur yourdomain.com ne validera pas un courrier signé en tant que sous-domaine, de sorte qu'un sous-domaine qui envoie du courrier nécessite sa propre configuration DKIM distincte. Troisièmement, Yandex génère la clé RSA à votre place : vous ne pouvez ni coller votre propre clé ni choisir la longueur dans le panneau de base (les clés émises par Yandex ont historiquement été de 1024 bits), il n'y a donc pas de choix de longueur de clé à faire comme dans Google Workspace. Publier l'enregistrement n'est pas la ligne d'arrivée — retournez sur la page Domaines et cliquez sur Vérifier votre domaine → Vérifier afin que Yandex confirme que la clé se résout et commence à signer avec d=yourdomain.com. Et si vous avez délégué vos serveurs de noms à Yandex, l'enregistrement DKIM est créé automatiquement pour vous ; vous n'effectuez la publication manuelle du TXT que lorsque votre DNS réside chez un registraire externe.
DMARC
Le DMARC est un enregistrement TXT de politique distinct que vous publiez vous-même — Yandex le recommande mais ne le crée jamais. Ajoutez un enregistrement TXT à _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule : il ne change rien à la distribution mais indique aux destinataires de vous envoyer des rapports agrégés afin que vous puissiez confirmer que le courrier Yandex réussit SPF et DKIM alignés sur votre domaine avant d'appliquer quoi que ce soit. Comme Yandex 360 aligne les deux mécanismes — le SPF via votre propre domaine d'enveloppe et le DKIM via le sélecteur mail sur votre domaine — vous devriez rapidement observer des réussites propres, et la configuration survit au transfert du côté DKIM. Surveillez les rapports rua pendant une semaine ou deux, assurez-vous que chaque expéditeur légitime (Yandex plus tout outil tiers) s'authentifie, puis resserrez vers p=quarantine et enfin p=reject. Conservez exactement un enregistrement _dmarc pour l'ensemble du domaine organisationnel quel que soit le nombre d'expéditeurs que vous utilisez ; les sous-domaines héritent de la politique parente sauf si vous leur attribuez leur propre enregistrement _dmarc ou utilisez la balise sp=. Un bonus utile : Yandex est aussi un fournisseur de messagerie qui génère des rapports agrégés DMARC, donc une fois que vous publiez une adresse rua, vous commencerez à recevoir les propres rapports de Yandex sur la manière dont le courrier de votre domaine s'authentifie en conditions réelles.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au seul badge de la page Domaines de Yandex — confirmez-le sur un vrai message. Envoyez-vous un test depuis une boîte mail du domaine, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original : vous voulez SPF: PASS affichant votre domaine, DKIM: PASS avec d=yourdomain.com et le sélecteur mail (l'échec révélateur est une signature provenant d'un domaine yandex.ru/yandex.net, ce qui signifie que le DKIM personnalisé n'est pas encore actif), et DMARC: PASS. Vous pouvez vérifier ponctuellement les enregistrements bruts avec dig TXT mail._domainkey.yourdomain.com, dig TXT yourdomain.com (pour le SPF) et dig TXT _dmarc.yourdomain.com. Yandex expose également des statistiques de distribution et d'authentification via Yandex Postmaster (postmaster.yandex.ru) une fois que vous y avez ajouté et vérifié le domaine. Enfin, passez le domaine dans le {healthCheck} de Qualisend pour confirmer que le SPF (et que sa chaîne de redirection à ~4 recherches vous maintient sous la limite de 10 recherches), l'enregistrement DKIM mail._domainkey et l'enregistrement DMARC se résolvent tous proprement — et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans le {dmarcAnalyzer} pour voir Yandex apparaître comme une source alignée et réussie.
Pièges courants
- Configuration DNS
include:_spf.yandex.net n'est PAS une seule recherche DNS. Il redirige en interne (_spf.yandex.net → _spf.yandex.ru → _spf-ipv6 + _spf-ipv4-yc), il consomme donc environ 4 de vos 10 recherches SPF. La plupart des guides et vérificateurs en cache indiquent 1 — prévoyez 4 lorsque vous cumulez Yandex avec d'autres expéditeurs.
- Configuration DNS
redirect vs include : v=spf1 redirect=_spf.yandex.net constitue l'ENSEMBLE de l'enregistrement et ne peut rien contenir d'autre. Dès l'instant où vous envoyez aussi via Google, SendGrid ou votre propre serveur, vous devez passer à la forme include — et ne publiez jamais les deux.
- Configuration DNS
Le DKIM de Yandex est un enregistrement TXT, pas un CNAME, et il n'y a qu'un seul sélecteur (mail) sans paire de rotation. Générer la clé dans le panneau Configurer la signature DKIM ne suffit pas — vous devez publier le TXT puis cliquer sur Vérifier votre domaine → Vérifier.
- Couverture
La valeur DKIM est livrée avec t=s (mode strict), donc la clé sur votre domaine racine ne validera pas un courrier signé en tant que sous-domaine. Un sous-domaine qui envoie du courrier nécessite sa propre configuration DKIM.
- Couverture
Vous ne pouvez pas apporter votre propre clé DKIM ni choisir la longueur de clé dans le panneau de base — Yandex la génère (historiquement 1024 bits). Si vous avez besoin d'une clé plus forte, vous êtes limité à ce que Yandex émet.
- Couverture
Dédoublement d'hôte chez le registraire : saisissez mail._domainkey (pas mail._domainkey.yourdomain.com) et @ pour le SPF/MX racine — de nombreux panneaux ajoutent automatiquement votre domaine, produisant mail._domainkey.yourdomain.com.yourdomain.com.
- Casse l'authentification
Conservez exactement un enregistrement SPF et un enregistrement DMARC. Si vous envoyez déjà via Google Workspace, Microsoft 365 ou un outil marketing, fusionnez include:_spf.yandex.net dans l'unique ligne v=spf1 — deux enregistrements TXT SPF constituent un PermError.
- Couverture
La propagation peut prendre jusqu'à 72 heures et la page d'état de Yandex est en retard. Utilisez le bouton Vérifier pour resonder ; ne ré-ajoutez pas et ne dupliquez pas un enregistrement qui n'a simplement pas encore propagé.
Construisez votre enregistrement SPF
Yandex 360 est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Yandex 360 — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.