
Marketing e-mail
Améliorer la délivrabilité des e-mails : comment configurer SPF, DKIM et DMARC ?
Si les enregistrements SPF, DKIM et DMARC sont absents ou mal configurés, cela peut entraîner des problèmes de livraison, voire des rejets, auprès des grands fournisseurs comme Google, Microsoft et Yahoo.
Pourquoi les e-mails non authentifiés finissent aujourd’hui dans les spams
Si les enregistrements SPF, DKIM et DMARC sont absents ou mal configurés, cela peut entraîner des problèmes de livraison, voire des rejets, auprès des grands fournisseurs comme Google, Microsoft et Yahoo. Les newsletters, les confirmations de commande et les notifications automatisées sont particulièrement concernées.
Depuis février 2024, Google et Yahoo exigent impérativement ces trois enregistrements pour les expéditeurs en volume envoyant plus de 5'000 e-mails par jour. En 2026, Microsoft 365 et d’autres grands fournisseurs de messagerie emboîteront le pas, y compris pour les petits expéditeurs.
Un enregistrement SPF correctement défini ne suffit plus à lui seul. Auparavant, il était souvent suffisant pour assurer une livraison fiable ; aujourd’hui, les grands fournisseurs imposent des mécanismes de sécurité supplémentaires pour lutter contre le spam, le phishing et l’usurpation d’identité.
En ajoutant ces trois enregistrements, vous améliorez la délivrabilité auprès de Gmail, Microsoft 365 et Yahoo, réduisez le risque d’atterrissage dans le dossier spam et protégez votre domaine contre le spoofing. Il s’agit donc généralement d’une question de configuration, et non d’un problème de réputation.
SPF, DKIM et DMARC : qui vérifie quoi
Le SPF fonctionne comme la liste d’invités à l’entrée : l’enregistrement définit dans le DNS du domaine quelles adresses IP et quels serveurs sont autorisés à envoyer des e-mails au nom de ce domaine.
Le DKIM est le sceau de cire scellé sur l’enveloppe : chaque message reçoit une signature numérique avec une clé cryptographique. Le destinataire vérifie via le DNS si l’e-mail provient bien de l’expéditeur indiqué et n’a pas été modifié en cours de route.
Le DMARC est l’instruction donnée au portier : il détermine ce qu’il advient d’un e-mail si le SPF ou le DKIM échoue – « none » signifie uniquement journaliser, « quarantine » dirige vers le dossier spam, « reject » bloque l’envoi. De plus, DMARC permet de recevoir des rapports sur l’utilisation du domaine.
Ensemble, ces trois éléments forment un système de protection qui rend la manipulation des e-mails nettement plus difficile.
Configurer le SPF : quels serveurs sont autorisés à envoyer pour le domaine
L’enregistrement SPF est un enregistrement TXT dans la zone DNS du domaine. Il liste les adresses IP et les serveurs autorisés à envoyer au nom du domaine. Le serveur de messagerie récepteur compare l’adresse du serveur émetteur avec cette liste.
L’enregistrement commence toujours par le numéro de version v=spf1, suivi des voies d’envoi autorisées. D’autres services sont ajoutés via des instructions include:. Exemples : pour Hostpoint v=spf1 include:_spf.hostpoint.ch ~all, pour Cyon v=spf1 include:_spf.cyon.ch ~all, pour Microsoft 365 v=spf1 include:spf.protection.outlook.com ~all et pour Google Workspace v=spf1 include:_spf.google.com ~all.
Un seul enregistrement SPF est autorisé par domaine. Si vous envoyez via plusieurs prestataires, combinez-les dans cet unique enregistrement à l’aide d’instructions include:. Plusieurs enregistrements TXT ne sont pas autorisés.
Le suffixe détermine la sévérité : ~all signifie un échec souple (soft fail), les e-mails provenant de serveurs non autorisés sont marqués mais non rejetés. -all signifie un échec strict (hard fail) et fait échouer ces e-mails. Commencer avec ~all est la méthode habituelle ; -all intervient lorsque toutes les voies d’envoi légitimes sont recensées.
Activer le DKIM : générer les clés et les inscrire dans le DNS
La première étape s’effectue dans le panneau d’hébergement ou de messagerie du domaine, par exemple sous E-mail et protection DKIM. Le panneau génère la paire de clés composée d’une clé privée et d’une clé publique.
