Configurer SPF, DKIM et DMARC pour une boutique Shopify chez OVH
Trois gestes, tous dans l'onglet Zone DNS de ton domaine chez OVH. Un : tu colles les enregistrements CNAME que Shopify t'affiche dans Paramètres → Notifications → Authentification du domaine de l'e-mail — ce sont eux qui font SPF et DKIM pour tes emails de commande, Shopify le dit lui-même : « Les enregistrements CNAME de Shopify gèrent automatiquement le SPF. Aucun enregistrement TXT SPF distinct n'est requis. » Deux : tu publies un seul enregistrement _dmarc, en p=none, avec une adresse de rapport que tu lis. Trois : tu gardes une ligne SPF à la racine pour tes boîtes mail OVH (MX Plan, Email Pro) — pas pour Shopify. Compte 20 minutes devant l'écran, et jusqu'à 48 h avant que Shopify affiche ton domaine comme authentifié.
Pourquoi c'est à toi de le faire : Shopify ne pose les enregistrements automatiquement que si ta zone DNS est chez « Cloudflare, GoDaddy ou IONOS ». OVH n'est pas dans la liste, donc tu passes par Authentifier votre domaine, à la main. Et l'enjeu est visible par tes clients : depuis le 1er février 2024, un expéditeur non authentifié voit son adresse « réécrite en store+123@shopifyemail.com ». Ces réglages ne garantissent pas l'arrivée en boîte de réception — ton contenu et ta réputation comptent autant — mais sans eux, tes confirmations de commande ne partent plus à ton nom. Ce qu'on ne fait pas : on ne touche jamais à ta zone DNS. On te dit quoi taper et où ; c'est toi qui cliques, dans ton espace client, avec tes accès.
Avant de commencer : ton écran, c'est OVH, pas Shopify
Tu as connecté un domaine acheté chez OVH à ta boutique. Shopify est clair sur ce que ça implique : « Une fois que vous avez connecté votre domaine à Shopify, vous devez toujours vous connecter à votre fournisseur de domaine tiers pour gérer les paramètres du domaine. » Shopify ne t'a demandé qu'un enregistrement A et un CNAME www ; tout le reste — SPF, DKIM, DMARC — vit dans la zone DNS OVH. C'est là que tu vas travailler.
Si au contraire tu as acheté ton domaine via Shopify, ta zone DNS est dans l'admin Shopify (Paramètres → Domaines → Paramètres DNS) et ce guide n'est pas le bon : lis plutôt notre guide « Set up SPF, DKIM and DMARC for a Shopify domain ».
Les valeurs à copier-coller
1. Les CNAME de Shopify — ce qui authentifie tes emails de commande
Shopify n'utilise ni sélecteur DKIM public ni include: SPF : il te fait créer des CNAME générés pour ta boutique. Le nombre « pouvant varier, vous devez ajouter tous les enregistrements affichés ».
| Champ OVH | Valeur |
|---|---|
| Type | CNAME |
| Sous-domaine | le nom affiché par Shopify, sans ton nom de domaine à la fin |
| Cible | la cible affichée par Shopify, avec un point final (voir l'erreur n°1) |
…et la même chose pour chaque ligne de la fenêtre Shopify.
Ce que tu dois remplacer : tout. Nom et cible sont générés pour ta boutique — aucun tutoriel ne peut te les donner à l'avance, et celui-ci ne fait pas exception.
2. SPF à la racine — pour tes boîtes OVH, pas pour Shopify
| Champ OVH | Valeur |
|---|---|
| Type | TXT |
| Sous-domaine | (laisse vide — c'est ton domaine racine) |
| Valeur | v=spf1 include:mx.ovh.com ~all |
Ce que tu dois remplacer : rien, si ta seule messagerie est chez OVH. Cette ligne est le SPF de référence d'OVHcloud ; elle ne mentionne pas Shopify, et c'est normal — les CNAME du point 1 s'en occupent. Si un autre outil envoie en ton nom, son include: va dans la même ligne :
| Ton autre expéditeur | À insérer dans la ligne |
|---|---|
| Google Workspace | include:_spf.google.com |
| Microsoft 365 | include:spf.protection.outlook.com |
| Brevo | include:spf.brevo.com |
| Mailjet | include:spf.mailjet.com |
| Shopify (emails de commande, Shopify Email) | (rien — les CNAME suffisent) |
⚠️ Un seul SPF par domaine. Deux lignes
v=spf1, c'est zéro SPF — pour tout le monde. Si une ligne existe déjà dans ta zone OVH, tu la modifies (⋮ → Modifier l'entrée), tu n'en ajoutes pas une deuxième.
