Configurer SPF, DKIM et DMARC pour Google Workspace chez Gandi
Trois enregistrements TXT à créer dans l'onglet Enregistrements DNS de ton domaine Gandi : le SPF, le DKIM et le DMARC. Le SPF et le DMARC sont des valeurs fixes que tu recopies. Le DKIM, lui, se génère d'abord dans la console d'administration Google, se colle chez Gandi, puis s'active en revenant chez Google — dans cet ordre. Compte 20 minutes devant l'écran, quelques minutes de propagation chez Gandi, et jusqu'à 48 h avant que Google confirme.
Ces trois lignes disent aux serveurs qui reçoivent tes emails que Google a le droit d'envoyer en ton nom, et leur donnent une consigne quand quelqu'un d'autre essaie. Ça ne garantit pas l'arrivée en boîte de réception — le contenu et ta réputation d'expéditeur comptent au moins autant — mais sans ça, tu pars avec un handicap sérieux.
Valeurs vérifiées sur la documentation officielle Google et Gandi le 05/09/2026, revérifiées le 17/09/2026.
Ce qu'on ne fait pas : on ne touche jamais à ta zone DNS. Ce guide t'explique quoi taper et où ; c'est toi qui valides, dans ton compte Gandi, avec tes accès. On lit, on prescrit, tu colles.
Avant de commencer, regarde ta zone. Si tu as eu des boîtes Gandi Mail sur ce domaine, Gandi a probablement déjà posé une ligne v=spf1 include:_mailcust.gandi.net. Et si tu as validé ton domaine chez Google avec un TXT google-site-verification=…, il est là aussi. La première cause de panne ici, c'est le doublon, pas l'oubli.
Les valeurs à copier-coller
0. La vérification de domaine — seulement si Google te la demande
Si tu viens de créer ton compte Google Workspace, Google veut d'abord prouver que le domaine t'appartient.
| Champ Gandi | Valeur |
|---|---|
| Type | TXT |
| Nom | @ |
| Valeur | google-site-verification=LE-CODE-AFFICHE-DANS-TA-CONSOLE |
Ce que tu dois remplacer : tout ce qui suit google-site-verification=. C'est un identifiant unique généré pour ton compte. Tu le trouves dans la console d'administration : Menu → Compte → Domaines → Gérer les domaines, puis l'option de validation du domaine. Google précise que l'enregistrement doit rester dans les paramètres DNS de ton domaine jusqu'à ce qu'il le détecte et valide la propriété — le supprimer avant fait échouer la validation. Si ton domaine est déjà validé, saute cette étape.
1. SPF — dire que Google a le droit d'envoyer
| Champ Gandi | Valeur |
|---|---|
| Type | TXT |
| Nom | @ |
| TTL | laisse la valeur proposée par Gandi (ses exemples d'enregistrements TXT écrivent 10800) |
| Valeur | v=spf1 include:_spf.google.com ~all |
Ce que tu dois remplacer : rien, si Google est ton seul outil d'envoi. C'est la valeur que Google recommande mot pour mot. Si tu envoies aussi depuis un autre service, son include: va dans la même ligne :
v=spf1 include:_spf.google.com include:spf.brevo.com ~all
Si tu gardes des boîtes Gandi Mail en parallèle (cas fréquent en transition), les deux include cohabitent dans une seule ligne : v=spf1 include:_mailcust.gandi.net include:_spf.google.com ~all. Si tu as basculé toutes tes boîtes chez Google, l'include Gandi ne sert plus à rien — tu peux le retirer.
Sur le ~all de la fin : c'est le réglage que Google recommande. Il veut dire « si ça vient d'ailleurs, c'est suspect », sans faire disparaître les emails d'un outil que tu aurais oublié de lister. La documentation Gandi, elle, se contredit : sa FAQ SPF écrit ~all, sa page anti-usurpation écrit ?all. On tranche pour ~all — ?all signifie « je n'ai pas d'avis » et ne protège de rien.
⚠️ Un domaine ne doit avoir qu'une seule ligne SPF. Gandi le rappelle noir sur blanc : « vous ne devez avoir qu'un seul enregistrement SPF, il vous faut donc mettre l'ensemble des données dans ce seul enregistrement ». Si tu as déjà une ligne
v=spf1, tu la modifies (icône crayon), tu n'en crées pas une deuxième.
Une limite à garder en tête en accumulant les outils : Google précise qu'un enregistrement SPF peut comporter jusqu'à 10 tags include:. Au-delà, le SPF passe en erreur pour tout le monde, alors que la ligne a l'air correcte.
