# Enregistrements DNS pour l’e-mail

> Syntaxe et exemples des enregistrements MX, TXT, SPF, DKIM, DMARC, CNAME, PTR, BIMI, MTA-STS et TLS-RPT, et enregistrements exacts qu’Emailit vous demande de publier.

L’authentification et le routage des e-mails reposent sur le DNS. Cette page explique les types d’enregistrements concernés, leur syntaxe et les erreurs fréquentes. Pour la configuration pas à pas d’un domaine d’envoi, consultez [Enregistrements DNS](/fr/docs/domains/dns-records/).

## Enregistrements demandés par Emailit

Quand vous [ajoutez un domaine](/fr/docs/domains/add-a-domain/) comme `acme.com`, Emailit affiche ces enregistrements dans l’onglet **DNS Setup** du domaine. La clé DKIM est propre à votre domaine.

| Rôle | Type | Nom | Valeur | Obligatoire |
|---|---|---|---|---|
| Return-path (rebonds) | `MX` | `emailit.acme.com` | `feedback-smtp.ffdc-1.emailit.com`, priorité `10` | Oui |
| SPF du return-path | `TXT` | `emailit.acme.com` | `v=spf1 include:_spf.emailit.com ~all` | Oui |
| DKIM | `TXT` | `emailit._domainkey.acme.com` | `v=DKIM1; t=s; h=sha256; p=MIIBIjANBg...` | Oui |
| DMARC | `TXT` | `_dmarc.acme.com` | `v=DMARC1; p=none;` | Recommandé |
| Suivi des ouvertures et des clics | `CNAME` | `go.acme.com` | `go.emailitmail.com` | Uniquement pour le suivi |
| E-mails entrants | `MX` | `inbound.acme.com` | `inbound.emailitmail.com`, priorité `10` | Uniquement pour la réception |

Les enregistrements SPF, DKIM et return-path doivent tous être validés avant que le domaine puisse envoyer. Les sous-domaines de suivi et de réception sont configurables : les vôtres peuvent donc différer de `go` et `inbound`. Lorsque les [rapports DMARC](/fr/docs/dmarc/set-up/) sont activés, l’enregistrement DMARC suggéré inclut aussi des adresses `rua` et `ruf` sur `dmarc.emailitmail.com`.

> **Votre enregistrement SPF racine ne change pas:** Emailit envoie avec un expéditeur d’enveloppe sur `emailit.acme.com` : SPF est donc vérifié sur l’enregistrement de ce sous-domaine. Vous n’avez pas besoin d’ajouter Emailit à l’enregistrement SPF de `acme.com`, et la limite de 10 recherches DNS de votre enregistrement racine n’est pas affectée.

## MX

Un enregistrement MX désigne les serveurs qui acceptent les e-mails d’un domaine. Chaque enregistrement a une priorité, et les numéros les plus bas sont essayés en premier.

```text
acme.com.           3600  IN  MX  10 mx1.mailprovider.example.
acme.com.           3600  IN  MX  20 mx2.mailprovider.example.
```

- Faites pointer un enregistrement MX vers un nom d’hôte, jamais vers une adresse IP ni vers un CNAME.
- Les enregistrements MX de return-path et de réception d’Emailit se trouvent sur des sous-domaines (`emailit.` et `inbound.`) : ils n’affectent donc pas les boîtes aux lettres de votre domaine racine.

## TXT

Les enregistrements TXT contiennent du texte. SPF, DKIM, DMARC, BIMI, MTA-STS et TLS-RPT sont tous publiés sous forme d’enregistrements TXT. Une chaîne d’un enregistrement TXT ne peut pas dépasser 255 caractères : les valeurs longues, comme une clé DKIM de 2 048 bits, sont donc découpées en plusieurs chaînes entre guillemets que les destinataires réassemblent :

```text
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
                                      "...IDAQAB;" )
```

La plupart des fournisseurs DNS découpent les valeurs longues pour vous. Si ce n’est pas le cas du vôtre, découpez la valeur vous-même au lieu de la tronquer.

