DKIM, SPF et DMARC
Les trois enregistrements qui authentifient vos e-mails, expliqués simplement.
Trois sigles, une même idée : prouver aux messageries que l'e-mail qui prétend venir de votre domaine en vient vraiment. Tous les trois sont de simples enregistrements DNS — des lignes de texte posées chez votre hébergeur de domaine.
SPF — qui a le droit d'envoyer
SPF (Sender Policy Framework) est la liste des serveurs autorisés à envoyer des e-mails pour votre domaine. C'est un enregistrement TXT qui commence par v=spf1.
exemple.fr. TXT "v=spf1 include:amazonses.com ~all"Quand un e-mail arrive, la messagerie du destinataire vérifie que le serveur qui l'a expédié figure bien dans cette liste. Un serveur inconnu = suspicion d'usurpation.
DKIM — la signature du courrier
DKIM (DomainKeys Identified Mail) est une signature cryptographique ajoutée à chaque e-mail. Votre domaine publie une clé publique dans le DNS ; le serveur d'envoi signe chaque message avec la clé privée correspondante.
La messagerie du destinataire vérifie la signature : si le contenu a été altéré en route, ou si la signature ne correspond pas à la clé publiée, la vérification échoue. C'est aussi la preuve la plus solide que l'e-mail vient bien de votre domaine.
Chez Plumail, DKIM prend la forme de 3 enregistrements CNAME posés sur <sélecteur>._domainkey.votre-domaine.fr — l'assistant les génère pour vous.
DMARC — la consigne en cas d'échec
DMARC (Domain-based Message Authentication, Reporting and Conformance) est votre politique : que doit faire une messagerie quand un e-mail prétendant venir de votre domaine échoue aux contrôles SPF/DKIM ? C'est un TXT posé sur _dmarc.votre-domaine.fr :
_dmarc.exemple.fr. TXT "v=DMARC1; p=none;"Trois politiques possibles :
| Politique | Signification |
|---|---|
p=none | Ne rien bloquer, seulement observer. Le point de départ recommandé. |
p=quarantine | Mettre les e-mails suspects en spam. |
p=reject | Les refuser purement et simplement. |
Même en p=none, la simple présence d'un DMARC compte : Gmail et Yahoo l'exigent pour les expéditeurs en volume depuis 2024.
Les trois ensemble
- SPF dit qui peut envoyer.
- DKIM prouve que le message est authentique et intact.
- DMARC dit quoi faire en cas d'échec — et verrouille l'alignement avec votre domaine visible.
L'assistant de vérification de domaine pose les trois. Pour contrôler un domaine existant, utilisez le testeur public.