2. DKIM — la signature de tes emails
| Champ Gandi | Valeur |
|---|---|
| Type | TXT |
| Nom | google._domainkey |
| TTL | laisse la valeur proposée |
| Valeur | v=DKIM1; k=rsa; p=LA-LONGUE-CLE-GENEREE-DANS-TA-CONSOLE |
Ce que tu dois remplacer : toute la partie après p=. C'est une clé publique générée pour ton domaine dans ta console (chemin plus bas). Une valeur trouvée dans un tutoriel ne fonctionnera jamais.
Le préfixe google est celui que Google propose par défaut et recommande. Tu peux en choisir un autre au moment de générer — utile uniquement si ton domaine a déjà une clé DKIM sous ce nom. Dans ce cas, le nom à créer chez Gandi devient TONPREFIXE._domainkey.
Le choix qui va te simplifier ou te compliquer la vie : 2 048 ou 1 024 bits. Google propose les deux, recommande 2 048 bits, et prévoit explicitement 1 024 bits pour les hébergeurs qui n'acceptent pas les clés longues. Une clé 2 048 bits produit une valeur de plus de 400 caractères, et Gandi est explicite : un enregistrement TXT a « sa valeur limitée à 255 caractères ». Bonne nouvelle, Gandi documente aussi la solution — il faut « scinder cet enregistrement en deux chaînes de caractères de 255 définies par des guillemets, sans espace entre chaque chaînes ». En mode texte, ça donne :
google._domainkey 10800 IN TXT "v=DKIM1; k=rsa; p=PREMIERE-PARTIE-DE-LA-CLE""SUITE-DE-LA-CLE"
Ce n'est pas une bizarrerie de Gandi : c'est le protocole DNS qui limite chaque chaîne à 255 caractères, et le serveur qui vérifie recolle les morceaux. Si le découpage te fait peur, prends 1 024 bits : Google l'autorise explicitement, et une clé courte qui fonctionne vaut mieux qu'une clé longue mal collée.
3. DMARC — la consigne donnée aux boîtes de réception
| Champ Gandi | Valeur |
|---|---|
| Type | TXT |
| Nom | _dmarc |
| TTL | laisse la valeur proposée |
| Valeur | v=DMARC1; p=none; rua=mailto:TON-ADRESSE@TON-DOMAINE.fr |
Ce que tu dois remplacer : TON-ADRESSE@TON-DOMAINE.fr par une adresse que tu relèves vraiment. C'est là que tu recevras les rapports.
Pourquoi p=none pour commencer : ça veut dire « observe et raconte-moi ». Personne n'est bloqué, et tu reçois les rapports. Tu regardes pendant 2 à 4 semaines, tu vérifies que tous tes outils légitimes — Gmail, mais aussi ton site, ton logiciel de facturation, ton outil de campagnes — sont bien reconnus, et seulement après tu durcis d'un cran vers p=quarantine, puis p=reject. C'est la progression que Google recommande lui-même : « Lorsque vous commencez à utiliser DMARC, nous vous recommandons de définir l'option de règle (p) sur none. »
Deux exemples officiels à ne pas copier, et on te dit pourquoi. Gandi donne v=DMARC1; p=reject; rua=mailto:user@domain.tld : c'est la destination, pas le point de départ — poser p=reject avant d'avoir lu un seul rapport, c'est faire disparaître des emails légitimes sans le savoir. Google, de son côté, illustre avec un exemple qui contient pct=100 : c'est un mauvais exemple, ce paramètre a été retiré de la norme DMARC par la RFC 9989 et les serveurs à jour l'ignorent. Commence par la ligne du tableau, sans pct=.
Une consigne d'ordre chez Google : « Vous devez patienter 48 heures après avoir configuré SPF et/ou DKIM avant de configurer DMARC. » C'est prudent, pas obligatoire techniquement — en p=none, un DMARC posé le même jour ne bloque rien. Mais si tu veux suivre Google à la lettre, pose SPF et DKIM aujourd'hui, DMARC dans deux jours.
⚠️ Un domaine ne doit avoir qu'un seul enregistrement DMARC. Si tu en avais déjà un, tu le modifies, tu n'en ajoutes pas un second.
Et les MX, au passage
Si tu configures Google Workspace de zéro, Google recommande aujourd'hui un seul MX : priorité 1, cible smtp.google.com. — avec le point final, Gandi l'exige sur toute cible qui est un nom de domaine. Attention : la page d'aide Gandi consacrée à « Google Apps » liste encore les sept anciens MX en ASPMX.L.GOOGLE.COM. et compagnie — elle est périmée, ne t'en sers pas comme source. Google, lui, confirme que les anciennes valeurs MX restent prises en charge et que si ton email fonctionne, aucune modification n'est requise. Donc : si ton domaine tourne déjà avec les anciens, ne touche à rien ; si tu pars de zéro, une seule ligne suffit.
