Configurer la messagerie de votre domaine en dix minutes
Quels enregistrements ajouter, dans quel ordre, et comment savoir à quelle étape vous bloquez.
Chez tous les fournisseurs, la configuration se ramène aux mêmes quatre idées sous des noms différents. Une fois vues, chaque domaine suivant prend quelques minutes.
Étape 1 — prouver que le domaine est à vous
Vous ajoutez un enregistrement TXT contenant un jeton généré par le fournisseur. Quiconque ne peut pas modifier votre DNS ne peut pas l'ajouter : c'est tout l'objet de l'étape. C'est aussi la seule qui existe purement dans l'intérêt du fournisseur.
Étape 2 — diriger le courrier vers le fournisseur (MX)
L'enregistrement MX dit « le courrier de ce domaine va ici ». Il ressemble à ceci :
example.com. MX 10 mail.snailworkmail.com.
Le nombre est une priorité — le plus bas gagne, les autres servent de secours. Dès que cela résout, le courrier commence à arriver. Si vous migrez, c'est le moment précis où votre ancien fournisseur cesse de recevoir : faites-le donc délibérément.
Étape 3 — autoriser l'envoi (SPF et DKIM)
SPF est un enregistrement TXT qui liste qui peut envoyer au nom de votre domaine. DKIM est un ensemble d'enregistrements CNAME qui permet au fournisseur de signer cryptographiquement votre courrier sortant. Ensemble, ils expliquent pourquoi Gmail croit qu'un message se disant de vous vient bien de vous :
example.com. TXT "v=spf1 include:amazonses.com ~all"
<token>._domainkey.example.com. CNAME <token>.dkim.amazonses.com.
Un seul enregistrement SPF par domaine. Deux enregistrements
v=spf1 constituent un échec net, pas une fusion — si vous en avez déjà un,
ajoutez-y le include: au lieu d'en créer un second.
Étape 4 — DMARC (commencer permissif)
_dmarc.example.com. TXT "v=DMARC1; p=none; rua=mailto:vous@example.com"
p=none signifie « surveiller, ne pas rejeter ». Commencez ici, lisez les rapports
pendant quelques semaines, et seulement ensuite passez à quarantine puis
reject. Démarrer à reject, c'est la façon de faire disparaître son
propre courrier.
Comment savoir où vous bloquez
| Symptôme | Signifie généralement |
|---|---|
| Rien n'arrive | Le MX ne résout pas encore, ou pointe toujours vers l'ancien fournisseur |
| Réception d'accord, envoi bloqué | DKIM pas encore propagé — cela peut prendre jusqu'à 72 heures |
| Le courrier envoyé part en spam | Alignement SPF, ou domaine tout neuf sans réputation |
| Le fournisseur dit « enregistrement introuvable » | Le registrar a ajouté le domaine deux fois — cherchez example.com.example.com |
Ce dernier point attrape presque tout le monde. Beaucoup de registrars ajoutent le domaine automatiquement, donc saisir le nom complet produit un enregistrement doublé. Dans le doute, regardez ce qui résout plutôt que ce que vous avez tapé.