Ce guide couvre l'ajout des enregistrements SPF, DKIM et DMARC dans le tableau de bord Cloudflare. Cloudflare étant avant tout un CDN/proxy, il comporte un piège spécifique lié au statut de proxy des enregistrements — détaillé plus bas.

Prérequis

Votre domaine doit être actif sur Cloudflare (nameservers pointés vers Cloudflare) avant de pouvoir gérer sa zone DNS depuis le tableau de bord.

Accéder à la zone DNS

  1. Connectez-vous au tableau de bord Cloudflare.
  2. Sélectionnez le domaine concerné depuis la page d'accueil.
  3. Ouvrez la section DNSRecords.
  4. Cliquez sur Add record.

Le piège à connaître avant de commencer

Cloudflare complète automatiquement le nom de domaine dans le champ Name : n'entrez jamais le domaine complet vous-même. Pour un enregistrement DMARC par exemple, entrez _dmarc, pas _dmarc.votredomaine.com — sinon Cloudflare créera _dmarc.votredomaine.com.votredomaine.com, un enregistrement inopérant.

Second piège, plus sournois : le statut de proxy (l'icône « nuage »). Pour les enregistrements TXT et CNAME liés à l'authentification email, le proxy doit impérativement être désactivé (DNS only, nuage gris). Un enregistrement TXT laissé en mode proxifié (nuage orange) ne sera pas résolu correctement par les vérificateurs SPF/DKIM/DMARC externes.

Ajouter l'enregistrement SPF

  1. Type : TXT
  2. Name : @
  3. Content :
v=spf1 include:_spf.google.com ~all

Adaptez la liste des include: à vos expéditeurs réels. Si un enregistrement SPF existe déjà sur le domaine, éditez-le pour y ajouter vos nouveaux expéditeurs plutôt que de créer un second enregistrement — un seul enregistrement v=spf1 est autorisé par domaine.

Ajouter DKIM

Le sélecteur et la clé publique DKIM sont fournis par votre service d'envoi ou de messagerie (Google Workspace, Microsoft 365, votre plateforme transactionnelle...), pas par Cloudflare lui-même :

  1. Type : TXT
  2. Name : le sélecteur fourni, généralement sous la forme selecteur._domainkey
  3. Content : la valeur de clé publique fournie par votre service, en général déjà entre guillemets — collez-la telle quelle.
  4. Proxy status : DNS only impérativement.

Ajouter DMARC

  1. Type : TXT
  2. Name : _dmarc
  3. Content, pour démarrer en observation :
v=DMARC1; p=none; rua=mailto:dmarc-reports@votredomaine.com
  1. Proxy status : DNS only.

Comme pour toute politique DMARC, laissez p=none tourner plusieurs semaines pour collecter des rapports avant de passer à quarantine puis reject.

Propagation

La propagation DNS chez Cloudflare est généralement rapide, souvent en quelques minutes. Vérifiez la présence effective de vos enregistrements avec un outil dédié — c'est aussi le moyen le plus simple de détecter un oubli de désactivation du proxy sur l'un des trois enregistrements.