Il y a une situation frustrante que beaucoup de dirigeants découvrent dans la douleur : le client à qui tu as envoyé un devis important ne l'a jamais reçu. Tu l'as pourtant envoyé depuis ton adresse email pro, contact@tonentreprise.fr. Vérification faite, ton email n'apparaît même pas dans son dossier indésirables. Il n'est jamais arrivé. Ou pire, il dort dans les spams depuis 15 jours et personne ne l'a vu.

Dans la grande majorité des cas qu'on rencontre, la cause est la même : ton nom de domaine n'est pas correctement authentifié auprès des serveurs de messagerie. Concrètement, il te manque trois enregistrements DNS appelés SPF, DKIM et DMARC. Sans eux, Gmail, Outlook et les autres services de messagerie ne peuvent pas vérifier que tes emails viennent réellement de toi. Alors ils se méfient, te classent en spam ou bloquent l'envoi.

Voici comment on s'y prend chez Ellebay Digital, à Toulon, pour configurer ses emails pro correctement, avec la procédure exacte pour SPF, DKIM et DMARC. Ça a l'air technique. En réalité, c'est accessible à un dirigeant non-technique en 30 à 45 minutes. À la fin de cet article, tu sauras quoi faire et comment vérifier que ça marche vraiment.

Pourquoi tes emails pro finissent en spam en 2026 ?

Parce que les grandes messageries exigent désormais que tes emails prouvent leur origine. Un email sans preuve est traité comme suspect. Trois raisons expliquent pourquoi le problème s'est aggravé ces dernières années.

Les règles Gmail et Yahoo ont durci en février 2024. Depuis cette date, Gmail demande à tous les expéditeurs d'avoir au moins SPF ou DKIM. Ceux qui envoient plus de 5 000 emails par jour vers des adresses Gmail doivent avoir les trois : SPF, DKIM et DMARC (consignes officielles de Google pour les expéditeurs). Yahoo applique des règles proches et Microsoft a suivi en mai 2025 pour Outlook.com. Tu n'envoies pas 5 000 emails par jour ? Un domaine bien authentifié reste mieux traité qu'un domaine qui ne l'est pas, quel que soit le client de messagerie de ton destinataire.

Le phishing a explosé. Les tentatives d'usurpation d'identité par email (quelqu'un qui envoie un message en se faisant passer pour toi pour piéger tes clients) sont devenues massives. Les messageries appliquent donc le principe « dans le doute, en spam ». Le dispositif public Cybermalveillance.gouv.fr consacre d'ailleurs une fiche réflexe à l'hameçonnage.

La réputation d'expéditeur se construit dans le temps. Un nouveau nom de domaine ou une nouvelle adresse email pro commence sans historique. Sans authentification correcte, cette réputation se dégrade vite. Ton domaine peut alors se retrouver sur des listes noires (blacklists), ces fichiers partagés entre messageries qui bloquent les expéditeurs jugés douteux.

Le résultat : sans SPF, DKIM et DMARC, une partie de tes emails peut disparaître sans que tu le saches. Et tu ne le découvres souvent qu'au moment où un client te dit « je n'ai jamais reçu ton devis ».

SPF, DKIM, DMARC : qu'est-ce que c'est vraiment ?

Ce sont trois lignes de texte publiées dans la zone DNS de ton nom de domaine, qui permettent à la messagerie du destinataire de vérifier qu'un email vient bien de toi. Les acronymes font peur, la logique est simple.

SPF (Sender Policy Framework) dit : « voici la liste des serveurs autorisés à envoyer des emails avec mon nom de domaine ». C'est un annuaire officiel. Quand une messagerie reçoit un email de tonentreprise.fr, elle vérifie qu'il vient de l'un de ces serveurs (le serveur SMTP, c'est-à-dire le serveur d'envoi, de ton fournisseur). Sinon, c'est louche. SPF concerne uniquement les emails sortants. Le protocole que tu utilises pour relever ta boîte (IMAP ou POP3) n'a rien à voir.

DKIM (DomainKeys Identified Mail) est une signature numérique ajoutée à chaque email. Elle repose sur une paire de clés : une clé privée, gardée par ton fournisseur, signe l'email. Une clé publique, publiée dans ton DNS, permet à n'importe qui de vérifier la signature (c'est le principe du chiffrement asymétrique). Elle prouve que l'email n'a pas été modifié en route et qu'il vient bien du bon serveur mail. Pense à un sceau de cire sur une lettre : s'il est intact et authentique, le contenu est fiable.

DMARC (Domain-based Message Authentication, Reporting and Conformance) est la règle qui dit quoi faire quand SPF ou DKIM échoue. Trois options : laisser passer (aucune protection), classer en spam ou rejeter complètement. C'est le chef d'orchestre qui donne les consignes aux messageries. Il t'envoie aussi des rapports sur ce qui se passe.

Chacun seul est insuffisant. Ensemble, ils forment un système d'authentification email complet qui protège ton nom de domaine et améliore ta délivrabilité, c'est-à-dire la part de tes emails qui arrive vraiment dans la boîte de réception principale plutôt que dans les indésirables. Que ton email contienne du texte simple ou des pièces jointes, le principe est le même.

