Tout comprendre sur RankerSquare Voir

SPF, DKIM, DMARC : authentifier ses emails pas à pas

SPF, DKIM, DMARC : le guide pratique pour authentifier vos emails, éviter le dossier spam et configurer vos enregistrements DNS sans la moindre erreur.

Pourquoi l'authentification des emails décide de votre délivrabilité

Le courrier électronique a été conçu sans contrôle d'identité. Rien, dans le protocole d'origine, n'oblige un expéditeur à prouver qu'il est bien le propriétaire du domaine affiché dans le champ « De ». N'importe quel serveur peut donc prétendre écrire en votre nom. Le destinataire, lui, n'a aucun moyen évident de faire la différence entre un vrai devis et une tentative d'usurpation. C'est exactement ce vide que viennent combler les trois mécanismes décrits ici.

Pour un dirigeant de TPE ou de PME, le sujet est très concret. Un devis qui tombe dans les indésirables, c'est une vente perdue. Une facture jamais vue, c'est un délai de paiement qui s'allonge. Les grands opérateurs de messagerie durcissent leurs filtres année après année, et un domaine non authentifié part avec un handicap. Si vous investissez dans la délivrabilité de vos campagnes d'emailing, commencer par l'authentification coûte moins cher que n'importe quel outil d'envoi.

Trois mécanismes, trois rôles distincts

On les cite souvent ensemble, comme s'il s'agissait d'une seule case à cocher. En réalité, chacun répond à une question différente : qui a le droit d'émettre, le contenu a-t-il été modifié, et que faire si la réponse ne convient pas. Les voir comme une chaîne aide à comprendre pourquoi en activer un seul ne suffit jamais.

  • SPF pour Sender Policy Framework : il déclare quels serveurs sont autorisés à envoyer des emails pour votre domaine.
  • DKIM pour DomainKeys Identified Mail : il ajoute une signature cryptographique que le destinataire peut recalculer.
  • DMARC pour Domain-based Message Authentication, Reporting and Conformance : il fixe la politique à appliquer en cas d'échec et déclenche le reporting.

SPF, DKIM, DMARC : ce que contient chaque enregistrement DNS

SPF : la liste des serveurs autorisés

SPF est un enregistrement de type TXT publié à la racine de votre domaine. Il se lit comme une liste blanche : vous y faites figurer l'adresse de votre serveur de messagerie, celle de votre outil de newsletter, celle de votre logiciel de facturation, celle de votre CRM. Le serveur qui reçoit le message compare l'adresse IP émettrice à cette liste. Si elle n'y figure pas, SPF échoue. La règle d'or : un seul enregistrement SPF par domaine, jamais deux, sous peine de rendre l'ensemble invalide.

DKIM : la signature cryptographique

DKIM repose sur une paire de clés (publique et privée). Votre plateforme d'envoi garde la clé privée et signe l'en-tête de chaque message avec elle. La clé publique, elle, se publie dans votre zone DNS sur un sélecteur, c'est-à-dire un sous-domaine technique du genre « s1._domainkey ». Le destinataire récupère cette clé et recalcule la signature. Si les deux correspondent, le message n'a pas été altéré en route et provient bien d'un outil que vous avez autorisé. Chaque service d'envoi a son propre sélecteur, donc son propre enregistrement.

DMARC : la politique et le reporting

DMARC arrive en dernier parce qu'il s'appuie sur les deux précédents. L'enregistrement DNS pour DMARC se publie sur « _dmarc » suivi de votre domaine, et contient deux informations utiles : la politique à appliquer quand l'authentification échoue, et l'adresse à laquelle envoyer les rapports. C'est ce reporting qui change tout : vous voyez enfin qui expédie du courrier en votre nom, légitimement ou pas. Sans DMARC, vous avez des serrures mais aucune alarme.

  • p=none : rien n'est bloqué, vous observez et vous collectez les rapports.
  • p=quarantine : les messages non conformes partent en indésirables chez le destinataire.
  • p=reject : ils sont refusés avant livraison, ce qui est l'objectif final.
  • rua= : l'adresse qui reçoit les rapports agrégés, à créer avant de publier l'enregistrement.

Configurer SPF, DKIM et DMARC étape par étape

Étape 1 — Recenser tout ce qui écrit en votre nom

Avant de toucher au DNS, faites l'inventaire. Les boîtes nominatives hébergées chez Google Workspace ou Microsoft 365, l'outil de newsletter, le formulaire de contact du site, la plateforme de devis, le logiciel de caisse, l'ERP, le service de signature électronique. Chaque brique est un expéditeur potentiel. Oublier un seul de ces canaux à cette étape, c'est garantir que ses messages seront bloqués le jour où vous durcirez la politique.

Étape 2 — Publier un enregistrement SPF unique

Connectez-vous là où est géré votre nom de domaine, puis ouvrez l'éditeur de zone. Vous allez y spécifier, dans un seul enregistrement TXT, les mécanismes fournis par chacun de vos outils. La plupart des plateformes documentent la valeur exacte à inclure. Terminez par une instruction de rejet souple le temps des tests, puis durcissez. Attention à la limite technique de dix résolutions DNS : au-delà, le contrôle échoue, même si votre syntaxe est correcte.

Étape 3 — Activer DKIM sur chaque outil

DKIM s'active service par service, depuis l'interface d'administration de chaque plateforme. L'outil génère la paire de clés, vous donne un sélecteur et une valeur publique, et vous les recopiez dans votre zone DNS. Comptez un enregistrement par service. La propagation peut prendre de quelques minutes à plusieurs heures selon votre fournisseur, et l'activation ne devient effective que quand la plateforme a vu la clé. Ne supprimez jamais un ancien sélecteur encore utilisé par un outil actif.

