Aller au contenu principal
Guide Evoir - Authentification des e-mails

SPF, DKIM, DMARC : configurer l'authentification de vos e-mails

Un e-mail qui part sans SPF, sans DKIM et sans DMARC est traité comme suspect par de nombreux serveurs : il arrive en spam, ou n'arrive pas. Ces trois enregistrements se publient dans le DNS de votre domaine. Ce guide donne l'ordre à suivre, des exemples, la façon de tester et les erreurs qui reviennent le plus souvent.

Mis à jour le Lecture : environ 5 min

En résumé

  • SPF liste les serveurs autorisés à envoyer pour votre domaine ; DKIM signe chaque message ; DMARC indique quoi faire en cas d'échec et envoie des rapports
  • Ordre conseillé : SPF, DKIM, puis DMARC en surveillance (p=none), un mode plus strict ensuite
  • Un seul enregistrement SPF par domaine, couvrant tous les outils qui envoient en votre nom
  • Test : envoyer un message vers Gmail et afficher l'original pour lire les résultats SPF, DKIM et DMARC

À quoi servent SPF, DKIM et DMARC ?

MécanismeCe qu'il vérifieOù il se publie
SPFQue le serveur qui envoie le message est autorisé à le faire pour le domaine de l'expéditeurUn enregistrement TXT à la racine du domaine
DKIMQue le message est signé par le domaine et n'a pas été modifié en routeUn enregistrement (TXT, ou CNAME selon le fournisseur) sur sélecteur._domainkey.votredomaine
DMARCQue SPF ou DKIM correspondent bien au domaine visible dans le champ « De », et quoi faire sinon ; il produit aussi des rapportsUn enregistrement TXT sur _dmarc.votredomaine

Depuis 2024, Google et Yahoo exigent ces authentifications des expéditeurs de gros volumes. En petit volume, elles ne sont pas toujours obligatoires, mais leur absence augmente le risque d'atterrir en spam et facilite l'usurpation de votre nom de domaine par un tiers.

Pour les définitions courtes, voir le lexique : SPF, DKIM et DMARC.

Avant de commencer : lister ceux qui envoient en votre nom

Chaque outil qui envoie des e-mails avec une adresse de votre domaine doit être déclaré dans SPF ou signer en DKIM. Faites la liste :

  • Votre messagerie (Microsoft 365, Exchange hébergé, Google Workspace…)
  • Votre outil de newsletter ou d'envoi en masse
  • Votre CRM ou votre outil de facturation
  • Le formulaire de contact de votre site web
  • Les imprimantes et scanners qui envoient des documents par e-mail
  • Votre outil de support ou de tickets

Repérez aussi qui gère le DNS de votre domaine : c'est là que les enregistrements se publient (voir noms de domaine et DNS).

Étape 1 : publier SPF

SPF est un enregistrement TXT qui commence par v=spf1 et se termine par une règle par défaut. Exemple pour un domaine dont les messages ne partent que de Microsoft 365 :

v=spf1 include:spf.protection.outlook.com -all

Avec un second outil d'envoi, on ajoute son include: dans le même enregistrement (la valeur exacte est donnée par l'outil ; exemple-outil.tld ci-dessous est fictif) :

v=spf1 include:spf.protection.outlook.com include:_spf.exemple-outil.tld -all
  • Un seul enregistrement SPF par domaine. Deux enregistrements SPF rendent le contrôle invalide : fusionnez-les en un seul.
  • Dix recherches DNS au plus. Chaque include: compte (et ceux qu'il contient aussi). Au-delà, le résultat est une erreur : retirez les outils que vous n'utilisez plus.
  • La fin de l'enregistrement : ~all (échec « mou », les messages restent acceptés mais suspects) pendant la mise au point, puis -all (refus) quand tout est vérifié. N'utilisez jamais +all, qui autorise tout le monde.
  • Un serveur à adresse fixe se déclare avec ip4: suivi de l'adresse.
Limite de SPFSPF est cassé par le transfert automatique : le serveur qui retransmet le message n'est pas dans votre enregistrement. C'est DKIM qui protège alors le message.

Étape 2 : activer DKIM

Votre fournisseur de messagerie génère une paire de clés. Vous publiez la partie publique dans le DNS, puis vous activez la signature chez le fournisseur.

