Ruvalin

Chez votre hébergeur · Google Workspace

Configurer SPF, DKIM et DMARC sur Google Workspace

Sur Google Workspace, SPF se réduit à include:_spf.google.com. DKIM se génère depuis Menu, Applications, Google Workspace, Gmail, « Authentifier les e-mails », avec le sélecteur google et une clé de 2048 bits. DMARC se publie à la main dans votre DNS, car Google ne gère pas votre zone. L’étape oubliée est le bouton « Démarrer l’authentification », sans lequel rien n’est signé.

Par Tom GernezMis à jour le 5 min de lecture

À retenir

  • SPF tient en une ligne : v=spf1 include:_spf.google.com -all.
  • DKIM : Menu → Applications → Google Workspace → Gmail → Authentifier les e-mails. Sélecteur par défaut : google.
  • Il faut attendre 24 à 72 heures après l’activation de Gmail avant de pouvoir générer une clé DKIM.
  • Générer la clé et la publier ne suffit pas : il faut ensuite cliquer sur « Démarrer l’authentification ».
  • Google ne publie pas votre DMARC. C’est à vous, chez votre registrar ou votre hébergeur DNS.

SPF, en une ligne

Google publie tout son parc d’envoi derrière un seul include. C’est le cas le plus simple qui existe, et c’est aussi ce qui rend le dépassement de la limite de dix résolutions si facile à éviter ici : au 22 août 2026 cet include est aplati, il ne coûte donc qu’une résolution, et il n’y en a qu’un.

Un domaine servi uniquement par Google Workspace
exemple.fr.  IN  TXT  "v=spf1 include:_spf.google.com -all"

DKIM, et les deux délais

  1. 01

    Ouvrir la page d’authentification

    Dans la console d’administration : Menu, puis Applications, puis Google Workspace, puis Gmail, puis « Authentifier les e-mails ». Sélectionnez le domaine concerné si vous en avez plusieurs.

  2. 02

    Générer la clé

    Choisissez 2048 bits, sauf si votre hébergeur DNS refuse les valeurs longues, auquel cas 1024 est le repli. Le préfixe du sélecteur est google par défaut ; gardez-le, sauf si un autre service signe déjà avec ce nom sur le même domaine.

  3. 03

    Publier l’enregistrement TXT

    Google vous donne un nom d’hôte et une valeur. Le nom est google._domainkey, la valeur commence par v=DKIM1. Certains hébergeurs DNS n’acceptent pas une chaîne de plus de 255 caractères d’un seul tenant : il faut alors la découper en plusieurs chaînes entre guillemets, ce que la plupart des interfaces font seules.

    google._domainkey.exemple.fr.  IN  TXT
      "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A..."
  4. 04

    Démarrer l’authentification

    C’est l’étape que presque tout le monde oublie. Revenez sur la page et cliquez sur « Démarrer l’authentification ». Tant que ce bouton n’a pas été cliqué, la clé est publiée mais Google ne signe rien.

DMARC, que Google ne fera pas pour vous

Google gère votre messagerie, pas votre nom de domaine. L’enregistrement DMARC se publie donc là où se trouve votre zone DNS : chez OVH, Gandi, IONOS, Cloudflare, ou votre registrar. La console d’administration ne propose rien pour cela, et c’est normal.

Le premier enregistrement, en observation
_dmarc.exemple.fr.  IN  TXT
  "v=DMARC1; p=none; rua=mailto:rapports@exemple.fr"

Restez deux à quatre semaines en observation, le temps de recenser les autres services qui envoient en votre nom, puis durcissez par paliers. La procédure est dans le guide sur le passage en rejet.

Vérifier que tout est en place

Les trois enregistrements, vus de l’extérieur
dig +short TXT exemple.fr | grep spf1
dig +short TXT google._domainkey.exemple.fr
dig +short TXT _dmarc.exemple.fr

Le contrôle décisif se fait toutefois sur un message réel. Envoyez-vous un e-mail depuis le domaine vers une adresse Gmail personnelle, ouvrez-le, puis « Afficher l’original ». Les trois lignes SPF, DKIM et DMARC doivent indiquer PASS, et le domaine affiché à côté de DKIM doit être exactement le vôtre.

Les cas particuliers de Google Workspace

SituationCe qu’il faut savoir
Alias de domaineUn alias hérite de la configuration du domaine principal côté Google, mais il a besoin de ses propres enregistrements SPF, DKIM et DMARC dans sa propre zone.
Domaine secondaireTraité comme un domaine à part entière : il faut générer une clé DKIM distincte pour lui.
Routage sortant vers une passerelleSi le courrier sortant passe par un relais tiers, l’adresse IP change et SPF doit l’autoriser. DKIM, lui, survit si le relais ne modifie pas le message.
Groupes GoogleUn groupe qui réexpédie un message externe casse SPF et peut casser DKIM s’il ajoute un pied de page. C’est un cas de transfert, pas une erreur de configuration.
Rotation de cléGénérer une nouvelle clé ne casse rien tant que l’ancienne reste publiée : Google signe avec la nouvelle et les messages en transit se vérifient encore avec l’ancienne.

Ce que cette page ne couvre pas

Google protège très bien ce qui arrive dans vos boîtes. Rien de ce qui est décrit ici ne concerne le courrier entrant : il s’agit uniquement des messages qui partent avec votre nom, depuis des serveurs qui n’appartiennent ni à vous ni à Google, vers vos clients. Google n’a aucun moyen d’arrêter ceux-là, et ne configure pas votre domaine à votre place.

Et une fois les trois enregistrements en place, les domaines sosies et le nom affiché trompeur passent toujours. C’est détaillé dans l’article sur les limites de DMARC.

Questions fréquentes

Sources

Définitions

  • DMARC : le guide complet

    Ce qu’est DMARC, comment l’enregistrement se lit, comment on le publie et comment on le passe en rejet sans casser sa messagerie. Écrit par un consultant qui le déploie, avec les valeurs exactes.

  • Passer DMARC en reject sans casser sa messagerie

    La montée jusqu’à p=reject, palier par palier, sur deux à trois semaines. Comment lire les rapports, aligner chaque expéditeur légitime, et à quoi reconnaître qu’on peut durcir.

  • Configurer SPF, DKIM et DMARC sur Microsoft 365

    Le chemin exact dans le portail Defender, les deux CNAME selector1 et selector2, et le piège onmicrosoft.com qui fait passer DKIM tout en faisant échouer DMARC.

Vous voulez savoir ce qui est publié sur votre domaine ? La vérification est gratuite, sans inscription, et ne lit que des enregistrements publics. Vérifier votre domaine

Tom Gernez · Consultant indépendant en sécurité informatique. Ruvalin met en place l’authentification des e-mails des PME et des professions libérales françaises.

Tous les guides

AppelerRéserver