SPF, DKIM, DMARC : configurer l'authentification de vos e-mails
Un e-mail qui part sans SPF, sans DKIM et sans DMARC est traité comme suspect par de nombreux serveurs : il arrive en spam, ou n'arrive pas. Ces trois enregistrements se publient dans le DNS de votre domaine. Ce guide donne l'ordre à suivre, des exemples, la façon de tester et les erreurs qui reviennent le plus souvent.
En résumé
- SPF liste les serveurs autorisés à envoyer pour votre domaine ; DKIM signe chaque message ; DMARC indique quoi faire en cas d'échec et envoie des rapports
- Ordre conseillé : SPF, DKIM, puis DMARC en surveillance (
p=none), un mode plus strict ensuite - Un seul enregistrement SPF par domaine, couvrant tous les outils qui envoient en votre nom
- Test : envoyer un message vers Gmail et afficher l'original pour lire les résultats SPF, DKIM et DMARC
À quoi servent SPF, DKIM et DMARC ?
| Mécanisme | Ce qu'il vérifie | Où il se publie |
|---|---|---|
| SPF | Que le serveur qui envoie le message est autorisé à le faire pour le domaine de l'expéditeur | Un enregistrement TXT à la racine du domaine |
| DKIM | Que le message est signé par le domaine et n'a pas été modifié en route | Un enregistrement (TXT, ou CNAME selon le fournisseur) sur sélecteur._domainkey.votredomaine |
| DMARC | Que SPF ou DKIM correspondent bien au domaine visible dans le champ « De », et quoi faire sinon ; il produit aussi des rapports | Un enregistrement TXT sur _dmarc.votredomaine |
Depuis 2024, Google et Yahoo exigent ces authentifications des expéditeurs de gros volumes. En petit volume, elles ne sont pas toujours obligatoires, mais leur absence augmente le risque d'atterrir en spam et facilite l'usurpation de votre nom de domaine par un tiers.
Pour les définitions courtes, voir le lexique : SPF, DKIM et DMARC.
Avant de commencer : lister ceux qui envoient en votre nom
Chaque outil qui envoie des e-mails avec une adresse de votre domaine doit être déclaré dans SPF ou signer en DKIM. Faites la liste :
- Votre messagerie (Microsoft 365, Exchange hébergé, Google Workspace…)
- Votre outil de newsletter ou d'envoi en masse
- Votre CRM ou votre outil de facturation
- Le formulaire de contact de votre site web
- Les imprimantes et scanners qui envoient des documents par e-mail
- Votre outil de support ou de tickets
Repérez aussi qui gère le DNS de votre domaine : c'est là que les enregistrements se publient (voir noms de domaine et DNS).
Étape 1 : publier SPF
SPF est un enregistrement TXT qui commence par v=spf1 et se termine par une règle par défaut. Exemple pour un domaine dont les messages ne partent que de Microsoft 365 :
v=spf1 include:spf.protection.outlook.com -all
Avec un second outil d'envoi, on ajoute son include: dans le même enregistrement (la valeur exacte est donnée par l'outil ; exemple-outil.tld ci-dessous est fictif) :
v=spf1 include:spf.protection.outlook.com include:_spf.exemple-outil.tld -all
- Un seul enregistrement SPF par domaine. Deux enregistrements SPF rendent le contrôle invalide : fusionnez-les en un seul.
- Dix recherches DNS au plus. Chaque
include:compte (et ceux qu'il contient aussi). Au-delà, le résultat est une erreur : retirez les outils que vous n'utilisez plus. - La fin de l'enregistrement :
~all(échec « mou », les messages restent acceptés mais suspects) pendant la mise au point, puis-all(refus) quand tout est vérifié. N'utilisez jamais+all, qui autorise tout le monde. - Un serveur à adresse fixe se déclare avec
ip4:suivi de l'adresse.
Étape 2 : activer DKIM
Votre fournisseur de messagerie génère une paire de clés. Vous publiez la partie publique dans le DNS, puis vous activez la signature chez le fournisseur.
- Microsoft 365 : deux enregistrements CNAME (
selector1._domainkeyetselector2._domainkey) à publier, puis l'activation de la signature dans le portail Microsoft Defender (paramètres d'authentification des e-mails, onglet DKIM ; l'emplacement exact évolue avec les versions du portail). - Exchange hébergé, Google Workspace, outil de newsletter : le fournisseur donne un enregistrement TXT (ou CNAME) à publier tel quel, avec son sélecteur.
