Ce guide couvre l'ajout des enregistrements SPF, DKIM et DMARC dans le tableau de bord Cloudflare. Cloudflare étant avant tout un CDN/proxy, il comporte un piège spécifique lié au statut de proxy des enregistrements — détaillé plus bas.
Prérequis
Votre domaine doit être actif sur Cloudflare (nameservers pointés vers Cloudflare) avant de pouvoir gérer sa zone DNS depuis le tableau de bord.
Accéder à la zone DNS
- Connectez-vous au tableau de bord Cloudflare.
- Sélectionnez le domaine concerné depuis la page d'accueil.
- Ouvrez la section DNS → Records.
- Cliquez sur Add record.
Le piège à connaître avant de commencer
Cloudflare complète automatiquement le nom de domaine dans le champ Name : n'entrez jamais le domaine complet vous-même. Pour un enregistrement DMARC par exemple, entrez _dmarc, pas _dmarc.votredomaine.com — sinon Cloudflare créera _dmarc.votredomaine.com.votredomaine.com, un enregistrement inopérant.
Second piège, plus sournois : le statut de proxy (l'icône « nuage »). Pour les enregistrements TXT et CNAME liés à l'authentification email, le proxy doit impérativement être désactivé (DNS only, nuage gris). Un enregistrement TXT laissé en mode proxifié (nuage orange) ne sera pas résolu correctement par les vérificateurs SPF/DKIM/DMARC externes.
Ajouter l'enregistrement SPF
- Type : TXT
- Name :
@ - Content :
v=spf1 include:_spf.google.com ~all
Adaptez la liste des include: à vos expéditeurs réels. Si un enregistrement SPF existe déjà sur le domaine, éditez-le pour y ajouter vos nouveaux expéditeurs plutôt que de créer un second enregistrement — un seul enregistrement v=spf1 est autorisé par domaine.
Ajouter DKIM
Le sélecteur et la clé publique DKIM sont fournis par votre service d'envoi ou de messagerie (Google Workspace, Microsoft 365, votre plateforme transactionnelle...), pas par Cloudflare lui-même :
- Type : TXT
- Name : le sélecteur fourni, généralement sous la forme
selecteur._domainkey - Content : la valeur de clé publique fournie par votre service, en général déjà entre guillemets — collez-la telle quelle.
- Proxy status : DNS only impérativement.
Ajouter DMARC
- Type : TXT
- Name :
_dmarc - Content, pour démarrer en observation :
v=DMARC1; p=none; rua=mailto:dmarc-reports@votredomaine.com
- Proxy status : DNS only.
Comme pour toute politique DMARC, laissez p=none tourner plusieurs semaines pour collecter des rapports avant de passer à quarantine puis reject.
Propagation
La propagation DNS chez Cloudflare est généralement rapide, souvent en quelques minutes. Vérifiez la présence effective de vos enregistrements avec un outil dédié — c'est aussi le moyen le plus simple de détecter un oubli de désactivation du proxy sur l'un des trois enregistrements.