Le panneau propose ensuite la clé publique sous forme d’enregistrement TXT. Cet enregistrement est créé dans le DNS du domaine, généralement sous default._domainkey ou une désignation similaire.
Il faut ensuite faire preuve de patience : la propagation DNS prend environ 5 à 30 minutes selon le prestataire. Ce n’est que lorsque la clé publique est accessible que la protection DKIM est définitivement activée dans le panneau.
La clé privée signe chaque e-mail sortant, tandis que la clé publique dans le DNS permet au destinataire d’effectuer la vérification. Pour Microsoft 365 et Google Workspace, l’activation se déroule dans le centre d’administration respectif.
Mettre en place le DMARC : choisir la politique et analyser les rapports
L’enregistrement DMARC se trouve sous forme d’enregistrement TXT sous _dmarc du domaine. Un enregistrement initial se présente ainsi : v=DMARC1; p=none; rua=mailto:[email protected]; pct=100.
Le paramètre p définit la politique : none signifie ne pas rejeter et seulement collecter les rapports, quarantine déplace les e-mails suspects dans le dossier spam, reject les rejette.
rua est l’adresse e-mail à laquelle les rapports quotidiens sont envoyés. pct détermine la proportion d’e-mails à laquelle la politique s’applique – 100 signifie tous.
Commencer avec p=none est l’approche pragmatique : ne pas bloquer immédiatement, mais d’abord lire les retours. On peut ainsi déduire quelles voies d’envoi sont réellement actives pour le domaine.
Comparaison des politiques DMARC : none, quarantine, reject
- p=none
- Aucune action, collecte uniquement des rapports – idéal pour débuter
- p=quarantine
- Les e-mails suspects sont déplacés dans le dossier spam
- p=reject
- Les e-mails non autorisés sont rejetés – sécurité la plus stricte
Activation progressive – de none à quarantine, puis à reject
Le plan habituel commence par deux à quatre semaines de surveillance avec p=none. Durant cette phase, les rapports indiquent quels serveurs et services envoient des e-mails au nom du domaine.
Ensuite, on passe à p=quarantine, les e-mails suspects atterrissent dans le dossier spam. Après environ quatre semaines supplémentaires, on passe à p=reject.
Chaque durcissement suppose que les rapports confirment toutes les voies d’envoi légitimes. Une politique stricte mise en place trop tôt peut entraîner le rejet d’e-mails professionnels authentiques. La marge entre quarantine et reject permet de franchir cette étape de manière contrôlée.
Guide étape par étape pour la configuration de SPF, DKIM et DMARC
- Surveillance avec p=noneDeux à quatre semaines pour identifier toutes les voies d’envoi légitimes
- Passage à p=quarantineLes e-mails suspects atterrissent dans le dossier spam, quatre semaines d’observation supplémentaires
- Activation de p=rejectRejet des e-mails non autorisés – uniquement après confirmation de toutes les voies légitimes
Contrôle et pièges après la configuration
La cause la plus fréquente de problèmes de livraison persistants est la présence d’enregistrements SPF doubles ou contradictoires. Un seul enregistrement par domaine est autorisé.
Autre erreur courante : après la combinaison de plusieurs services, une voie d’envoi manque dans l’enregistrement SPF. Cela peut concerner l’outil de newsletter, la boutique en ligne ou un CRM qui envoie via son propre serveur.
Un troisième piège est le DKIM : si la protection est activée dans le panneau avant que la clé publique ne soit propagée dans le DNS, la vérification de la signature échoue. Des valeurs TXT incorrectement définies, telles que des clés erronées ou des fautes de frappe dans l’enregistrement, ont le même effet.
L’effort dépend du volume d’envoi. Pour le trafic professionnel normal via une boîte principale, une configuration de base correcte suffit ; pour les newsletters, les notifications automatisées et les volumes d’envoi plus importants, SPF, DKIM et DMARC sont pratiquement indispensables.
Liste de contrôle après la configuration de SPF, DKIM et DMARC
- Un seul enregistrement SPF par domaineÉviter les enregistrements doubles ou contradictoires
- Toutes les voies d’envoi incluses dans l’enregistrement SPFVérifier l’outil de newsletter, la boutique en ligne, le CRM, etc.
- Enregistrements TXT sans fautes de frappeDes clés incorrectes ou une syntaxe erronée entraînent des échecs


