Configurer SPF, DKIM et DMARC pour une boutique Shopify chez Gandi
Tout se passe dans l'onglet Enregistrements DNS de ton domaine chez Gandi, en trois gestes. Un : tu recopies les enregistrements CNAME que Shopify t'affiche dans Paramètres → Notifications → Authentification du domaine de l'e-mail — ils font SPF et DKIM pour tes emails de commande, Shopify le dit noir sur blanc : « Les enregistrements CNAME de Shopify gèrent automatiquement le SPF. Aucun enregistrement TXT SPF distinct n'est requis. » Deux : tu publies un seul enregistrement _dmarc, en p=none, avec une adresse de rapport que tu lis. Trois : ta ligne SPF racine reste réservée à tes boîtes Gandi Mail et à tes autres outils — pas à Shopify. Compte 20 minutes, et jusqu'à 48 h avant que Shopify affiche ton domaine comme authentifié.
Pourquoi c'est à toi de le faire : l'option « Authentifier automatiquement » de Shopify ne fonctionne que chez « Cloudflare, GoDaddy ou IONOS ». Gandi n'en fait pas partie, donc tu passes par Authentifier votre domaine, à la main. L'enjeu est concret : depuis le 1er février 2024, un expéditeur non authentifié voit son adresse « réécrite en store+123@shopifyemail.com » — tes clients reçoivent tes confirmations depuis une adresse Shopify. Ces réglages ne garantissent pas l'arrivée en boîte de réception, mais sans eux tes emails ne partent plus à ton nom. Ce qu'on ne fait pas : on ne touche jamais à ta zone DNS. On te dit quoi taper et où ; c'est toi qui valides, dans ton compte Gandi.
Avant de commencer : ton écran, c'est Gandi, pas Shopify
Tu as connecté un domaine acheté chez Gandi à ta boutique. Shopify le dit : « Une fois que vous avez connecté votre domaine à Shopify, vous devez toujours vous connecter à votre fournisseur de domaine tiers pour gérer les paramètres du domaine. » Shopify ne t'a demandé qu'un enregistrement A et un CNAME www ; SPF, DKIM et DMARC vivent chez Gandi.
Deux vérifications avant de cliquer. Si tu as acheté ton domaine via Shopify, ta zone est dans l'admin Shopify et ce guide n'est pas le bon (lis « Set up SPF, DKIM and DMARC for a Shopify domain »). Et si ton site a été confié à une agence, vérifie que tes serveurs de noms sont bien ceux de Gandi : sinon tes vraies entrées vivent ailleurs, et ce que tu tapes chez Gandi ne change rien.
Les valeurs à copier-coller
1. Les CNAME de Shopify — ce qui authentifie tes emails de commande
Shopify n'a ni sélecteur DKIM public ni include: SPF : il te fait créer des CNAME générés pour ta boutique, et « le nombre d'enregistrements pouvant varier, vous devez ajouter tous les enregistrements affichés ».
| Champ Gandi | Valeur |
|---|---|
| Type | CNAME |
| Nom | le nom affiché par Shopify, sans ton nom de domaine à la fin |
| TTL | laisse la valeur proposée par Gandi |
| Valeur | la cible affichée par Shopify, avec un point final |
…et la même chose pour chaque ligne de la fenêtre Shopify.
Ce que tu dois remplacer : tout. Nom et cible sont générés pour ta boutique — aucun tutoriel ne peut te les donner à l'avance.
2. SPF à la racine — pour Gandi Mail, pas pour Shopify
| Champ Gandi | Valeur |
|---|---|
| Type | TXT |
| Nom | @ |
| Valeur | v=spf1 include:_mailcust.gandi.net ~all |
Ce que tu dois remplacer : rien, si ta seule messagerie est Gandi Mail. Shopify n'y figure pas, et c'est voulu : les CNAME du point 1 s'en occupent. Si un autre outil envoie en ton nom, son include: va dans la même ligne :
| Ton autre expéditeur | À insérer dans la ligne |
|---|---|
| Google Workspace | include:_spf.google.com |
| Microsoft 365 | include:spf.protection.outlook.com |
| Brevo | include:spf.brevo.com |
| Mailjet | include:spf.mailjet.com |
| Shopify (emails de commande, Shopify Email) | (rien — les CNAME suffisent) |
⚠️ Gandi le rappelle lui-même : il ne peut y avoir qu'un seul enregistrement SPF. Si une ligne existe déjà, tu la modifies avec l'icône crayon, tu n'en crées pas une deuxième.
3. DMARC — la ligne que Shopify exige, en mieux
| Champ Gandi | Valeur |
|---|---|
| Type | TXT |
| Nom | _dmarc |
| Valeur | v=DMARC1; p=none; rua=mailto:TON-ADRESSE@TON-DOMAINE.fr |
Ce que tu dois remplacer : TON-ADRESSE@TON-DOMAINE.fr par une adresse que tu relèves vraiment.
Shopify demande « au minimum, la valeur v=DMARC1; p=none ». Ce minimum satisfait Gmail et Yahoo ; il ne te dit rien, parce que sans rua= personne ne reçoit les rapports. Ajoute ton adresse et garde p=none : ça veut dire « observe et raconte-moi », rien n'est bloqué. Pendant 2 à 4 semaines tu vérifies que Shopify, Gandi Mail et tes apps sont reconnus, et ensuite seulement tu durcis vers p=quarantine, puis p=reject. Gandi donne l'exemple avec p=reject : c'est la bonne destination, pas le bon départ.
