emailmarketing.net

Salesforce Marketing Cloud : configuration de SPF, DKIM et DMARC

Comment authentifier un domaine d’envoi dans Salesforce Marketing Cloud Engagement avec un Sender Authentication Package (SAP) ou un Private Domain : créer le domaine, choisir un DNS délégué ou auto-hébergé, publier les enregistrements de serveurs de noms ou du fichier de zone, puis attendre l’état Active, chaque étape renvoyant à Salesforce Help, et les étapes réalisées par Salesforce étant signalées comme telles.

Opérationnel6 min de lecture

À qui cela s’adresse Expéditeurs

S’applique aux expéditeurs, quelle que soit leur plateforme

Ce guide suit l’aide de Salesforce pour Marketing Cloud Engagement, consultée le 2026-09-11. Chaque étape renvoie à la page dont elle provient. Les noms de menus et les valeurs des enregistrements peuvent changer : si l’application affiche autre chose, l’application et la page d’aide actuelle de Salesforce font foi.

Pour les protocoles eux-mêmes, voir SPF et DMARC.

Avant de commencer

  • L’authentification du domaine passe par un produit payant : un Sender Authentication Package (SAP), qui personnalise aussi vos liens et vos images à votre marque, ou un Private Domain, limité à l’authentification. « Private Domain est un produit payant. Pour l’acheter, contactez votre Account Executive (AE) Salesforce. » (Private Domain FAQ) « Les clients qui envoient plus de 250 000 emails par mois doivent utiliser SAP. » (Working with the Email Sender Authentication Package)
  • Salesforce recommande un sous-domaine de votre domaine connu, par exemple email.mycompany.com (SAP Custom Domain Best Practices).
  • Après l’achat d’une licence Marketing Cloud Engagement ou d’un SAP supplémentaire, Salesforce peut vous envoyer par email un formulaire SAP. Une fois ce formulaire soumis, « un dossier de délivrabilité est créé automatiquement », et l’équipe délivrabilité de Salesforce « peut vous poser quelques questions pour terminer la configuration du SAP » (How to Fill Out the SAP Form).

Ce que Marketing Cloud vous demande de publier

Cela dépend de la façon dont vous gérez le DNS du domaine.

Rôle Type d’enregistrement Nombre Origine des valeurs
DNS délégué : serveurs de noms NS 4 ns1ns4.exacttarget.com ; Salesforce héberge ensuite tous les enregistrements ci-dessous
DNS auto-hébergé : DKIM TXT 1 Liste d’enregistrements de Salesforce ; nom <selector>._domainkey.<your domain>
DNS auto-hébergé : SPF TXT 3 Liste d’enregistrements de Salesforce ; sur votre domaine, bounce.<your domain> et reply.<your domain>
DNS auto-hébergé : DMARC TXT 1 Liste d’enregistrements de Salesforce ; nom _dmarc.<your domain>

Un fichier de zone auto-hébergé contient aussi les enregistrements MX, CNAME et A que Marketing Cloud utilise pour les rebonds, les réponses, les liens suivis et les images (DNS Record Maintenance).

Étape 1 : créer le domaine

  1. Depuis Setup, dans la zone Quick Find, saisissez ssl, puis sélectionnez Domain SSL Certificates.
  2. Cliquez sur New Domain. « Si ce bouton est désactivé, aucune licence SAP ou Private Domain n’est disponible. »
  3. Saisissez un nom de domaine et une adresse email valides.

Source : Configure a Sender Authentication Package or Private Domain.

Étape 2 : choisir la configuration

  1. Indiquez si le domaine sert à l’authentification des emails et à la personnalisation des URL (email authentication and URL branding) ou uniquement à l’authentification des emails (only email authentication), puis cliquez sur Next.
  2. Sélectionnez la configuration d’adresse IP : Salesforce shared IP, New dedicated IP ou Current dedicated IP.
  3. Pour utiliser Reply Mail Management (RMM), sélectionnez Yes et saisissez une adresse email de transfert.

Source : Configure a Sender Authentication Package or Private Domain.

Étape 3 : choisir la gestion du DNS, puis soumettre

Choisissez la façon de gérer le DNS et cliquez sur Next, puis relisez la configuration et cliquez sur Submit. Les deux possibilités :

  • Déléguer le DNS à Salesforce. Salesforce héberge et met à jour les enregistrements. Salesforce le recommande : « La délégation à Salesforce est recommandée, mais si vous devez gérer le DNS vous-même, coordonnez-vous avec le personnel chargé de la gestion des domaines de votre entreprise. » (How to Fill Out the SAP Form)
  • Héberger soi-même le DNS. Vous publiez vous-même tous les enregistrements. « Le support de Marketing Cloud Engagement ne dépanne pas les problèmes DNS quand un client a choisi l’auto-hébergement. » (Private Domain FAQ)

Source : Configure a Sender Authentication Package or Private Domain.

