🛠 Outils IT
🛠 101 outils 📚 39 docs
🤖 Assistant 🌙

DKIM & DMARC - Authentifier sa messagerie Google Workspace (DNS chez OVH)

Variante OVH de la documentation DKIM & DMARC. Le principe (générer chez Google, publier en DNS, activer chez Google) est identique ; seule la publication des enregistrements change, ici dans la Zone DNS d'OVH. Pour un domaine géré chez Wix, voir la documentation « DKIM & DMARC (Google + Wix) ».

1. SPF, DKIM, DMARC : à quoi ça sert

Ces trois mécanismes DNS prouvent qu'un e-mail envoyé au nom de votre domaine est légitime. Sans eux, vos messages partent en spam et n'importe qui peut usurper votre domaine. Depuis 2024, Google et Yahoo exigent au minimum SPF + DKIM (et DMARC pour les gros volumes).

Mécanisme Rôle Enregistrement
SPF Liste les serveurs autorisés à envoyer pour le domaine TXT (racine / @)
DKIM Signe cryptographiquement chaque e-mail (clé publique en DNS) TXT ou DKIM (google._domainkey)
DMARC Dit quoi faire si SPF/DKIM échouent + envoie des rapports TXT ou DMARC (_dmarc)
Le trio fonctionne ensemble : SPF et DKIM authentifient, DMARC décide de la sanction (rien / spam / rejet) et fournit la visibilité via des rapports.

2. Prérequis

  • Un compte administrateur Google Workspace (le DKIM n'est pas disponible sur une simple boîte Gmail gratuite).
  • L'accès à l'Espace client OVH avec les droits sur le domaine.
  • Le domaine doit utiliser la Zone DNS OVH (serveurs DNS OVH actifs). Si les DNS sont délégués ailleurs, les enregistrements doivent être créés chez le gestionnaire réel.
  • Les MX du domaine pointent déjà vers Google (aspmx.l.google.com, etc.).
Dans tout ce guide, remplacez mondomaine.com par votre domaine réel.

3. Vérifier l'existant (DNS)

Avant toute modification, faites un état des lieux des enregistrements déjà publiés.

Sous Linux / macOS

# MX (doit pointer vers Google)
dig +short MX mondomaine.com

# SPF (TXT racine)
dig +short TXT mondomaine.com

# DKIM (sélecteur Google par défaut)
dig +short TXT google._domainkey.mondomaine.com

# DMARC
dig +short TXT _dmarc.mondomaine.com

Sous Windows (PowerShell)

Resolve-DnsName -Type MX  mondomaine.com
Resolve-DnsName -Type TXT mondomaine.com
Resolve-DnsName -Type TXT google._domainkey.mondomaine.com -Server 8.8.8.8
Resolve-DnsName -Type TXT _dmarc.mondomaine.com -Server 8.8.8.8
Vérifier que la zone est bien chez OVH : dig +short NS mondomaine.com doit renvoyer des serveurs dns*.ovh.net / ns*.ovh.net. Sinon, les modifications dans la zone OVH n'auront aucun effet.

4. Accéder à la zone DNS OVH

  1. Se connecter à l'Espace client OVH.
  2. Menu Web Cloud -> Noms de domaine -> sélectionner mondomaine.com.
  3. Onglet Zone DNS.
  4. Bouton Ajouter une entrée : OVH propose alors un choix de type d'enregistrement (A, CNAME, MX, TXT, DKIM, DMARC, SPF, CAA...).
OVH propose des types dédiés (DKIM, DMARC, SPF) avec un formulaire guidé, en plus du TXT générique. Les types dédiés simplifient la saisie et gèrent automatiquement le formatage (notamment le découpage des longues clés DKIM).