## SPF

SPF liste les serveurs autorisés à envoyer des e-mails avec votre domaine dans l’expéditeur d’enveloppe (`MAIL FROM`). Un nom de domaine ne peut avoir qu’un seul enregistrement SPF.

```text
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all
```

| Élément | Signification |
|---|---|
| `v=spf1` | Version. Doit figurer en premier. |
| `ip4:` / `ip6:` | Autorise une adresse IP ou une plage, comme `ip4:203.0.113.0/24`. |
| `a` / `mx` | Autorise les IP des enregistrements A ou MX du domaine. |
| `include:` | Autorise tout ce qu’autorise l’enregistrement SPF d’un autre domaine. Utilisé pour les services d’e-mail, comme `include:_spf.emailit.com`. |
| `exists:` | Autorise l’envoi si un nom d’hôte construit se résout. Rarement nécessaire. |
| `redirect=` | Utilise l’enregistrement SPF d’un autre domaine à la place de celui-ci. |
| `-all` | Fait échouer tout ce qui n’est pas listé (hard fail). |
| `~all` | Échec partiel (soft fail) pour tout ce qui n’est pas listé. Les destinataires le considèrent comme suspect, et DMARC décide du résultat. |
| `?all` | Neutre, sans avis. |
| `+all` | Autorise tout le monde. Ne l’utilisez jamais. |

> **La limite de 10 recherches DNS:** L’évaluation d’un enregistrement SPF peut déclencher au maximum 10 recherches DNS. Chaque `include`, `a`, `mx`, `ptr`, `exists` et `redirect` compte, y compris ceux des enregistrements inclus, alors que `ip4`, `ip6` et `all` ne comptent pas. Au-delà de 10, le résultat est `permerror` et SPF échoue. Retirez les services que vous n’utilisez plus, et remplacez `a` et `mx` par des plages `ip4` lorsque c’est possible.

## DKIM

Un enregistrement DKIM publie la clé publique que les destinataires utilisent pour vérifier l’en-tête `DKIM-Signature`. Il se trouve à `selector._domainkey.domain`, où le sélecteur provient de la balise `s=` de la signature. Emailit signe avec une clé RSA de 2 048 bits et le sélecteur `emailit`.

| Balise | Signification | Enregistrement d’Emailit |
|---|---|---|
| `v` | Version, `DKIM1`. | `v=DKIM1` |
| `k` | Type de clé, `rsa` (par défaut) ou `ed25519`. | Omis, donc RSA. |
| `p` | La clé publique, encodée en base64. Un `p=` vide révoque la clé. | La clé de votre domaine. |
| `t` | Indicateurs : `y` signifie test, `s` signifie que l’identité de signature ne peut pas être un sous-domaine de `d=`. | `t=s` |
| `h` | Algorithmes de hachage avec lesquels la clé peut être utilisée. | `h=sha256` |
| `s` | Type de service, `email` ou `*`. | Omis. |

Emailit vérifie DKIM en comparant les valeurs `v`, `k` et `p` : les espaces en trop, les guillemets et l’ordre des balises n’ont donc pas d’importance. Chaque sélecteur est indépendant, si bien que le sélecteur `emailit` d’Emailit n’entre pas en conflit avec les clés d’autres services sur le même domaine.

## DMARC

Un enregistrement DMARC indique aux destinataires quoi faire lorsqu’un message échoue à la fois à l’alignement SPF et à l’alignement DKIM, et où envoyer les rapports. Il se trouve à `_dmarc.domain`.

```text
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100
```

| Balise | Signification | Par défaut |
|---|---|---|
| `v` | Version, `DMARC1`. Doit figurer en premier. | Obligatoire |
| `p` | Politique du domaine : `none` (surveillance uniquement), `quarantine` (envoi dans les spams) ou `reject`. | Obligatoire |
| `sp` | Politique des sous-domaines. | Identique à `p` |
| `rua` | Destination des rapports agrégés, sous forme d’URI `mailto:` séparées par des virgules. | Aucune |
| `ruf` | Destination des rapports forensiques (rapports d’échec). | Aucune |
| `pct` | Pourcentage des e-mails en échec auxquels la politique s’applique. | `100` |
| `adkim` | Alignement DKIM : `r` (souple, les sous-domaines correspondent) ou `s` (strict, correspondance exacte). | `r` |
| `aspf` | Alignement SPF : `r` ou `s`. | `r` |
| `fo` | Quand envoyer les rapports forensiques : `0` (tous les contrôles échouent), `1` (un contrôle échoue), `d` (DKIM échoue) ou `s` (SPF échoue). | `0` |
| `ri` | Intervalle demandé entre les rapports agrégés, en secondes. | `86400` |

