Configurer SPF, DKIM & DMARC sur Google Workspace

Guide pas à pas pour Gmail professionnel - environ 20 minutes

Avant de commencer : diagnostiquez votre domaine

Vérifiez quels enregistrements sont manquants.

Entrez un nom de domaine valide (ex : monentreprise.fr)

Vous utilisez Google Workspace (anciennement G Suite) pour vos emails professionnels ? Bonne nouvelle : Google fournit tout ce qu'il faut pour authentifier votre domaine. Mais rien n'est actif par défaut côté DNS : SPF, DKIM et DMARC doivent être configurés manuellement, moitié dans la console d'administration Google, moitié dans la zone DNS de votre domaine (chez OVH, Gandi, IONOS… là où vous gérez votre domaine). Sans cette configuration, vos emails partent avec la mention « non authentifié » — et depuis février 2024, Gmail lui-même les rejette avec l'erreur 550 5.7.26.

Étape 1 - Publier l'enregistrement SPF

L'enregistrement SPF autorise les serveurs de Google à envoyer des emails pour votre domaine. Il se crée dans la zone DNS de votre domaine — c'est-à-dire chez votre registrar ou hébergeur, pas dans Google.

Créez un enregistrement TXT avec ces valeurs :

Nom / Hôte : @  (ou vide, selon l'hébergeur)
Type       : TXT
Valeur     : v=spf1 include:_spf.google.com ~all

Important : un domaine ne doit avoir qu'un seul enregistrement SPF. S'il en existe déjà un (par exemple pour un outil d'emailing ou votre site web), fusionnez les mécanismes dans un seul enregistrement :

v=spf1 include:_spf.google.com include:spf.mailjet.com ~all

Pour la marche à suivre précise dans l'interface de votre hébergeur DNS, consultez nos guides OVH, Gandi, IONOS, o2switch ou Infomaniak.

Étape 2 - Générer la clé DKIM dans la console d'administration

Connectez-vous à la console d'administration Google avec un compte administrateur, puis :

  1. Ouvrez Applications → Google Workspace → Gmail.
  2. Cliquez sur Authentifier les e-mails (« Authenticate email »).
  3. Sélectionnez votre domaine dans la liste déroulante.
  4. Cliquez sur Générer un nouvel enregistrement. Gardez la longueur de clé 2048 bits (recommandée) et le préfixe de sélecteur google, sauf si votre hébergeur DNS limite les TXT à 255 caractères — dans ce cas choisissez 1024 bits.

Google affiche alors le nom d'hôte et la valeur de l'enregistrement TXT à publier. Laissez cet onglet ouvert pour l'étape suivante.

Étape 3 - Publier la clé DKIM dans votre zone DNS

Retournez dans la zone DNS de votre domaine et créez l'enregistrement TXT fourni par Google :

Nom / Hôte : google._domainkey
Type       : TXT
Valeur     : v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A... (longue clé)

Deux pièges classiques :

  • Certaines interfaces ajoutent automatiquement le domaine au nom d'hôte : saisissez google._domainkey et non google._domainkey.votre-domaine.fr si le suffixe est déjà affiché.
  • La clé 2048 bits dépasse 255 caractères : la plupart des hébergeurs la découpent automatiquement en deux chaînes. Si le vôtre refuse l'enregistrement, repassez en 1024 bits dans la console Google.

Étape 4 - Activer la signature DKIM

Une fois l'enregistrement publié (comptez de quelques minutes à 48h de propagation), retournez dans la console d'administration, page Authentifier les e-mails, et cliquez sur Lancer l'authentification (« Start authentication »).

Si Google affiche une erreur, c'est que l'enregistrement DNS n'est pas encore visible : attendez une heure et réessayez. Une fois activé, le statut passe à « Authentification des e-mails avec DKIM » et chaque email sortant est signé.

Étape 5 - Publier l'enregistrement DMARC

DMARC complète le dispositif : il indique aux messageries quoi faire des emails qui échouent à SPF et DKIM, et vous envoie des rapports. Créez un enregistrement TXT :

Nom / Hôte : _dmarc
Type       : TXT
Valeur     : v=DMARC1; p=none; rua=mailto:vous@votre-domaine.fr

Commencez en mode observation (p=none) : rien n'est bloqué, vous recevez des rapports. Après 2 à 4 semaines sans anomalie, durcissez vers p=quarantine puis p=reject. Tous les détails dans notre guide configurer DMARC.

Étape 6 - Vérifier que tout fonctionne

Deux vérifications complémentaires :

  1. Le diagnostic SpamZero (formulaire en haut de page) : il confirme que SPF, DKIM et DMARC sont publiés et valides.
  2. Un email réel : envoyez un message depuis votre adresse professionnelle vers un compte Gmail personnel. Ouvrez-le, menu ⋮ → Afficher l'original : vous devez lire SPF: PASS, DKIM: PASS et DMARC: PASS.

C'est tout : la configuration est faite une fois pour toutes. Vous n'aurez à y revenir que si vous ajoutez un nouvel outil qui envoie des emails en votre nom (CRM, facturation, newsletter) — il faudra alors l'ajouter au SPF et activer son DKIM.

Trop compliqué ?

On configure SPF, DKIM et DMARC sur votre domaine. Vous n'avez rien à faire.

On s'en occupe →