5. SPF (déjà fourni par Google)

Pour une messagerie Google Workspace, l'enregistrement SPF correct est :

v=spf1 include:_spf.google.com ~all

Chez OVH, deux possibilités :

  • TXT (recommandé) : Ajouter une entrée -> TXT -> Sous-domaine vide (racine) -> Valeur = "v=spf1 include:_spf.google.com ~all".
  • Type SPF : OVH propose un formulaire SPF dédié, mais le type DNS « SPF » est obsolète (RFC 7208) : préférez le TXT.
ÉlémentSignification
v=spf1Version SPF
include:_spf.google.comAutorise tous les serveurs d'envoi de Google
~allSoftFail : le reste est suspect (recommandé). -all = rejet strict.
Un seul enregistrement SPF par domaine. Si d'autres expéditeurs existent (newsletter, CRM...), ajoutez leur include: dans la même ligne plutôt que de créer un second TXT SPF.

6. DKIM - générer la clé (Google)

La clé se génère depuis la console d'administration Google :

  1. Aller sur admin.google.com.
  2. Apps -> Google Workspace -> Gmail.
  3. Ouvrir Authentifier l'e-mail (Authenticate email).
  4. Sélectionner le domaine mondomaine.com, puis Générer un nouvel enregistrement :
    • Longueur de clé : 2048 bits (recommandé).
    • Préfixe du sélecteur : laisser google (valeur par défaut).

Google affiche alors les deux éléments à publier :

ChampValeur affichée par Google
Nom / Hostgoogle._domainkey
Valeurv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEF... (longue chaîne)
Ne cliquez PAS encore sur « Démarrer l'authentification ». Il faut d'abord publier l'enregistrement chez OVH.

7. DKIM - publier l'enregistrement (OVH)

Méthode A - Type DKIM dédié (recommandé)

Dans la Zone DNS OVH -> Ajouter une entrée -> DKIM :

Champ OVHValeur à saisir
Sous-domainegoogle._domainkey
VersionDKIM1
Type de clé (k)rsa
Clé publique (p)La partie après p= (la longue chaîne se terminant par ...QAB)

OVH reconstruit l'enregistrement complet et gère automatiquement le découpage en segments de 255 caractères.

Méthode B - Type TXT générique

Ajouter une entrée -> TXT :

Champ OVHValeur
Sous-domainegoogle._domainkey
ValeurLa chaîne complète "v=DKIM1; k=rsa; p=..."
Limite des 255 caractères en TXT : une clé DKIM 2048 bits dépasse 255 caractères. En méthode TXT, OVH peut exiger de scinder la valeur en plusieurs chaînes entre guillemets, concaténées par le résolveur :
"v=DKIM1; k=rsa; p=MIIBIjANBgkq...PREMIERE_PARTIE" "SUITE_DE_LA_CLE...QAB"
Le type DKIM dédié (méthode A) évite ce problème : préférez-le.
N'ajoutez pas le domaine au sous-domaine. On saisit google._domainkey (et non google._domainkey.mondomaine.com) : OVH ajoute le suffixe tout seul. Le redoubler donnerait google._domainkey.mondomaine.com.mondomaine.com.

Après l'ajout, cliquer sur Appliquer la configuration pour que la zone soit régénérée.

8. DKIM - activer (Google)

  1. Attendre la propagation DNS (chez OVH, souvent quelques minutes à quelques heures, jusqu'à 24 h).
  2. Vérifier que l'enregistrement est visible :
    dig +short TXT google._domainkey.mondomaine.com @8.8.8.8
  3. Revenir dans Google -> Authentifier l'e-mail -> Démarrer l'authentification.
  4. Le statut doit passer à « Authentification de l'e-mail active ».
Tant que vous n'avez pas cliqué sur « Démarrer l'authentification », Google ne signe PAS vos mails, même si l'enregistrement DNS est correct. Publication DNS et activation Google sont deux étapes distinctes.

9. DMARC - créer l'enregistrement (OVH)

DMARC s'appuie sur SPF et DKIM. On commence toujours en mode observation (p=none) pour ne rien bloquer pendant la surveillance.

