SPF, DKIM et DMARC : trois protections complémentaires
Quand vous envoyez un e-mail, la messagerie du destinataire (Gmail, Outlook, Yahoo…) vérifie qu’il vient bien de votre domaine. Elle s’appuie pour cela sur trois enregistrements DNS. Sans eux, vos devis et factures risquent d’arriver en spam, et des fraudeurs peuvent envoyer des messages qui semblent venir de votre entreprise. Depuis 2024, Gmail et Yahoo exigent SPF, DKIM et DMARC pour les expéditeurs qui envoient beaucoup de messages.
- SPF (Sender Policy Framework) liste les serveurs autorisés à envoyer des e-mails pour votre domaine : votre hébergeur, Google Workspace, Microsoft 365, votre outil d’e-mailing… Un seul enregistrement est autorisé, et il ne doit pas dépasser 10 requêtes DNS.
- DKIM (DomainKeys Identified Mail) ajoute une signature numérique à chaque message. La clé publique est publiée dans le DNS sous un « sélecteur » ; les destinataires l’utilisent pour vérifier que le message n’a pas été modifié.
- DMARC indique quoi faire des messages qui échouent à SPF et DKIM (les laisser passer, les mettre en spam ou les refuser) et où envoyer les rapports.
Comment trouver votre sélecteur DKIM ?
Ouvrez un e-mail que vous avez envoyé depuis votre adresse professionnelle, affichez l’original (« Afficher l’original » dans Gmail, « Afficher la source » ailleurs) et cherchez la ligne DKIM-Signature : la valeur après s= est le sélecteur. Les plus courants sont « google » pour Google Workspace, « selector1 » et « selector2 » pour Microsoft 365, et « default » sur de nombreux hébergements cPanel.
Mettre en place DMARC sans risque
Commencez par une politique p=none avec une adresse de rapport : rien n’est bloqué, mais vous découvrez quels services envoient des e-mails en votre nom. Une fois tous vos expéditeurs légitimes ajoutés au SPF et signés en DKIM, passez à p=quarantine, puis à p=reject. Pour consulter tous les enregistrements de votre domaine, utilisez la recherche DNS. Et si vous cherchez un hébergement avec messagerie professionnelle déjà configurée, consultez notre guide de l’hébergement web au Maroc.
Vous êtes une agence ? Nous travaillons en marque blanche →
Questions fréquentes
Pourquoi mes e-mails arrivent-ils en spam ?
Souvent parce que SPF, DKIM ou DMARC sont absents ou mal configurés : la messagerie du destinataire ne peut pas vérifier que le message vient bien de vous. Le contenu, la réputation de l’adresse IP et les listes de blocage jouent aussi.
Où trouver mon sélecteur DKIM ?
Dans l’en-tête « DKIM-Signature » d’un e-mail que vous avez envoyé : c’est la valeur après « s= ». Les plus courants sont « google », « selector1 » et « default ».
Puis-je avoir plusieurs enregistrements SPF ?
Non. Un domaine ne doit avoir qu’un seul enregistrement SPF : fusionnez tous vos expéditeurs dans le même enregistrement.
Par quelle politique DMARC commencer ?
Par « p=none » avec une adresse de rapport, pour observer sans rien bloquer. Passez ensuite à « quarantine » puis « reject » quand tous vos expéditeurs légitimes sont en règle.