⚠️ Deux règles que Shopify ne pardonne pas. « Votre domaine ne doit comporter qu'un seul enregistrement DMARC » — sinon « la validation échoue » et ton expéditeur est réécrit. Et si ta ligne contient
adkim=souaspf=s, Shopify recommande « de supprimer ces paramètres ou de les remplacer paradkim=retaspf=r». La ligne ci-dessus ne les contient pas ; ne les ajoute pas.
4. DKIM de Gandi Mail — un interrupteur, aucune valeur
Les CNAME de Shopify signent les emails de Shopify. Ceux que tu écris depuis ta boîte Gandi Mail sont signés par Gandi, et ça s'active avec le commutateur Signature DKIM (chemin plus bas). Plusieurs signatures sur un même domaine, une par service qui envoie : c'est la situation normale.
Le chemin de clics
Côté Shopify — récupérer les CNAME
- Dans ton admin Shopify : Paramètres → Notifications.
- Section Authentification du domaine de l'e-mail, clique sur Authentifier votre domaine (pas « Authentifier automatiquement » : Gandi n'est pas pris en charge).
- Shopify affiche les CNAME à créer. Laisse cet onglet ouvert.
Ta boutique doit disposer « d'un forfait payant actif » pour cette étape.
Côté Gandi — créer les entrées
- Connecte-toi sur ton compte Gandi.
- Menu de gauche → NOM DE DOMAINE → clique sur ton domaine.
- Onglet Enregistrements DNS.
- Bouton Ajouter.
- Remplis Type (
CNAMEpour chaque ligne Shopify,TXTpour SPF et DMARC), Nom, TTL (laisse la valeur proposée), Valeur. - Confirme. Recommence pour chaque ligne.
Pour modifier un enregistrement existant (ton SPF, un _dmarc déjà là), utilise l'icône crayon sur la ligne ; la corbeille supprime. Si tu es à l'aise, Éditer le fichier de zone permet de tout coller d'un coup en texte brut.
Activer la signature DKIM sur Gandi Mail
- NOM DE DOMAINE → ton domaine → onglet Boites et redirections Mails.
- Bloc Paramètres et sécurité → Modifier.
- Active le commutateur Signature DKIM, puis Mettre à jour.
Retour côté Shopify — vérifier
Reviens dans Paramètres → Notifications. Shopify prévient : « Les modifications peuvent prendre jusqu'à 48 heures. » Gandi, lui, dit qu'un nouvel enregistrement est disponible « en quelques minutes » : attends une heure avant de recharger.
Les 3 erreurs qu'on voit le plus souvent sur cette combinaison
1. Deux enregistrements DMARC
Ta zone Gandi avait déjà un _dmarc — posé par un ancien prestataire ou proposé par ton outil d'emailing — et tu en ajoutes un pour Shopify. « La présence de plusieurs enregistrements TXT DMARC entraîne l'échec de la validation », et tes emails de commande partent en store+123@shopifyemail.com.
Comment tu le reconnais : ton scan affiche « plusieurs DMARC détectés », ou tes clients reçoivent tes confirmations depuis une adresse Shopify.
Le correctif : une seule ligne — celle avec un rua= vers une adresse que tu lis — et la corbeille pour l'autre.
2. Un deuxième SPF « pour Shopify »
Tu cherches l'include: de Shopify, tu ne le trouves pas (il n'existe pas), tu colles une ligne trouvée dans un forum à côté de ton SPF Gandi. Deux v=spf1, plus de SPF du tout — y compris pour la boîte qui marchait hier.
Comment tu le reconnais : « plusieurs SPF détectés » au scan, ou SPF en permerror dans tes rapports.
Le correctif : une seule ligne, tous les include: dedans, rien pour Shopify.
3. La zone DNS n'est pas chez Gandi
Le domaine est chez Gandi, mais les serveurs de noms pointent vers l'hébergeur du site ou vers Cloudflare. Tu ajoutes les CNAME chez Gandi, tu les vois dans le tableau, et Shopify ne les trouve jamais.
Comment tu le reconnais : 24 h après, le scan ne voit toujours rien.
Le correctif : fais les modifications chez celui qui héberge réellement ta zone.
Combien de temps avant que ça prenne effet
- Dans l'interface Gandi : enregistré immédiatement.
- Sur Internet : un nouvel enregistrement est « disponible en quelques minutes » ; un enregistrement modifié attend l'expiration du TTL déjà propagé, « environ 3 heures ».
- Côté Shopify : « jusqu'à 48 heures » avant l'affichage « authentifié ».
- Pour les rapports DMARC : les premiers arrivent 24 à 72 h après publication, puis environ un par jour.
Questions fréquentes
Faut-il ajouter Shopify dans mon SPF chez Gandi ?
Non. Shopify l'écrit : « Les enregistrements CNAME de Shopify gèrent automatiquement le SPF. Aucun enregistrement TXT SPF distinct n'est requis. » Ta ligne SPF racine sert à Gandi Mail et à tes autres outils. Il n'existe aucun include: Shopify à copier.
Pourquoi Shopify ne configure-t-il pas mes DNS Gandi tout seul ?
L'option « Authentifier automatiquement » ne fonctionne que chez Cloudflare, GoDaddy ou IONOS. Chez Gandi, tu passes par « Authentifier votre domaine » et tu colles les CNAME toi-même. Même chez ces trois-là, Shopify précise que l'automatique « ne configure aucun enregistrement DMARC ».
Le DMARC minimal de Shopify suffit-il ?
Il suffit pour que Shopify authentifie ton expéditeur et que Gmail accepte tes emails. Il ne suffit pas pour toi : sans adresse de rapport, tu ne vois ni les usurpations ni les outils qui envoient en ton nom. Ajoute rua=mailto:… et garde p=none le temps de lire.