Vérifier un domaine
Envoyer depuis votre propre domaine (plutôt qu'une adresse partagée) exige de prouver à Amazon SES que vous en êtes propriétaire, via des enregistrements DNS. C'est aussi ce qui protège vos destinataires de l'usurpation.
Étapes
- 1
Ajoutez le domaine à votre compte
Depuis le tableau de bord, Domaines → Ajouter un domaine, saisissez le nom exact que vous utiliserez comme expéditeur (ex. boutique-awa.gn, sans « http:// » ni sous-chemin). Zendou crée l'identité correspondante et génère 3 jetons DKIM propres à ce domaine.
- 2
Publiez les 3 enregistrements CNAME chez votre registrar
Chaque jeton devient un enregistrement CNAME distinct, affiché sur la page du domaine dans le tableau de bord (avec bouton de copie). Ajoutez les 3, sans en modifier ni le nom ni la valeur.
- 3
Attendez la propagation DNS
La propagation prend généralement de quelques minutes à quelques heures selon votre registrar. Amazon SES interroge vos enregistrements en tâche de fond et peut mettre jusqu'à 72 h à confirmer la vérification.
- 4
Cliquez sur « Vérifier maintenant »
Ce bouton, sur la page du domaine, force une nouvelle interrogation immédiate côté SES au lieu d'attendre le prochain passage automatique. Le statut passe à « Vérifié » dès que SES confirme les 3 CNAME.
À quoi ressemblent les 3 CNAME DKIM
Exemple pour un domaine boutique-awa.gn — vos valeurs réelles, propres à votre domaine, sont affichées (et copiables) sur la page du domaine dans le tableau de bord.
| Type | Nom | Valeur |
|---|---|---|
| CNAME | a1b2c3d4e5f6g7h8i9j0k1l2m3n4o5p6._domainkey.boutique-awa.gn | a1b2c3d4e5f6g7h8i9j0k1l2m3n4o5p6.dkim.amazonses.com |
| CNAME | b2c3d4e5f6g7h8i9j0k1l2m3n4o5p6a1._domainkey.boutique-awa.gn | b2c3d4e5f6g7h8i9j0k1l2m3n4o5p6a1.dkim.amazonses.com |
| CNAME | c3d4e5f6g7h8i9j0k1l2m3n4o5p6a1b2._domainkey.boutique-awa.gn | c3d4e5f6g7h8i9j0k1l2m3n4o5p6a1b2.dkim.amazonses.com |
Chez votre registrar
La marche à suivre est la même partout dans son principe — ouvrir la gestion DNS du domaine et ajouter 3 enregistrements de type CNAME — mais l’écran diffère selon le registrar :
Cloudflare
DNS → Records → Add record, type CNAME. Collez le nom (sans le suffixe de votre domaine si Cloudflare l’ajoute automatiquement) et la valeur telles quelles.
GoDaddy
Mes produits → DNS → Ajouter un enregistrement, type CNAME. GoDaddy affiche parfois le nom d’hôte sans le domaine racine : dans ce cas, retirez .boutique-awa.gn de la fin du champ « Nom ».
OVH
Zone DNS → Ajouter une entrée → CNAME. Le sous-domaine attendu est la partie avant votre nom de domaine ; laissez un point final (.) à la fin de la valeur si l’interface le demande.
Cloudflare : ne pas activer le proxy sur ces CNAME
La vérification côté AWS peut prendre jusqu'à 72 h
Statuts d’un domaine
| Statut | Signification |
|---|---|
| PENDING | En attente : les CNAME ne sont pas encore confirmés côté SES. |
| VERIFIED | Vérifié : le domaine peut être utilisé comme expéditeur. |
| FAILED | Échec : SES n’a pas pu vérifier les enregistrements. Contrôlez qu’ils sont publiés exactement comme affichés. |
| TEMPORARY_FAILURE | Échec temporaire côté SES — sans action de votre part, réessayez « Vérifier maintenant » plus tard. |
SPF et DMARC, en clair
Ils ne sont pas exigés par Amazon SES pour vérifier le domaine, mais ils sont fortement conseillés : sans eux, une part croissante des boîtes de réception (Gmail, Outlook, Yahoo…) classe vos emails en spam ou les rejette purement et simplement.
SPF — qui a le droit d’envoyer pour votre domaine
Un enregistrement TXT publié à la racine du domaine, qui liste les serveurs autorisés à envoyer en votre nom. Il autorise Amazon SES :
Nom : boutique-awa.gn Type : TXT Valeur : v=spf1 include:amazonses.com ~all
Si un enregistrement SPF existe déjà pour votre domaine, ne le dupliquez pas : ajoutez include:amazonses.com à celui en place.
DMARC — que faire des emails qui échouent SPF/DKIM
Un second enregistrement TXT qui indique aux serveurs receveurs la politique à appliquer si un email prétendant venir de votre domaine échoue les contrôles SPF et DKIM.
Nom : _dmarc.boutique-awa.gn Type : TXT Valeur : v=DMARC1; p=none;
p=none démarre en mode observation : rien n’est bloqué, mais vous recevez des rapports. Une fois ces rapports propres, vous pouvez durcir la politique à p=quarantine puis p=reject.