emailmarketing.net

HubSpot : configuration de SPF, DKIM et DMARC

Comment connecter votre domaine d’envoi d’emails dans HubSpot : lancer la connexion, ajouter les deux enregistrements CNAME DKIM et les enregistrements TXT SPF et DMARC, puis confirmer l’état Authenticated, chaque étape renvoyant à la base de connaissances actuelle de HubSpot.

Opérationnel5 min de lecture

À qui cela s’adresse Expéditeurs

S’applique aux expéditeurs, quelle que soit leur plateforme

Ce guide suit la base de connaissances de HubSpot, consultée le 2026-09-11. Chaque étape renvoie à la page dont elle provient. Les noms de menus et les valeurs des enregistrements peuvent changer : si l’application affiche autre chose, l’application et la page actuelle de la base de connaissances de HubSpot font foi.

Ce guide couvre uniquement la connexion du domaine depuis lequel vous envoyez vos emails marketing. Pour les protocoles eux-mêmes, voir SPF et DMARC.

Avant de commencer

  • Vous devez avoir accès aux paramètres DNS de votre domaine, généralement chez votre bureau d’enregistrement ou votre hébergeur.
  • Envoyez depuis un domaine qui vous appartient. La base de connaissances de HubSpot indique : « Vous devez posséder chaque domaine et y avoir accès. » Elle précise aussi que vous « ne pouvez authentifier qu’un domaine d’envoi d’emails qui n’est pas déjà utilisé à une autre fin, comme l’hébergement de votre site web » ; un sous-domaine comme info.domain.com peut être utilisé à la place (Manage your email authentication).
  • Si vous utilisez Cloudflare pour le DNS, HubSpot demande que « le CNAME flattening à l’échelle du domaine et les paramètres de proxy soient désactivés ».

Ce que HubSpot vous demande de publier

Rôle Type d’enregistrement Nombre Origine des valeurs
DKIM CNAME 2 Host et Required data affichés dans HubSpot
SPF TXT 1 Host et Required data affichés dans HubSpot
DMARC TXT 1 Host et Required data affichés dans HubSpot

HubSpot : « DKIM nécessite deux enregistrements CNAME, tandis que SPF et DMARC nécessitent chacun un enregistrement TXT. » (Manage your email authentication)

L’introduction de HubSpot cite MX parmi les types d’enregistrements (« quatre types d’enregistrements DNS distincts : MX, DKIM, SPF et DMARC »), mais ses étapes de configuration ne mentionnent aucun enregistrement MX.

Étape 1 : lancer la connexion du domaine d’envoi

  1. Dans votre compte HubSpot, cliquez sur l’icône settings dans la barre de navigation supérieure.
  2. Dans le menu de la barre latérale gauche, allez dans Content > Domains & URLs.
  3. Cliquez sur l’onglet Email Sending.
  4. En haut à droite, cliquez sur Connect sending domain.

Source : Manage your email authentication.

Étape 2 : confirmer le domaine et choisir une méthode

  1. Sur l’écran de connexion du domaine, saisissez une adresse email que vous utilisez pour envoyer des emails marketing, puis cliquez sur Next.
  2. Vérifiez que le domaine d’envoi d’emails est correct, puis cliquez sur Next.
  3. Si l’option existe pour votre fournisseur DNS, cliquez sur Sign in with [provider], ou cliquez sur No, I’ll set it up manually pour ajouter vous-même les enregistrements DNS.

Source : Manage your email authentication.

Étape 3 : ajouter les enregistrements DKIM

Chez votre fournisseur DNS, créez les deux enregistrements CNAME affichés par HubSpot. Pour chaque enregistrement, cliquez sur Copy à côté de la valeur dans les colonnes Host et Required data, puis collez les valeurs chez votre fournisseur DNS.

Source : Manage your email authentication.

