La configuration des enregistrements SPF, DKIM et DMARC est devenue indispensable pour assurer la délivrabilité de vos emails professionnels. Depuis 2026, Google, Yahoo et Microsoft appliquent strictement les règles d'authentification, et les messages non conformes sont directement rejetés ou dirigés vers les spams. Que vous ayez récemment créé une adresse email professionnelle ou que vous gériez un service comme Msn Hotmail, cette configuration technique est désormais incontournable.
Pourquoi configurer SPF, DKIM et DMARC ?
Le Business Email Compromise représente un risque de 55 milliards de dollars selon le FBI, et le phishing est responsable de 16% des violations de données. Ces trois protocoles d'authentification travaillent ensemble pour protéger votre domaine contre l'usurpation d'identité et améliorer la réputation de votre messagerie.
Les trois piliers de l'authentification email
| Protocole | Fonction principale | Ce qu'il protège |
|---|---|---|
| SPF | Liste les serveurs autorisés à envoyer des emails | Usurpation de l'adresse d'expédition |
| DKIM | Ajoute une signature cryptographique aux messages | Modification du contenu en transit |
| DMARC | Définit la politique en cas d'échec d'authentification | Coordination globale + rapports détaillés |
Gmail et Yahoo ont rendu SPF, DKIM et DMARC obligatoires début 2024 pour tous les expéditeurs envoyant plus de 5 000 messages par jour. Même en dessous de ce seuil, l'authentification est utilisée comme signal de confiance par les fournisseurs de messagerie.
Configuration de l'enregistrement SPF
SPF est un enregistrement DNS TXT qui liste tous les serveurs autorisés à envoyer des emails pour votre domaine. Lorsqu'un serveur reçoit un message, il vérifie l'adresse IP d'expédition. Sans correspondance, le message est rejeté ou redirigé vers les spams.
Créer votre enregistrement SPF
Un enregistrement SPF valide suit cette structure :
- Commence toujours par v=spf1 (version du protocole)
- Liste les mécanismes d'autorisation (include, ip4, ip6, a, mx)
- Se termine par un qualifieur : ~all (softfail) ou -all (fail)
Exemple pour Google Workspace :
v=spf1 include:_spf.google.com ~all
Règles critiques à respecter
- Un seul enregistrement SPF par domaine : plusieurs enregistrements annulent la validation
- Limite stricte de 10 recherches DNS par enregistrement selon la RFC 7208
- Privilégiez ~all plutôt que -all pour éviter le blocage SMTP avant évaluation DKIM
- Les mécanismes ip4 et ip6 ne comptent pas dans la limite des 10 recherches
Si vous avez choisi une extension de domaine spécifique pour votre messagerie professionnelle, l'enregistrement SPF doit être configuré pour ce domaine précis.
Configuration de l'enregistrement DKIM
DKIM ajoute une signature cryptographique à chaque email sortant. Le serveur destinataire récupère votre clé publique depuis le DNS et vérifie que le message n'a pas été modifié en transit.
Étapes de configuration DKIM
- Générer une paire de clés : votre fournisseur de messagerie génère une clé privée (conservée sur ses serveurs) et une clé publique
- Publier la clé publique dans le DNS : créez un enregistrement TXT avec le sélecteur fourni
- Activer la signature : activez DKIM dans l'interface de votre service de messagerie
- Vérifier le fonctionnement : envoyez un email test et examinez les en-têtes
Format d'un enregistrement DKIM :
selecteur._domainkey.votredomaine.com TXT "v=DKIM1; k=rsa; p=VotreCléPublique"
Vérification de la configuration DKIM
| Méthode | Procédure | Indicateur de succès |
|---|---|---|
| Outil en ligne | Utilisez un vérificateur DKIM avec votre domaine et sélecteur | Statut "actif" et clé lisible |
| Email test | Envoyez un message et consultez l'en-tête complet | Ligne "DKIM=pass" ou "SIGNED BY" |
| Propagation DNS | Attendez 24-48h après la publication | Résolution DNS correcte |
Bien que Google Workspace puisse envoyer des emails sans DKIM, son activation est fortement recommandée car elle améliore la confiance et augmente vos chances d'atteindre la boîte de réception.
Configuration de l'enregistrement DMARC
DMARC est la dernière couche de protection après SPF et DKIM. Il indique aux serveurs destinataires quoi faire si un message échoue aux vérifications d'authentification.
Structure d'un enregistrement DMARC
L'enregistrement DMARC se publie sur le sous-domaine _dmarc.votredomaine.com :
v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.com; ruf=mailto:forensic@votredomaine.com; fo=1
Paramètres essentiels de DMARC
- v=DMARC1 : version du protocole (obligatoire)
- p= : politique à appliquer (none, quarantine, reject)
- rua= : adresse email pour les rapports agrégés quotidiens
- ruf= : adresse pour les rapports forensiques (rarement envoyés)
- pct= : pourcentage de messages soumis à la politique (par défaut 100)
- sp= : politique spécifique pour les sous-domaines
Progression recommandée des politiques DMARC
| Phase | Politique | Durée | Objectif |
|---|---|---|---|
| 1. Surveillance | p=none | 2-4 semaines | Collecter des données sans impact |
| 2. Quarantaine partielle | p=quarantine; pct=10 | 1-2 semaines | Tester l'impact progressivement |
| 3. Quarantaine complète | p=quarantine; pct=100 | 2-4 semaines | Isoler les messages suspects |
| 4. Rejet | p=reject | Permanent | Protection maximale |
Si vous débutez, commencez avec une politique p=none et utilisez les rapports DMARC pour surveiller votre trafic email. Après avoir validé toutes les sources légitimes, passez à p=reject dès que possible.