Comment configurer un enregistrement SPF ?

Il suffit d'ajouter une seule ligne de type TXT dans la zone DNS de ton nom de domaine. C'est le plus simple des trois.

Étape 1 : connecte-toi à l'interface de gestion DNS chez ton hébergeur ou ton registrar (OVH, Ionos, Gandi, o2switch...). Cherche « Zone DNS » ou « Enregistrements DNS ».

Étape 2 : ajoute un nouvel enregistrement de type TXT avec ces paramètres :

  • Nom / Sous-domaine : laisser vide ou mettre @
  • Valeur : dépend de ton fournisseur d'emails

Exemples de valeurs SPF selon ton fournisseur :

  • Google Workspace : v=spf1 include:_spf.google.com ~all
  • Microsoft 365 : v=spf1 include:spf.protection.outlook.com ~all
  • OVH (MX Plan, Email Pro) : v=spf1 include:mx.ovh.com ~all
  • Si tu envoies aussi via un service comme Brevo, Mailjet ou SendGrid, il faut ajouter leurs serveurs

Le ~all final veut dire « tout autre serveur est suspect ». Sa version stricte, -all, veut dire « tout autre serveur est interdit ».

Piège classique : tu ne peux avoir qu'un seul enregistrement SPF par nom de domaine. Si tu utilises plusieurs services (par exemple Google Workspace pour ton équipe et Mailjet pour ta newsletter), combine-les dans une seule ligne : v=spf1 include:_spf.google.com include:spf.mailjet.com ~all.

Comment configurer un enregistrement DKIM ?

Il faut générer une clé dans l'admin de ton fournisseur d'emails, la publier dans ton DNS, puis activer la signature. Un peu plus technique que SPF.

Étape 1 : dans l'interface d'administration de ton fournisseur d'emails (Google Workspace, Microsoft 365, OVH), cherche « DKIM » ou « Authentification ». Génère une clé DKIM. C'est un long code du type v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A.... Choisis 2048 bits si on te le propose.

Étape 2 : ton fournisseur te donne aussi un nom de sous-domaine précis, appelé sélecteur (souvent google._domainkey ou selector1._domainkey).

Étape 3 : dans ta zone DNS, ajoute l'enregistrement demandé :

  • Nom / Sous-domaine : le nom fourni (ex : google._domainkey)
  • Type et valeur : ceux indiqués par le fournisseur. Google demande un TXT avec la clé complète. Microsoft 365 et Brevo demandent plutôt deux enregistrements CNAME qui pointent vers leurs serveurs.

Étape 4 : retourne dans l'admin de ton fournisseur d'emails et clique sur « Activer DKIM » (ou « Commencer l'authentification » chez Google). Il vérifie que la clé est bien publiée et active la signature sur tous tes envois futurs.

Chaque fournisseur a son propre tutoriel adapté à son interface, par exemple celui de Microsoft 365. Compte 15 à 20 minutes.

Comment configurer un enregistrement DMARC ?

Tu ajoutes un enregistrement TXT nommé _dmarc qui fixe la politique à appliquer en cas d'échec. C'est le troisième et dernier.

Étape 1 : dans ta zone DNS, ajoute un nouvel enregistrement de type TXT avec :

  • Nom / Sous-domaine : _dmarc
  • Valeur : la règle DMARC choisie

Trois politiques possibles selon ton niveau de tolérance :

  • Mode observation : v=DMARC1; p=none; rua=mailto:dmarc@tondomaine.fr. Rien n'est bloqué, mais tu reçois des rapports pour comprendre ce qui se passe. Idéal pour démarrer.
  • Mode modéré : v=DMARC1; p=quarantine; rua=mailto:dmarc@tondomaine.fr. Les emails qui échouent à SPF et DKIM partent en spam. Bon compromis après 2 à 4 semaines d'observation.
  • Mode strict : v=DMARC1; p=reject; rua=mailto:dmarc@tondomaine.fr. Les emails non conformes sont rejetés. Protection maximale contre l'usurpation d'identité.

Notre recommandation : commence toujours en mode observation (p=none) pendant 2 à 4 semaines. Les rapports DMARC te montrent d'où partent les emails envoyés à ton nom et lesquels échouent. Une fois que tout est au vert, passe en p=quarantine puis en p=reject. Chez Ellebay Digital, notre propre domaine tourne en p=quarantine. Google décrit la même montée en puissance progressive dans son guide DMARC.

Comment tester que tout fonctionne vraiment ?

Envoie un email de test vers un outil gratuit comme mail-tester.com ou vers une adresse Gmail : il doit indiquer PASS pour SPF, DKIM et DMARC. Voici les outils qu'on utilise.

Mail-tester.com : envoie un vrai email (pas un message vide, qui fait baisser la note) depuis ton adresse pro vers l'adresse unique que le site te donne. Tu reçois un score sur 10 avec le détail de chaque protocole, la réputation d'expéditeur et les points à améliorer. C'est l'outil le plus complet et le plus visuel.

