Aller au contenu
Docs

Référence

Enregistrements DNS pour l’e-mail

Syntaxe et exemples des enregistrements MX, TXT, SPF, DKIM, DMARC, CNAME, PTR, BIMI, MTA-STS et TLS-RPT, et enregistrements exacts qu’Emailit vous demande de publier.

Mis à jour le 1 oct. 2026

L’authentification et le routage des e-mails reposent sur le DNS. Cette page explique les types d’enregistrements concernés, leur syntaxe et les erreurs fréquentes. Pour la configuration pas à pas d’un domaine d’envoi, consultez Enregistrements DNS.

Enregistrements demandés par Emailit

Quand vous ajoutez un domaine comme acme.com, Emailit affiche ces enregistrements dans l’onglet DNS Setup du domaine. La clé DKIM est propre à votre domaine.

Rôle Type Nom Valeur Obligatoire
Return-path (rebonds) MX emailit.acme.com feedback-smtp.ffdc-1.emailit.com, priorité 10 Oui
SPF du return-path TXT emailit.acme.com v=spf1 include:_spf.emailit.com ~all Oui
DKIM TXT emailit._domainkey.acme.com v=DKIM1; t=s; h=sha256; p=MIIBIjANBg... Oui
DMARC TXT _dmarc.acme.com v=DMARC1; p=none; Recommandé
Suivi des ouvertures et des clics CNAME go.acme.com go.emailitmail.com Uniquement pour le suivi
E-mails entrants MX inbound.acme.com inbound.emailitmail.com, priorité 10 Uniquement pour la réception

Les enregistrements SPF, DKIM et return-path doivent tous être validés avant que le domaine puisse envoyer. Les sous-domaines de suivi et de réception sont configurables : les vôtres peuvent donc différer de go et inbound. Lorsque les rapports DMARC sont activés, l’enregistrement DMARC suggéré inclut aussi des adresses rua et ruf sur dmarc.emailitmail.com.

MX

Un enregistrement MX désigne les serveurs qui acceptent les e-mails d’un domaine. Chaque enregistrement a une priorité, et les numéros les plus bas sont essayés en premier.

Text
acme.com.           3600  IN  MX  10 mx1.mailprovider.example.
acme.com.           3600  IN  MX  20 mx2.mailprovider.example.
  • Faites pointer un enregistrement MX vers un nom d’hôte, jamais vers une adresse IP ni vers un CNAME.
  • Les enregistrements MX de return-path et de réception d’Emailit se trouvent sur des sous-domaines (emailit. et inbound.) : ils n’affectent donc pas les boîtes aux lettres de votre domaine racine.

TXT

Les enregistrements TXT contiennent du texte. SPF, DKIM, DMARC, BIMI, MTA-STS et TLS-RPT sont tous publiés sous forme d’enregistrements TXT. Une chaîne d’un enregistrement TXT ne peut pas dépasser 255 caractères : les valeurs longues, comme une clé DKIM de 2 048 bits, sont donc découpées en plusieurs chaînes entre guillemets que les destinataires réassemblent :

Text
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
                                      "...IDAQAB;" )

La plupart des fournisseurs DNS découpent les valeurs longues pour vous. Si ce n’est pas le cas du vôtre, découpez la valeur vous-même au lieu de la tronquer.

SPF

SPF liste les serveurs autorisés à envoyer des e-mails avec votre domaine dans l’expéditeur d’enveloppe (MAIL FROM). Un nom de domaine ne peut avoir qu’un seul enregistrement SPF.

Text
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all
Élément Signification
v=spf1 Version. Doit figurer en premier.
ip4: / ip6: Autorise une adresse IP ou une plage, comme ip4:203.0.113.0/24.
a / mx Autorise les IP des enregistrements A ou MX du domaine.
include: Autorise tout ce qu’autorise l’enregistrement SPF d’un autre domaine. Utilisé pour les services d’e-mail, comme include:_spf.emailit.com.
exists: Autorise l’envoi si un nom d’hôte construit se résout. Rarement nécessaire.
redirect= Utilise l’enregistrement SPF d’un autre domaine à la place de celui-ci.
-all Fait échouer tout ce qui n’est pas listé (hard fail).
~all Échec partiel (soft fail) pour tout ce qui n’est pas listé. Les destinataires le considèrent comme suspect, et DMARC décide du résultat.
?all Neutre, sans avis.
+all Autorise tout le monde. Ne l’utilisez jamais.

DKIM

Un enregistrement DKIM publie la clé publique que les destinataires utilisent pour vérifier l’en-tête DKIM-Signature. Il se trouve à selector._domainkey.domain, où le sélecteur provient de la balise s= de la signature. Emailit signe avec une clé RSA de 2 048 bits et le sélecteur emailit.

Balise Signification Enregistrement d’Emailit
v Version, DKIM1. v=DKIM1
k Type de clé, rsa (par défaut) ou ed25519. Omis, donc RSA.
p La clé publique, encodée en base64. Un p= vide révoque la clé. La clé de votre domaine.
t Indicateurs : y signifie test, s signifie que l’identité de signature ne peut pas être un sous-domaine de d=. t=s
h Algorithmes de hachage avec lesquels la clé peut être utilisée. h=sha256
s Type de service, email ou *. Omis.

