> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lekalao.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Domaines d'envoi

> SPF, DKIM, DMARC et domaine de suivi : prouver que vos e-mails viennent bien de vous.

Depuis 2024, Gmail et Yahoo exigent des envois en nombre qu'ils soient **authentifiés** : SPF, DKIM et DMARC publiés pour le domaine de l'adresse d'expédition. Sans eux, vos e-mails finissent dans les indésirables ou sont refusés.

**Paramètres → Délivrabilité**.

<Frame caption="Les taux des trente derniers jours et l'état des enregistrements DNS d'un domaine.">
  <img src="https://mintcdn.com/lekalao/1MhDqJH_2b8fUZJ7/images/deliverability.png?fit=max&auto=format&n=1MhDqJH_2b8fUZJ7&q=85&s=4986ebbf020988641230037eab446171" alt="Page Délivrabilité" width="2880" height="1800" data-path="images/deliverability.png" />
</Frame>

## Les taux des trente derniers jours

| Carte                  | Seuil d'alerte                                    |
| ---------------------- | ------------------------------------------------- |
| **Envoyée**            | Le nombre d'e-mails de campagne, et de campagnes. |
| **Rebonds**            | Les messageries réagissent au-delà de **2 %**.    |
| **Plaintes pour spam** | Les messageries réagissent au-delà de **0,1 %**.  |

Une carte en rouge est un avertissement sérieux : voir [Sécurité d'envoi](/fr/deliverability/sending-safety).

Si l'adresse postale de l'organisation manque, un bandeau le rappelle : la loi l'exige dans chaque e-mail commercial.

## Ajouter un domaine

**Ajouter un domaine** :

<ParamField path="Domaine" type="texte" required>
  Le domaine de votre adresse d'expédition : `boulangerie-dupont.fr` pour
  `bonjour@boulangerie-dupont.fr`.
</ParamField>

<ParamField path="Envoyé via" type="fournisseur">
  Amazon SES, Postmark, Mailgun, SendGrid, Brevo ou Resend : Lekalao en
  déduit l'enregistrement SPF. **J'écris SPF moi-même** si vous passez par
  SMTP ou plusieurs fournisseurs.
</ParamField>

<ParamField path="Enregistrements DKIM" type="jusqu'à 5">
  Les enregistrements que **votre fournisseur** vous donne quand vous y
  ajoutez le domaine (SES en donne trois, en CNAME ; Postmark un, en TXT).
  Copiez pour chacun l'hôte, le type et la valeur tels quels.
</ParamField>

<ParamField path="Domaine de suivi" type="sous-domaine">
  Facultatif, par exemple `clic.boulangerie-dupont.fr`. Voir plus bas.
</ParamField>

<ParamField path="Rapports DMARC vers" type="e-mail">
  Facultatif : l'adresse qui recevra les rapports agrégés DMARC (`rua`).
</ParamField>

## Publier les enregistrements

Le domaine apparaît avec le tableau des enregistrements à créer chez votre hébergeur DNS, chacun avec un bouton **Copier** :

| Enregistrement | Hôte                           | Type         | Valeur                                                     |
| -------------- | ------------------------------ | ------------ | ---------------------------------------------------------- |
| SPF            | `boulangerie-dupont.fr`        | TXT          | `v=spf1 include:amazonses.com ~all`                        |
| DKIM           | donné par le fournisseur       | CNAME ou TXT | donnée par le fournisseur                                  |
| DMARC          | `_dmarc.boulangerie-dupont.fr` | TXT          | `v=DMARC1; p=none; rua=mailto:dmarc@boulangerie-dupont.fr` |
| Suivi          | `clic.boulangerie-dupont.fr`   | CNAME        | l'hôte de votre Lekalao                                    |

<Warning>
  **Un seul enregistrement SPF par domaine.** Si vous en avez déjà un (Google
  Workspace, Microsoft 365…), ajoutez l'`include:` au vôtre au lieu d'en créer
  un second : `v=spf1 include:_spf.google.com include:amazonses.com ~all`.
</Warning>

<Info>
  DMARC commence en `p=none` : les messageries vous envoient des rapports sans
  rien bloquer. Une fois les rapports propres pendant quelques semaines,
  passez à `p=quarantine`, puis `p=reject`, directement chez votre hébergeur
  DNS.
</Info>

## Vérification

Lekalao vérifie chaque domaine **chaque nuit**, et à la demande avec **Vérifier à nouveau** (la propagation DNS prend de quelques minutes à quelques heures). Chaque enregistrement a un état :

| État                                | Signification                                                                                          |
| ----------------------------------- | ------------------------------------------------------------------------------------------------------ |
| **En place**                        | Trouvé, conforme.                                                                                      |
| **Absent**                          | Rien trouvé à cet hôte.                                                                                |
| **Présent, mais pas celui attendu** | Par exemple un SPF qui n'autorise pas votre fournisseur, ou un DKIM avec une autre valeur.             |
| **Pas encore vérifié**              | Juste ajouté.                                                                                          |
| **Non utilisé**                     | Rien n'a été demandé (pas de fournisseur choisi pour SPF, pas de DKIM saisi, pas de domaine de suivi). |

Le domaine est **Vérifié** quand SPF, DKIM et DMARC sont en place ou non utilisés ; sinon il affiche **Enregistrements manquants**.

## Le domaine de suivi

Par défaut, les liens suivis et le pixel d'ouverture passent par l'adresse de votre Lekalao. Avec un domaine de suivi vérifié (un `CNAME` vers votre Lekalao), ils passent par **votre** sous-domaine : vos liens portent votre nom, et les filtres anti-spam n'associent pas votre réputation à celle d'autres expéditeurs. Le premier domaine ajouté sert de domaine de suivi par défaut.

## Installation partagée

Quand l'installation héberge plusieurs clients (`LEKALAO_REQUIRE_VERIFIED_DOMAIN=true`), l'adresse d'expédition des campagnes, des e-mails transactionnels et du relais SMTP **doit** appartenir à un domaine ajouté et vérifié par l'équipe. Voir [Sécurité de l'installation](/fr/self-hosting/security#qui-peut-ecrire-au-nom-de-qui).

## Retirer un domaine

**Retirer** : les e-mails de ce domaine ne sont plus vérifiés contre ses enregistrements, et le domaine de suivi n'est plus utilisé. Rien n'est changé dans vos DNS.
