Ruvalin

Chez votre hébergeur · OVHcloud

Configurer SPF, DKIM et DMARC chez OVHcloud

Chez OVHcloud, les trois enregistrements se publient depuis Web Cloud, Noms de domaine, votre domaine, onglet Zone DNS, bouton « Ajouter une entrée ». DKIM s’active désormais depuis la section E-mails sans toucher au DNS. Le formulaire DMARC assisté ne sait pas écrire adkim, ruf ni fo : pour un enregistrement complet, choisissez le type TXT.

Par Tom GernezMis à jour le 5 min de lecture

À retenir

  • Zone DNS : Web Cloud → Noms de domaine → votre domaine → onglet Zone DNS → Ajouter une entrée.
  • Le type DMARC assisté n’expose que v, p, pct, rua, sp et aspf. Il manque adkim, ruf, fo.
  • DKIM s’active depuis E-mails → votre service → Informations générales → Sécurité, sur MX Plan nouvelle génération et Email Pro. OVH publie la clé lui-même.
  • Le SPF assisté propose « Utiliser le SPF de l’hébergement web OVHcloud », ce qui n’est pas la même chose que le SPF de votre messagerie.
  • Un domaine chez OVH peut avoir sa zone DNS ailleurs. Vérifiez les serveurs de noms avant de chercher pourquoi rien ne change.

Avant de commencer

Deux vérifications valent le quart d’heure qu’elles font gagner. D’abord, la zone DNS de votre domaine est-elle bien chez OVH ? Un domaine acheté chez OVH peut parfaitement être délégué à Cloudflare ou à un autre hébergeur, et dans ce cas les modifications faites dans l’espace client OVH n’ont aucun effet.

Où la zone est réellement servie
dig +short NS exemple.fr
# dns*.ovh.net → la zone est chez OVH

Ensuite, relevez ce qui est déjà publié. Un second enregistrement SPF hérité d’une ancienne configuration invalide le premier, et un DMARC oublié peut se retrouver en conflit avec celui que vous vous apprêtez à écrire.

L’état des lieux, en trois commandes
dig +short TXT exemple.fr
dig +short TXT _dmarc.exemple.fr
dig +short MX exemple.fr

La marche à suivre

  1. 01

    Ouvrir la zone DNS

    Dans l’espace client OVHcloud : Web Cloud, puis Noms de domaine, puis votre domaine, puis l’onglet Zone DNS. Le bouton « Ajouter une entrée » se trouve au-dessus du tableau.

  2. 02

    Publier SPF

    Choisissez le type SPF. Le formulaire propose « Utiliser le SPF de l’hébergement web OVHcloud » : cette case autorise les serveurs d’envoi de l’hébergement web, ce qui n’est pas la même chose que votre messagerie. Si vos boîtes sont sur MX Plan ou Email Pro, il faut aussi include:mx.ovh.com. Si elles sont chez Google ou Microsoft, c’est leur include qu’il faut, et celui d’OVH ne sert que si votre site envoie aussi des messages.

    Un domaine servi par MX Plan, avec un site OVH qui envoie des notifications
    exemple.fr.  IN  TXT  "v=spf1 include:mx.ovh.com 
                            include:spf.ovh.net -all"
  3. 03

    Activer DKIM sans toucher au DNS

    Depuis 2023, OVH génère et publie la clé lui-même sur les offres MX Plan nouvelle génération et Email Pro. Allez dans E-mails, sélectionnez votre service, ouvrez l’onglet Informations générales puis la section Sécurité, et activez DKIM. L’enregistrement apparaît seul dans la zone. Sur une offre plus ancienne, ou avec une messagerie tierce, c’est le fournisseur de la messagerie qui vous donne la valeur à publier.

  4. 04

    Publier DMARC en observation

    Ici se trouve le piège de cette page, et il vaut la peine de le lire en entier : voir la section suivante. Pour un premier enregistrement en observation, le formulaire assisté suffit. Choisissez le type DMARC, saisissez _dmarc comme sous-domaine, DMARC1 en version, none en règle, et votre adresse de rapports en rua.