⚠️ Les MX, c'est la réception. Basculer les MX de Gandi Mail vers Google fait cesser la réception sur tes boîtes Gandi. Vide et sauvegarde tes anciennes boîtes avant, pas après.
Le chemin de clics
Côté Google — générer la clé DKIM
- Connecte-toi à la console d'administration Google avec un compte administrateur.
- Menu → Applications → Google Workspace → Gmail.
- Ouvre Authentifier les e-mails.
- Sélectionne ton domaine, choisis la longueur de clé (2 048 ou 1 024 bits) et le préfixe (
googlepar défaut), puis clique sur Générer un nouvel enregistrement. - Google affiche le nom d'hôte (
google._domainkey) et la valeur TXT. Ne clique pas encore sur « Lancer l'authentification » — Google le dit lui-même noir sur blanc à cette étape. Tu y reviendras. - Copie la valeur, va la créer chez Gandi (section suivante), puis reviens ici et clique sur Lancer l'authentification.
Quand c'est bon, l'état affiché en haut de la page indique Authentification des e-mails avec DKIM.
Sur un compte Google Workspace tout neuf, le bouton peut ne rien donner pendant un moment : Google indique qu'il faut attendre entre 24 et 72 heures après l'activation de Gmail avant d'obtenir sa clé DKIM. Ce n'est pas un bug, c'est le délai annoncé.
Côté Gandi — créer les entrées
- Connecte-toi à ton compte Gandi et va dans la rubrique NOM DE DOMAINE du menu.
- Clique sur ton nom de domaine.
- Ouvre l'onglet Enregistrements DNS.
- Regarde d'abord le tableau. Y a-t-il déjà une ligne TXT commençant par
v=spf1? Un_dmarc? Si oui, tu vas modifier (icône crayon), pas ajouter. - Clique sur Ajouter, choisis le type TXT, renseigne le nom (
@,google._domainkeyou_dmarc), laisse le TTL proposé, colle la valeur, puis confirme. - Recommence pour chaque enregistrement.
Le champ du nom attend la partie gauche uniquement. Gandi ajoute automatiquement ton nom de domaine à tout enregistrement qui ne se termine pas par un point — le domaine nu est représenté par le symbole
@. Pour le domaine racine — SPF et vérification Google — le nom s'écrit donc@. Pour le DKIM,google._domainkeyet rien d'autre. Taper_dmarc.tondomaine.frcréerait_dmarc.tondomaine.fr.tondomaine.fr.
Le mode texte est ton ami pour le DKIM. Le bouton Éditer le fichier de zone ouvre toute la zone en texte brut, au format
nom TTL IN Type valeur. C'est le seul endroit où la syntaxe à guillemets d'une clé 2 048 bits est documentée par Gandi, et le seul où le point final d'une cible saute aux yeux. Avant d'y toucher : icône engrenage en haut à droite → Exporter les enregistrements DNS en CSV, ou Prendre un instantané de la zone. Une copie de secours prend dix secondes.
Retour côté Google — activer
Une fois le TXT google._domainkey visible dans ta zone Gandi, retourne dans Applications → Google Workspace → Gmail → Authentifier les e-mails et clique une seule fois sur Lancer l'authentification. Si la console reste sur un message d'attente, ce n'est pas raté : Google annonce jusqu'à 48 h. Attends une heure et réessaie avant de tout défaire — et surtout, ne régénère pas la clé.
Les 3 erreurs qu'on voit le plus souvent sur cette configuration
1. Deux lignes SPF sur le même domaine
C'est l'erreur reine de cette combinaison. Gandi a posé v=spf1 include:_mailcust.gandi.net quand tu as activé tes boîtes, Google te dit d'ajouter v=spf1 include:_spf.google.com ~all, et tu crées une deuxième ligne. Résultat : le SPF ne fonctionne plus du tout, ni pour Google, ni pour Gandi Mail.
Comment tu le reconnais : ton scan affiche « plusieurs SPF détectés », ou tes rapports DMARC montrent un SPF en erreur (permerror) alors que chaque ligne, prise séparément, a l'air correcte. Certains destinataires t'acceptent, d'autres non.
Le correctif : une seule ligne, tous les include: dedans. Tu modifies l'existante (icône crayon) et tu supprimes celle en trop (icône corbeille). Si tu n'as plus de boîtes Gandi Mail, l'include Gandi peut disparaître au passage.