MXToolbox : vérifie chaque enregistrement DNS un par un (SPF Record Check, DKIM Record Check, DMARC Record Check). Utile pour diagnostiquer un problème précis.

Google Postmaster Tools : si tu envoies régulièrement à des adresses Gmail, cet outil gratuit donne les statistiques réelles de délivrabilité vers Gmail. Utile surtout pour les newsletters.

Test manuel : envoie un email depuis ton adresse pro vers une adresse Gmail personnelle. Ouvre-le dans Gmail, clique sur les trois points puis sur « Afficher l'original ». Tu dois voir « PASS » pour SPF, DKIM et DMARC. Si l'un affiche « FAIL » ou « NEUTRAL », ta configuration a un problème.

Notre article sur les outils gratuits pour gérer son site liste d'autres ressources utiles pour l'administration technique.

Les erreurs qu'on voit tout le temps

Voici les 5 erreurs les plus fréquentes chez les dirigeants qui configurent eux-mêmes. La dernière, on l'a faite chez nous.

Deux enregistrements SPF au lieu d'un. Si ton domaine publie plusieurs lignes SPF, le SPF est considéré comme invalide et Gmail comme Outlook n'en tiennent plus compte. Il faut UN seul enregistrement avec tous tes services inclus. Vérifie avec MXToolbox qu'il n'y en a qu'un.

Passage direct en p=reject sans observation. Beaucoup pensent bien faire en activant tout de suite la politique la plus stricte. Résultat : ils bloquent leurs propres emails légitimes, envoyés depuis un service oublié. Toujours commencer en p=none pendant 2 à 4 semaines.

Oublier les emails envoyés par le site web. Si ton site WordPress envoie ses emails (formulaire de contact, notifications) via la fonction d'envoi par défaut du serveur, ils ne sont pas signés par ton service email et échouent au DMARC. Solution : installer une extension SMTP comme WP Mail SMTP, qui fait passer ces emails par ton service authentifié avec ton identifiant et ton mot de passe SMTP.

Ne pas mettre à jour SPF quand on change de service email. Migration d'OVH vers Google Workspace ? Il faut modifier ton SPF pour ajouter include:_spf.google.com et retirer include:mx.ovh.com. Sinon tes nouveaux emails échouent au contrôle. Même réflexe quand tu changes d'hébergeur, puisque la zone DNS déménage souvent avec lui. Pas besoin en revanche de réglage séparé pour chaque alias email (commercial@, factures@) : SPF, DKIM et DMARC couvrent tout le nom de domaine.

Une clé DKIM tronquée. Un enregistrement TXT est découpé en morceaux de 255 caractères maximum. Une clé DKIM de 2048 bits en fait environ 400. Certaines interfaces DNS coupent la clé au lieu de la découper proprement. On l'a découvert sur notre propre domaine en septembre 2026, en changeant de gestionnaire DNS : l'ancienne clé DKIM Google était tronquée à 255 caractères, donc invalide. Aucun message d'erreur nulle part. Seul « Afficher l'original » dans Gmail l'a révélé.

Notre point de vue après beaucoup de mises en conformité email

Ce qu'on constate : la délivrabilité email est le sujet technique le plus négligé, alors que c'est probablement celui qui a l'impact business le plus direct. Un devis qui n'arrive pas, c'est un contrat perdu. Une facture qui finit en spam, c'est un impayé.

Autre constat : c'est un sujet parfaitement accessible en autonomie une fois qu'on a compris la logique. Vus de loin, les trois protocoles semblent complexes. Avec une procédure claire, ils se mettent en place sans difficulté. Compte 45 minutes la première fois, 15 minutes ensuite quand tu ajoutes un nouveau service email. Et cette configuration fonctionne quel que soit le logiciel de messagerie de tes destinataires (Mozilla Thunderbird, Outlook, le vieil Outlook Express, les webmails), parce qu'elle se joue au niveau du serveur, pas du logiciel.

Dernier rappel : vérifie cette configuration au moins une fois par an. Les messageries durcissent leurs règles régulièrement et un simple changement de fournisseur peut tout casser en silence. Notre checklist de maintenance prévoit d'ailleurs un email de test chaque mois pour vérifier que rien ne part en spam.

Si tu préfères qu'on s'en occupe, réserve un appel découverte de 30 min offert. On regarde ta situation actuelle. Ensuite, si tu le souhaites, on configure SPF, DKIM et DMARC pour tous tes services email, on teste la délivrabilité et on te laisse une documentation propre pour ton équipe.

Pour aller plus loin, lis notre article sur comment choisir son nom de domaine, qui aborde les questions d'identité en ligne, ou notre guide pour sécuriser son site web, qui couvre les autres protections à mettre en place.


Aurore, co-fondatrice d'Ellebay Digital, accompagne les PME et indépendants sur leur stratégie digitale depuis Toulon. Spécialisée SEO local et conformité web, elle privilégie les approches concrètes et documentées, adaptées au budget des petites structures.