Configurer SPF, DKIM et DMARC pour Brevo chez IONOS
Le principe est simple : Brevo génère les valeurs, tu les colles dans la zone DNS de ton domaine chez IONOS. Brevo t'affiche trois ou quatre enregistrements dans son écran des domaines — le code Brevo, un ou deux DKIM, un DMARC — tu les recrées un par un via Domaines et SSL → colonne Actions → roue dentée → DNS → Ajouter un enregistrement, puis tu reviens cliquer sur le bouton de vérification. Compte 20 minutes devant l'écran, moins d'une heure de propagation chez IONOS et jusqu'à 48 h avant que Brevo affiche ton domaine comme authentifié.
Authentifier ton domaine, ça veut dire prouver à Brevo qu'il t'appartient, puis permettre aux serveurs qui reçoivent tes campagnes de vérifier que c'est bien toi. Ça ne garantit pas l'arrivée en boîte de réception — le contenu et ta réputation d'expéditeur comptent au moins autant — mais sans ça, tes campagnes partent avec un handicap sérieux.
Le point qui rend cette page utile : IONOS active son propre SPF par défaut sur les domaines qu'il héberge, et son DKIM automatique ne couvre que ses propres boîtes mail. La première panne ici, ce n'est pas l'oubli, c'est le doublon : une deuxième ligne SPF « pour Brevo » qui casse la première. Bonne nouvelle en face : Brevo a des instructions écrites spécialement pour IONOS dans son centre d'aide, en français. Ce qu'on ne fait pas, nous : on ne touche jamais à ta zone DNS. On lit, on prescrit, tu colles — dans ton compte IONOS, avec tes accès.
Une décision à prendre avant de commencer : Brevo recommande d'envoyer depuis un sous-domaine (par exemple news.tondomaine.fr) plutôt que depuis ton domaine racine, qu'il qualifie d'« acceptable ». Si une campagne se passe mal, la réputation de ton domaine principal n'est pas touchée ; en échange, tes campagnes partent d'une adresse en @news.tondomaine.fr. Quelques centaines d'emails par mois à des clients qui te connaissent : la racine suffit. Si tu montes en volume, prends le sous-domaine — Brevo écrit que les gros expéditeurs « devraient éviter d'envoyer depuis un domaine racine ». Dans les deux cas, les enregistrements ci-dessous se posent sur le nom que tu as déclaré à Brevo.
Les valeurs à copier-coller
Ici, presque tout est propre à ton compte. Ne copie aucune des valeurs ci-dessous telles quelles : ce sont des modèles pour que tu reconnaisses ce que Brevo t'affiche. Seules les lignes SPF et DMARC se recopient d'ici.
1. Le code Brevo — prouver que le domaine est à toi
| Champ IONOS | Valeur |
|---|---|
| Type | TXT |
| Nom d'hôte | ce que Brevo affiche via son bouton de copie du nom d'hôte du code Brevo — pour le domaine racine, @ |
| Valeur | brevo-code:LA-SUITE-DE-CARACTERES-AFFICHEE-DANS-TON-COMPTE |
Ce que tu dois remplacer : toute la partie après brevo-code:. C'est une empreinte unique générée pour ton compte — elle ne se devine pas, et une valeur trouvée dans un tutoriel ne validera jamais ton domaine.
2. DKIM — la signature de tes campagnes
Brevo te propose soit deux entrées CNAME, soit une entrée TXT, selon ton compte. Par défaut aujourd'hui, c'est la version CNAME, avec une clé 2 048 bits. Tu ne choisis pas : tu recrées ce qu'il t'affiche.
Version CNAME (le parcours actuel, deux entrées — la même chose pour DKIM 2) :
| Champ IONOS | Valeur |
|---|---|
| Type | CNAME |
| Nom d'hôte | ce que Brevo affiche pour l'enregistrement DKIM 1, sans ton nom de domaine à la fin |
| Pointe vers | la valeur affichée par Brevo pour ce même enregistrement |
Version TXT (une entrée) :
| Champ IONOS | Valeur |
|---|---|
| Type | TXT |
| Nom d'hôte | le sélecteur affiché par Brevo, suivi de ._domainkey |
| Valeur | la clé publique affichée par Brevo, qui commence par k=rsa;p= |
Ce que tu dois remplacer : tout. Le nom et la valeur sont générés pour ton domaine. Un brevo._domainkey ou un mail._domainkey recopié d'un blog n'a aucune raison de correspondre à ce que ton compte affiche — et aucune page d'aide Brevo actuelle n'écrit de nom de sélecteur en clair.