Analyse des rapports DMARC
Les rapports agrégés DMARC arrivent en XML brut, difficiles à analyser sans outils. Vous recevrez des rapports rua (agrégés, généralement quotidiens) mais rarement les rapports ruf, car Gmail et Outlook ne les envoient pas pour des raisons de confidentialité.
Éléments clés des rapports agrégés
- source_ip : identifie qui envoie des emails depuis votre domaine
- count : volume de messages concernés
- disposition : action prise par le destinataire (none, quarantine, reject)
- dkim/spf result : résultat de chaque vérification
- alignment : conformité entre les domaines SPF/DKIM et le domaine From
Ces données vous permettent d'identifier les expéditeurs non autorisés avant de renforcer votre politique de none à quarantine ou reject.
Erreurs fréquentes à éviter
Problèmes courants de configuration
| Erreur | Conséquence | Solution |
|---|---|---|
| Dépassement de 10 lookups DNS (SPF) | SPF invalide, emails rejetés | Utiliser des macros SPF ou consolider les includes |
| Plusieurs enregistrements SPF | Validation annulée | Fusionner en un seul enregistrement |
| DKIM non activé côté serveur | Pas de signature sur les emails | Activer dans les paramètres du fournisseur |
| Politique DMARC trop stricte immédiatement | Blocage d'emails légitimes | Commencer par p=none pendant 2-4 semaines |
| Oubli de configurer les alias | Authentification échouée pour les alias | Vérifier l'alignement pour tous les alias email |
Si vous utilisez plusieurs alias email pour organiser votre communication, assurez-vous que chaque alias respecte l'alignement DMARC avec votre domaine principal.
Le cas particulier du transfert d'emails
Le transfert d'emails pose problème à de nombreuses équipes. SPF vérifie l'adresse IP d'expédition, et lorsqu'un message est transféré, l'IP du nouveau serveur n'est pas dans votre enregistrement SPF. C'est pourquoi DKIM est crucial : contrairement à SPF, la signature DKIM survit au transfert.
Vérification et validation de votre configuration
Outils de vérification recommandés
- MXToolbox : vérification complète SPF, DKIM, DMARC
- Google Admin Toolbox : analyse des en-têtes email
- DMARC Analyzer : interprétation des rapports XML
- Mail-tester.com : score global de délivrabilité
- DMARCian : surveillance continue et alertes
Checklist de validation finale
- Enregistrement SPF publié avec moins de 10 lookups DNS
- Clé publique DKIM correctement publiée dans le DNS
- DKIM activé dans l'interface de votre fournisseur de messagerie
- Enregistrement DMARC publié sur _dmarc.votredomaine.com
- Adresses rua configurées pour recevoir les rapports
- Email test envoyé avec en-têtes validés (SPF=pass, DKIM=pass, DMARC=pass)
- Propagation DNS vérifiée (24-48h après publication)
- Surveillance des rapports agrégés activée
Configuration par fournisseur de messagerie
Google Workspace
L'enregistrement SPF correct pour Google Workspace inclut "include:_spf.google.com" et doit commencer par v=spf1, lister tous les expéditeurs approuvés, et se terminer par ~all ou -all. Pour DKIM, générez la clé depuis Admin Console > Apps > Google Workspace > Gmail > Authentifier l'email.
Microsoft 365 / Outlook
Pour Microsoft 365, l'enregistrement SPF standard est :
v=spf1 include:spf.protection.outlook.com ~all
DKIM se configure depuis le Centre d'administration Microsoft 365 > Sécurité > DKIM.
Autres fournisseurs
| Fournisseur | Include SPF | Documentation DKIM |
|---|---|---|
| SendGrid | include:sendgrid.net | Génération automatique de clés |
| Mailchimp | include:servers.mcsv.net | Configuration dans Settings > Domains |
| Amazon SES | include:amazonses.com | Clés fournies dans la console SES |
| OVH | include:mx.ovh.com | Configuration via Manager OVH |
Impact sur la délivrabilité
Lorsque vos enregistrements SPF, DKIM et DMARC sont correctement configurés, vos emails atteignent les boîtes de réception de manière plus fiable et votre marque reste protégée contre les abus. Les statistiques montrent une amélioration significative :
- Réduction de 70% des emails marqués comme spam
- Augmentation de 20-30% du taux de délivrabilité global
- Protection contre l'usurpation de domaine
- Amélioration de la réputation d'expéditeur
- Conformité aux exigences des grands fournisseurs
Maintenance et surveillance continue
La configuration initiale n'est que la première étape. Une surveillance continue est essentielle pour maintenir une délivrabilité optimale.
Actions de maintenance régulières
- Analyse hebdomadaire des rapports DMARC : identifiez les nouvelles sources d'envoi
- Vérification mensuelle des enregistrements DNS : assurez-vous qu'ils n'ont pas été modifiés
- Mise à jour lors de changements : nouveau service d'emailing, migration de serveurs
- Rotation annuelle des clés DKIM : renforce la sécurité cryptographique
- Révision trimestrielle de la politique DMARC : progressez vers p=reject si ce n'est pas déjà fait
Signaux d'alerte à surveiller
- Augmentation soudaine des échecs d'authentification dans les rapports DMARC
- Plaintes d'utilisateurs concernant des emails non reçus
- Messages d'erreur SPF "too many DNS lookups"
- Rapports DMARC indiquant des sources IP inconnues
- Baisse inexpliquée du taux d'ouverture des emails
La configuration correcte de SPF, DKIM et DMARC constitue le socle de toute stratégie de messagerie professionnelle sérieuse. En suivant ce guide étape par étape et en maintenant une surveillance active, vous garantissez la sécurité de votre domaine et la délivrabilité optimale de vos communications professionnelles.
