# Enregistrements DNS des domaines d’envoi

> Tous les enregistrements DNS qu’Emailit génère pour un domaine d’envoi, le rôle de chacun, comment le saisir chez votre fournisseur DNS et comment le vérifier avec dig.

Cette page liste tous les enregistrements DNS qu’Emailit génère pour un domaine d’envoi et explique la raison d’être de chacun. Utilisez-la pendant la publication des enregistrements, ou quand un enregistrement affiche **Missing** ou **Invalid** sur la page du domaine.

## Tous les enregistrements

Les exemples utilisent `acme.com`. Remplacez-le par votre domaine d’envoi. Si vous envoyez depuis un sous-domaine comme `mail.acme.com`, tous les hôtes ci-dessous se placent sous celui-ci, par exemple `emailit.mail.acme.com`.

| Rôle | Type | Hôte | Valeur | Priorité | Obligatoire |
| --- | --- | --- | --- | --- | --- |
| Return-path | MX | `emailit.acme.com` | `feedback-smtp.ffdc-1.emailit.com` | 10 | Oui |
| SPF | TXT | `emailit.acme.com` | `v=spf1 include:_spf.emailit.com ~all` | – | Oui |
| DKIM | TXT | `emailit._domainkey.acme.com` | `v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqh…` (votre clé publique) | – | Oui |
| DMARC | TXT | `_dmarc.acme.com` | `v=DMARC1; p=none;` | – | Non |
| Suivi | CNAME | `go.acme.com` | `go.emailitmail.com` | – | Non |
| Réception | MX | `inbound.acme.com` | `inbound.emailitmail.com` | 10 | Non |

La clé DKIM est propre à chaque domaine : copiez-la donc toujours depuis la page du domaine ou depuis le tableau `dns_records` de [Récupérer un domaine](/fr/docs/api-reference/domains/get/). Les hôtes de suivi et de réception changent si vous définissez un `tracking_key` ou un `inbound_key` personnalisé. Quand les [rapports DMARC](/fr/docs/dmarc/) sont activés, la valeur DMARC suggérée inclut aussi votre adresse de rapport.

Un domaine est vérifié quand les enregistrements de return-path, SPF et DKIM sont tous valides. Les trois autres enregistrements activent des fonctionnalités facultatives et ne bloquent jamais la vérification.

## Return-path (MX)

```txt
emailit.acme.com.   MX   10 feedback-smtp.ffdc-1.emailit.com.
```

Chaque message envoyé par Emailit utilise un expéditeur d’enveloppe (return-path) sur ce sous-domaine, sous la forme `<workspace_id>@emailit.acme.com`. Les serveurs destinataires envoient les rebonds et les rapports de livraison à cette adresse. L’enregistrement MX les renvoie vers Emailit, qui les rattache au message d’origine et met à jour son statut.

Le contrôle réussit quand `emailit.acme.com` a exactement un enregistrement MX et que celui-ci pointe vers `feedback-smtp.ffdc-1.emailit.com`. Un deuxième enregistrement MX sur le même hôte le rend **Invalid**.

## SPF (TXT sur le sous-domaine de return-path)

```txt
emailit.acme.com.   TXT   "v=spf1 include:_spf.emailit.com ~all"
```

SPF indique aux serveurs destinataires quels serveurs peuvent envoyer des e-mails pour un domaine. Les serveurs destinataires vérifient SPF par rapport au domaine du return-path, et non par rapport à l’adresse `From`. Comme le return-path d’Emailit est `emailit.acme.com`, c’est cet hôte qui a besoin de l’enregistrement SPF.

Cette configuration présente deux avantages :

- **Vous ne touchez pas à l’enregistrement SPF de votre domaine racine.** Votre enregistrement SPF existant sur `acme.com` pour Google Workspace, Microsoft 365 ou d’autres services reste tel quel. Ajouter `include:_spf.emailit.com` à l’enregistrement racine est inutile et ne fait que consommer l’une des 10 requêtes DNS autorisées par SPF.
- **SPF reste aligné pour DMARC.** L’alignement souple, utilisé par défaut par DMARC, accepte un return-path sur un sous-domaine du domaine `From`. Un e-mail de `hello@acme.com` avec le return-path `emailit.acme.com` passe l’alignement SPF.

Le contrôle réussit quand un enregistrement TXT commençant par `v=spf1` sur `emailit.acme.com` inclut `_spf.emailit.com`. Ne publiez qu’un seul enregistrement SPF par hôte ; deux enregistrements SPF sur le même hôte font échouer SPF chez les serveurs destinataires.

## DKIM (TXT)

```txt
emailit._domainkey.acme.com.   TXT   "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…"
```

Emailit signe chaque message avec une clé RSA de 2 048 bits, en utilisant le sélecteur `emailit` et `d=acme.com`. Les serveurs destinataires récupèrent la clé publique dans cet enregistrement pour vérifier la signature. Une signature valide prouve que le message vient bien de vous et n’a pas été modifié en transit, et comme le domaine de signature correspond à votre domaine `From`, DKIM est aligné pour DMARC.

