Vérifié sur la documentation officielle le

Mailjet avec une boutique Shopify : SPF, DKIM et DMARC sans casser les emails de commande

Mailjet te demande deux enregistrements — un SPF (include:spf.mailjet.com) et un DKIM (mailjet._domainkey) — et ils s'ajoutent à côté de ce que Shopify a déjà fait poser pour tes emails de commande. Aucun des deux ne remplace les CNAME de Shopify. Le SPF de Mailjet va dans ta ligne SPF existante, pas dans une nouvelle ; le DKIM de Mailjet a son propre nom, donc aucun conflit avec les _domainkey de Shopify. Le seul enregistrement où les deux se rencontrent est DMARC : un seul _dmarc, en p=none, avec une adresse de rapport que tu lis. Compte 20 minutes, jusqu'à 48 h avant que Mailjet affiche ses deux pastilles en vert.

Où tu colles ces lignes dépend de qui héberge ta zone DNS. Domaine connecté depuis OVH, Gandi, IONOS ou ailleurs : chez eux — Shopify le dit, « vous devez toujours vous connecter à votre fournisseur de domaine tiers pour gérer les paramètres du domaine ». Domaine acheté via Shopify : dans l'admin, Paramètres → Domaines → Paramètres DNS → Gérer. Mêmes valeurs, écran différent. Ces réglages ne garantissent pas l'arrivée en boîte de réception, mais sans eux tes envois Mailjet partent avec un handicap, et une erreur sur DMARC réécrit tes emails de commande en store+123@shopifyemail.com. Ce qu'on ne fait pas : on ne touche jamais à ta zone DNS.


Ce qui existe déjà avant que tu touches à Mailjet

Si tes emails de commande partent à ton nom, ta zone contient déjà les CNAME d'authentification Shopify (posés depuis Paramètres → Notifications → Authentification du domaine de l'e-mail). Ne les touche pas : leur suppression « peut entraîner des problèmes de délivrabilité, y compris des rebonds ». Shopify n'a pas besoin d'un SPF : « Les enregistrements CNAME de Shopify gèrent automatiquement le SPF. Aucun enregistrement TXT SPF distinct n'est requis. »

Il y a peut-être aussi un _dmarc posé au minimum exigé par Shopify, v=DMARC1; p=none. Regarde-le avant d'écrire.

Les valeurs à copier-coller

1. SPF — l'include Mailjet dans la ligne que tu as déjà

Champ Valeur
Type TXT
Nom @ (ou vide selon ton hébergeur — c'est ta racine)
Valeur v=spf1 include:spf.mailjet.com ~all

Ce que tu dois remplacer : regarde d'abord ce que contient ta ligne actuelle. Si ta messagerie est chez OVH, la ligne devient v=spf1 include:mx.ovh.com include:spf.mailjet.com ~all ; chez Google Workspace, v=spf1 include:_spf.google.com include:spf.mailjet.com ~all. Tout dans une ligne. Shopify n'y figure jamais.

Mailjet le dit lui-même : « Vous ne pouvez avoir qu'un seul enregistrement SPF pour un domaine. Si votre domaine en a déjà un, modifiez-le pour inclure Mailjet plutôt que d'en ajouter un séparé. »

2. DKIM Mailjet — la signature de tes envois Mailjet

Champ Valeur
Type TXT
Nom mailjet._domainkey (sans ton domaine à la fin)
Valeur k=rsa; p=LA-LONGUE-CLE-AFFICHEE-DANS-TON-COMPTE

Ce que tu dois remplacer : tout ce qui suit p= — une clé publique générée pour ton domaine. Le nom mailjet._domainkey, lui, est celui que documente Mailjet.

Mailjet génère des clés 2048 bits par défaut : la valeur dépasse 255 caractères et certains hébergeurs (OVH) demandent de la découper en morceaux entre guillemets. Utilise le bouton de copie, jamais la sélection à la souris.

Cette ligne vit à côté des _domainkey de Shopify : un sélecteur différent, un nom différent, aucun conflit. Plusieurs DKIM sur un domaine, c'est la situation normale.

Si ton écran Mailjet affiche un CNAME et non un TXT, recrée exactement ce qu'il montre, avec un point final sur la cible chez OVH. Ton écran fait autorité sur la doc.

3. Les CNAME Shopify — tu ne les touches pas

Rien à ajouter, rien à modifier. Ils font SPF et DKIM pour les emails de Shopify ; Mailjet fait les siens. Si un jour tu ne les vois plus dans ta zone, rouvre Authentifier votre domaine dans Shopify.

4. DMARC — un seul, et c'est toi qui reçois les rapports

Champ Valeur
Type TXT
Nom _dmarc
Valeur v=DMARC1; p=none; rua=mailto:TON-ADRESSE@TON-DOMAINE.fr

Ce que tu dois remplacer : TON-ADRESSE@TON-DOMAINE.fr par une adresse que tu relèves.

Mailjet recommande cette structure ; Shopify exige « au minimum » v=DMARC1; p=none. Si ce minimum existe déjà dans ta zone, tu le modifies pour y ajouter ton rua= — tu n'en crées pas un second.

⚠️ Shopify : « votre domaine ne doit comporter qu'un seul enregistrement DMARC », sinon « la validation échoue » et ton expéditeur est réécrit. Et pas d'adkim=s ni d'aspf=s : Shopify recommande de les remplacer par adkim=r et aspf=r. Mailjet, de son côté, s'aligne par SPF et par DKIM sur ton domaine racine ; il n'a pas besoin du strict non plus.

Pourquoi p=none : observe et lis pendant 2 à 4 semaines, vérifie que Shopify, Mailjet, ta messagerie et tes apps apparaissent alignés, puis durcis vers p=quarantine, puis p=reject. Mailjet dit la même chose : on passe aux options restrictives « une fois que tu es confiant dans l'authentification de ton trafic ».