  • Microsoft 365 : deux enregistrements CNAME (selector1._domainkey et selector2._domainkey) à publier, puis l'activation de la signature dans le portail Microsoft Defender (paramètres d'authentification des e-mails, onglet DKIM ; l'emplacement exact évolue avec les versions du portail).
  • Exchange hébergé, Google Workspace, outil de newsletter : le fournisseur donne un enregistrement TXT (ou CNAME) à publier tel quel, avec son sélecteur.
  • Un enregistrement par outil : chaque service qui envoie en votre nom a sa propre clé et son propre sélecteur.
Piège fréquentLes interfaces DNS coupent parfois les longues valeurs, ou ajoutent des guillemets ou des espaces : une clé DKIM recopiée avec un caractère de trop échoue. Certains hébergeurs DNS demandent de découper la valeur en plusieurs chaînes ; vérifiez la valeur publiée avec un test avant d'activer la signature.

Étape 3 : DMARC, en mode surveillance d'abord

DMARC se publie sur _dmarc.votredomaine. Point de départ recommandé :

v=DMARC1; p=none; rua=mailto:dmarc@example.com
  • p= est la politique : none (surveiller, ne rien bloquer), quarantine (mettre en spam) ou reject (refuser).
  • rua= est l'adresse qui reçoit les rapports agrégés. Ces rapports sont des fichiers XML volumineux : prévoyez une adresse dédiée, et un outil ou un prestataire pour les lire.

Restez en p=none quelques semaines, lisez les rapports, et corrigez chaque source légitime qui échoue (un outil oublié dans SPF, une signature DKIM manquante). Passez ensuite à quarantine, puis à reject.

Ne pas brûler les étapesNe passez pas à reject avant d'avoir identifié toutes les sources : vous bloqueriez vos propres e-mails légitimes.

Pour un domaine qui n'envoie jamais de courrier (nom de domaine réservé, par exemple), l'enregistrement SPF v=spf1 -all associé à un DMARC en reject empêche son usurpation.

Vérifier que ça fonctionne

  1. Envoyer un message de test

    Depuis chaque outil qui envoie en votre nom, envoyez un message vers une adresse Gmail personnelle.

  2. Afficher l'original

    Dans Gmail, ouvrez le message, puis le menu « Plus » (trois points) et « Afficher l'original ». Le haut de la page indique les résultats de SPF, DKIM et DMARC : « PASS » ou « FAIL ».

  3. Lire les en-têtes dans Outlook

    Sur un message reçu dans Outlook, Fichier > Propriétés affiche les en-têtes Internet : cherchez la ligne Authentication-Results.

  4. Contrôler les enregistrements publiés

    Sous Windows, dans une invite de commandes :

    nslookup -type=TXT votredomaine.fr
    nslookup -type=TXT _dmarc.votredomaine.fr

Les erreurs qui reviennent le plus souvent

SymptômeCause probableCorrection
SPF invalide ou « permerror »Deux enregistrements SPF (souvent l'ancien hébergeur et le nouveau)Fusionner en un seul enregistrement
SPF en erreur pour « trop de recherches DNS »Trop d'include: cumulésRetirer les outils inutilisés, remplacer certains include: par des adresses fixes
DKIM en échec après une modification du DNSValeur recopiée avec une coupure, un espace ou un guillemet en tropRecopier la valeur exactement, la redécouper si l'hébergeur DNS le demande
DMARC réussit avec la messagerie mais échoue avec la newsletterL'outil envoie avec son propre domaine, qui ne correspond pas au vôtreConfigurer chez l'outil un domaine d'envoi personnalisé (avec ses enregistrements SPF et DKIM)
Des messages transférés échouentLe transfert casse SPFS'appuyer sur DKIM, qui survit au transfert

Ce que ces enregistrements ne font pas

SPF, DKIM et DMARC prouvent d'où vient un message ; ils ne garantissent pas sa bonne réception. La réputation de l'expéditeur, le contenu du message, les volumes et les plaintes des destinataires pèsent aussi. Si vos messages arrivent quand même en spam alors que tout est en règle, voir la FAQ pourquoi mes mails passent-ils en spam chez mes interlocuteurs.

Un projet de messagerie à sécuriser ?

Migration, authentification des e-mails, boîtes partagées : Evoir accompagne les PME de Paris et d'Île-de-France. Demandez un audit gratuit ou contactez-nous.

Une question ? Parlons-en directement.

Nos équipes répondent du lundi au vendredi, 9h15–18h30. Pas de standard, pas d'attente.

Pour aller plus loin

Pages utiles pour aller plus loin

Quelques pages utiles pour approfondir le sujet, comparer les options et passer à l'étape suivante sans alourdir la navigation.

Retour en haut de page