Configurer SPF, DKIM et DMARC chez Gandi
Chez Gandi, deux endroits à connaître : l'onglet Enregistrements DNS de ton domaine pour SPF et DMARC, et l'onglet Boites et redirections Mails pour activer la signature DKIM d'un simple interrupteur. Tu ajoutes une ligne qui dit qui a le droit d'envoyer en ton nom (SPF), tu actives la signature (DKIM), tu ajoutes la consigne pour les boîtes de réception (DMARC). Compte 15 minutes.
Ces trois réglages permettent aux serveurs destinataires de vérifier que l'email vient bien de toi. Ils ne garantissent pas l'arrivée en boîte de réception — le contenu et la réputation de ton domaine comptent aussi — mais sans eux, n'importe qui peut écrire en ton nom.
Les valeurs à copier-coller
1. SPF — la liste de ceux qui envoient pour toi
| Champ | Valeur |
|---|---|
| Type | TXT |
| Nom | @ |
| TTL | 10800 (valeur par défaut Gandi, tu peux la laisser) |
| Valeur | v=spf1 include:_mailcust.gandi.net ~all |
Ce que tu dois remplacer : rien, si tes emails partent uniquement des boîtes Gandi Mail.
Si tu envoies aussi depuis un autre service, tout doit tenir dans une seule ligne :
v=spf1 include:_mailcust.gandi.net include:LE-SERVICE-QUE-TU-UTILISES ~all
Remplace LE-SERVICE-QUE-TU-UTILISES par la valeur exacte affichée dans l'interface de ton outil. Les plus courants :
| Ton service d'envoi | À insérer |
|---|---|
| Google Workspace | include:_spf.google.com |
| Microsoft 365 | include:spf.protection.outlook.com |
| Brevo (ex-Sendinblue) | include:spf.brevo.com |
| Mailchimp | la valeur donnée par Mailchimp lors de l'authentification de domaine |
⚠️ Gandi le rappelle noir sur blanc : il ne peut y avoir qu'un seul enregistrement SPF. Si tu utilises plusieurs services, tu mets tout dans cette unique ligne.
2. DKIM — la signature de tes emails
Si tes boîtes sont chez Gandi Mail, la signature s'active avec un interrupteur dans l'interface (voir le chemin de clics plus bas), et Gandi publie les enregistrements pour toi.
Si tu gères ta zone DNS ailleurs, ou si les entrées n'apparaissent pas, voici les trois enregistrements que la documentation Gandi indique pour Gandi Mail :
| Type | Nom | Pointe vers |
|---|---|---|
| CNAME | gm1._domainkey |
gm1.gandimail.net. |
| CNAME | gm2._domainkey |
gm2.gandimail.net. |
| CNAME | gm3._domainkey |
gm3.gandimail.net. |
Ce que tu dois remplacer : rien — contrairement à d'autres hébergeurs, ces trois cibles ne contiennent pas d'identifiant propre à ton compte. Attention au point final après gandimail.net : il signifie « adresse complète, ne rajoute rien derrière ». Sans lui, certains hébergeurs DNS collent ton propre domaine à la suite.
Si tes emails partent d'un service extérieur (Google Workspace, Mailchimp…), c'est ce service qui te donne les entrées à créer, et le format varie : Google Workspace fait créer une entrée TXT, Microsoft 365 deux CNAME, les outils d'emailing l'un ou l'autre.
3. DMARC — la consigne donnée aux boîtes de réception
| Champ | Valeur |
|---|---|
| Type | TXT |
| Nom | _dmarc |
| Valeur | v=DMARC1; p=none; rua=mailto:TON-ADRESSE@TON-DOMAINE.fr |
Ce que tu dois remplacer : TON-ADRESSE@TON-DOMAINE.fr par une adresse que tu relèves vraiment — c'est là qu'arrivent les rapports.
Pourquoi p=none d'abord : Gandi donne l'exemple avec p=reject, qui fait rejeter tout ce qui échoue. C'est la bonne destination, pas le bon départ. p=none veut dire « observe et raconte-moi » : rien n'est bloqué, tu vois pendant 2 à 4 semaines qui envoie en ton nom, tu autorises ce qui est légitime, et ensuite tu durcis.
