Points clés à retenir
- Il est essentiel de configurer correctement l'SPF, le DKIM et le DMARC afin de prouver aux serveurs de messagerie destinataires que QQ Mail et Tencent Enterprise Mail sont autorisés à envoyer des messages en votre nom.
- Vous ne devez en aucun cas publier plus d’un enregistrement TXT « SPF » sur votre domaine. Si vous en avez déjà un, il vous suffit d’y ajouter la déclaration « include » de Tencent (include:spf.mail.qq.com).
- La génération et la publication d'une clé DKIM depuis votre console d'administration Tencent ajoutent un niveau de confiance cryptographique à vos e-mails sortants, garantissant ainsi qu'ils n'ont pas été altérés pendant leur transfert.
- Commencez votre parcours DMARC avec une politique « p=none » afin d'observer en toute sécurité votre flux de messagerie et de détecter les erreurs de configuration avant d'appliquer des règles plus strictes.
Lorsque votre entreprise utilise QQ Mail ou Tencent Enterprise Mail pour envoyer des communications professionnelles, vos e-mails sont adressés depuis le domaine de votre entreprise (par exemple, votredomaine.com), mais sont physiquement envoyés depuis les serveurs de messagerie de Tencent.
Sans autorisation DNS appropriée, les fournisseurs de messagerie peuvent considérer cette divergence comme un risque d'usurpation d'identité. En mettant en place SPF, DKIM et DMARC, vous comblez ce manque de confiance, ce qui réduit considérablement les taux de rebond, empêche l'usurpation de domaine et garantit que vos messages parviennent bien dans la boîte de réception.
Pourquoi authentifier votre domaine pour QQ Mail ?
Le fait de ne pas authentifier vos e-mails sortants comporte des risques opérationnels importants. La configuration de ces protocoles apporte des avantages immédiats :
- Contourne les filtres anti-spam : les principaux fournisseurs de messagerie surveillent de près les expéditeurs en masse et les entreprises. La mise en conformité avec les normes SPF et DKIM garantit que vos campagnes et vos e-mails transactionnels contournent les pièges à spam automatisés.
- Renforce la confiance envers l'expéditeur : une politique d'authentification correctement configurée aide les systèmes de messagerie destinataires à distinguer vos e-mails autorisés des serveurs non autorisés qui tentent d'exploiter votre domaine.
- Protège votre marque : défend votre nom de domaine contre les attaques de hameçonnage et d'usurpation d'identité.
Étapes pour configurer QQ Mail SPF
SPF indique aux serveurs destinataires quelles adresses IP et quels domaines sont autorisés à envoyer des e-mails au nom de votre domaine.
Scénario A : Si vous ne disposez PAS d'un enregistrement « SPF » existant
Si votre domaine ne dispose pas encore d'un enregistrement « SPF », vous devez ajouter un nouvel enregistrement TXT dans la console de votre fournisseur d'hébergement DNS (par exemple, Cloudflare, GoDaddy ou l'administrateur DNS de votre entreprise).
- Type : TXT
- Hôte/Nom : @ (ou laisser vide, cela s'applique au domaine racine)
- Valeur :
None
v=spf1 include:spf.mail.qq.com ~all
Scénario B : Si vous disposez DÉJÀ d'un enregistrement « SPF » (cas le plus courant)
Si votre domaine dispose déjà d'un enregistrement « SPF » (par exemple pour un CRM, une plateforme marketing ou un service d'assistance), ne créez pas de deuxième enregistrement « SPF ». La création de plusieurs enregistrements « SPF » entraînera des erreurs de validation et perturbera l'authentification de vos e-mails.
Modifiez plutôt votre enregistrement TXT existant et insérez « include:spf.mail.qq.com » juste avant le mécanisme final (tel que ~all ou -all).
- Avant :
None
v=spf1 include:example-mailer.com ~all
- Après :
None
v=spf1 include:spf.mail.qq.com include:example-mailer.com ~all
Conseil de pro : chaque fois que vous ajoutez une instruction « include », celle-ci est comptabilisée dans la limite stricte de 10 recherches imposée par SPF. Si le cumul des instructions « include » risque de dépasser cette limite, utilisez la fonctionnalité « Flattening » de PowerDMARC ( SPF / SPF ) pour que votre enregistrement reste compact et exempt d’erreurs. Vous pouvez vérifier le nombre actuel de vos recherches à l’aide de l’outil de vérification de PowerDMARC : SPF .