Étape 4 : ajouter l’enregistrement SPF

Créez l’enregistrement TXT affiché par HubSpot, en copiant Host et Required data de la même façon. Si vous avez déjà un enregistrement SPF, HubSpot demande d’y ajouter HubSpot « plutôt que d’en créer un nouveau » :

  1. Ajoutez la chaîne de la colonne Required data qui suit include: à la fin de l’enregistrement SPF existant.
  2. Vérifiez que la version SPF et le qualificateur -all n’apparaissent qu’une seule fois. L’exemple de HubSpot : v=spf1 include:anotherprovider.com include:123456.spf03.hubspotemail.net -all.

Source : Manage your email authentication.

Étape 5 : ajouter l’enregistrement DMARC

Créez l’enregistrement TXT affiché par HubSpot pour DMARC, en copiant Host et Required data de la même façon.

Si votre domaine a déjà un enregistrement DMARC, n’en ajoutez pas un second : quand un serveur de réception trouve plus d’un enregistrement DMARC, il n’applique aucun traitement DMARC (RFC 7489 §6.6.3). Consultez DMARC avant de modifier une politique existante.

HubSpot précise qu’« un sous-domaine sera considéré comme authentifié si un enregistrement DMARC est configuré au niveau du domaine racine, en raison de l’héritage de la politique DMARC ».

Source : Manage your email authentication.

Étape 6 : attendre la vérification et contrôler l’état

« La mise à jour des enregistrements DNS prend généralement entre 10 et 70 minutes, mais peut prendre jusqu’à 48 heures dans certains cas. » HubSpot recommande d’attendre au moins 20 minutes avant de vérifier. Dans Content > Domains & URLs, onglet Email Sending, chaque domaine affiche l’un de ces trois états :

  • Not authenticated : aucune des trois méthodes n’est encore entièrement configurée ou vérifiée.
  • Partially authenticated : DKIM est configuré et vérifié, mais SPF ou DMARC doit encore être vérifié.
  • Authenticated : DKIM, SPF et DMARC sont tous configurés et vérifiés.

Si un enregistrement pose problème, cliquez sur Continue setup pour revoir les valeurs à ajouter chez votre fournisseur DNS.

Source : Manage your email authentication.

SPF

L’aide de HubSpot donne une étape SPF (étape 4) pour le domaine de votre adresse From. Elle explique aussi que SPF « est traditionnellement requis pour le domaine du chemin de retour de l’enveloppe » et que « HubSpot l’a déjà configuré pour les emails marketing envoyés par ses serveurs partagés » ; les clients disposant d’adresses IP dédiées doivent configurer SPF sur leur domaine de chemin de retour dans le cadre de la mise en place de leurs IP (Overview of email authentication). Si un domaine publie plus d’un enregistrement SPF, l’évaluation SPF renvoie un permerror ; voir SPF.

Comment fonctionne l’alignement ici

DMARC réussit quand un message passe DKIM ou SPF et que le domaine validé est aligné sur le domaine de l’adresse From visible ; un seul passage aligné suffit. Envoyez depuis une adresse du domaine que vous avez connecté. Voir DMARC pour la façon dont l’alignement est évalué.

Vérifier votre configuration

Une fois que HubSpot affiche Authenticated, lancez le diagnostic de domaine gratuit sur votre domaine pour voir ce que les serveurs de réception trouvent dans le DNS pour SPF, DKIM et DMARC.

Le diagnostic cherche DKIM sous une liste fixe de sélecteurs courants : il peut donc ne pas trouver seul votre enregistrement DKIM HubSpot. Indiquez-lui votre sélecteur via l’API du diagnostic : https://emailmarketing.net/api/domain-check?domain=yourdomain.com&selector=<selector>. Le sélecteur est la partie du nom de l’enregistrement DKIM qui précède ._domainkey. Pour HubSpot, c’est le début du Host de chaque enregistrement CNAME DKIM affiché par HubSpot ; vérifiez les deux.

Vérifier votre propre enregistrement

Le diagnostic gratuit lit ce que votre domaine publie dans le DNS.

Dans ce thème

Les 10 articles du thème Guides par ESP →