- Un enregistrement par outil : chaque service qui envoie en votre nom a sa propre clé et son propre sélecteur.
Étape 3 : DMARC, en mode surveillance d'abord
DMARC se publie sur _dmarc.votredomaine. Point de départ recommandé :
v=DMARC1; p=none; rua=mailto:dmarc@example.com
p=est la politique :none(surveiller, ne rien bloquer),quarantine(mettre en spam) oureject(refuser).rua=est l'adresse qui reçoit les rapports agrégés. Ces rapports sont des fichiers XML volumineux : prévoyez une adresse dédiée, et un outil ou un prestataire pour les lire.
Restez en p=none quelques semaines, lisez les rapports, et corrigez chaque source légitime qui échoue (un outil oublié dans SPF, une signature DKIM manquante). Passez ensuite à quarantine, puis à reject.
reject avant d'avoir identifié toutes les sources : vous bloqueriez vos propres e-mails légitimes.Pour un domaine qui n'envoie jamais de courrier (nom de domaine réservé, par exemple), l'enregistrement SPF v=spf1 -all associé à un DMARC en reject empêche son usurpation.
Vérifier que ça fonctionne
Envoyer un message de test
Depuis chaque outil qui envoie en votre nom, envoyez un message vers une adresse Gmail personnelle.
Afficher l'original
Dans Gmail, ouvrez le message, puis le menu « Plus » (trois points) et « Afficher l'original ». Le haut de la page indique les résultats de SPF, DKIM et DMARC : « PASS » ou « FAIL ».
Lire les en-têtes dans Outlook
Sur un message reçu dans Outlook, Fichier > Propriétés affiche les en-têtes Internet : cherchez la ligne
Authentication-Results.Contrôler les enregistrements publiés
Sous Windows, dans une invite de commandes :
nslookup -type=TXT votredomaine.fr nslookup -type=TXT _dmarc.votredomaine.fr
Les erreurs qui reviennent le plus souvent
| Symptôme | Cause probable | Correction |
|---|---|---|
| SPF invalide ou « permerror » | Deux enregistrements SPF (souvent l'ancien hébergeur et le nouveau) | Fusionner en un seul enregistrement |
| SPF en erreur pour « trop de recherches DNS » | Trop d'include: cumulés | Retirer les outils inutilisés, remplacer certains include: par des adresses fixes |
| DKIM en échec après une modification du DNS | Valeur recopiée avec une coupure, un espace ou un guillemet en trop | Recopier la valeur exactement, la redécouper si l'hébergeur DNS le demande |
| DMARC réussit avec la messagerie mais échoue avec la newsletter | L'outil envoie avec son propre domaine, qui ne correspond pas au vôtre | Configurer chez l'outil un domaine d'envoi personnalisé (avec ses enregistrements SPF et DKIM) |
| Des messages transférés échouent | Le transfert casse SPF | S'appuyer sur DKIM, qui survit au transfert |
Ce que ces enregistrements ne font pas
SPF, DKIM et DMARC prouvent d'où vient un message ; ils ne garantissent pas sa bonne réception. La réputation de l'expéditeur, le contenu du message, les volumes et les plaintes des destinataires pèsent aussi. Si vos messages arrivent quand même en spam alors que tout est en règle, voir la FAQ pourquoi mes mails passent-ils en spam chez mes interlocuteurs.
Sources et références
Sources consultées le 27 septembre 2026 :
- IETF, Sender Policy Framework (SPF) for Authorizing Use of Domains in Email, Version 1 (publiée en avril 2014)
- Microsoft, Configurer DKIM pour signer le courrier à partir de votre domaine cloud (page du 3 juillet 2026)
- Microsoft, Configurer DMARC pour valider le domaine de l’adresse de l’expéditeur pour les expéditeurs cloud (page du 3 juillet 2026)
- Google, Consignes pour les expéditeurs de messages
- Google, Utiliser l'en-tête complet d'un message pour savoir d'où il provient
Les recommandations et les pages des éditeurs évoluent : vérifiez-les avant d'agir.
Pour aller plus loin
Autres guides, modèles d'e-mails et réponses de la FAQ sur le même sujet.
Un projet de messagerie à sécuriser ?
Migration, authentification des e-mails, boîtes partagées : Evoir accompagne les PME de Paris et d'Île-de-France. Demandez un audit gratuit ou contactez-nous.
Une question ? Parlons-en directement.
Nos équipes répondent du lundi au vendredi, 9h15–18h30. Pas de standard, pas d'attente.