Étape 6 · 90 minutes

Migrer un domaine personnalisé sans perdre une adresse

Inventoriez boîtes et alias, sauvegardez hors ligne, préparez le DNS et testez deux routes avant de déplacer les MX.

Prérequis

Pourquoi un domaine n’est pas une simple adresse externe

Changer les MX déplace la réception de tout le domaine. Le DNS ne transporte toutefois aucune liste d’adresses: chaque boîte, alias et catch-all attendu doit déjà exister dans Proton. La limite de domaines et d’adresses du plan doit être contrôlée avant la première modification.

1. Donnez une décision à chaque destination

Créez une ligne par boîte et alias, puis choisissez explicitement:

Une adresse sans décision arrête la préparation. Consultez aussi l’écueil « un alias disparaît après le changement MX ».

2. Créez une sauvegarde indépendante

Une restauration quotidienne chez l’ancien fournisseur reste utile, mais elle ne remplace pas une archive hors ligne. Dans Thunderbird, abonnez et synchronisez chaque dossier et sous-dossier, sans limite d’âge ou de taille. Vérifiez des messages anciens, récents et leurs pièces jointes sans réseau, quittez complètement Thunderbird, puis copiez le dossier de profil entier dans un stockage chiffré.

L’export ZIP intégré est limité à 2 Go et ne complète pas les messages dont seul l’en-tête a été téléchargé. La copie ne devient une sauvegarde qu’après restauration dans un profil de test démarré hors ligne.

N’utilisez pas POP comme preuve de sauvegarde complète. Voir les limites de la restauration fournisseur.

3. Contrôlez Proton avant le DNS

Vérifiez le quota d’adresses, la capacité en domaines et l’absence du domaine dans Proton Pass. Si une ancienne adresse apparaît comme orpheline, ne la supprimez pas: Proton documente son rattachement automatique lorsque le même domaine est ajouté au même compte.

Le rattachement n’autorise ni activation ni changement MX. Voir l’adresse désactivée ou orpheline.

4. Préparez un delta DNS ligne par ligne

Le lot futur contient généralement:

  1. la preuve de propriété Proton;
  2. les MX Proton à la place des MX de réception actuels;
  3. un SPF unique fusionnant seulement les expéditeurs conservés;
  4. les sélecteurs DKIM Proton, sans retirer trop tôt ceux encore utilisés;
  5. un DMARC unique;
  6. aucun changement aux entrées du site, des certificats ou des services tiers.

Copiez les valeurs de retour arrière avant toute modification. Refusez tout assistant qui propose de remplacer la zone entière sans montrer le delta.

5. Rapprochez activation et changement MX

Une adresse active dans Proton peut recevoir directement les messages d’autres utilisateurs Proton même si le MX public pointe encore vers l’ancien fournisseur. Les autres expéditeurs suivent le MX externe: la réception devient scindée.

Préparez donc tout en amont, puis regroupez activation et changement MX dans une fenêtre courte. Testez séparément depuis Proton et depuis un autre fournisseur. Voir la réception scindée avec un MX externe.

6. Validez chaque adresse et gardez le repli

Pour chaque destination, contrôlez réception externe, réception Proton, réponse, identité d’envoi et pièce jointe non sensible. Surveillez l’ancien et le nouveau service pendant la propagation, puis pendant trente jours.

Une coche verte dans Proton n’autorise aucune résiliation. L’ancien service et ses messages restent intacts jusqu’à une décision ultérieure séparée.

Variante avancée : conserver le MX externe

Une coexistence peut être préparée lorsque seule une adresse doit envoyer depuis Proton et que le fournisseur conserve la réception externe. Dans notre cas (observed, 10 septembre 2026), propriété, adresse, SPF combiné et trois CNAME DKIM ont été configurés ; la copie entrante, l’envoi externe, la réponse et la pièce jointe ont été testés, sans déplacement des MX.

Ce cas ne remplace pas une migration globale : les messages internes Proton peuvent atteindre Proton directement, sans copie chez le fournisseur source. Les messages envoyés depuis Proton restent dans ses Envoyés. Il faut une décision explicite sur ces deux limites, tester les deux origines et surveiller les boîtes. N’appliquez pas cette variante automatiquement à un domaine partagé ; ne désactivez pas le chiffrement pour masquer le problème.

Sans accès DNS ou sans autorité sur les autres utilisateurs, conservez le fournisseur actuel et étudiez seulement une copie autorisée. Si le but est une bascule complète, les préconditions de sauvegarde et d’inventaire ci-dessus restent nécessaires.

DKIM publié n’est pas encore DKIM utilisé

Conservez les sélecteurs des anciens expéditeurs. Après publication des trois valeurs fournies par Proton, vérifiez leur résolution, l’état dans Proton et la signature d’un nouveau message reçu à l’extérieur. Voir le contrôle DKIM. Une déclaration « tout est configuré » ne remplace pas cette preuve.

Vérifier avant de continuer

Arrêtez-vous si…

Sources