Méthode A - Type DMARC dédié

Ajouter une entrée -> DMARC : OVH propose un formulaire avec des menus déroulants.

Champ OVHValeur
Sous-domaine_dmarc (souvent pré-rempli)
Policy (p)none
Receivers aggregate (rua)mailto:dmarc@mondomaine.com

Méthode B - Type TXT générique

Champ OVHValeur
Sous-domaine_dmarc
Valeur"v=DMARC1; p=none; rua=mailto:dmarc@mondomaine.com"

Balises DMARC utiles

BaliseRôle
v=DMARC1Version (obligatoire, en premier)
p=Politique : none / quarantine / reject
rua=Adresse de réception des rapports agrégés (mailto:)
ruf=Rapports d'échec détaillés (Google ne les envoie pas : inutile ici)
pct=Pourcentage de messages soumis à la politique (ex. pct=25)
sp=Politique pour les sous-domaines
adkim= / aspf=Alignement strict (s) ou relâché (r, défaut)

10. Le piège de l'adresse réservée

On utilise souvent postmaster@ ou abuse@ comme destinataire de rapports. Mais Google réserve ces noms (imposés par les standards Internet) : impossible de créer un utilisateur ou un alias avec ce nom. Google affiche alors :

« Cette adresse e-mail est un terme réservé. »

Solution recommandée

Utiliser une adresse normale, par exemple dmarc@mondomaine.com :

  • Soit une vraie boîte dmarc@mondomaine.com,
  • Soit un alias dmarc sur une boîte existante (tout arrive au même endroit).

Puis pointer rua=mailto:dmarc@mondomaine.com dans l'enregistrement DMARC.

Si vous tenez à postmaster@ : le seul moyen de recevoir du courrier sur une adresse réservée est de créer un Google Groupe portant ce nom (les groupes contournent la restriction). Plus lourd : préférez dmarc@.
Adresse sur le même domaine = aucune autorisation à ajouter. Si le rua= pointe vers une adresse d'un autre domaine, ce domaine externe doit publier un enregistrement d'autorisation mondomaine.com._report._dmarc.<domaine-externe> de type TXT valant v=DMARC1.

11. Rapports DMARC & analyseur

Les rapports agrégés (RUA) arrivent à l'adresse définie dans rua=, une fois par jour par fournisseur (Google, Microsoft, Yahoo...). Premier rapport sous 24 à 72 h (il faut du trafic mail).

Ce sont des pièces jointes XML (souvent compressées .zip / .gz), illisibles à l'œil nu. Elles listent : qui a envoyé au nom du domaine, depuis quelle IP, et le résultat SPF/DKIM/DMARC.

Rendre les rapports lisibles

SolutionDétailCoût
Postmark DMARCRésumé hebdomadaire par e-mail, sans tableau de bord. Limité au top 10 sources / top 5 IP.Gratuit
Valimail MonitorTableau de bord visuel des sources d'envoiGratuit
dmarcian / URIportsTableaux de bord complets, historique, temps réelGratuit (petit volume) puis payant
Lecture manuelleOuvrir les XML soi-même ou via un parseur en ligneGratuit (fastidieux)

Brancher un analyseur (ex. Postmark)

  1. S'inscrire sur le service : il fournit une adresse rua unique (ex. re+xxxx@dmarc.postmarkapp.com).
  2. Ajouter cette adresse au rua=, en gardant aussi la sienne (séparées par une virgule) :
    v=DMARC1; p=none; rua=mailto:dmarc@mondomaine.com,mailto:re+xxxx@dmarc.postmarkapp.com
  3. Modifier le DMARC dans la Zone DNS OVH, puis vérifier le DNS.
Garder sa propre adresse dmarc@ en copie permet de conserver les XML bruts (archive / secours) en plus des rapports lisibles de l'analyseur.