Étape 4 — Déployer DMARC en mode observation

Publiez votre première politique en « none ». Rien ne sera filtré, mais les rapports commencent à arriver. Créez pour cela une adresse dédiée, ou utilisez un service d'analyse : les rapports agrégés sont des fichiers XML illisibles à l'œil nu. Laissez tourner le temps de couvrir un cycle d'envoi complet, campagnes mensuelles et factures de fin de mois comprises. C'est votre seule photographie fiable de la réalité.

Étape 5 — Lire les rapports, corriger, puis durcir

Les rapports vous montrent, pour chaque source, les volumes et les résultats d'authentification. Trois cas se présentent : une source légitime en échec, qu'il faut corriger ; une source légitime conforme, que vous laissez tranquille ; une source inconnue qui usurpe votre domaine, et qui justifie à elle seule tout le chantier. Quand vos sources légitimes sont alignées, passez en quarantaine, observez encore, puis en rejet. Ce passage progressif protège votre courrier le plus important.

Vérifier sa configuration : les contrôles qui comptent

Un enregistrement publié n'est pas un enregistrement qui fonctionne. La vérification se fait de deux façons : en interrogeant directement le DNS pour voir ce qui est réellement servi, et en analysant un message reçu. Les outils de test en ligne font le premier travail en quelques secondes. Le second est plus parlant, parce qu'il reflète ce que voit vraiment la boîte du destinataire.

  • Envoyez-vous un email vers une adresse externe, puis affichez la source du message.
  • Cherchez les lignes d'authentification : SPF, DKIM et DMARC doivent y afficher « pass ».
  • Vérifiez que le domaine validé est bien le vôtre, et pas celui de votre prestataire d'envoi.
  • Recommencez le test depuis chaque outil : le site, la newsletter, la facturation.

Une fois ces trois mécanismes stabilisés, certaines messageries peuvent afficher votre logo à côté de l'expéditeur grâce à BIMI, qui exige une politique DMARC stricte comme préalable. C'est un bonus de visibilité, pas une priorité : il n'a aucun sens avant que l'authentification soit propre. Même logique que pour l'hébergement de votre site, où l'on sécurise les fondations avant de s'occuper de l'affichage.

Les pièges qui cassent l'authentification

La plupart des échecs ne viennent pas d'une erreur de syntaxe mais d'un oubli d'organisation. Voici ceux que l'on rencontre le plus souvent chez les petites structures.

  • Deux enregistrements SPF en parallèle, souvent ajoutés par deux prestataires différents : l'ensemble devient invalide.
  • Les transferts automatiques de courrier, qui cassent SPF par construction et ne survivent que grâce à DKIM.
  • Un nouvel outil branché sans prévenir, qui se met à envoyer des emails depuis un serveur non déclaré.
  • Une adresse de reporting jamais consultée, donc une politique durcie à l'aveugle.
  • Les domaines inutilisés, laissés sans politique de rejet alors qu'ils sont les plus faciles à usurper.

Dernier piège, plus insidieux : l'authentification prouve l'origine, pas la qualité. Un domaine parfaitement configuré qui expédie une newsletter à une base achetée finira quand même en spam. SPF, DKIM et DMARC vous ouvrent la porte ; ce sont vos pratiques d'envoi, la propreté de vos listes et le taux de plainte qui décident de la suite.

Délais, budget et ce qui fait varier le chantier

Impossible d'annoncer un chiffre universel, et ce serait malhonnête de le faire. Le temps de mise en œuvre dépend d'abord du nombre d'outils qui expédient du courrier en votre nom : un domaine avec une seule messagerie se traite en une séance, un domaine avec sept intégrations demande un vrai recensement. Ensuite de l'accès à la zone DNS : si personne en interne ne sait où elle est gérée, le délai se joue sur la récupération des identifiants.

La phase d'observation DMARC, elle, ne se comprime pas. Il faut laisser passer assez de volume pour que les rapports soient représentatifs, et donc attendre un cycle d'envoi complet avant de durcir. Le reste du coût dépend de qui fait le travail, de l'éventuel outil d'analyse des rapports et du nombre de domaines et sous-domaines concernés par la même politique.

Chez RankerSquare, un site vitrine sur-mesure est proposé dès 19,90 € par mois en abonnement ; l'accompagnement sur l'authentification et la délivrabilité se chiffre sur devis, parce qu'il dépend entièrement de l'inventaire décrit plus haut. Si vous préférez déléguer l'ensemble, c'est l'un des volets de notre prestation emailing.

Questions fréquentes

Ce sont trois enregistrements publiés dans le DNS de votre domaine pour authentifier vos emails. SPF indique quels serveurs peuvent écrire en votre nom, DKIM signe chaque message pour garantir qu'il n'a pas été modifié, et DMARC définit la politique appliquée en cas d'échec tout en vous envoyant des rapports. Ensemble, ils permettent au destinataire de vérifier qu'un message prétendant provenir de vous est authentique.

Le plus simple est d'envoyer un message vers une adresse externe, puis d'afficher sa source pour lire les lignes d'authentification ajoutées par le serveur de réception. Les trois contrôles doivent indiquer « pass », et le domaine validé doit être le vôtre. Un outil de test en ligne complète utilement la vérification en interrogeant directement vos enregistrements DNS. Refaites l'opération depuis chaque plateforme d'envoi, pas seulement depuis votre boîte principale.

DKIM est un mécanisme de signature : il prouve que le contenu du message est intact et qu'il a été émis par un outil détenant votre clé privée. DMARC ne signe rien ; il s'appuie sur les résultats de SPF et de DKIM, exige que le domaine validé corresponde au domaine affiché, puis décide du sort des messages non conformes. L'un fournit la preuve, l'autre fixe la règle et le reporting.

À lire aussi. Sur le même thème.