Si tu as une clé 2 048 bits en TXT, la valeur dépasse les 255 caractères. Brevo le documente : « la plupart des hébergeurs fixent une limite de 255 caractères » pour leur champ TXT, et la solution est de découper la clé en morceaux de 255 caractères, chacun entre guillemets, dans le même enregistrement. C'est le protocole DNS qui l'impose, pas IONOS, et le serveur qui vérifie recolle les morceaux. Le préfixe sib2k que tu peux voir apparaître est simplement la marque des clés 2 048 bits de Brevo.
3. SPF — une seule ligne, et elle existe déjà
Surprise : Brevo n'a pas besoin du SPF pour authentifier ton domaine. Sa documentation le dit explicitement — « les enregistrements SPF et MX ne sont pas nécessaires pour authentifier un domaine ». L'authentification repose sur le code Brevo et le DKIM.
Ça ne veut pas dire qu'il faut l'ignorer. Chez IONOS, il y a un SPF actif par défaut si tu utilises leurs serveurs de noms : « IONOS SPF est activé par défaut pour tous les domaines hébergés par IONOS ». Tu as intérêt à y ajouter Brevo — dans la même ligne :
| Champ IONOS | Valeur |
|---|---|
| Type | TXT |
| Nom d'hôte | @ |
| Valeur | v=spf1 include:_spf-eu.ionos.com include:spf.brevo.com ~all |
Ce que tu dois remplacer : rien dans cette ligne, mais vérifie d'abord ce que contient la tienne. Si tu as d'autres outils (Google Workspace, Microsoft 365, un logiciel de facturation), leurs include: doivent rester dans la ligne. Si tes boîtes mail ne sont pas chez IONOS, include:_spf-eu.ionos.com n'a rien à y faire et tu gardes celui de ton fournisseur de messagerie à la place. La ligne IONOS de référence est v=spf1 include:_spf-eu.ionos.com ~all ; on y insère simplement include:spf.brevo.com, que Brevo publie dans son article sur la fusion des SPF.
Attention à la région de ton compte. _spf-eu.ionos.com est la valeur donnée par l'assistance française d'IONOS : c'est celle d'un compte IONOS européen. Le même article, côté américain, donne _spf-us.ionos.com. Si ton compte n'est pas européen, va lire la valeur sur l'assistance IONOS de ton pays plutôt que de recopier celle-ci. Et si tu vois passer spf.sendinblue.com dans un vieux tutoriel : c'est l'ancien nom, utilise spf.brevo.com.
⚠️ Un domaine ne doit avoir qu'une seule ligne SPF. Brevo le dit lui-même : « un domaine ne peut avoir qu'un seul enregistrement SPF ». Tu modifies la ligne existante — tu n'en crées pas une deuxième pour Brevo. C'est l'erreur n°1 plus bas.
4. DMARC — la consigne donnée aux boîtes de réception
| Champ IONOS | Valeur |
|---|---|
| Type | TXT |
| Nom d'hôte | _dmarc |
| Valeur | v=DMARC1; p=none; rua=mailto:TON-ADRESSE@TON-DOMAINE.fr |
Ce que tu dois remplacer : TON-ADRESSE@TON-DOMAINE.fr par une adresse que tu relèves vraiment. C'est là qu'arrivent les rapports.
Brevo propose de son côté v=DMARC1; p=none; rua=mailto:rua@dmarc.brevo.com, qui envoie les rapports chez Brevo. Les deux fonctionnent — mais avec la version de Brevo, les rapports partent chez Brevo et pas chez toi. Mets ton adresse, ou les deux séparées par une virgule (rua=mailto:TON-ADRESSE@TON-DOMAINE.fr,mailto:rua@dmarc.brevo.com) si tu veux que Brevo les voie aussi. Brevo demande en tout cas qu'un rua= soit présent : « ton domaine doit avoir un seul enregistrement DMARC, avec une balise rua ».