3. DMARC — la ligne que Shopify exige, en mieux
| Champ OVH | Valeur |
|---|---|
| Type | TXT |
| Sous-domaine | _dmarc |
| Valeur | v=DMARC1; p=none; rua=mailto:TON-ADRESSE@TON-DOMAINE.fr |
Ce que tu dois remplacer : TON-ADRESSE@TON-DOMAINE.fr par une adresse que tu relèves vraiment. C'est là qu'arrivent les rapports.
Shopify demande « au minimum, la valeur v=DMARC1; p=none ». C'est le strict nécessaire pour que Gmail et Yahoo acceptent tes emails — et c'est une ligne qui ne te dit rien : sans rua=, personne ne reçoit les rapports, et tu ne sauras jamais qui envoie en ton nom. Ajoute ton adresse, garde p=none pour commencer : ça veut dire « observe et raconte-moi », personne n'est bloqué. Tu regardes 2 à 4 semaines, tu vérifies que Shopify, tes boîtes OVH et tes apps sont bien reconnus, et seulement après tu durcis vers p=quarantine, puis p=reject.
⚠️ Deux règles que Shopify ne pardonne pas. « Votre domaine ne doit comporter qu'un seul enregistrement DMARC » — sinon « la validation échoue » et ton expéditeur est réécrit. Et si ta ligne contient
adkim=souaspf=s, Shopify recommande « de supprimer ces paramètres ou de les remplacer paradkim=retaspf=r» : l'alignement strict empêche ses emails d'être authentifiés. La ligne ci-dessus ne les contient pas ; ne les ajoute pas.
4. DKIM de tes boîtes OVH — un clic, aucune valeur
Les CNAME de Shopify signent les emails de Shopify. Les emails que tu écris toi-même depuis ta boîte OVH sont signés par OVH, et ça s'active sans rien copier : pastille DKIM de ton offre e-mail, bouton Activer. Le détail par offre est dans notre guide « Activer DKIM chez OVH ». Un domaine peut porter plusieurs signatures en même temps — une par service qui envoie — c'est la situation normale.
Le chemin de clics
Côté Shopify — récupérer les CNAME
- Dans ton admin Shopify : Paramètres → Notifications.
- Section Authentification du domaine de l'e-mail, clique sur Authentifier votre domaine (pas « Authentifier automatiquement » : OVH n'est pas pris en charge).
- Shopify affiche les CNAME à créer. Laisse cet onglet ouvert.
Shopify précise que ta boutique doit disposer « d'un forfait payant actif » pour cette étape.
Côté OVH — créer les entrées
- Connecte-toi à ton espace client OVHcloud.
- Web Cloud → Noms de domaine → clique sur ton domaine → onglet Zone DNS.
- Bouton Ajouter une entrée, au-dessus du tableau : le formulaire s'ouvre juste en dessous.
- Type CNAME pour chaque ligne Shopify ; type TXT pour le SPF et le DMARC.
- Renseigne Sous-domaine, puis Cible (CNAME) ou Valeur (TXT). Laisse le TTL sur Par défaut.
- Clique sur Ajouter. Une seule étape, pas de résumé à valider.
Le champ « Sous-domaine » attend la partie gauche uniquement. OVH ajoute ton nom de domaine à la fin — sa doc dit que le
.tondomaine.frest « déjà prérempli ». Pour DMARC, tape_dmarcet rien d'autre.
Pour modifier une ligne existante (ton SPF, un _dmarc déjà là) : menu ⋮ au bout de la ligne → Modifier l'entrée.
Retour côté Shopify — vérifier
Reviens dans Paramètres → Notifications. Shopify prévient : « Les modifications peuvent prendre jusqu'à 48 heures. » Attends une heure avant de recharger, puis une autre.