Le chemin de clics chez Gandi
Ajouter SPF et DMARC
- Connecte-toi sur ton compte Gandi.
- Dans le menu de gauche, clique sur NOM DE DOMAINE.
- Clique sur le domaine concerné.
- Ouvre l'onglet Enregistrements DNS.
- Clique sur le bouton Ajouter.
- Remplis le formulaire :
- Type :
TXT - Nom :
@pour le SPF,_dmarcpour le DMARC - TTL : laisse la valeur proposée
- Valeur : la ligne copiée plus haut
- Type :
- Confirme.
Pour modifier un enregistrement existant (le cas si tu as déjà un SPF), utilise l'icône crayon 🖉 sur la ligne concernée plutôt que d'en créer un nouveau. L'icône corbeille supprime.
Gandi propose aussi une vue avancée, Éditer le fichier de zone, qui permet de tout modifier d'un coup en texte brut, puis Enregistrer. Pratique si tu es à l'aise ; inutile sinon.
Activer la signature DKIM sur Gandi Mail
- Menu de gauche → NOM DE DOMAINE → ton domaine.
- Onglet Boites et redirections Mails.
- Dans le bloc Paramètres et sécurité, clique sur Modifier 🖉.
- Active le commutateur Signature DKIM.
- Clique sur Mettre à jour.
On ne touche jamais à ta zone DNS à ta place. On te donne la valeur exacte et l'endroit où la coller ; c'est toi qui valides, et on te dit ensuite si le résultat est bon.
Les 3 erreurs qu'on voit le plus souvent chez Gandi
1. Un deuxième SPF ajouté « pour le nouveau service »
Tu branches Mailchimp ou Google Workspace, tu suis leur tutoriel, tu crées une ligne v=spf1... de plus. Résultat : deux SPF, donc plus de SPF valide du tout.
Comment tu le reconnais : ton scan signale « plusieurs SPF détectés » ; côté rapports, un SPF en erreur permanente (permerror). Des emails qui passaient bien commencent à être filtrés sans explication.
Le correctif : garde une seule ligne et fusionne les include: dedans.
2. Le point final oublié sur les entrées de signature
Les CNAME de signature Gandi se terminent par un point : gm1.gandimail.net. — ce point signifie « adresse complète, ne rajoute rien derrière ». Sans lui, certains hébergeurs DNS créent gm1.gandimail.net.tondomaine.fr.
Comment tu le reconnais : DKIM annoncé comme introuvable ou invalide, alors que les trois entrées sont bien visibles dans ta zone. Regarde la valeur affichée en entier : le domaine collé à la fin saute aux yeux.
Le correctif : réécris la valeur avec le point final.
3. Le domaine est chez Gandi, mais la zone DNS est gérée ailleurs
Classique quand le site a été confié à une agence : les serveurs de noms pointent vers Cloudflare ou l'hébergeur du site, et les modifications faites dans l'interface Gandi ne changent rien.
Comment tu le reconnais : tu ajoutes une entrée chez Gandi, tu la vois dans le tableau, et le scan ne la trouve toujours pas 24 h après. Vérifie tes serveurs de noms : s'ils ne sont pas ceux de Gandi, tes vraies entrées vivent ailleurs.
Le correctif : fais les modifications chez celui qui héberge réellement ta zone — ou rapatrie la zone chez Gandi, mais alors recopie tout avant de basculer.
Combien de temps avant que ça prenne effet
- Dans l'interface Gandi : la modification est enregistrée immédiatement.
- Sur Internet : compte jusqu'à 3 heures avec le TTL par défaut de Gandi (
10800secondes), et jusqu'à 24 h dans les cas les plus lents. - Pour DKIM activé par le commutateur : la publication des entrées peut prendre quelques minutes à quelques heures.
- Pour les rapports DMARC : les premiers arrivent 24 à 72 h après la publication, puis environ un par jour.
Attends au moins une heure avant de tester. Un test immédiat ne t'apprend rien d'utile.
Pour aller plus loin
- Configurer Mailchimp avec un domaine hébergé chez Gandi
- Passer son DMARC en p=reject sans casser ses emails
- Mes emails partent en spam alors que SPF, DKIM et DMARC sont bons