Aller au contenu principal

DNS & certificats TLS

Modèle de délégation

Pour éviter à nos clients de maintenir à la main des dizaines d'enregistrements, la plateforme propose une délégation de zone : vous pointez les serveurs de noms de votre domaine vers les nôtres, et la plateforme publie et maintient les enregistrements.

Chaque structure se voit attribuer un identifiant de délégation dédié, non devinable, qui désigne ses serveurs de noms. La délégation effective vaut preuve de propriété du domaine : aucun code de vérification à poser.

Ce qui est publié automatiquement

EnregistrementRôle
Sous-domaines d'outilsAcheminement vers vos instances
MXRéception du courrier
SPFAutorisation de l'infrastructure d'envoi
DKIMClé publique de signature de vos e-mails
Retour d'erreurTraitement des rebonds
Validation ACMEÉmission et renouvellement automatique des certificats

Les enregistrements sont régénérés lorsque vous ajoutez ou retirez un outil : rien à maintenir de votre côté.

Règles d'attribution des domaines

  • Un domaine ne peut être revendiqué que par une seule structure, vérifié ou non. Cette règle bloque toute tentative d'usurpation par revendication concurrente.
  • L'appartenance d'un utilisateur à une structure est contrôlée par le domaine de son adresse : une adresse externe ne peut pas être rattachée par erreur à une organisation.

Certificats TLS

Les certificats sont émis par une autorité publique (Let's Encrypt) et renouvelés automatiquement. Deux méthodes de validation sont utilisées selon le cas :

MéthodeCas d'usage
Validation HTTPAdresses publiques standard de la plateforme
Validation DNSCertificats génériques par structure, domaines délégués

La validation DNS permet de couvrir tous les sous-domaines d'une structure avec un seul certificat, ce qui limite le nombre d'émissions et accélère l'ajout d'un outil.

Toutes les adresses publiques sont servies exclusivement en HTTPS ; le trafic en clair est redirigé.

Migration d'un domaine déjà en service

Si votre domaine héberge déjà un site ou une messagerie, la bascule des serveurs de noms transfère l'intégralité de la zone. La procédure recommandée :

  1. Nous transmettre l'export de votre zone actuelle (ou la liste de vos enregistrements).
  2. Nous la reprenons dans la nouvelle zone avant la bascule.
  3. Vous changez les serveurs de noms chez votre registrar.
  4. Vérification post-bascule : site, messagerie, services tiers.

Reprise de la main

Si vous quittez la plateforme, vous pouvez à tout moment restaurer les serveurs de noms de votre choix chez votre registrar. Nous vous fournissons la liste des enregistrements publiés pour que vous puissiez les recréer ailleurs. Voir Réversibilité.