La valeur fait environ 420 caractères, soit plus que la limite de 255 caractères d’une chaîne TXT unique. La plupart des fournisseurs DNS la découpent pour vous. Si le vôtre vous demande de le faire, découpez la valeur en morceaux entre guillemets dans un seul enregistrement : `"v=DKIM1; t=s; h=sha256; p=MIIB…" "…IDAQAB;"`. Emailit rassemble les morceaux avant de vérifier la clé.

Le contrôle compare les balises DKIM, et non le texte exact : des espaces supplémentaires ou un ordre de balises différent ne posent donc pas de problème. Il échoue si la clé `p=` ne correspond pas.

## DMARC (TXT, facultatif)

```txt
_dmarc.acme.com.   TXT   "v=DMARC1; p=none;"
```

DMARC indique aux serveurs destinataires que faire des e-mails qui prétendent provenir de votre domaine mais échouent à l’alignement SPF et DKIM, et où envoyer des rapports à leur sujet. Gmail et Yahoo exigent un enregistrement DMARC de la part des expéditeurs en masse : publiez-en donc un, même si Emailit n’en a pas besoin pour la vérification.

- **Commencez par `p=none`.** Cela ne change rien à la livraison et vous permet d’abord de recueillir des rapports.
- **Passez à `p=quarantine`, puis à `p=reject`,** une fois que les rapports montrent que tous les e-mails légitimes passent. Pour un déploiement sans risque, consultez [Lire les rapports DMARC](/fr/docs/dmarc/reports/).
- **Gardez un seul enregistrement DMARC.** Si `_dmarc.acme.com` existe déjà, n’en ajoutez pas un second. Modifiez plutôt l’enregistrement existant.

Avec les [rapports DMARC](/fr/docs/dmarc/) activés, la valeur suggérée ajoute des adresses `rua` et `ruf` sur `dmarc.emailitmail.com`. [Configurer les rapports DMARC](/fr/docs/dmarc/set-up/) explique comment les fusionner dans un enregistrement existant.

Emailit ne consulte `_dmarc` que sur le domaine d’envoi exact. Si vous envoyez depuis `mail.acme.com` et vous appuyez sur la politique publiée sur `_dmarc.acme.com`, les serveurs destinataires appliquent la politique du domaine parent, mais la ligne DMARC de la page du domaine n’affichera pas **OK**.

## Suivi (CNAME, facultatif)

```txt
go.acme.com.   CNAME   go.emailitmail.com.
```

Le suivi des ouvertures et des clics utilise un nom d’hôte sur votre propre domaine. Emailit réécrit les liens en `https://go.acme.com/<token>` et charge le pixel d’ouverture depuis le même hôte. Sans CNAME vérifié, les e-mails sont envoyés sans suivi. Consultez [Domaine de suivi personnalisé](/fr/docs/tracking/custom-tracking-domain/).

Le CNAME doit pointer directement vers `go.emailitmail.com`. Si votre fournisseur DNS proxifie les enregistrements (le nuage orange de Cloudflare), réglez cet enregistrement sur **DNS only**.

## Réception (MX, facultatif)

```txt
inbound.acme.com.   MX   10 inbound.emailitmail.com.
```

Avec cet enregistrement, Emailit accepte les e-mails adressés à n’importe quelle adresse sur `inbound.acme.com`, comme `support@inbound.acme.com`, et les remet à votre espace de travail sous forme d’e-mails entrants. Le contrôle exige la priorité 10. La réception ne fonctionne que pour les domaines vérifiés. Consultez [Configurer la réception des e-mails](/fr/docs/inbound/set-up/).

## Saisir les hôtes chez votre fournisseur DNS

Les fournisseurs DNS nomment le champ hôte différemment, et la plupart ajoutent votre domaine à ce que vous saisissez. Saisissez le nom **relatif** (la partie située avant votre domaine), sauf si votre fournisseur demande le nom complet.

| Enregistrement | Hôte relatif (la plupart des fournisseurs) | Nom complet (FQDN) |
| --- | --- | --- |
| Return-path et SPF | `emailit` | `emailit.acme.com` |
| DKIM | `emailit._domainkey` | `emailit._domainkey.acme.com` |
| DMARC | `_dmarc` | `_dmarc.acme.com` |
| Suivi | `go` | `go.acme.com` |
| Réception | `inbound` | `inbound.acme.com` |

Pour un sous-domaine comme `mail.acme.com` hébergé dans la zone `acme.com`, l’hôte relatif inclut le sous-domaine : `emailit.mail`, `emailit._domainkey.mail`, `_dmarc.mail`, `go.mail` et `inbound.mail`.

