Guide

DMARC, SPF et DKIM : le trio d'authentification email

Trois enregistrements DNS conditionnent aujourd'hui la délivrabilité de vos emails. Voici le rôle de chacun, la syntaxe à publier et la méthode pour durcir la politique sans bloquer vos propres envois.

Réponse courte

SPF déclare les serveurs autorisés à envoyer pour votre domaine, DKIM signe chaque message cryptographiquement, et DMARC indique aux destinataires quoi faire quand l'un des deux échoue (p=none, p=quarantine, p=reject) tout en fournissant des rapports.

Depuis février 2024, Gmail et Yahoo imposent DMARC à tout expéditeur dépassant 5 000 messages par jour. Méthode de déploiement : publier p=none, lire les rapports pendant 4 à 6 semaines, corriger l'alignement de chaque source, puis passer progressivement en p=quarantine et p=reject.

01

Les trois enregistrements en un tableau

EnregistrementCe qu'il faitType DNSSans lui
SPFListe les serveurs autorisés à envoyer pour le domaineTXT sur le domaine racineN'importe qui peut envoyer en votre nom sans être détecté
DKIMSigne le message avec une clé privée, vérifiable via une clé publique DNSTXT sur selecteur._domainkeyAucune preuve que le message n'a pas été altéré
DMARCDéfinit la politique à appliquer en cas d'échec et demande des rapportsTXT sur _dmarcSPF et DKIM existent mais personne ne sait quoi faire d'un échec
02

Exemples de syntaxe

  • SPF : v=spf1 include:_spf.google.com include:sendgrid.net -all — le -all indique un rejet strict des serveurs non listés, ~all un traitement souple.
  • DKIM : l'éditeur de votre plateforme fournit un sélecteur et une clé publique à publier sur selecteur._domainkey.votredomaine.fr.
  • DMARC : v=DMARC1; p=none; rua=mailto:rapports@votredomaine.fr; pct=100 — politique d'observation avec envoi des rapports agrégés.
  • Alignement : DMARC exige que le domaine de l'en-tête From corresponde au domaine validé par SPF ou DKIM. C'est l'oubli le plus fréquent quand on envoie via un prestataire.
03

Déployer DMARC sans casser vos envois

1. Inventorier les expéditeurs

Plateforme CRM, outil transactionnel, facturation, support, ATS, outils de prospection : tout ce qui envoie un email avec votre domaine en From doit être recensé avant de durcir la politique.

2. Publier p=none et lire les rapports

Pendant 4 à 6 semaines, les rapports agrégés révèlent les sources oubliées et les usurpations. C'est la phase la plus utile du déploiement.

3. Corriger l'alignement source par source

Chaque source légitime doit passer SPF ou DKIM en alignement avec le domaine From. Cela implique souvent de configurer un sous-domaine d'envoi dédié.

4. Durcir progressivement

Passer en p=quarantine avec pct=10, puis 50, puis 100, avant de basculer en p=reject. Continuer à lire les rapports à chaque palier.

04

Erreurs fréquentes en mission

  • Deux enregistrements SPF publiés sur le même domaine : la spécification n'en autorise qu'un, les deux sont invalidés.
  • Dépassement de la limite de 10 résolutions DNS sur SPF, qui produit un permerror et fait échouer l'ensemble.
  • DKIM activé côté plateforme mais clé publique jamais publiée dans le DNS.
  • Passage en p=reject sans phase d'observation : les emails de facturation et de support disparaissent du jour au lendemain.
  • Adresse rua pointant vers une boîte que personne ne consulte : les rapports arrivent, personne ne les lit.
05

Questions fréquentes

À quoi sert DMARC ?

DMARC indique aux serveurs destinataires quoi faire d'un email qui prétend venir de votre domaine sans passer les contrôles SPF ou DKIM : ne rien faire, mettre en quarantaine, ou rejeter. Il fournit aussi des rapports sur qui envoie des emails en votre nom.

DMARC est-il obligatoire ?

Depuis 2024, Gmail et Yahoo l'exigent pour tout expéditeur envoyant plus de 5 000 messages par jour à leurs utilisateurs. En dessous, ce n'est pas obligatoire mais fortement recommandé : sans DMARC, la délivrabilité plafonne.

Quelle différence entre SPF et DKIM ?

SPF déclare quels serveurs sont autorisés à envoyer pour votre domaine. DKIM signe cryptographiquement le message pour prouver qu'il n'a pas été modifié en transit et qu'il vient bien de votre domaine. Les deux sont complémentaires, aucun ne remplace l'autre.

Puis-je passer directement en p=reject ?

Non, c'est le meilleur moyen de bloquer vos propres emails. La méthode est de démarrer en p=none, lire les rapports pendant 4 à 6 semaines pour identifier toutes les sources légitimes, puis passer en p=quarantine puis p=reject progressivement.

Pourquoi mon SPF est-il en erreur permerror ?

Presque toujours parce que l'enregistrement dépasse la limite de 10 résolutions DNS. Chaque include compte. La solution est de faire le ménage dans les include obsolètes ou d'utiliser un service d'aplatissement SPF.

Besoin d'un coup de main sur l'authentification ?

Je cadre et déploie SPF, DKIM et DMARC avec vos équipes techniques, sans interruption d'envoi.

Me contacter →