Les e-mails envoyés par Emailit passent DMARC avec un alignement souple sur les deux contrôles : DKIM signe avec `d=acme.com`, et l’expéditeur d’enveloppe `emailit.acme.com` est un sous-domaine de `acme.com`. Emailit considère l’enregistrement DMARC comme valide lorsqu’il contient une politique `p=` égale à `none`, `quarantine` ou `reject`. Commencez par `p=none`, lisez vos [rapports DMARC](/fr/docs/dmarc/reports/), puis passez à `quarantine` et à `reject` une fois que tous les services qui envoient avec votre domaine passent les contrôles.

## CNAME

Un enregistrement CNAME fait d’un nom d’hôte l’alias d’un autre. Emailit en utilise un pour votre [domaine de suivi](/fr/docs/tracking/custom-tracking-domain/).

```text
go.acme.com.  3600  IN  CNAME  go.emailitmail.com.
```

- Un nom qui porte un CNAME ne peut avoir aucun autre enregistrement, et vous ne pouvez pas placer de CNAME sur le domaine racine.
- Dans Cloudflare, réglez l’enregistrement de suivi sur **DNS only**. Un enregistrement proxifié masque le CNAME, et la vérification échoue.

## PTR

Un enregistrement PTR associe une adresse IP à un nom d’hôte (DNS inverse). Les destinataires vérifient qu’une IP d’envoi en possède un et qu’il se résout dans l’autre sens vers la même IP. Les enregistrements PTR appartiennent au propriétaire de l’IP : Emailit les gère donc pour ses IP d’envoi, et vous n’avez pas à en publier.

## BIMI

BIMI affiche votre logo à côté des e-mails authentifiés dans les messageries compatibles. Il s’agit d’un enregistrement TXT à `default._bimi.domain` :

```text
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem
```

| Balise | Signification |
|---|---|
| `v` | Version, `BIMI1`. |
| `l` | URL HTTPS du logo, un SVG au profil Tiny Portable/Secure. |
| `a` | URL HTTPS d’un Verified Mark Certificate ou d’un Common Mark Certificate, exigé par Gmail et Apple Mail. |

BIMI ne fonctionne que si la politique DMARC du domaine est `quarantine` ou `reject`, avec `pct=100`.

## MTA-STS et TLS-RPT

MTA-STS et TLS-RPT protègent les e-mails envoyés **vers** votre domaine : ils concernent donc les domaines qui reçoivent des e-mails, comme vos boîtes aux lettres ou un sous-domaine de réception. Ils n’affectent pas les e-mails que vous envoyez via Emailit.

MTA-STS demande aux serveurs expéditeurs d’exiger un TLS valide lorsqu’ils livrent à vos hôtes MX. Il nécessite un enregistrement TXT et un fichier de politique servi en HTTPS :

```text
_mta-sts.acme.com.  IN TXT  "v=STSv1; id=20261001"
```

```text title="https://mta-sts.acme.com/.well-known/mta-sts.txt"
version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800
```

TLS-RPT demande aux serveurs expéditeurs d’envoyer des rapports quotidiens sur les problèmes TLS qu’ils rencontrent lorsqu’ils vous livrent :

```text
_smtp._tls.acme.com.  IN TXT  "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"
```

## TTL

Chaque enregistrement a un TTL (durée de vie) : le nombre de secondes pendant lesquelles les résolveurs peuvent le mettre en cache. Abaissez le TTL à 300 la veille d’une modification d’enregistrement, pour que le changement prenne effet rapidement, puis remontez-le ensuite. Les modifications DNS apparaissent généralement en quelques minutes, mais peuvent prendre jusqu’à 48 heures.

## Voir aussi

- [Enregistrements DNS pour Emailit](/fr/docs/domains/dns-records/)
- [Configurer le DNS avec Cloudflare](/fr/docs/domains/cloudflare/)
- [Vérification des domaines](/fr/docs/domains/verification/)
- [Configurer DMARC](/fr/docs/dmarc/set-up/)
- [En-têtes d’e-mail](/fr/docs/dictionary/email-headers/)

---
Source: https://emailit.com/fr/docs/dictionary/dns-records/