Emailit vérifie DKIM en comparant les valeurs v, k et p : les espaces en trop, les guillemets et l’ordre des balises n’ont donc pas d’importance. Chaque sélecteur est indépendant, si bien que le sélecteur emailit d’Emailit n’entre pas en conflit avec les clés d’autres services sur le même domaine.

DMARC

Un enregistrement DMARC indique aux destinataires quoi faire lorsqu’un message échoue à la fois à l’alignement SPF et à l’alignement DKIM, et où envoyer les rapports. Il se trouve à _dmarc.domain.

Text
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100
Balise Signification Par défaut
v Version, DMARC1. Doit figurer en premier. Obligatoire
p Politique du domaine : none (surveillance uniquement), quarantine (envoi dans les spams) ou reject. Obligatoire
sp Politique des sous-domaines. Identique à p
rua Destination des rapports agrégés, sous forme d’URI mailto: séparées par des virgules. Aucune
ruf Destination des rapports forensiques (rapports d’échec). Aucune
pct Pourcentage des e-mails en échec auxquels la politique s’applique. 100
adkim Alignement DKIM : r (souple, les sous-domaines correspondent) ou s (strict, correspondance exacte). r
aspf Alignement SPF : r ou s. r
fo Quand envoyer les rapports forensiques : 0 (tous les contrôles échouent), 1 (un contrôle échoue), d (DKIM échoue) ou s (SPF échoue). 0
ri Intervalle demandé entre les rapports agrégés, en secondes. 86400

Les e-mails envoyés par Emailit passent DMARC avec un alignement souple sur les deux contrôles : DKIM signe avec d=acme.com, et l’expéditeur d’enveloppe emailit.acme.com est un sous-domaine de acme.com. Emailit considère l’enregistrement DMARC comme valide lorsqu’il contient une politique p= égale à none, quarantine ou reject. Commencez par p=none, lisez vos rapports DMARC, puis passez à quarantine et à reject une fois que tous les services qui envoient avec votre domaine passent les contrôles.

CNAME

Un enregistrement CNAME fait d’un nom d’hôte l’alias d’un autre. Emailit en utilise un pour votre domaine de suivi.

Text
go.acme.com.  3600  IN  CNAME  go.emailitmail.com.
  • Un nom qui porte un CNAME ne peut avoir aucun autre enregistrement, et vous ne pouvez pas placer de CNAME sur le domaine racine.
  • Dans Cloudflare, réglez l’enregistrement de suivi sur DNS only. Un enregistrement proxifié masque le CNAME, et la vérification échoue.

PTR

Un enregistrement PTR associe une adresse IP à un nom d’hôte (DNS inverse). Les destinataires vérifient qu’une IP d’envoi en possède un et qu’il se résout dans l’autre sens vers la même IP. Les enregistrements PTR appartiennent au propriétaire de l’IP : Emailit les gère donc pour ses IP d’envoi, et vous n’avez pas à en publier.

BIMI

BIMI affiche votre logo à côté des e-mails authentifiés dans les messageries compatibles. Il s’agit d’un enregistrement TXT à default._bimi.domain :

Text
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem
Balise Signification
v Version, BIMI1.
l URL HTTPS du logo, un SVG au profil Tiny Portable/Secure.
a URL HTTPS d’un Verified Mark Certificate ou d’un Common Mark Certificate, exigé par Gmail et Apple Mail.

BIMI ne fonctionne que si la politique DMARC du domaine est quarantine ou reject, avec pct=100.

MTA-STS et TLS-RPT

MTA-STS et TLS-RPT protègent les e-mails envoyés vers votre domaine : ils concernent donc les domaines qui reçoivent des e-mails, comme vos boîtes aux lettres ou un sous-domaine de réception. Ils n’affectent pas les e-mails que vous envoyez via Emailit.

MTA-STS demande aux serveurs expéditeurs d’exiger un TLS valide lorsqu’ils livrent à vos hôtes MX. Il nécessite un enregistrement TXT et un fichier de politique servi en HTTPS :

Text
_mta-sts.acme.com.  IN TXT  "v=STSv1; id=20261001"
https://mta-sts.acme.com/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800

TLS-RPT demande aux serveurs expéditeurs d’envoyer des rapports quotidiens sur les problèmes TLS qu’ils rencontrent lorsqu’ils vous livrent :

Text
_smtp._tls.acme.com.  IN TXT  "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"

TTL

Chaque enregistrement a un TTL (durée de vie) : le nombre de secondes pendant lesquelles les résolveurs peuvent le mettre en cache. Abaissez le TTL à 300 la veille d’une modification d’enregistrement, pour que le changement prenne effet rapidement, puis remontez-le ensuite. Les modifications DNS apparaissent généralement en quelques minutes, mais peuvent prendre jusqu’à 48 heures.

Cette page vous a-t-elle été utile ?

Merci pour votre retour.

Merci, nous lisons chaque message.