12. Durcir la politique (none -> reject)

Une fois que les rapports confirment que tous vos envois légitimes passent en SPF/DKIM PASS (compter 1 à 2 semaines), durcissez progressivement la politique :

ÉtapePolitiqueEffet sur un mail usurpé
1 (observation)p=noneRien (juste rapporté) - point de départ
2 (transition)p=quarantinePlacé en spam chez le destinataire
3 (protection max)p=rejectRejeté avant livraison

Chez OVH, il suffit de modifier l'entrée DMARC existante (icône crayon) et de changer la valeur de p=. Exemple de palier prudent (25 % en quarantaine) :

v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@mondomaine.com
Ne passez jamais directement de none à reject sans avoir analysé les rapports : un expéditeur légitime oublié (CRM, facturation, formulaire du site) verrait ses mails rejetés. Montez par paliers et surveillez après chaque changement.

13. Vérification finale & dépannage

Tester un envoi réel

Envoyer un mail depuis une adresse @mondomaine.com vers une boîte Gmail personnelle, puis ouvrir le message -> ⋮ -> Afficher l'original. On doit voir :

SPF:   PASS with domain mondomaine.com
DKIM:  'PASS' with domain mondomaine.com
DMARC: 'PASS'

Vérifier les enregistrements en ligne de commande

# Les trois en une fois
dig +short TXT mondomaine.com                       # SPF
dig +short TXT google._domainkey.mondomaine.com     # DKIM
dig +short TXT _dmarc.mondomaine.com                # DMARC
SymptômeCause probableCorrection
DKIM PASS attendu mais absent« Démarrer l'authentification » pas cliqué dans GoogleActiver côté Google (section 8)
DKIM : record introuvable« Appliquer la configuration » oublié chez OVH / propagationAppliquer la zone + attendre + revérifier
DKIM : clé tronquée / invalideDécoupage 255 caractères mal fait en TXTRecréer via le type DKIM dédié (section 7-A)
Modifs sans effetZone DNS non gérée par OVH (NS délégués ailleurs)Vérifier dig NS (section 3)
Aucun rapport reçuAdresse rua inexistante / domaine externe non autoriséCréer l'alias, ou ajouter l'autorisation _report (section 10)

14. Pièges classiques OVH

Piège 1 : « Appliquer la configuration » oublié

Après chaque ajout/modif dans la Zone DNS OVH, il faut parfois confirmer via Appliquer la configuration pour régénérer la zone. Sans ça, rien ne se propage.

Piège 2 : limite des 255 caractères en TXT

La clé DKIM 2048 bits dépasse 255 caractères. En TXT, scinder en plusieurs chaînes entre guillemets, ou mieux : utiliser le type DKIM dédié qui gère le découpage.

Piège 3 : DNS correct mais Google ne signe pas

Publier l'enregistrement ne suffit pas : il faut activer l'authentification dans la console Google.

Piège 4 : double SPF

Deux TXT SPF distincts = SPF invalide (permerror). Fusionner tous les include: dans une seule ligne.

Piège 5 : sous-domaine saisi avec le domaine

Saisir google._domainkey et _dmarc seuls. OVH ajoute le domaine ; le redoubler casse l'enregistrement.

Piège 6 : adresse réservée pour les rapports

postmaster@ et abuse@ sont réservés par Google. Utiliser dmarc@ (alias ou boîte).

Piège 7 : zone DNS non gérée par OVH

Si le domaine est enregistré chez OVH mais que les serveurs DNS pointent ailleurs (Cloudflare, hébergeur...), les entrées de la Zone DNS OVH sont ignorées. Vérifier les NS avant tout.

Récapitulatif d'un domaine bien configuré :
  • MX -> Google (aspmx.l.google.com...)
  • SPF -> v=spf1 include:_spf.google.com ~all (TXT)
  • DKIM -> google._domainkey publié (2048 bits, type DKIM) et activé côté Google
  • DMARC -> _dmarc avec rua= vers une adresse valide, politique durcie progressivement
Aller plus loin : analyser un enregistrement avec MXToolbox DMARC ou dmarcian Inspector pour valider la syntaxe et l'alignement.