Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour OVHcloud.

OVHcloud réunit bureau d'enregistrement de domaine, hébergeur DNS et fournisseur de messagerie en une seule et même offre : pour la plupart des clients OVH, SPF, DKIM et DMARC se configurent donc tous depuis l'Espace client OVHcloud — souvent à l'aide d'assistants en un clic. La plateforme de messagerie mutualisée d'OVH (le MX Plan gratuit fourni avec un domaine, le MX Plan payant, Email Pro et Hosted Exchange) authentifie SPF grâce à un véritable include mutualisé, include:mx.ovh.com, et — ajout relativement récent — le DKIM en un clic que vous activez depuis le tableau de bord même du produit de messagerie. Ce guide détaille les chemins exacts dans l'Espace client, la forme des enregistrements générés par OVH et l'enregistrement DMARC qu'il vous reste à ajouter vous-même.

Include SPF
Your DNSAdd the CNAME / TXT records
OVHcloudSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier OVHcloud ?

Authentifier votre domaine hébergé chez OVH n'est pas une simple formalité : c'est ce qui détermine si vos e-mails atteignent la boîte de réception. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages par jour et plus) qu'il passe SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à rejeter les e-mails non conformes en 2025. Même en dessous de ce seuil, un e-mail non authentifié envoyé depuis une boîte OVH atterrit en spam ou disparaît sans laisser de trace, et l'absence de politique DMARC laisse votre domaine exposé à l'usurpation. L'avantage sur OVH, c'est que les trois enregistrements résident là où votre domaine se trouve déjà : l'include SPF include:mx.ovh.com s'aligne sur votre propre domaine, le DKIM en un clic signe en d=yourdomain.com, et une politique DMARC que vous ajoutez par-dessus relie le tout — un domaine OVH correctement configuré passe donc sans accroc pour Gmail, Yahoo comme pour Microsoft.

La réalité SPF pour OVHcloud

OVHcloud est un véritable fournisseur SPF « include » : mx.ovh.com est un enregistrement mutualisé réel, et votre SPF racine doit être v=spf1 include:mx.ovh.com ~all. C'est le mécanisme recommandé par OVH lui-même, et OVH vous propose un bouton en un clic « Utiliser le SPF pour l'hébergement web OVHcloud » dans l'assistant d'ajout d'entrée de la zone DNS, qui l'écrit à votre place. Cela compte davantage ici que pour un ESP marketing, car les boîtes OVH envoient avec une enveloppe MAIL FROM sur votre propre domaine : SPF s'ALIGNE donc réellement sur votre domaine organisationnel et contribue à lui seul à un passage DMARC — pas uniquement DKIM. En coulisses, mx.ovh.com n'est pas une simple liste ip4/ip6 : il autorise les serveurs sortants d'OVH principalement par DNS inverse, avec deux mécanismes ptr (ptr:mail-out.ovh.net et ptr:mail.ovh.net) appuyés par quelques blocs IPv4 et un ?all neutre. Chaque terme ptr étant lui-même une requête DNS, l'include consomme trois de vos dix requêtes SPF — une pour l'include, plus une pour chaque ptr — au lieu d'une seule, mais sans chaîne d'include imbriquée, ce qui vous laisse sept requêtes pour d'autres expéditeurs. Deux points à ne pas rater. Premièrement, OVH publie des variantes régionales (mx.ovh.com est l'hôte standard ; certains comptes de la région Canada ont historiquement vu apparaître mx.ovh.ca) — utilisez ce que l'assistant en un clic pré-remplit pour votre compte plutôt que de saisir un hôte à la main. Deuxièmement, il ne doit y avoir qu'un seul enregistrement SPF TXT sur le domaine : l'assistant d'OVH crée allègrement un tout nouveau v=spf1 include:mx.ovh.com ~all, donc si vous envoyez déjà via Google Workspace, Microsoft 365 ou un ESP, ne le laissez pas ajouter un second enregistrement SPF — fusionnez plutôt include:mx.ovh.com dans votre ligne existante (deux enregistrements SPF, c'est une PermError). L'assistant d'OVH vous laisse choisir la politique d'échec — softfail (~all) ou hardfail (-all) ; conservez ~all jusqu'à ce que vous soyez certain que tous les expéditeurs légitimes sont bien listés, puis durcissez en -all pour la protection anti-usurpation la plus forte.