Pourquoi p=none pour commencer : ça veut dire « observe et raconte-moi ». Personne n'est bloqué, et tu reçois les rapports. Tu regardes pendant 2 à 4 semaines, tu vérifies que tous tes outils légitimes — Brevo, mais aussi tes boîtes IONOS, ton site, ton logiciel de facturation — sont bien reconnus, et seulement après tu durcis d'un cran vers p=quarantine, puis p=reject. C'est aussi la valeur de départ que Brevo propose.
Un mauvais exemple à ne pas recopier. La page IONOS sur DMARC ouvre sur v=DMARC1;p=reject;... — la bonne destination, pas le bon point de départ. Pire : ses exemples de configuration sont traduits en français, et donnent p=rejet, p=quarantaine, sp=rejet. Ce ne sont pas des valeurs DMARC valides. Les mots-clés s'écrivent en anglais, toujours : none, quarantine, reject. Un p=rejet publié dans ta zone, c'est un enregistrement que personne ne sait lire.
⚠️ Un domaine ne doit avoir qu'un seul enregistrement DMARC. Si tu en avais déjà un, tu le modifies pour y ajouter ce qu'il manque, tu n'en ajoutes pas un second. Brevo le documente comme une cause d'échec classique : « avoir plus d'un enregistrement DMARC peut empêcher l'authentification du domaine ».
Le chemin de clics
Côté Brevo — récupérer les valeurs
- Dans Brevo, ouvre le menu de ton compte (en haut à droite).
- Paramètres → Expéditeurs, domaines et IP → onglet Domaines.
- Ajouter un domaine, saisis ton domaine (ou ton sous-domaine d'envoi), sans
http://ni caractère spécial. - Clique sur Authentifier.
- Choisis Authentifier vous-même le domaine — l'option manuelle.
- Dans le menu déroulant des hébergeurs, sélectionne IONOS : Brevo affiche alors la liste des enregistrements à créer avec des instructions écrites pour l'interface IONOS, et un bouton de copie à côté de chaque nom d'hôte et de chaque valeur. Laisse cet onglet ouvert, tu vas faire des allers-retours.
Si tes écrans ne ressemblent pas à ça, c'est normal. Brevo déploie un nouveau parcours de configuration de domaine, qu'il décrit lui-même comme « progressivement déployé et disponible seulement pour certains comptes ». Les libellés changent (bouton Authentifier le domaine, ajout possible d'un sous-domaine de marque et d'une délégation NS), mais les enregistrements à poser chez IONOS sont les mêmes, et IONOS figure dans la liste des hébergeurs des deux côtés. Ancre-toi sur les enregistrements, pas sur les écrans.
L'option d'authentification automatique existe : Brevo te demande les identifiants de ton hébergeur et pose les enregistrements à ta place. Elle fait gagner du temps, mais elle suppose de confier tes accès IONOS à un tiers. À toi de voir — nous, on préfère la version manuelle, et de toute façon on ne touche jamais à ta zone DNS à ta place.
Côté IONOS — créer les entrées
- Connecte-toi à ton compte IONOS et va dans Domaines et SSL.
- Sur la ligne de ton domaine, clique sur l'icône de roue dentée dans la colonne Actions, puis sur DNS.
- Regarde d'abord le tableau. Y a-t-il déjà une ligne TXT commençant par
v=spf1? Un_dmarc? Si oui, tu vas modifier, pas ajouter. - Clique sur Ajouter un enregistrement (le bouton s'affiche en capitales), puis choisis le Type : TXT pour le code Brevo, un DKIM en TXT et le DMARC ; CNAME pour un DKIM en CNAME.
- Colle le Nom d'hôte copié depuis Brevo, puis la valeur dans le champ juste en dessous. Laisse le TTL proposé.
- Clique sur Enregistrer. Une seule étape, pas de résumé à valider.
Le champ de la valeur s'appelle « Valeur » ou « Pointe vers » selon l'écran. C'est le même champ, celui placé sous Nom d'hôte. Pour un CNAME, il est toujours libellé Pointe vers ; pour un TXT, la page DMARC d'IONOS et les instructions IONOS de Brevo l'appellent Valeur. Colle au même endroit dans les deux cas.
