1. Trouvez ce qui échoue
- Un message arrive mal : envoyez-le de votre adresse professionnelle à une adresse Gmail personnelle, ouvrez-le et choisissez « Afficher l’original ». Gmail indique PASS ou FAIL pour SPF, DKIM et DMARC.
- Un message n’arrive pas : utilisez le suivi des messages (message trace) du centre d’administration Exchange pour voir ce qui est arrivé au message et le code d’erreur s’il a été refusé.
2. Réparez DKIM
Microsoft 365 signe vos courriels avec DKIM au moyen de deux enregistrements CNAME : selector1._domainkey et selector2._domainkey. Leurs valeurs sont propres à votre domaine et à votre locataire : Microsoft vous les donne dans le portail Defender. Le domaine d’origine en onmicrosoft.com est signé automatiquement ; votre domaine personnalisé ne l’est pas tant que vous ne l’avez pas activé.
- Dans le portail Microsoft Defender, ouvrez les paramètres d’authentification des courriels, onglet DKIM, et choisissez votre domaine.
- Copiez les deux valeurs de la section « Publish CNAMEs » et créez les deux enregistrements CNAME chez le fournisseur de votre DNS.
- Attendez que Microsoft les détecte (quelques minutes, parfois plus), puis activez DKIM pour le domaine.
Si le statut affiche CnameMissing, Microsoft ne trouve pas vos enregistrements. Une cause fréquente : le nom de l’hôte saisi avec le domaine en double, ou une faute dans la valeur copiée. Si vous faites ensuite une rotation des clés, la nouvelle clé commence à signer après quatre jours (96 heures).
3. Deux protections différentes contre l’usurpation
- Protéger votre personnel contre les courriels usurpés qui entrent : Exchange Online Protection valide SPF, DKIM et DMARC des messages reçus, et la vérification d’usurpation (spoof intelligence) est activée par défaut. Microsoft recommande de la laisser activée.
- Empêcher les autres d’usurper votre domaine : publiez SPF, DKIM et DMARC pour votre domaine, puis resserrez DMARC jusqu’à
quarantineetreject(voir le guide SPF, DKIM et DMARC).
4. Activez la protection contre l’hameçonnage de Business Premium
Microsoft 365 Business Premium inclut Defender for Office 365 Plan 1. Ses politiques anti-hameçonnage offrent la protection contre l’usurpation d’identité (utilisateurs et domaines) et l’intelligence des boîtes aux lettres. Selon Microsoft, la protection contre l’usurpation d’identité n’est pas activée dans la politique par défaut : il faut la configurer. Dans le portail Defender, sous les politiques de menaces, ouvrez Anti-phishing, puis ajoutez les personnes clés (propriétaire, comptabilité) à la protection des utilisateurs et vos domaines à la protection des domaines. Microsoft propose aussi des politiques de sécurité prédéfinies (Standard et Strict).
L’ordre que je suis
- Lire les en-têtes d’un message en échec (PASS ou FAIL).
- Un seul SPF, puis DKIM activé pour chaque service qui envoie en votre nom.
- DMARC en
p=noneavec rapports, puisquarantine, puisreject. - Protection contre l’usurpation d’identité activée dans Defender.
- Un message d’essai vers Gmail pour confirmer trois PASS.
Je peux le réparer pour vous
Je répare la livraison des courriels et je configure SPF, DKIM, DMARC et la protection Defender pour les PME de Montréal, à distance ou sur place. Vous recevez une soumission écrite d’abord, et je ne change rien sans votre accord.