Deux façons de le configurer

Recommandé

Zone DNS hébergée chez OVHcloud — configuration automatique (recommandé)

  • Un clic ajoute v=spf1 include:mx.ovh.com via l'assistant « Utiliser le SPF pour l'hébergement web OVHcloud »
  • Activer le DKIM écrit les deux CNAME de sélecteur dans votre zone à votre place — rien à coller
  • OVH détient et fait tourner les clés DKIM sur deux sélecteurs automatiquement
  • Vous n'ajoutez vous-même que l'enregistrement DMARC
Ancienne méthode

Serveurs de noms externes — enregistrements ajoutés à la main

  • Vous ajoutez v=spf1 include:mx.ovh.com ~all en TXT chez votre hébergeur DNS
  • La fenêtre d'activation DKIM vous remet deux valeurs CNAME à coller avant de cliquer sur Activer
  • Sur Cloudflare, réglez les CNAME DKIM sur « DNS only » (nuage gris) pour qu'ils se résolvent
  • Même include et même DMARC — seul change qui écrit les enregistrements

Étape par étape

Identifiez votre produit
  1. 1

    Repérez quel produit de messagerie OVH vous avez

    SPF est identique pour les trois, mais la bascule DKIM se trouve dans un onglet différent selon le produit. MX Plan gratuit à 1 adresse et MX Plan payant : Web Cloud > MX Plan. Email Pro : Web Cloud > Email Pro. Hosted Exchange : Web Cloud > Microsoft > Exchange. Notez lequel vous utilisez avant de commencer.

Ajouter SPF
  1. 2

    Ouvrez votre zone DNS

    Dans l'Espace client OVHcloud, allez dans Web Cloud > Noms de domaine, sélectionnez votre domaine, ouvrez l'onglet Zone DNS et cliquez sur Ajouter une entrée en haut à droite.

  2. 3

    Utilisez l'assistant SPF OVH en un clic

    Choisissez le type d'enregistrement SPF, puis cochez « Utiliser le SPF pour l'hébergement web OVHcloud » — OVH renseigne v=spf1 include:mx.ovh.com. Laissez la politique d'échec sur ~all (softfail) pour l'instant et Enregistrez. IMPORTANT : si vous avez déjà un enregistrement SPF TXT (Google, Microsoft 365, un ESP), ne créez PAS de second — annulez l'assistant et modifiez plutôt votre enregistrement existant pour y ajouter include:mx.ovh.com.

Activer DKIM
  1. 4

    Ouvrez la commande DKIM de votre produit

    Pour le MX Plan, ouvrez votre domaine sous Web Cloud > MX Plan et regardez l'onglet Informations générales — le statut DKIM apparaît sous forme de badge rouge. (Email Pro / Exchange : ouvrez plutôt l'onglet Domaines associés, où le même badge DKIM rouge apparaît à côté du domaine.)

  2. 5

    Activez le DKIM

    Cliquez sur le badge DKIM rouge, puis sur Valider/Activer. Si la zone DNS de votre domaine est hébergée chez OVH sur le même compte, OVH écrit les deux CNAME de sélecteur à votre place automatiquement. Si vos serveurs de noms sont externes, la fenêtre affiche deux valeurs CNAME — ajoutez-les toutes deux chez votre hébergeur DNS d'abord, puis cliquez sur Activer (n'activez pas avant qu'elles soient en place).

  3. 6

    Attendez que le badge passe au vert

    L'activation automatique du DKIM prend de 30 minutes à 24 heures maximum, le temps que les clés se publient et se propagent. Le badge passe du rouge au vert dès qu'OVH confirme que les sélecteurs se résolvent. OVH provisionne deux sélecteurs (…-selector1 et …-selector2) afin de pouvoir faire tourner les clés plus tard sans que vous touchiez au DNS.

Ajouter DMARC
  1. 7

    Publiez vous-même une politique DMARC

    OVH ne crée pas de DMARC à votre place. De retour dans Zone DNS > Ajouter une entrée, ajoutez un enregistrement sur le sous-domaine _dmarc (l'assistant DMARC intégré d'OVH se limite à quelques balises, un enregistrement TXT simple est donc souvent le meilleur choix) avec la valeur v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Commencez en p=none pour qu'il se contente de surveiller pendant que vous confirmez l'alignement.