Le champ « Nom d'hôte » attend la partie gauche uniquement. IONOS ajoute automatiquement ton nom de domaine à la fin — sa documentation le confirme : en saisissant
_dmarc, « le sous-domaine_dmarc.votre-domaine.frest automatiquement créé pour l'enregistrement TXT ». Donc_dmarcet rien d'autre —_dmarc.tondomaine.frcréerait_dmarc.tondomaine.fr.tondomaine.fr. Même règle pour les noms d'hôtes DKIM. Le@désigne le domaine lui-même, sans rien devant.
Pour modifier ta ligne SPF existante plutôt qu'en créer une seconde : dans le tableau de la zone, clique sur la roue dentée dans la colonne Actions au bout de la ligne concernée, puis Modifier un enregistrement, ajoute include:spf.brevo.com avant le ~all, Enregistrer. Pour supprimer une ligne en trop, même chemin avec Supprimer un enregistrement, puis confirme avec Supprimer.
L'entrée toute prête « IONOS SPF (TXT) », un mot dessus. Dans le sélecteur de type, IONOS propose ce préréglage qui écrit le SPF de ses serveurs. Il ne sert à rien pour Brevo : ne l'utilise que si tu envoies vraiment depuis des boîtes IONOS et qu'aucune ligne SPF n'existe encore. IONOS précise que, si une ligne SPF existe déjà pour un autre service de messagerie, elle est « automatiquement complétée par les informations du serveur de messagerie IONOS » — pratique, mais ça ne remplace pas l'ajout manuel de include:spf.brevo.com.
Retour côté Brevo — vérifier
Une fois toutes les entrées créées, retourne dans Paramètres → Expéditeurs, domaines et IP → Domaines et clique sur Authentifier ce domaine de messagerie, en bas de la page qui affiche les enregistrements. Deux issues possibles : Authentifié, et tu n'as plus rien à faire ; ou Non authentifié. Dans ce cas, ce n'est pas forcément raté : IONOS annonce moins d'une heure de propagation, Brevo jusqu'à 48 h. Attends une heure et réessaie avant de tout défaire.
Les 3 erreurs qu'on voit le plus souvent sur cette configuration
1. Une deuxième ligne SPF, parce qu'IONOS en avait déjà une
C'est l'erreur reine sur cette combinaison. IONOS active son SPF par défaut sur les domaines qu'il héberge ; tu vois include:spf.brevo.com dans un tutoriel ; tu crées une nouvelle entrée TXT v=spf1 include:spf.brevo.com ~all. Résultat : deux lignes v=spf1 sur le même domaine, et le SPF ne fonctionne plus du tout — ni pour Brevo, ni pour tes boîtes IONOS.
Un détail qui brouille les pistes : « activé par défaut » ne veut pas dire « visible dans ta zone ». IONOS écrit les deux choses sur la même page — que tu n'as « rien à faire pour bénéficier de IONOS SPF », et que « l'enregistrement SPF pour IONOS SPF » peut être « manquant pour une raison quelconque », avec la marche à suivre pour le recréer. Ne présume rien : regarde ta zone, et scanne ton domaine pour voir ce que le monde extérieur reçoit vraiment.
Comment tu le reconnais : ton scan affiche « plusieurs SPF détectés », ou tes rapports DMARC montrent un SPF en erreur (permerror) alors que chaque ligne prise séparément a l'air correcte. Certains destinataires t'acceptent, d'autres non.
Le correctif : une seule ligne, tous les include: dedans. Tu modifies l'existante via la roue dentée → Modifier un enregistrement, et tu supprimes l'autre via Supprimer un enregistrement.
2. Le nom de domaine tapé en entier dans « Nom d'hôte »
Brevo te fait copier un nom d'hôte via un bouton, et selon le parcours il peut ressembler à une adresse complète. Chez IONOS, le champ attend la partie gauche seule, et le domaine est ajouté derrière. Brevo décrit ce piège dans sa page de dépannage : certains hébergeurs « n'attendent que le préfixe de sous-domaine dans le champ nom d'hôte et ajoutent automatiquement le domaine racine ». IONOS en fait partie.
