GUIDE

Vérifier un domaine

Envoyer depuis votre propre domaine (plutôt qu'une adresse partagée) exige de prouver à Amazon SES que vous en êtes propriétaire, via des enregistrements DNS. C'est aussi ce qui protège vos destinataires de l'usurpation.

Étapes

  1. 1

    Ajoutez le domaine à votre compte

    Depuis le tableau de bord, Domaines → Ajouter un domaine, saisissez le nom exact que vous utiliserez comme expéditeur (ex. boutique-awa.gn, sans « http:// » ni sous-chemin). Zendou crée l'identité correspondante et génère 3 jetons DKIM propres à ce domaine.

  2. 2

    Publiez les 3 enregistrements CNAME chez votre registrar

    Chaque jeton devient un enregistrement CNAME distinct, affiché sur la page du domaine dans le tableau de bord (avec bouton de copie). Ajoutez les 3, sans en modifier ni le nom ni la valeur.

  3. 3

    Attendez la propagation DNS

    La propagation prend généralement de quelques minutes à quelques heures selon votre registrar. Amazon SES interroge vos enregistrements en tâche de fond et peut mettre jusqu'à 72 h à confirmer la vérification.

  4. 4

    Cliquez sur « Vérifier maintenant »

    Ce bouton, sur la page du domaine, force une nouvelle interrogation immédiate côté SES au lieu d'attendre le prochain passage automatique. Le statut passe à « Vérifié » dès que SES confirme les 3 CNAME.

À quoi ressemblent les 3 CNAME DKIM

Exemple pour un domaine boutique-awa.gn — vos valeurs réelles, propres à votre domaine, sont affichées (et copiables) sur la page du domaine dans le tableau de bord.

TypeNomValeur
CNAMEa1b2c3d4e5f6g7h8i9j0k1l2m3n4o5p6._domainkey.boutique-awa.gna1b2c3d4e5f6g7h8i9j0k1l2m3n4o5p6.dkim.amazonses.com
CNAMEb2c3d4e5f6g7h8i9j0k1l2m3n4o5p6a1._domainkey.boutique-awa.gnb2c3d4e5f6g7h8i9j0k1l2m3n4o5p6a1.dkim.amazonses.com
CNAMEc3d4e5f6g7h8i9j0k1l2m3n4o5p6a1b2._domainkey.boutique-awa.gnc3d4e5f6g7h8i9j0k1l2m3n4o5p6a1b2.dkim.amazonses.com

Chez votre registrar

La marche à suivre est la même partout dans son principe — ouvrir la gestion DNS du domaine et ajouter 3 enregistrements de type CNAME — mais l’écran diffère selon le registrar :

Cloudflare

DNS → Records → Add record, type CNAME. Collez le nom (sans le suffixe de votre domaine si Cloudflare l’ajoute automatiquement) et la valeur telles quelles.

GoDaddy

Mes produits → DNS → Ajouter un enregistrement, type CNAME. GoDaddy affiche parfois le nom d’hôte sans le domaine racine : dans ce cas, retirez .boutique-awa.gn de la fin du champ « Nom ».

OVH

Zone DNS → Ajouter une entrée → CNAME. Le sous-domaine attendu est la partie avant votre nom de domaine ; laissez un point final (.) à la fin de la valeur si l’interface le demande.

Cloudflare : ne pas activer le proxy sur ces CNAME

Si votre domaine passe par Cloudflare, laissez le nuage en gris (« DNS only ») sur les 3 enregistrements DKIM — pas orange (« Proxied »). Un CNAME proxié pointe vers l’infrastructure Cloudflare au lieu de répondre avec la vraie valeur DKIM, et Amazon SES ne pourra jamais vérifier le domaine.

La vérification côté AWS peut prendre jusqu'à 72 h

Une fois les enregistrements publiés et propagés, Amazon SES les contrôle en tâche de fond. Cliquer sur « Vérifier maintenant » force une vérification immédiate, mais n’accélère pas la propagation DNS elle-même si elle n’est pas terminée.

Statuts d’un domaine

StatutSignification
PENDINGEn attente : les CNAME ne sont pas encore confirmés côté SES.
VERIFIEDVérifié : le domaine peut être utilisé comme expéditeur.
FAILEDÉchec : SES n’a pas pu vérifier les enregistrements. Contrôlez qu’ils sont publiés exactement comme affichés.
TEMPORARY_FAILUREÉchec temporaire côté SES — sans action de votre part, réessayez « Vérifier maintenant » plus tard.

SPF et DMARC, en clair

Ils ne sont pas exigés par Amazon SES pour vérifier le domaine, mais ils sont fortement conseillés : sans eux, une part croissante des boîtes de réception (Gmail, Outlook, Yahoo…) classe vos emails en spam ou les rejette purement et simplement.

SPF — qui a le droit d’envoyer pour votre domaine

Un enregistrement TXT publié à la racine du domaine, qui liste les serveurs autorisés à envoyer en votre nom. Il autorise Amazon SES :

Nom  : boutique-awa.gn
Type : TXT
Valeur : v=spf1 include:amazonses.com ~all

Si un enregistrement SPF existe déjà pour votre domaine, ne le dupliquez pas : ajoutez include:amazonses.com à celui en place.

DMARC — que faire des emails qui échouent SPF/DKIM

Un second enregistrement TXT qui indique aux serveurs receveurs la politique à appliquer si un email prétendant venir de votre domaine échoue les contrôles SPF et DKIM.

Nom  : _dmarc.boutique-awa.gn
Type : TXT
Valeur : v=DMARC1; p=none;

p=none démarre en mode observation : rien n’est bloqué, mais vous recevez des rapports. Une fois ces rapports propres, vous pouvez durcir la politique à p=quarantine puis p=reject.