Vérifier
  1. 8

    Confirmez sur un vrai message

    Envoyez-vous un test depuis votre boîte OVH, ouvrez-le dans Gmail et choisissez le menu à trois points > Afficher l'original. Vous devez voir SPF: PASS, DKIM: PASS et DMARC: PASS affichant tous votre propre domaine. Passez ensuite le domaine dans un outil de vérification pour confirmer que chaque enregistrement se résout.

Enregistrements à ajouter

OVHcloud génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXT@v=spf1 include:mx.ovh.com ~allSPF racine — l'assistant en un clic d'OVH l'écrit. L'include se résout vers l'enregistrement ptr/ip4 d'OVH et compte pour 3 de vos 10 requêtes SPF. Si vous avez déjà un enregistrement SPF (Google, Microsoft 365, un ESP), fusionnez-y include:mx.ovh.com au lieu d'en ajouter un second.
CNAMEovhmo1234567-selector1._domainkeyovhmo1234567-selector1._domainkey.1500.aj.dkim.mail.ovh.net.Sélecteur DKIM 1 — à titre indicatif ; votre préfixe et votre cible sont générés par compte (MX Plan utilise ovhmo…, Email Pro ovhemp…, Exchange ovhex…). Conservez le point final.
CNAMEovhmo1234567-selector2._domainkeyovhmo1234567-selector2._domainkey.1500.aj.dkim.mail.ovh.net.Sélecteur DKIM 2 — la seconde clé vers laquelle OVH fait tourner automatiquement.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVotre politique DMARC — ajoutez-la vous-même ; conservez exactement une par domaine.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de OVHcloud sur ce budget.

SPF 10-lookup budget3 used · 7 free

OVHcloud utilise 3 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

Le DKIM sur OVHcloud est une bascule dans l'Espace client, pas une clé à coller. Pour le MX Plan, ouvrez Web Cloud > MX Plan > votre domaine > Informations générales ; le statut DKIM apparaît sous la forme d'un badge rouge. Cliquez dessus et choisissez Valider : OVH provisionne deux sélecteurs — ovhmoXXXXXXX-selector1 et ovhmoXXXXXXX-selector2 — sous forme d'enregistrements CNAME qui délèguent à l'infrastructure de signature d'OVH (les cibles ressemblent à ovhmoXXXXXXX-selector1._domainkey.NNNN.aj.dkim.mail.ovh.net., point final inclus). Comme il s'agit de CNAME pointant vers OVH plutôt que de clés TXT, OVH détient les clés privées et alterne entre les deux sélecteurs à votre place — vous ne copiez jamais de clé publique ni ne rééditez le DNS. Si la zone DNS de votre domaine est hébergée chez OVH sur le même compte, OVH écrit les deux CNAME automatiquement ; si vos serveurs de noms sont externes (Cloudflare, un autre bureau d'enregistrement), la fenêtre d'activation vous remet d'abord les deux valeurs CNAME à ajouter chez votre hébergeur DNS, et ce n'est qu'ensuite que vous cliquez sur Activer. L'activation prend de 30 minutes à 24 heures, et le badge passe du rouge au vert lorsque les clés se résolvent. Email Pro et Hosted Exchange fonctionnent de la même façon mais via un chemin différent (Web Cloud > Email Pro ou Web Cloud > Microsoft > Exchange, puis l'onglet Domaines associés) et avec des préfixes de sélecteur ovhemp… / ovhex…. Une remarque : le DKIM en un clic pour le MX Plan gratuit/de base est un ajout relativement récent — les anciens guides qui affirment « le DKIM n'est disponible que sur Exchange ou Email Pro » ne sont plus à jour.

