Chez votre hébergeur · Google Workspace
Configurer SPF, DKIM et DMARC sur Google Workspace
Sur Google Workspace, SPF se réduit à include:_spf.google.com. DKIM se génère depuis Menu, Applications, Google Workspace, Gmail, « Authentifier les e-mails », avec le sélecteur google et une clé de 2048 bits. DMARC se publie à la main dans votre DNS, car Google ne gère pas votre zone. L’étape oubliée est le bouton « Démarrer l’authentification », sans lequel rien n’est signé.
Par Tom GernezMis à jour le 5 min de lecture
À retenir
- SPF tient en une ligne :
v=spf1 include:_spf.google.com -all. - DKIM : Menu → Applications → Google Workspace → Gmail → Authentifier les e-mails. Sélecteur par défaut : google.
- Il faut attendre 24 à 72 heures après l’activation de Gmail avant de pouvoir générer une clé DKIM.
- Générer la clé et la publier ne suffit pas : il faut ensuite cliquer sur « Démarrer l’authentification ».
- Google ne publie pas votre DMARC. C’est à vous, chez votre registrar ou votre hébergeur DNS.
SPF, en une ligne
Google publie tout son parc d’envoi derrière un seul include. C’est le cas le plus simple qui existe, et c’est aussi ce qui rend le dépassement de la limite de dix résolutions si facile à éviter ici : au 22 août 2026 cet include est aplati, il ne coûte donc qu’une résolution, et il n’y en a qu’un.
exemple.fr. IN TXT "v=spf1 include:_spf.google.com -all"DKIM, et les deux délais
- 01
Ouvrir la page d’authentification
Dans la console d’administration : Menu, puis Applications, puis Google Workspace, puis Gmail, puis « Authentifier les e-mails ». Sélectionnez le domaine concerné si vous en avez plusieurs.
- 02
Générer la clé
Choisissez 2048 bits, sauf si votre hébergeur DNS refuse les valeurs longues, auquel cas 1024 est le repli. Le préfixe du sélecteur est
googlepar défaut ; gardez-le, sauf si un autre service signe déjà avec ce nom sur le même domaine. - 03
Publier l’enregistrement TXT
Google vous donne un nom d’hôte et une valeur. Le nom est
google._domainkey, la valeur commence parv=DKIM1. Certains hébergeurs DNS n’acceptent pas une chaîne de plus de 255 caractères d’un seul tenant : il faut alors la découper en plusieurs chaînes entre guillemets, ce que la plupart des interfaces font seules.google._domainkey.exemple.fr. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A..." - 04
Démarrer l’authentification
C’est l’étape que presque tout le monde oublie. Revenez sur la page et cliquez sur « Démarrer l’authentification ». Tant que ce bouton n’a pas été cliqué, la clé est publiée mais Google ne signe rien.
DMARC, que Google ne fera pas pour vous
Google gère votre messagerie, pas votre nom de domaine. L’enregistrement DMARC se publie donc là où se trouve votre zone DNS : chez OVH, Gandi, IONOS, Cloudflare, ou votre registrar. La console d’administration ne propose rien pour cela, et c’est normal.
_dmarc.exemple.fr. IN TXT
"v=DMARC1; p=none; rua=mailto:rapports@exemple.fr"Restez deux à quatre semaines en observation, le temps de recenser les autres services qui envoient en votre nom, puis durcissez par paliers. La procédure est dans le guide sur le passage en rejet.
Vérifier que tout est en place
dig +short TXT exemple.fr | grep spf1
dig +short TXT google._domainkey.exemple.fr
dig +short TXT _dmarc.exemple.frLe contrôle décisif se fait toutefois sur un message réel. Envoyez-vous un e-mail depuis le domaine vers une adresse Gmail personnelle, ouvrez-le, puis « Afficher l’original ». Les trois lignes SPF, DKIM et DMARC doivent indiquer PASS, et le domaine affiché à côté de DKIM doit être exactement le vôtre.
Les cas particuliers de Google Workspace
| Situation | Ce qu’il faut savoir |
|---|---|
| Alias de domaine | Un alias hérite de la configuration du domaine principal côté Google, mais il a besoin de ses propres enregistrements SPF, DKIM et DMARC dans sa propre zone. |
| Domaine secondaire | Traité comme un domaine à part entière : il faut générer une clé DKIM distincte pour lui. |
| Routage sortant vers une passerelle | Si le courrier sortant passe par un relais tiers, l’adresse IP change et SPF doit l’autoriser. DKIM, lui, survit si le relais ne modifie pas le message. |
| Groupes Google | Un groupe qui réexpédie un message externe casse SPF et peut casser DKIM s’il ajoute un pied de page. C’est un cas de transfert, pas une erreur de configuration. |
| Rotation de clé | Générer une nouvelle clé ne casse rien tant que l’ancienne reste publiée : Google signe avec la nouvelle et les messages en transit se vérifient encore avec l’ancienne. |
Ce que cette page ne couvre pas
Google protège très bien ce qui arrive dans vos boîtes. Rien de ce qui est décrit ici ne concerne le courrier entrant : il s’agit uniquement des messages qui partent avec votre nom, depuis des serveurs qui n’appartiennent ni à vous ni à Google, vers vos clients. Google n’a aucun moyen d’arrêter ceux-là, et ne configure pas votre domaine à votre place.
Et une fois les trois enregistrements en place, les domaines sosies et le nom affiché trompeur passent toujours. C’est détaillé dans l’article sur les limites de DMARC.
Questions fréquentes
Sources
- Google Workspace — Configurer DKIM · chemin, sélecteur et délais, vérifié le 22 août 2026
- Google — Consignes pour les expéditeurs d’e-mails
- RFC 6376 — DomainKeys Identified Mail
- RFC 7489 — DMARC
Définitions
À lire ensuite
- DMARC : le guide complet
Ce qu’est DMARC, comment l’enregistrement se lit, comment on le publie et comment on le passe en rejet sans casser sa messagerie. Écrit par un consultant qui le déploie, avec les valeurs exactes.
- Passer DMARC en reject sans casser sa messagerie
La montée jusqu’à p=reject, palier par palier, sur deux à trois semaines. Comment lire les rapports, aligner chaque expéditeur légitime, et à quoi reconnaître qu’on peut durcir.
- Configurer SPF, DKIM et DMARC sur Microsoft 365
Le chemin exact dans le portail Defender, les deux CNAME selector1 et selector2, et le piège onmicrosoft.com qui fait passer DKIM tout en faisant échouer DMARC.
Vous voulez savoir ce qui est publié sur votre domaine ? La vérification est gratuite, sans inscription, et ne lit que des enregistrements publics. Vérifier votre domaine
Tom Gernez · Consultant indépendant en sécurité informatique. Ruvalin met en place l’authentification des e-mails des PME et des professions libérales françaises.