Étapes de configuration de DKIM pour QQ Mail
Alors que le protocole « SPF » (SSPH) authentifie le serveur, le protocole DKIM fournit une signature cryptographique qui prouve que l’e-mail n’a pas été altéré pendant son acheminement. En arrière-plan, vos messages sortants sont chiffrés à l’aide de la clé privée unique de votre domaine afin de générer une signature DKIM, qui est ensuite insérée dans l’en-tête de votre e-mail. Le serveur de messagerie du destinataire récupère ensuite votre clé publique via le DNS pour vérifier la validité de la signature et garantir l’intégrité du contenu de votre e-mail.
Étape 1 : Générer les clés dans le portail d'administration Tencent
- Connectez-vous à l'interface d'administration de Tencent Enterprise Mail.
- Accédez directement à la section « Boîte à outils ».
- Sélectionnez « Vérification DKIM » parmi les outils disponibles.
- Le système affichera automatiquement le nom de l'enregistrement d'hôte généré (votre sélecteur) et la valeur TXT (la chaîne de caractères correspondant à la clé publique cryptographique).
- Copiez ces deux valeurs de configuration.
Étape 2 : Publier l'enregistrement DKIM dans votre DNS
Connectez-vous à votre console de gestion DNS (telle que Cloudflare, GoDaddy ou DNSPod) et créez un nouvel enregistrement :
- Type : TXT
- Enregistrement d'hôte / Nom : [sélecteur]._domainkey (par exemple, si le sélecteur est s1, saisissez s1._domainkey)
- Valeur TXT : (Collez l'intégralité de la chaîne de la clé publique fournie, qui commence par v=DKIM1; k=rsa; p=…)
Étape 3 : Valider et activer
- Revenez à la section « Vérification DKIM » du backend d'administration de Tencent Enterprise Mail > Boîte à outils.
- Cliquez sur « Vérifier maintenant » (ou sur le bouton de vérification) pour que Tencent vérifie vos paramètres DNS.
- Une fois la vérification réussie, Tencent commencera automatiquement à signer tous les e-mails sortants envoyés depuis votre domaine. Vous pouvez vérifier vous-même que votre clé est active et correctement formatée à l'aide de l'outil de vérification DKIM de PowerDMARC.

Étapes à suivre pour configurer votre enregistrement DMARC
Une fois l’ SPF ation et le DKIM mis en place, vous êtes prêt à configurer DMARC. Ce protocole sert de guide d’instructions aux serveurs destinataires, leur indiquant comment réagir lorsqu’un e-mail échoue aux vérifications d’ SPF ation ou de DKIM. Créez en toute sécurité un enregistrement entièrement conforme grâce au générateur d’enregistrements DMARC gratuit de PowerDMARC.

- Ouvrez l'outil gratuit « Free DMARC Record Generator ».
- Sélectionnez « p=none » (mode « moniteur uniquement ») pour votre politique. Il s'agit d'un point de départ sûr qui empêche le blocage des e-mails pendant que vous analysez votre trafic à la recherche d'erreurs.
Voici un bref aperçu des formules disponibles :
- p=none (Surveillance) : Permet une distribution normale des e-mails tout en générant des rapports utiles sur l'activité d'envoi de votre domaine.
- p =quarantine (application souple) : les e-mails dont l'authentification échoue sont directement envoyés dans le dossier « spam » du destinataire.
- p=reject (application stricte) : rejette purement et simplement les e-mails non conformes afin qu’ils ne parviennent jamais au destinataire.
Important: Do not jump straight to an enforcement policy (quarantine or reject). Doing so could block legitimate communications. A monitoring policy helps you fix underlying issues safely.
1. Saisissez une adresse e-mail dédiée dans le champ « Rapports » afin de pouvoir recevoir vos rapports agrégés (rua).
2. Accédez à vos paramètres DNS et créez un nouvel enregistrement :
- Type : TXT
- Hôte/Nom : _dmarc
- Valeur : v=DMARC1 ; p=none ; rua=mailto:[email protected] ;
3. Enregistrez votre nouvel enregistrement TXT.
Vérifier votre installation
Pour vous assurer pleinement que votre infrastructure QQ Mail est authentifiée, vérifiez vos enregistrements publiés à l'aide de l'outil gratuit « DMARC Record Checker » de PowerDMARC.

Si la vérification aboutit, le message suivant s'affichera :
- DKIM : Conforme / Aligné
- DMARC : politique détectée
- SPF: Passé
Si votre score global est un peu faible, cela signifie généralement que vous devez encore mettre en place des mesures de protection avancées telles que BIMI ou MTA-STS.
En conclusion
Prêt à optimiser la sécurité de vos e-mails ? L'équipe PowerDMARC peut vous aider à passer en toute confiance à l'application du protocole DMARC, à contourner les limites de consultation d'SPF s grâce à l'aplatissement automatique et à afficher le logo de votre marque dans les boîtes de réception de vos clients grâce à BIMI.
Contactez notre équipe ou réservez dès aujourd'hui une démonstration de PowerDMARC pour sécuriser vos communications professionnelles !
- Guide d'authentification des e-mails de Simply.com : SPF, DKIM et DMARC - 1er septembre 2026
- Guide d'authentification pour QQ Mail et Tencent Enterprise Mail : SPF, DKIM et DMARC - 1er septembre 2026
- Guide d'authentification des e-mails Marketo : SPF, DKIM et DMARC - 28 août 2026