DMARC

OVHcloud ne crée pas d'enregistrement DMARC à votre place — vous l'ajoutez vous-même. Dans le même assistant Zone DNS > Ajouter une entrée, ajoutez un enregistrement sur le sous-domaine _dmarc avec la valeur v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. OVH propose bien une entrée DMARC dédiée (Ajouter une entrée > Enregistrements mail > DMARC), mais son assistant n'expose qu'un sous-ensemble de balises — choisir plutôt un enregistrement TXT simple vous donne le contrôle total sur p, sp, pct, rua et ruf. p=none est un mode surveillance seule : il collecte les rapports agrégés sans affecter la distribution pendant que vous confirmez que les e-mails OVH passent SPF et DKIM alignés sur votre domaine. Après une semaine ou deux de rapports propres, durcissez en p=quarantine puis, à terme, en p=reject. Conservez exactement un seul enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez, et pointez rua vers une boîte que vous surveillez réellement (ou vers un service de reporting DMARC) afin que les rapports ne s'accumulent pas sans être lus.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas au seul badge DKIM vert — confirmez-le sur un vrai message. Envoyez-vous un e-mail depuis votre boîte OVH, ouvrez-le dans Gmail et choisissez le menu à trois points > Afficher l'original : vous devez voir SPF: PASS et DKIM: PASS affichant tous deux votre propre domaine, ainsi que DMARC: PASS. Vous préférez un rapport écrit ? Écrivez à check-auth@verifier.port25.com et vous recevrez en retour une analyse détaillée complète. Passez votre domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que l'include mx.ovh.com, les deux CNAME de sélecteur DKIM et votre enregistrement _dmarc se résolvent tous correctement, et dès que les rapports agrégés DMARC commencent à arriver, glissez-en un dans l'analyseur de rapports DMARC — OVHcloud devrait apparaître comme une source alignée et validée.

Pièges courants

  • Couverture

    Le DKIM du MX Plan est plus récent qu'internet ne le croit. Pendant des années, OVH n'a proposé le DKIM que sur Exchange et Email Pro, et de nombreux vieux fils de forum et guides tiers affirment encore que le MX Plan ne peut pas faire de DKIM. Il le peut désormais — utilisez le badge en un clic de l'onglet Informations générales plutôt que d'essayer de signer en externe.

  • Configuration DNS

    L'include coûte 3 requêtes SPF, pas 1. mx.ovh.com autorise les serveurs d'OVH principalement par DNS inverse — il contient deux mécanismes ptr (ptr:mail-out.ovh.net, ptr:mail.ovh.net) plus quelques blocs ip4, et chaque terme ptr compte comme une requête DNS en plus de l'include. Prévoyez trois de vos dix requêtes pour lui quand vous cumulez d'autres expéditeurs.

  • Configuration DNS

    La configuration automatique ne fonctionne que si votre zone DNS est chez OVH. OVH ne peut écrire les enregistrements SPF et DKIM à votre place que lorsque la zone DNS du domaine réside sur le même compte OVH. Si vos serveurs de noms pointent ailleurs (Cloudflare, GoDaddy, un autre bureau d'enregistrement), vous devez coller les deux CNAME DKIM chez cet hébergeur AVANT de cliquer sur Activer, et y ajouter le SPF TXT à la main.

  • Casse l'authentification

    Ne vous retrouvez jamais avec deux enregistrements SPF. L'assistant « Utiliser le SPF pour l'hébergement web OVHcloud » d'OVH crée un tout nouveau v=spf1 include:mx.ovh.com ~all. Si vous avez déjà un enregistrement SPF pour Google Workspace, Microsoft 365 ou un ESP, en publier un second est une PermError — fusionnez plutôt include:mx.ovh.com dans votre unique enregistrement existant.

  • Configuration DNS

    Conservez le point final sur les cibles DKIM. Les valeurs CNAME d'OVH se terminent par un point (…dkim.mail.ovh.net.) qui les marque comme pleinement qualifiées. Certains panneaux DNS externes ont besoin de ce point et d'autres l'ajoutent pour vous — ne transformez pas accidentellement la cible en …ovh.net.yourdomain.com.

  • Configuration DNS

    Le proxy Cloudflare casse le DKIM. Si votre DNS est sur Cloudflare, les deux CNAME de sélecteur DKIM doivent être réglés sur « DNS only » (nuage gris). Un CNAME proxifié en nuage orange ne se résoudra pas vers dkim.mail.ovh.net et le badge reste rouge.

  • Couverture

    ~all contre -all. L'assistant SPF d'OVH vous laisse choisir la politique d'échec ; -all (hard fail) est la protection anti-usurpation la plus forte et le bon état final, mais ne passez de ~all à -all qu'une fois certain que toute source légitime qui envoie en votre nom de domaine figure dans l'enregistrement SPF — sinon -all peut faire rebondir vos propres e-mails.

Construisez votre enregistrement SPF

OVHcloud est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:mx.ovh.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF OVHcloud — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification