Ce que cela signifie simplement
Chaque service ne contrôle qu'une partie des DNS; supprimer toutes les lignes mail peut couper réception, envoi ou politique anti-usurpation.
Contrôles sans risque
- Attribuer chaque enregistrement DNS à un service connu
- Confirmer qu'il existe un seul SPF et un seul DMARC
- Distinguer chaque sélecteur DKIM par son nom
- Inventorier clés, webhooks et automatisations avant le DNS
Solution pas à pas
- Désactiver d'abord les dépendances Brevo de façon réversible
- Observer les systèmes qui pourraient encore envoyer
- Retirer ensuite seulement le code et le sélecteur DKIM propres à Brevo
- Modifier l'adresse de rapport DMARC sans supprimer la politique complète
Une règle simple pour les DNS mail
Le domaine publie généralement un seul SPF et un seul DMARC. Plusieurs sélecteurs DKIM peuvent en revanche coexister, car chacun porte un nom distinct. Le nettoyage doit donc être ligne par ligne.
Le DNS vient en dernier
Une liste vide de campagnes ne prouve pas qu’une ancienne application n’utilise plus une clé SMTP. Inventoriez, désactivez de façon réversible et observez avant de retirer l’authentification du domaine.
Ce qu'il ne faut surtout pas faire
- Supprimer en bloc MX, SPF, DKIM et DMARC
- Accepter une délégation DNS ou un remplacement automatique sans prévisualisation
- Retirer le SPF de l'ancien fournisseur tant qu'il envoie encore
Quand s'arrêter et demander de l'aide
- Un enregistrement ne peut pas être attribué
- Plusieurs SPF ou plusieurs DMARC sont publiés
- Une application inconnue utilise encore Brevo
Comment vérifier que le problème est résolu
- Seuls les enregistrements Brevo identifiés ont été retirés
- L'envoi du fournisseur conservé reste authentifié
- SPF, DKIM et DMARC donnent le résultat attendu après chaque petit lot
Testé sur
- Documentation Brevo et Proton, vérifiée le 2026-09-01