Le point d'architecture que tout le monde découvre trop tard

Shopify fait déjà tourner sa boutique en ligne sur une infrastructure edge Cloudflare : c'est invisible pour le marchand, mais cela change tout. Quand vous proxifiez (nuage orange) l'enregistrement de votre domaine vers Shopify, la requête traverse le proxy Cloudflare de votre zone pour rejoindre... l'edge Cloudflare de Shopify. Ce scénario dit « orange-to-orange » n'est pas autorisé sur un plan standard : il est réservé aux clients Shopify Plus, dont l'architecture le supporte explicitement.

Résultat, selon la façon dont la zone est configurée : erreur 1000 « DNS points to prohibited IP », 403 intermittents quand la boutique répond mais rejette le trafic relayé, ou coupures aléatoires quand l'enregistrement pointe vers des IP Shopify qui changent. Ces symptômes alimentent des dizaines de fils sur le forum Cloudflare Community et sur les forums Shopify, avec un dénouement presque toujours identique.

La configuration qui fonctionne sur un plan standard

  1. La boutique en nuage gris, sans exception. L'enregistrement A du domaine (typiquement 23.227.38.65) et le CNAME www vers shops.myshopify.com restent en DNS only. Shopify termine le HTTPS sur son propre edge, avec son certificat et son CDN : ce sont ses points forts, il n'y a rien à gagner à placer le proxy devant.
  2. Cloudflare pour le DNS, les emails et les sous-domaines hors boutique. Ce que la zone apporte réellement : des serveurs de noms rapides, la gestion des emails (MX, SPF, DKIM, DMARC), les redirections de domaine via Redirect Rules sur les hostnames non-Shopify, et le proxy d'autres sous-domaines (application auto-hébergée, documentation, blog, API).
  3. Redirection de la racine vers www, la bonne méthode. La redirection du domaine racine vers www se fait avec une Redirect Rule, ce qui exige de proxifier la racine du domaine. Sur Shopify, la marche à suivre est de configurer le domaine principal côté Shopify (où la redirection est gérée nativement) plutôt que de forcer une proxification qui déclenche l'erreur 1000. Si le registrar gère déjà cette redirection, la laisser en place.
  4. Les emails se gèrent à part, sans risque pour la boutique. MX, SPF et DKIM vivent dans la zone DNS, pas dans la boutique Shopify : les recréer dans la zone Cloudflare, ou y brancher Email Routing, ne perturbe ni la boutique ni la messagerie. La seule règle à respecter : les hostnames de messagerie (MX, webmail) restent en nuage gris, jamais proxifiés.
  5. Shopify Plus : l'exception orange-to-orange. Les clients Plus peuvent proxifier leur boutique via Cloudflare (l'intégration est supportée dans ce cadre). Si vous êtes en Plus et proxifiez, la boutique doit rester fonctionnelle à chaque bascule : testez d'abord sur un sous-domaine secondaire, et gardez la marche arrière (nuage gris) à portée de main.

Départager un 403 : qui le renvoie ?

Face à un 403, le premier réflexe est de regarder qui signe la page d'erreur :

  • Page d'erreur esthétique Cloudflare : le blocage vient de VOS règles (WAF, règles de blocage, IP Access Rules). Vérifiez Security > Events à l'horodatage exact : la règle en cause est identifiée par son ID, et la correction est un ajustement de règle, pas une bascule DNS.
  • Page d'erreur Shopify : le 403 vient de Shopify, qui refuse le trafic qu'il reçoit via le proxy de votre zone au lieu du trafic direct attendu. La correction est de repasser l'enregistrement de la boutique en nuage gris. Il n'y a aucun réglage Cloudflare qui rende un plan standard compatible avec la proxification de la boutique.
  • Erreur 1000 (DNS points to prohibited IP) : même diagnostic, signature différente : le proxy refuse de relayer vers les IP Shopify. Repassez en nuage gris.

Les erreurs qui prolongent l'incident

  • Chercher une règle magique côté Cloudflare : le forum regorge de tentatives (exceptions WAF, changements de mode SSL/TLS, réglages de cache) pour « réparer » une proxification de la boutique qui n'a simplement pas à exister sur un plan standard. Tant que l'enregistrement est en orange, les symptômes reviennent.
  • Proxifier puis cacher le HTML de la boutique : Shopify met déjà en cache son contenu à son edge avec des en-têtes maîtrisés. Empiler un cache Cloudflare devant la boutique ajoute un risque d'incohérence (prix, stocks) sans gain mesurable.
  • Oublier que le DNS a migré, pas la boutique : après le déplacement de la zone, tout changement de domaine doit se faire dans le dashboard Shopify ET dans la zone Cloudflare. Un domaine déclaré d'un seul côté produit des boucles de redirection ou des certificats invalides.
  • Basculer en orange « pour tester » en pleine journée : chaque activation du proxy devant la boutique est un changement de chemin réseau visible par tous les visiteurs. Testez sur un sous-domaine dédié, en heures creuses, avec la marche arrière prête.

Questions fréquentes

Pourquoi l'erreur « DNS points to prohibited IP » apparaît-elle avec Shopify ?

Parce que l'enregistrement du domaine vers Shopify est proxifié alors que ce trafic n'est pas autorisé à être relayé par le proxy sur un plan standard. Shopify fait tourner son propre edge, et la double proxification n'est supportée que via Shopify Plus. La correction est de repasser l'enregistrement en nuage gris.

Peut-on mettre Cloudflare devant une boutique Shopify ?

La boutique ne doit pas être proxifiée sur un plan standard : Shopify termine le HTTPS sur son edge et le scénario orange-to-orange est réservé à Shopify Plus. Cloudflare apporte en revanche la gestion DNS, les emails, les redirections sur les hostnames non-Shopify et la proxification d'autres sous-domaines.

D'où viennent les erreurs 403 entre Shopify et Cloudflare ?

Départagez selon la page d'erreur : un 403 signé Cloudflare vient de vos règles de sécurité (ajustement de règle), un 403 signé Shopify vient du refus de la boutique face à un trafic proxifié inattendu (retour au nuage gris). L'erreur 1000 suit le même dénouement.

Qu'apporte Cloudflare à une boutique Shopify, alors ?

Des serveurs de noms rapides, la gestion email (MX, SPF, DKIM, DMARC), les redirections de domaine via Redirect Rules sur les hostnames non-Shopify, et la proxification d'autres sous-domaines (app, docs, blog auto-hébergé). Un rôle de gestion du DNS, des emails et des sous-domaines hors boutique, pas de proxy sur la boutique.

Votre boutique Shopify déraille depuis la migration DNS ?

CF Garage remet votre zone en ordre : boutique en nuage gris, emails et redirections gérés proprement, fin des 403 et de l'erreur 1000. Tarif fixe, communication écrite, garantie de satisfaction.

Découvrir les tarifs & commander

Ressources et guides complémentaires