Menu de la documentation

DKIM, SPF et DMARC

Les trois enregistrements qui authentifient vos e-mails, expliqués simplement.

Trois sigles, une même idée : prouver aux messageries que l'e-mail qui prétend venir de votre domaine en vient vraiment. Tous les trois sont de simples enregistrements DNS — des lignes de texte posées chez votre hébergeur de domaine.

SPF — qui a le droit d'envoyer

SPF (Sender Policy Framework) est la liste des serveurs autorisés à envoyer des e-mails pour votre domaine. C'est un enregistrement TXT qui commence par v=spf1.

exemple.fr.  TXT  "v=spf1 include:amazonses.com ~all"

Quand un e-mail arrive, la messagerie du destinataire vérifie que le serveur qui l'a expédié figure bien dans cette liste. Un serveur inconnu = suspicion d'usurpation.

DKIM — la signature du courrier

DKIM (DomainKeys Identified Mail) est une signature cryptographique ajoutée à chaque e-mail. Votre domaine publie une clé publique dans le DNS ; le serveur d'envoi signe chaque message avec la clé privée correspondante.

La messagerie du destinataire vérifie la signature : si le contenu a été altéré en route, ou si la signature ne correspond pas à la clé publiée, la vérification échoue. C'est aussi la preuve la plus solide que l'e-mail vient bien de votre domaine.

Chez Plumail, DKIM prend la forme de 3 enregistrements CNAME posés sur <sélecteur>._domainkey.votre-domaine.fr — l'assistant les génère pour vous.

DMARC — la consigne en cas d'échec

DMARC (Domain-based Message Authentication, Reporting and Conformance) est votre politique : que doit faire une messagerie quand un e-mail prétendant venir de votre domaine échoue aux contrôles SPF/DKIM ? C'est un TXT posé sur _dmarc.votre-domaine.fr :

_dmarc.exemple.fr.  TXT  "v=DMARC1; p=none;"

Trois politiques possibles :

PolitiqueSignification
p=noneNe rien bloquer, seulement observer. Le point de départ recommandé.
p=quarantineMettre les e-mails suspects en spam.
p=rejectLes refuser purement et simplement.

Même en p=none, la simple présence d'un DMARC compte : Gmail et Yahoo l'exigent pour les expéditeurs en volume depuis 2024.

Les trois ensemble

  • SPF dit qui peut envoyer.
  • DKIM prouve que le message est authentique et intact.
  • DMARC dit quoi faire en cas d'échec — et verrouille l'alignement avec votre domaine visible.

L'assistant de vérification de domaine pose les trois. Pour contrôler un domaine existant, utilisez le testeur public.