Les 3 erreurs qu'on voit le plus souvent sur cette combinaison
1. Le point final oublié sur la cible d'un CNAME
C'est l'erreur reine de tout CNAME saisi chez OVH, et elle est invisible. OVH le documente : « Lorsque la cible de votre enregistrement est une URL, pensez à ponctuer celle-ci. » Sinon OVH colle ton domaine à la fin : tu tapes une cible Shopify, OVH enregistre cible-shopify.tondomaine.fr — qui n'existe pas.
Comment tu le reconnais : Shopify refuse de valider un enregistrement pourtant recopié caractère par caractère. Dans la zone OVH, colonne cible : ton domaine est collé au bout.
Le correctif : ⋮ → Modifier l'entrée, écris la cible avec un point final, revalide.
2. Deux enregistrements DMARC
Ta zone OVH avait déjà un _dmarc — posé par un assistant, un ancien prestataire ou ton outil d'emailing — et tu en ajoutes un pour Shopify. Résultat : « La présence de plusieurs enregistrements TXT DMARC entraîne l'échec de la validation », et tes emails de commande partent en store+123@shopifyemail.com.
Comment tu le reconnais : ton scan affiche « plusieurs DMARC détectés », ou tes clients reçoivent tes confirmations depuis une adresse Shopify.
Le correctif : garde une seule ligne — celle qui a un rua= vers une adresse que tu lis — et supprime l'autre (⋮ → Supprimer l'entrée). Détail complet dans « Tu as peut-être deux enregistrements DMARC ».
3. Faire le ménage dans des CNAME qu'on ne reconnaît pas
Un jour tu nettoies ta zone, tu supprimes des CNAME au nom bizarre. C'étaient ceux de Shopify. Sa doc : leur suppression « peut entraîner des problèmes de délivrabilité, y compris des rebonds », et ton expéditeur repasse en shopifyemail.com.
Comment tu le reconnais : dans Paramètres → Notifications, ton domaine n'est plus affiché comme authentifié.
Le correctif : rouvre Authentifier votre domaine, recrée les lignes affichées.
Combien de temps avant que ça prenne effet
- Dans l'espace client OVH : enregistré immédiatement.
- Sur Internet : OVH annonce « un temps de propagation de 24 heures maximum ».
- Côté Shopify : « jusqu'à 48 heures » avant l'affichage « authentifié ».
- Pour les rapports DMARC : les premiers arrivent 24 à 72 h après publication, puis environ un par jour.
Questions fréquentes
Faut-il ajouter Shopify dans mon SPF chez OVH ?
Non. Shopify l'écrit : « Les enregistrements CNAME de Shopify gèrent automatiquement le SPF. Aucun enregistrement TXT SPF distinct n'est requis. » Ta ligne SPF racine sert à tes boîtes OVH et à tes autres outils. Il n'existe aucun include: Shopify à copier — méfie-toi d'un tutoriel qui t'en donne un.
Pourquoi Shopify ne configure-t-il pas mes DNS OVH tout seul ?
L'option « Authentifier automatiquement » ne fonctionne que si ta zone DNS est chez Cloudflare, GoDaddy ou IONOS. Chez OVH, tu passes par « Authentifier votre domaine » et tu colles les CNAME toi-même. Et même chez ces trois hébergeurs, Shopify précise que l'automatique « ne configure aucun enregistrement DMARC ».
Le DMARC minimal de Shopify suffit-il ?
Il suffit pour que Shopify authentifie ton expéditeur et que Gmail accepte tes emails. Il ne suffit pas pour toi : sans adresse de rapport, tu ne vois ni les usurpations ni les outils qui envoient en ton nom. Ajoute rua=mailto:… et garde p=none le temps de lire.
Pour aller plus loin
- Configurer SPF, DKIM et DMARC chez OVH
- Activer DKIM chez OVH (MX Plan, Email Pro, Exchange, Zimbra)
- Shopify réécrit ton expéditeur ? Tu as peut-être deux enregistrements DMARC
- adkim=s ou aspf=s : pourquoi Shopify ne peut plus envoyer à ton nom
- Brevo avec une boutique Shopify
- Set up SPF, DKIM and DMARC for a Shopify domain