Étape 4 : publier les enregistrements DNS

  • Délégué : configurez votre DNS pour faire pointer le domaine vers les serveurs de Marketing Cloud Engagement. « Les deux approches ne nécessitent que quatre entrées NS dans votre DNS » : de ns1.exacttarget.com à ns4.exacttarget.com.
  • Auto-hébergé : dans la liste Sending Domain de la page principale, sélectionnez Download Zone File, puis ajoutez ses enregistrements chez votre fournisseur DNS.

Sources : Configure a Sender Authentication Package or Private Domain, DNS Record Maintenance.

Étape 5 : vérifier l’enregistrement DMARC

  • Délégué : Salesforce le publie. « Un enregistrement de politique DMARC de base est appliqué automatiquement à votre SAP ou Private Domain délégué lors de la configuration initiale, en l’absence de besoins supplémentaires. » Pour le modifier, ouvrez un dossier de support (SAP DNS Request) (Request simple DMARC policy, SAP DNS Requests).
  • Auto-hébergé : la liste d’enregistrements de Salesforce comprend un enregistrement TXT _dmarc (DNS Record Maintenance). « Contactez l’administrateur de votre domaine pour toute modification des enregistrements DMARC de votre domaine. »

Si votre domaine a déjà un enregistrement DMARC, n’en ajoutez pas un second : quand un serveur de réception trouve plus d’un enregistrement DMARC, il n’applique aucun traitement DMARC (RFC 7489 §6.6.3). L’enregistrement proposé par Salesforce utilise p=reject et « peut ne pas convenir si vous utilisez exactement ce domaine ou ce sous-domaine sur plus d’une plateforme d’emailing ». Consultez DMARC avant de modifier une politique existante.

Source : Request simple DMARC policy.

Étape 6 : attendre l’état Active

Le domaine passe de Pending DNS validation à In progress, puis à Active, quand il est prêt à l’emploi. « La configuration peut prendre jusqu’à cinq jours ouvrés. » Pour arrêter avant l’activation, sélectionnez Stop Configuration dans le menu d’actions du domaine.

Source : Configure a Sender Authentication Package or Private Domain.

Étape 7 : tenir les enregistrements à jour

Avec un DNS auto-hébergé, « Engagement ajoute parfois un serveur de noms ou change d’adresses IP d’envoi, ce qui impose de mettre à jour vos enregistrements DNS ». Avec un DNS délégué, Salesforce se charge de ces mises à jour. Les modifications que vous souhaitez apporter vous-même aux enregistrements délégués, comme les enregistrements SPF, DMARC, BIMI ou de vérification, passent par un dossier de support dont l’objet commence par « SAP DNS Request » : « Commencez par SAP DNS Request, le domaine et un bref résumé de la modification. »

Sources : DNS Record Maintenance, SAP DNS Requests.

SPF

SPF fait partie de la configuration : Private Domain « ajoute des signatures DKIM et SPF à vos emails sortants » (Private Domain FAQ). Avec un DNS délégué, Salesforce héberge les enregistrements SPF. Avec un DNS auto-hébergé, la liste d’enregistrements de Salesforce comprend trois enregistrements TXT SPF : sur votre domaine, et sur ses sous-domaines bounce et reply (DNS Record Maintenance). Un domaine ne peut avoir qu’un seul enregistrement SPF (en publier plusieurs produit un permerror, voir SPF).

Comment fonctionne l’alignement ici

DMARC réussit quand un message passe DKIM ou SPF et que le domaine validé est aligné sur le domaine de l’adresse From visible ; un seul passage aligné suffit. Envoyez depuis une adresse du domaine que vous avez authentifié. Voir DMARC pour la façon dont l’alignement est évalué.

Vérifier votre configuration

Une fois que Marketing Cloud affiche le domaine comme Active, lancez le diagnostic de domaine gratuit sur votre domaine pour voir ce que les serveurs de réception trouvent dans le DNS pour SPF, DKIM et DMARC.

Le diagnostic cherche DKIM sous une liste fixe de sélecteurs courants : il peut donc ne pas trouver seul votre enregistrement DKIM Marketing Cloud. Indiquez-lui votre sélecteur via l’API du diagnostic : https://emailmarketing.net/api/domain-check?domain=yourdomain.com&selector=<selector>. Le sélecteur est la partie du nom de l’enregistrement DKIM qui précède ._domainkey. L’aide de Salesforce ne montre qu’un exemple générique (example._domainkey), pas de valeur fixe. Avec un DNS auto-hébergé, prenez-le dans le nom de l’enregistrement TXT DKIM que vous avez publié. Avec un DNS délégué, lisez-le dans la balise s= de la signature DKIM d’un message que vous avez envoyé (voir DKIM).

Vérifier votre propre enregistrement

Le diagnostic gratuit lit ce que votre domaine publie dans le DNS.

Dans ce thème

Les 10 articles du thème Guides par ESP →