Le chemin de clics

Côté Mailjet — récupérer les valeurs

  1. Ouvre directement app.mailjet.com/account/sender.
  2. Add Domain, saisis ton domaine, Continue.
  3. Onglet SPF/DKIM Authentication (ou Setup SPF/DKIM Authentication). Mailjet affiche les deux valeurs avec un bouton de copie. Laisse l'onglet ouvert.

On te donne l'URL plutôt qu'un chemin de menu parce que la doc Mailjet décrit ce même écran de quatre façons différentes ; l'URL, elle, ne bouge pas.

Côté zone DNS — créer les entrées

Zone chez ton hébergeur (domaine connecté) : chez OVH, Web Cloud → Noms de domaine → domaine → Zone DNS → Ajouter une entrée, type TXT, Sous-domaine vide pour le SPF et mailjet._domainkey pour le DKIM ; pour modifier ton SPF existant, ⋮ → Modifier l'entrée. Chez Gandi, NOM DE DOMAINE → domaine → Enregistrements DNS → Ajouter, ou l'icône crayon pour modifier.

Zone chez Shopify (domaine acheté via Shopify) :

  1. Admin Shopify → Paramètres → Domaines → ton domaine.
  2. Section Paramètres DNS → Gérer.
  3. Pour ton SPF existant ou un _dmarc déjà là : Actions → Modifier sur la ligne.
  4. Pour le DKIM : Ajouter un enregistrement personnalisé, type TXT, nom mailjet._domainkey, valeur collée.

Retour côté Mailjet — vérifier

Reviens sur l'écran d'authentification et clique sur le bouton de vérification. SPF et DKIM passent en OK, en vert. Mailjet annonce « de quelques minutes à 48 heures » ; attends une heure avant de tout défaire.

Les 3 erreurs qu'on voit le plus souvent sur cette combinaison

1. Une deuxième ligne SPF pour Mailjet

Le réflexe : Mailjet demande include:spf.mailjet.com, on crée une nouvelle entrée. Deux v=spf1, et le SPF ne fonctionne plus pour personne — pas pour Mailjet, pas pour ta messagerie. Shopify, lui, n'est pas touché (il ne passe pas par le SPF racine), ce qui rend l'erreur encore plus discrète.

Comment tu le reconnais : « plusieurs SPF détectés » au scan, ou SPF en permerror dans tes rapports.

Le correctif : une seule ligne, tous les include: dedans — Modifier, pas Ajouter.

2. Deux enregistrements DMARC

Shopify t'a fait poser v=DMARC1; p=none, tu suis le tutoriel Mailjet et tu en ajoutes un second avec ton rua=. « La présence de plusieurs enregistrements TXT DMARC entraîne l'échec de la validation » : tes emails de commande partent en store+123@shopifyemail.com, alors que tes campagnes Mailjet, elles, semblent aller bien.

Comment tu le reconnais : « plusieurs DMARC détectés » au scan ; un client reçoit ta confirmation depuis une adresse Shopify.

Le correctif : une seule ligne, celle avec ton rua=. Supprime l'autre.

3. La clé DKIM tronquée

Une clé 2048 bits dépasse 400 caractères. Sélectionnée à la souris, il en manque un bout ; l'enregistrement existe et ne validera jamais.

Comment tu le reconnais : SPF vert, DKIM rouge chez Mailjet ; dans ta zone, la valeur se termine brutalement, sans le = ou == final typique.

Le correctif : le bouton de copie de Mailjet, et chez OVH le découpage en morceaux entre guillemets si la valeur est refusée.

Combien de temps avant que ça prenne effet

  • Chez ton hébergeur DNS : immédiat dans l'interface, jusqu'à 24 h sur Internet (OVH « 24 heures maximum » ; Gandi « quelques minutes » pour une nouvelle entrée).
  • Dans l'admin Shopify : « jusqu'à 24 heures ».
  • Côté Mailjet : « de quelques minutes à 48 heures ».
  • Pour les rapports DMARC : les premiers arrivent 24 à 72 h après publication, puis environ un par jour.

Questions fréquentes

Dois-je mettre Shopify et Mailjet dans le même SPF ?

Mailjet oui, Shopify non. Mailjet demande include:spf.mailjet.com dans ta ligne SPF racine ; Shopify, lui, « gère automatiquement le SPF » par ses CNAME d'authentification et n'a pas d'include: à copier. Ta ligne contient donc ta messagerie et Mailjet, dans un seul v=spf1.

Le DKIM Mailjet entre-t-il en conflit avec celui de Shopify ?

Non. Mailjet publie mailjet._domainkey, Shopify utilise ses propres sélecteurs générés par boutique. Des noms différents, donc des enregistrements différents qui cohabitent. Un domaine porte normalement une signature DKIM par service qui envoie en son nom.

Quel DMARC garder entre celui de Shopify et celui de Mailjet ?

Un seul enregistrement _dmarc, avec p=none pour commencer et un rua= vers une adresse que tu lis. Shopify exige le minimum v=DMARC1; p=none ; Mailjet recommande d'y ajouter l'adresse de rapport. Modifie la ligne existante plutôt que d'en créer une seconde, et n'ajoute ni adkim=s ni aspf=s.


Pour aller plus loin

Sources officielles

Les valeurs et les chemins de ce guide ont été vérifiés sur ces pages, relues le 29/09/2026.

Vérifie que c'est bon

Entre ton domaine, on regarde ce que le reste du monde voit : SPF, DKIM, DMARC, et ce qui cloche. Gratuit, sans compte, résultat en 20 secondes.