Chez votre hébergeur · OVHcloud
Configurer SPF, DKIM et DMARC chez OVHcloud
Chez OVHcloud, les trois enregistrements se publient depuis Web Cloud, Noms de domaine, votre domaine, onglet Zone DNS, bouton « Ajouter une entrée ». DKIM s’active désormais depuis la section E-mails sans toucher au DNS. Le formulaire DMARC assisté ne sait pas écrire adkim, ruf ni fo : pour un enregistrement complet, choisissez le type TXT.
Par Tom GernezMis à jour le 5 min de lecture
À retenir
- Zone DNS : Web Cloud → Noms de domaine → votre domaine → onglet Zone DNS → Ajouter une entrée.
- Le type
DMARCassisté n’expose que v, p, pct, rua, sp et aspf. Il manqueadkim,ruf,fo. - DKIM s’active depuis E-mails → votre service → Informations générales → Sécurité, sur MX Plan nouvelle génération et Email Pro. OVH publie la clé lui-même.
- Le SPF assisté propose « Utiliser le SPF de l’hébergement web OVHcloud », ce qui n’est pas la même chose que le SPF de votre messagerie.
- Un domaine chez OVH peut avoir sa zone DNS ailleurs. Vérifiez les serveurs de noms avant de chercher pourquoi rien ne change.
Avant de commencer
Deux vérifications valent le quart d’heure qu’elles font gagner. D’abord, la zone DNS de votre domaine est-elle bien chez OVH ? Un domaine acheté chez OVH peut parfaitement être délégué à Cloudflare ou à un autre hébergeur, et dans ce cas les modifications faites dans l’espace client OVH n’ont aucun effet.
dig +short NS exemple.fr
# dns*.ovh.net → la zone est chez OVHEnsuite, relevez ce qui est déjà publié. Un second enregistrement SPF hérité d’une ancienne configuration invalide le premier, et un DMARC oublié peut se retrouver en conflit avec celui que vous vous apprêtez à écrire.
dig +short TXT exemple.fr
dig +short TXT _dmarc.exemple.fr
dig +short MX exemple.frLa marche à suivre
- 01
Ouvrir la zone DNS
Dans l’espace client OVHcloud : Web Cloud, puis Noms de domaine, puis votre domaine, puis l’onglet Zone DNS. Le bouton « Ajouter une entrée » se trouve au-dessus du tableau.
- 02
Publier SPF
Choisissez le type SPF. Le formulaire propose « Utiliser le SPF de l’hébergement web OVHcloud » : cette case autorise les serveurs d’envoi de l’hébergement web, ce qui n’est pas la même chose que votre messagerie. Si vos boîtes sont sur MX Plan ou Email Pro, il faut aussi
include:mx.ovh.com. Si elles sont chez Google ou Microsoft, c’est leur include qu’il faut, et celui d’OVH ne sert que si votre site envoie aussi des messages.Un domaine servi par MX Plan, avec un site OVH qui envoie des notifications exemple.fr. IN TXT "v=spf1 include:mx.ovh.com include:spf.ovh.net -all" - 03
Activer DKIM sans toucher au DNS
Depuis 2023, OVH génère et publie la clé lui-même sur les offres MX Plan nouvelle génération et Email Pro. Allez dans E-mails, sélectionnez votre service, ouvrez l’onglet Informations générales puis la section Sécurité, et activez DKIM. L’enregistrement apparaît seul dans la zone. Sur une offre plus ancienne, ou avec une messagerie tierce, c’est le fournisseur de la messagerie qui vous donne la valeur à publier.