Comment tu le reconnais : Brevo reste sur Non authentifié alors que tout est bien collé. Dans le tableau de la zone IONOS, la colonne du nom d'hôte affiche ton domaine deux fois — _dmarc.tondomaine.fr.tondomaine.fr. Même symptôme pour un DKIM : ton scan dit « aucun DKIM trouvé » alors que la ligne existe.
Le correctif : modifie l'entrée et ne garde que la partie gauche (_dmarc, ou le sélecteur suivi de ._domainkey) dans le champ Nom d'hôte. Tu n'as pas besoin de régénérer quoi que ce soit côté Brevo.
3. Croire que le DKIM automatique d'IONOS couvre Brevo
IONOS écrit, sur sa page DKIM : si tu utilises ses serveurs de noms, « aucune action de votre part n'est nécessaire ». C'est vrai — pour les boîtes mail IONOS. Ses entrées s1-ionos._domainkey et s2-ionos._domainkey signent les emails qui partent des serveurs IONOS, pas tes campagnes Brevo. Beaucoup de gens lisent cette phrase, sautent l'étape DKIM chez Brevo, et attendent.
Comment tu le reconnais : Brevo affiche Non authentifié indéfiniment, alors que le code Brevo et le DMARC sont bien en place ; ton scan voit un DKIM IONOS mais aucune signature sur tes campagnes Brevo.
Le correctif : crée les entrées DKIM de Brevo (les deux CNAME ou le TXT) en plus de celles d'IONOS — elles n'ont pas le même nom d'hôte, elles cohabitent sans problème. Ne supprime pas les entrées DKIM d'IONOS : ce sont celles de tes boîtes mail.
Combien de temps avant que ça prenne effet
- Chez IONOS : la modification est prise en compte immédiatement dans ton compte.
- Sur Internet : IONOS applique un TTL d'une heure à tous ses enregistrements, donc « maximum une heure » pour que le changement soit visible partout — avec un cas exceptionnel annoncé jusqu'à 72 h quand un fournisseur d'accès ignore le TTL. Sa page sur le SPF, elle, annonce « jusqu'à 48 heures » : c'est la fourchette la plus pessimiste des deux, prends-la comme telle et ne t'alarme pas avant.
- Côté Brevo : « il peut parfois s'écouler jusqu'à 48 heures » avant que ton domaine s'affiche comme authentifié. Brevo n'annonce pas de délai typique plus court — en pratique c'est souvent bien plus rapide, mais ne t'inquiète pas avant 48 h.
- Pour les rapports DMARC : les premiers arrivent 24 à 72 h après la publication de l'enregistrement, puis environ une fois par jour.
Le conseil pratique : crée tout d'un coup, va faire autre chose une heure, puis reviens cliquer sur Authentifier ce domaine de messagerie.
Questions fréquentes
Faut-il vraiment un SPF pour que Brevo authentifie mon domaine ?
Non. Brevo écrit que « les enregistrements SPF et MX ne sont pas nécessaires pour authentifier un domaine » : l'authentification repose sur le code Brevo et le DKIM. Ajoute quand même include:spf.brevo.com à ta ligne SPF existante — dans la même ligne, jamais dans une deuxième.
Pourquoi Brevo affiche toujours « Non authentifié » ?
Trois causes, dans l'ordre. La propagation : IONOS annonce moins d'une heure, Brevo jusqu'à 48 h, attends avant de tout défaire. Le nom d'hôte tapé en entier, qui produit _dmarc.tondomaine.fr.tondomaine.fr dans ta zone. Ou l'étape DKIM sautée, parce qu'IONOS dit que DKIM est déjà actif.
Le DKIM automatique d'IONOS suffit-il pour mes campagnes Brevo ?
Non. Les entrées s1-ionos._domainkey et s2-ionos._domainkey signent les emails qui partent des serveurs IONOS, pas ceux qui partent de Brevo. Il te faut en plus les entrées DKIM générées par Brevo. Les deux cohabitent : elles n'ont pas le même nom d'hôte, ne supprime pas celles d'IONOS.