2. La clé DKIM 2 048 bits collée d'un bloc
Tu copies la valeur affichée par Google, tu la colles telle quelle, et Gandi la tronque ou la refuse — ou bien l'accepte et le serveur qui vérifie n'en lit qu'une partie. Gandi documente la limite de 255 caractères par chaîne ; Google se contente de prévenir que certains fournisseurs de domaine limitent la longueur des enregistrements TXT.
Comment tu le reconnais : Google reste sur un message d'attente bien après 48 h, ou ton scan signale un DKIM « introuvable » ou « invalide » alors que l'enregistrement est bien là. Regarde la valeur affichée dans ta zone : elle s'arrête net avant la fin de la clé.
Le correctif : passe par Éditer le fichier de zone et découpe la valeur en deux chaînes entre guillemets, collées sans espace. Ou régénère une clé 1 024 bits côté Google, recopie la nouvelle valeur, puis clique sur Lancer l'authentification. Dans les deux cas : une seule ligne google._domainkey, jamais deux TXT au même nom avec chacun une moitié.
3. Cliquer sur « Lancer l'authentification » trop tôt — puis régénérer
Google impose un ordre : on génère, on publie chez Gandi, et seulement ensuite on clique. Fait dans le désordre, ça échoue — et beaucoup en concluent que leur clé est mauvaise et la régénèrent, ce qui invalide celle qu'ils venaient de coller. Boucle infernale.
Comment tu le reconnais : la console reste sur un message d'attente, et tu as régénéré la clé au moins une fois « pour voir ». La valeur dans ta zone Gandi ne correspond plus à celle affichée par Google.
Le correctif : arrête de régénérer. Compare caractère par caractère la valeur de ta zone Gandi avec la dernière clé affichée par Google, corrige si besoin, attends une heure, puis clique une seule fois. Google n'impose aucune durée d'attente entre la publication et le clic : les 48 h sont un délai maximal, pas une consigne.
Combien de temps avant que ça prenne effet
- Chez Gandi : un nouvel enregistrement est « généralement disponible en quelques minutes » — avec LiveDNS, Gandi précise que le changement « sera effectué en temps réel sur notre zone », tout en ajoutant qu'« il faudra attendre quelques heures néanmoins pour que les changements soient visibles sur tout Internet ». Un enregistrement modifié, lui, met le temps du TTL déjà propagé, « en moyenne 3 heures ». À retenir si tu corriges une ligne SPF existante.
- Côté Google : « un délai maximal de 48 heures » pour que l'authentification SPF fonctionne, et jusqu'à 48 h pour DKIM après le clic sur Lancer l'authentification. Sur un compte neuf, ajoute les 24 à 72 h avant que la clé DKIM soit disponible.
- Pour la vérification de domaine : Google annonce jusqu'à 72 heures pour que le TXT soit reconnu.
- Pour les rapports DMARC : les premiers arrivent 24 à 72 h après la publication, puis environ une fois par jour.
Le conseil pratique : crée les trois entrées d'un coup, va faire autre chose une heure, reviens cliquer sur Lancer l'authentification, puis laisse passer la nuit. Baisser le TTL ne t'aidera pas ici : Gandi le dit lui-même, « il ne sert à rien d'assigner un TTL bas à un enregistrement car cela ne permet pas d'accélérer la propagation s'il est indiqué pour un nouvel enregistrement ». Le TTL bas ne sert qu'avant une bascule de service, pour raccourcir la transition.
Questions fréquentes
Faut-il garder l'include Gandi dans mon SPF après le passage à Google Workspace ?
Si tu gardes des boîtes Gandi Mail en parallèle, oui : les deux include: cohabitent dans une seule ligne. Si toutes tes boîtes sont passées chez Google, l'include Gandi ne sert plus à rien et tu peux le retirer. Dans les deux cas, une seule ligne v=spf1 sur le domaine — tu modifies l'existante.
Ma clé DKIM Google dépasse 255 caractères, comment la coller chez Gandi ?
Gandi limite chaque chaîne d'un enregistrement TXT à 255 caractères. Passe par Éditer le fichier de zone et découpe la valeur en deux chaînes entre guillemets, collées sans espace. Sinon, régénère une clé 1 024 bits côté Google : elle tient d'un bloc. Une seule ligne google._domainkey, jamais deux.
Pourquoi Google n'active toujours pas mon DKIM ?
Compte jusqu'à 48 h après le clic sur Lancer l'authentification. Sur un compte tout neuf, ajoute les 24 à 72 h avant que la clé soit seulement disponible. Vérifie surtout l'ordre : générer, publier chez Gandi, puis cliquer. Et ne régénère pas la clé — ça invalide celle que tu viens de coller.