Restez informé de nos derniers articles et actualités du développement web.
Pas de spam, désabonnement à tout moment
SPF, DKIM, DMARC : authentifier son domaine d'envoi en vingt minutes
Depuis février 2024, Gmail et Yahoo refusent les envois en volume d'un domaine non authentifié. Trois enregistrements DNS suffisent. Voici lesquels, dans quel ordre, et comment vérifier qu'ils tiennent.
CF
Camille Ferrand
· 5 min
Un e-mail authentifié prouve deux choses au fournisseur qui le reçoit : qu'il vient bien d'un serveur autorisé par le domaine, et qu'il n'a pas été modifié en route. Sans ces preuves, la meilleure campagne du monde part dans les indésirables — ou n'arrive pas du tout.Cet article suppose que vous avez accès à la zone DNS de votre domaine. Si ce n'est pas le cas, transmettez-le tel quel à la personne qui l'a : chaque étape est autonome.Guide illustré : domaines, enregistrements, écrans et témoignage de
démonstration. Pour votre domaine, reprenez les valeurs affichées dans
AgentsMail.
Ce que chaque enregistrement prouve
Les trois mécanismes se complètent ; aucun ne suffit seul. SPF autorise des serveurs, DKIM signe le contenu, DMARC dit quoi faire quand l'un des deux échoue — et vous envoie un rapport.
Mécanisme
Prouve
Type DNS
Propagation
SPF
Le serveur d'envoi est autorisé par le domaine
TXT
5 min – 1 h
DKIM
Le message n'a pas été modifié depuis l'envoi
CNAME × 2
5 min – 1 h
DMARC
SPF ou DKIM est aligné sur le domaine visible
TXT
5 min – 4 h
Les trois enregistrements, dans l'ordre
L'ordre compte : DMARC s'appuie sur SPF et DKIM. Publier DMARC en premier, c'est demander aux destinataires de juger des preuves qui n'existent pas encore.
01
Publier SPF
SPF liste les serveurs autorisés à envoyer pour votre domaine. Ajoutez AgentsMail à l'enregistrement existant, ou créez-le s'il n'existe pas.
DKIM signe chaque message avec une clé privée ; la clé publique vit dans votre DNS. Les deux CNAME pointent vers des clés dont le fournisseur assure la rotation — vous n'aurez plus à y toucher.
La propagation DNS prend de quelques minutes à quelques heures. Vérifiez l'état de chaque enregistrement dans Réglages · Domaines.
Domainesnews.exemple.frAuthentifié
SPFv=spf1 include:_spf.agentsmail.io ~allVérifié2 min
DKIMam1._domainkey → am1.dkim.agentsmail.ioVérifié2 min
DMARCv=DMARC1; p=none; rua=mailto:dmarc@exemple.frVérifié2 min
Fig. 1L'écran Domaines une fois les trois enregistrements propagés. Chaque ligne
indique la valeur lue et l'heure de la dernière vérification.Pour un contrôle indépendant, envoyez un message de test vers une boîte Gmail, ouvrez-le, puis « Afficher l'original ». Les trois lignes doivent indiquer PASS.
Gmail · Afficher l'original
SPFPASSIP 185.42.7.18 autorisée par news.exemple.fr
DKIMPASSdomaine news.exemple.fr
DMARCPASSaligné sur exemple.fr
Fig. 2Le résumé d'authentification que Gmail affiche en tête du message
original.
Durcir la politique DMARC
Une politique en p=none observe sans protéger. L'objectif est d'atteindre p=reject, par paliers :
Semaines 1–2 — p=none, lecture des rapports.
Semaines 3–4 — p=quarantine; pct=25, puis 100.
Ensuite — p=reject quand aucun envoi légitime n'échoue plus.
« Le passage à reject nous a pris six semaines. Ce n'était pas
technique : il fallait retrouver qui, dans l'entreprise, envoyait depuis
notre domaine. »— Julien Marchal, responsable CRM, Maison Lerat
En résumé
01Un sous-domaine dédié à l'envoi marketing isole sa réputation.
02SPF puis DKIM, et seulement ensuite DMARC.
03Un seul enregistrement SPF par domaine — on y ajoute, on n'en crée pas un
second.
04DMARC en p=none deux semaines, puis quarantine, puis reject.