Problèmes de configuration des enregistrements CNAME
- Lecture
- 4 minutes
- Catégorie
- Configuration du domaine
Domain Keys Identified Mail (DKIM) est une méthode d’authentification des messages qui vérifie de manière cryptographique qu’un message a été envoyé par des serveurs approuvés et n’a pas été falsifié.
Cet article explique ce que sont le DKIM et le CNAME, avant de décrire les étapes que vous devez suivre si la vérification DKIM échoue lorsque vous essayez d’ajouter des enregistrements CNAME à votre domaine personnalisé dans Proton Mail(nouvelle fenêtre).
Comment fonctionne DKIM ?
Lorsqu’un serveur envoie un message pour votre domaine, il calcule un hachage chiffré du contenu du message à l’aide d’une clé privée (que seuls les serveurs approuvés connaissent) et l’ajoute aux en-têtes du message sous forme de signature DKIM.
Le serveur de réception vérifie le contenu du message en recherchant la clé publique correspondante dans les enregistrements DNS de votre domaine, en déchiffrant le hachage chiffré et en calculant un nouveau hachage basé sur le contenu du message reçu pour vérifier si le hachage déchiffré correspond au nouveau hachage. S’il y a correspondance, le message n’a pas été modifié et la vérification DKIM réussit. Sinon, la vérification DKIM échoue et le message est traité avec suspicion.
Que sont les enregistrements CNAME ?
Nous recommandons d’ajouter trois enregistrements anti-usurpation dans Proton Mail : SPF, DKIM et DMARC. Nous utilisons des enregistrements CNAME pour gérer la rotation automatique des clés DKIM, ce qui constitue une bonne pratique de sécurité reconnue. Cela permet de s’assurer qu’une clé active est toujours utilisée pour fournir un service ininterrompu, tandis que les autres clés sont automatiquement retirées et recréées régulièrement pour une sécurité accrue.
Veuillez consulter Présentation de la gestion des clés DKIM pour obtenir un aperçu plus détaillé de ce sujet.
Les enregistrements CNAME que vous ajoutez aux paramètres DNS de vos domaines doivent correspondre exactement à ceux affichés dans votre assistant de configuration. Une fois que nous aurons détecté ces enregistrements dans les paramètres DNS de votre domaine, l’icône de l’onglet DKIM sur la page de configuration Modifier le domaine deviendra verte. Nous vous en informerons et commencerons à signer les messages sortants de votre domaine personnalisé avec DKIM, tout comme nous le faisons pour les autres adresses Proton Mail.

Que faire si la vérification DKIM échoue ?
Il y a trois raisons possibles pour lesquelles la vérification DKIM peut échouer :
1. Vous avez saisi une valeur CNAME incorrecte dans les paramètres DNS de votre domaine.
Cela est peu probable si vous avez copié et collé les valeurs de notre page de configuration Modifier le domaine, mais cela vaut toujours la peine de vérifier. Allez dans Paramètres -> Tous les paramètres -> Noms de domaine -> appuyez sur le bouton Examiner à côté du domaine -> onglet DKIM pour voir les valeurs requises.
Les enregistrements CNAME que vous ajoutez aux paramètres DNS de vos domaines doivent correspondre exactement à ceux affichés dans votre assistant de configuration.
2. Certains registraires n’acceptent pas les valeurs CNAME avec un point à la fin.
Tandis que d’autres l’exigent. Si votre registraire n’accepte pas vos enregistrements CNAME avec un point à la fin, veuillez supprimer le point à la fin de chaque valeur CNAME et réessayer.
3. Vous avez un enregistrement DKIM de type TXT existant qui doit être supprimé.
Si vous avez précédemment configuré manuellement la rotation des clés DKIM pour votre domaine à l’aide d’un enregistrement TXT, vous devez retirer cet enregistrement des paramètres DNS avant de saisir les enregistrements CNAME. Vous devez reconfigurer vos paramètres DNS avec des enregistrements CNAME car ils permettent à Proton Mail de configurer la rotation automatique des clés, alors que votre enregistrement TXT actuel ne le permet pas.
Une fois que vous aurez supprimé cet enregistrement TXT, vous pourrez suivre les instructions pour les nouveaux utilisateurs. DKIM cessera de signer vos messages une fois que vous aurez supprimé l’enregistrement TXT. Pour maintenir la protection DKIM, vous devez saisir immédiatement vos noms d’hôte et valeurs CNAME dans vos paramètres DNS.
Nous conseillons vivement à toutes les personnes qui utilisent actuellement la rotation manuelle des clés DKIM de passer au nouveau système de rotation automatique des clés. Non seulement cela retirera la nécessité d’effectuer la rotation de vos clés manuellement, mais cela augmentera également automatiquement la force de vos clés si vous utilisez des clés de 1024 bits.