  5. 05

    Vérifier depuis l’extérieur

    Ne vous fiez pas à l’affichage de l’espace client : il montre ce qu’il a enregistré, pas ce que le monde résout. Comptez quelques minutes de propagation, puis interrogez le DNS depuis un résolveur public.

    dig @1.1.1.1 +short TXT _dmarc.exemple.fr
    dig @1.1.1.1 +short TXT exemple.fr

Le piège : le formulaire DMARC assisté est incomplet

OVH propose un type d’entrée DMARC avec un formulaire guidé, et c’est une bonne idée pour un premier enregistrement. Ce formulaire n’expose que six balises : la version, p, pct, rua, sp et aspf.

Il manque donc adkim, qui règle la sévérité de l’alignement DKIM. C’est la balise qui compte le plus une fois le rejet en place, parce que DKIM est le contrôle qui survit aux transferts. Un domaine configuré uniquement par ce formulaire aura aspf=s et un alignement DKIM resté en mode relâché sans que personne ne l’ait décidé.

L’entrée TXT à saisir, une fois la montée en charge terminée
Sous-domaine : _dmarc
Type         : TXT
Valeur       : v=DMARC1; p=reject; rua=mailto:rapports@exemple.fr;
               adkim=s; aspf=s; pct=100

Les autres pièges, dans l’ordre où on les rencontre

SymptômeCause habituelle chez OVH
Les modifications n’ont aucun effetLa zone DNS est déléguée ailleurs. Vérifiez les NS avant tout le reste.
SPF échoue alors que la case OVH est cochée« Utiliser le SPF de l’hébergement web » n’autorise pas les serveurs de la messagerie. Il faut aussi include:mx.ovh.com sur MX Plan.
Deux enregistrements SPFL’ancien, resté après un changement de messagerie. Deux enregistrements v=spf1 produisent un permerror immédiat.
DKIM absent alors qu’il est activéSur une offre MX Plan d’ancienne génération, l’activation en un clic n’existe pas. Il faut demander la migration ou publier la clé à la main.
DMARC sans adkimLe formulaire assisté. Repasser l’entrée en type TXT.
Le TTL fait attendreOVH applique 3600 secondes par défaut. Abaissez-le à 300 pendant la montée en charge, remontez-le après.

Ce que cette page ne couvre pas

Publier les trois enregistrements ne protège pas encore votre domaine : tant que la politique est en p=none, rien n’est bloqué. La montée jusqu’au rejet demande deux à trois semaines de lecture des rapports, et elle est décrite dans le guide sur le passage en rejet.

Cette page décrit l’interface d’OVHcloud telle qu’elle était le 22 août 2026. Les hébergeurs déplacent leurs menus ; si le chemin ne correspond plus, les valeurs à publier, elles, n’ont pas changé.

Questions fréquentes

Sources

Définitions

  • DMARC : le guide complet

    Ce qu’est DMARC, comment l’enregistrement se lit, comment on le publie et comment on le passe en rejet sans casser sa messagerie. Écrit par un consultant qui le déploie, avec les valeurs exactes.

  • Passer DMARC en reject sans casser sa messagerie

    La montée jusqu’à p=reject, palier par palier, sur deux à trois semaines. Comment lire les rapports, aligner chaque expéditeur légitime, et à quoi reconnaître qu’on peut durcir.

  • SPF : la limite des dix résolutions DNS

    Au-delà de dix requêtes DNS, un enregistrement SPF renvoie permerror et cesse de protéger, sans que rien ne casse visiblement. Comment compter, comment repasser sous la limite, et pourquoi l’aplatissement est un piège.

Vous voulez savoir ce qui est publié sur votre domaine ? La vérification est gratuite, sans inscription, et ne lit que des enregistrements publics. Vérifier votre domaine

Tom Gernez · Consultant indépendant en sécurité informatique. Ruvalin met en place l’authentification des e-mails des PME et des professions libérales françaises.

Tous les guides

AppelerRéserver