- 04
Publier DMARC en observation
Ici se trouve le piège de cette page, et il vaut la peine de le lire en entier : voir la section suivante. Pour un premier enregistrement en observation, le formulaire assisté suffit. Choisissez le type DMARC, saisissez
_dmarccomme sous-domaine,DMARC1en version,noneen règle, et votre adresse de rapports en rua. - 05
Vérifier depuis l’extérieur
Ne vous fiez pas à l’affichage de l’espace client : il montre ce qu’il a enregistré, pas ce que le monde résout. Comptez quelques minutes de propagation, puis interrogez le DNS depuis un résolveur public.
dig @1.1.1.1 +short TXT _dmarc.exemple.fr dig @1.1.1.1 +short TXT exemple.fr
Le piège : le formulaire DMARC assisté est incomplet
OVH propose un type d’entrée DMARC avec un formulaire guidé, et c’est une bonne idée pour un premier enregistrement. Ce formulaire n’expose que six balises : la version, p, pct, rua, sp et aspf.
Il manque donc adkim, qui règle la sévérité de l’alignement DKIM. C’est la balise qui compte le plus une fois le rejet en place, parce que DKIM est le contrôle qui survit aux transferts. Un domaine configuré uniquement par ce formulaire aura aspf=s et un alignement DKIM resté en mode relâché sans que personne ne l’ait décidé.
Sous-domaine : _dmarc
Type : TXT
Valeur : v=DMARC1; p=reject; rua=mailto:rapports@exemple.fr;
adkim=s; aspf=s; pct=100Les autres pièges, dans l’ordre où on les rencontre
| Symptôme | Cause habituelle chez OVH |
|---|---|
| Les modifications n’ont aucun effet | La zone DNS est déléguée ailleurs. Vérifiez les NS avant tout le reste. |
| SPF échoue alors que la case OVH est cochée | « Utiliser le SPF de l’hébergement web » n’autorise pas les serveurs de la messagerie. Il faut aussi include:mx.ovh.com sur MX Plan. |
| Deux enregistrements SPF | L’ancien, resté après un changement de messagerie. Deux enregistrements v=spf1 produisent un permerror immédiat. |
| DKIM absent alors qu’il est activé | Sur une offre MX Plan d’ancienne génération, l’activation en un clic n’existe pas. Il faut demander la migration ou publier la clé à la main. |
| DMARC sans adkim | Le formulaire assisté. Repasser l’entrée en type TXT. |
| Le TTL fait attendre | OVH applique 3600 secondes par défaut. Abaissez-le à 300 pendant la montée en charge, remontez-le après. |
Ce que cette page ne couvre pas
Publier les trois enregistrements ne protège pas encore votre domaine : tant que la politique est en p=none, rien n’est bloqué. La montée jusqu’au rejet demande deux à trois semaines de lecture des rapports, et elle est décrite dans le guide sur le passage en rejet.
Cette page décrit l’interface d’OVHcloud telle qu’elle était le 22 août 2026. Les hébergeurs déplacent leurs menus ; si le chemin ne correspond plus, les valeurs à publier, elles, n’ont pas changé.
Questions fréquentes
Sources
- OVHcloud — Améliorer la sécurité de ses e-mails avec un enregistrement DMARC · chemin et champs du formulaire assisté, vérifié le 22 août 2026
- OVHcloud — Modifier une zone DNS OVHcloud
- RFC 7489 — DMARC
- RFC 7208 — Sender Policy Framework
Définitions
À lire ensuite
- DMARC : le guide complet
Ce qu’est DMARC, comment l’enregistrement se lit, comment on le publie et comment on le passe en rejet sans casser sa messagerie. Écrit par un consultant qui le déploie, avec les valeurs exactes.
- Passer DMARC en reject sans casser sa messagerie
La montée jusqu’à p=reject, palier par palier, sur deux à trois semaines. Comment lire les rapports, aligner chaque expéditeur légitime, et à quoi reconnaître qu’on peut durcir.
- SPF : la limite des dix résolutions DNS
Au-delà de dix requêtes DNS, un enregistrement SPF renvoie permerror et cesse de protéger, sans que rien ne casse visiblement. Comment compter, comment repasser sous la limite, et pourquoi l’aplatissement est un piège.
Vous voulez savoir ce qui est publié sur votre domaine ? La vérification est gratuite, sans inscription, et ne lit que des enregistrements publics. Vérifier votre domaine
Tom Gernez · Consultant indépendant en sécurité informatique. Ruvalin met en place l’authentification des e-mails des PME et des professions libérales françaises.