Prérequis
- Une autorisation explicite pour administrer le domaine et sa messagerie
- L'ancien service mail peut rester actif pendant la migration et le retour arrière
- Toutes les boîtes, alias, redirections, formulaires et applications d'envoi sont inventoriés
- Une archive indépendante de tous les dossiers peut être vérifiée hors ligne
Pourquoi un domaine n’est pas une simple adresse externe
Changer les MX déplace la réception de tout le domaine. Le DNS ne transporte toutefois aucune liste d’adresses: chaque boîte, alias et catch-all attendu doit déjà exister dans Proton. La limite de domaines et d’adresses du plan doit être contrôlée avant la première modification.
1. Donnez une décision à chaque destination
Créez une ligne par boîte et alias, puis choisissez explicitement:
- conserver, rediriger, remplacer ou abandonner;
- recevoir dans Proton ou rester externe;
- envoyer avec cette identité ou recevoir seulement;
- test attendu depuis Proton et depuis un autre fournisseur.
Une adresse sans décision arrête la préparation. Consultez aussi l’écueil « un alias disparaît après le changement MX ».
2. Créez une sauvegarde indépendante
Une restauration quotidienne chez l’ancien fournisseur reste utile, mais elle ne remplace pas une archive hors ligne. Dans Thunderbird, abonnez et synchronisez chaque dossier et sous-dossier, sans limite d’âge ou de taille. Vérifiez des messages anciens, récents et leurs pièces jointes sans réseau, quittez complètement Thunderbird, puis copiez le dossier de profil entier dans un stockage chiffré.
L’export ZIP intégré est limité à 2 Go et ne complète pas les messages dont seul l’en-tête a été téléchargé. La copie ne devient une sauvegarde qu’après restauration dans un profil de test démarré hors ligne.
N’utilisez pas POP comme preuve de sauvegarde complète. Voir les limites de la restauration fournisseur.
3. Contrôlez Proton avant le DNS
Vérifiez le quota d’adresses, la capacité en domaines et l’absence du domaine dans Proton Pass. Si une ancienne adresse apparaît comme orpheline, ne la supprimez pas: Proton documente son rattachement automatique lorsque le même domaine est ajouté au même compte.
Le rattachement n’autorise ni activation ni changement MX. Voir l’adresse désactivée ou orpheline.
4. Préparez un delta DNS ligne par ligne
Le lot futur contient généralement:
- la preuve de propriété Proton;
- les MX Proton à la place des MX de réception actuels;
- un SPF unique fusionnant seulement les expéditeurs conservés;
- les sélecteurs DKIM Proton, sans retirer trop tôt ceux encore utilisés;
- un DMARC unique;
- aucun changement aux entrées du site, des certificats ou des services tiers.
Copiez les valeurs de retour arrière avant toute modification. Refusez tout assistant qui propose de remplacer la zone entière sans montrer le delta.
5. Rapprochez activation et changement MX
Une adresse active dans Proton peut recevoir directement les messages d’autres utilisateurs Proton même si le MX public pointe encore vers l’ancien fournisseur. Les autres expéditeurs suivent le MX externe: la réception devient scindée.
Préparez donc tout en amont, puis regroupez activation et changement MX dans une fenêtre courte. Testez séparément depuis Proton et depuis un autre fournisseur. Voir la réception scindée avec un MX externe.
6. Validez chaque adresse et gardez le repli
Pour chaque destination, contrôlez réception externe, réception Proton, réponse, identité d’envoi et pièce jointe non sensible. Surveillez l’ancien et le nouveau service pendant la propagation, puis pendant trente jours.
Une coche verte dans Proton n’autorise aucune résiliation. L’ancien service et ses messages restent intacts jusqu’à une décision ultérieure séparée.
Variante avancée : conserver le MX externe
Une coexistence peut être préparée lorsque seule une adresse doit envoyer depuis Proton et que le fournisseur conserve la réception externe. Dans notre cas (observed, 10 septembre 2026), propriété, adresse, SPF combiné et trois CNAME DKIM ont été configurés ; la copie entrante, l’envoi externe, la réponse et la pièce jointe ont été testés, sans déplacement des MX.
Ce cas ne remplace pas une migration globale : les messages internes Proton peuvent atteindre Proton directement, sans copie chez le fournisseur source. Les messages envoyés depuis Proton restent dans ses Envoyés. Il faut une décision explicite sur ces deux limites, tester les deux origines et surveiller les boîtes. N’appliquez pas cette variante automatiquement à un domaine partagé ; ne désactivez pas le chiffrement pour masquer le problème.
Sans accès DNS ou sans autorité sur les autres utilisateurs, conservez le fournisseur actuel et étudiez seulement une copie autorisée. Si le but est une bascule complète, les préconditions de sauvegarde et d’inventaire ci-dessus restent nécessaires.
DKIM publié n’est pas encore DKIM utilisé
Conservez les sélecteurs des anciens expéditeurs. Après publication des trois valeurs fournies par Proton, vérifiez leur résolution, l’état dans Proton et la signature d’un nouveau message reçu à l’extérieur. Voir le contrôle DKIM. Une déclaration « tout est configuré » ne remplace pas cette preuve.
Vérifier avant de continuer
- Chaque adresse attendue possède une décision de réception et d'envoi
- L'archive contient tous les dossiers, messages anciens et pièces jointes testées hors ligne
- Le delta DNS ne contient qu'un SPF, un DMARC et des sélecteurs DKIM attribués
- Les tests Proton et non-Proton suivent tous la route décidée
Arrêtez-vous si…
- Une adresse, un alias, un catch-all ou une application reste inconnu
- Le domaine est déjà utilisé dans Proton Pass ou un autre compte
- L'archive indépendante n'a pas été relue hors ligne
- L'adresse orpheline ne se rattache pas automatiquement
- L'interface propose une suppression, une résiliation ou un remplacement DNS plus large que le lot prévu
Sources
- https://proton.me/support/custom-domain
- https://proton.me/support/orphaned-addresses
- https://proton.me/support/manage-encryption
- https://proton.me/support/anti-spoofing-custom-domain
- https://www.infomaniak.com/fr/support/faq/1167/exporter-tous-les-e-mails-dune-adresse-mail-infomaniak
- https://www.infomaniak.com/fr/support/faq/2110/gerer-les-enregistrements-mx
- https://support.mozilla.org/en-US/kb/imap-synchronization
- https://support.mozilla.org/en-US/kb/moving-thunderbird-data-to-a-new-computer