| Fournisseur | Champ hôte | Remarques |
| --- | --- | --- |
| Cloudflare | **Name** | Accepte le nom relatif ou complet. Réglez le CNAME de suivi sur **DNS only**. Vous pouvez aussi utiliser la [configuration en un clic](/fr/docs/domains/cloudflare/). |
| GoDaddy | **Name** | Nom relatif uniquement. Saisir le nom complet crée `emailit.acme.com.acme.com`. |
| Namecheap | **Host** | Nom relatif uniquement. Les enregistrements MX se placent dans la section **Mail Settings**, réglée sur **Custom MX**. |
| Amazon Route 53 | **Record name** | Nom relatif ; la console affiche la zone après le champ. Saisissez les valeurs MX sous la forme `10 feedback-smtp.ffdc-1.emailit.com`. Entourez les valeurs TXT de guillemets doubles et découpez la valeur DKIM en morceaux entre guillemets. |
| DigitalOcean | **Hostname** | Nom relatif. |

## TTL

Emailit affiche le TTL sous la forme `auto`. Utilisez le TTL par défaut ou automatique de votre fournisseur. Un TTL court, comme 300 secondes, est utile pendant la configuration, car les corrections atteignent plus vite les résolveurs. Le TTL n’a pas d’effet sur la vérification.

## Vérifier les enregistrements avec dig

Interrogez directement un enregistrement pour voir ce que voit le reste d’Internet. Ces commandes utilisent le résolveur public `1.1.1.1`, pour qu’une réponse mise en cache sur votre réseau ne vous induise pas en erreur.

```bash
dig +short MX emailit.acme.com @1.1.1.1
dig +short TXT emailit.acme.com @1.1.1.1
dig +short TXT emailit._domainkey.acme.com @1.1.1.1
dig +short TXT _dmarc.acme.com @1.1.1.1
dig +short CNAME go.acme.com @1.1.1.1
dig +short MX inbound.acme.com @1.1.1.1
```

Réponses attendues :

```txt
10 feedback-smtp.ffdc-1.emailit.com.
"v=spf1 include:_spf.emailit.com ~all"
"v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqh…" "…IDAQAB;"
"v=DMARC1; p=none;"
go.emailitmail.com.
10 inbound.emailitmail.com.
```

Une réponse vide signifie que l’enregistrement n’est pas encore publié sous ce nom. Sous Windows, utilisez `nslookup -type=TXT emailit.acme.com 1.1.1.1`.

## Erreurs fréquentes

| Erreur | Symptôme | Solution |
| --- | --- | --- |
| Domaine ajouté deux fois à l’hôte | **Missing**. L’enregistrement existe sur `emailit.acme.com.acme.com`. | Saisissez uniquement l’hôte relatif, comme `emailit`. |
| CNAME de suivi proxifié | Le suivi affiche **Invalid**. L’hôte renvoie des adresses IP de Cloudflare au lieu d’un CNAME. | Passez l’enregistrement en **DNS only** (nuage gris). |
| SPF d’Emailit ajouté uniquement à l’enregistrement racine | SPF affiche **Missing**. | Ajoutez l’enregistrement SPF sur `emailit.acme.com`. Vous n’en avez pas besoin sur le domaine racine. |
| Deux enregistrements SPF sur `emailit.acme.com` | Emailit peut afficher **OK**, mais les serveurs destinataires voient une erreur SPF. | Gardez un seul enregistrement `v=spf1` sur cet hôte. |
| Point final traité différemment | La valeur devient `go.emailitmail.com.acme.com`. | Certains fournisseurs traitent une valeur sans point final comme relative. Saisissez `go.emailitmail.com.` avec un point final, ou suivez l’exemple du fournisseur. |
| Valeur DKIM tronquée | DKIM affiche **Invalid**. | Copiez la valeur complète avec le bouton de copie. Découpez-la en morceaux entre guillemets si le fournisseur limite la longueur. |
| MX supplémentaire sur l’hôte de return-path | Le return-path affiche **Invalid**. | Gardez exactement un enregistrement MX sur `emailit.acme.com`. |
| MX de réception avec une autre priorité | La réception affiche **Invalid**. | Réglez la priorité sur 10. |
| Second enregistrement DMARC ajouté | Les serveurs destinataires ignorent DMARC pour le domaine. | Fusionnez tout dans un seul enregistrement `_dmarc`. |

## Voir aussi

  - [Ajouter un domaine](/fr/docs/domains/add-a-domain/): Configuration pas à pas.
  - [Vérification des domaines](/fr/docs/domains/verification/): Statuts et dépannage.
  - [Types d’enregistrements DNS](/fr/docs/dictionary/dns-records/): Notions de base sur MX, TXT, CNAME et plus.
  - [Bonnes pratiques de délivrabilité](/fr/docs/deliverability/best-practices/): Authentification, alignement DMARC et qualité des listes.

---
Source: https://emailit.com/fr/docs/domains/dns-records/
