Pourquoi vos courriels tombent dans les indésirables
Les fournisseurs de courriel (Gmail, Outlook, Yahoo) vérifient si un message a vraiment le droit d’être envoyé au nom de votre domaine. Sans réponse claire, le message est traité comme suspect. Trois enregistrements DNS servent à répondre : SPF, DKIM et DMARC.
Les trois protections, en une phrase chacune
- SPF liste les serveurs autorisés à envoyer des courriels pour votre domaine.
- DKIM ajoute une signature numérique à chaque message ; le destinataire la vérifie avec une clé publiée dans votre DNS.
- DMARC indique quoi faire quand SPF et DKIM échouent (ne rien faire, mettre en quarantaine ou rejeter) et où envoyer les rapports.
Pour que DMARC réussisse, le domaine visible dans l’adresse « De » doit correspondre au domaine validé par SPF ou par DKIM. C’est ce qu’on appelle l’alignement.
À quoi ressemblent les enregistrements
Exemples pour Microsoft 365 et Google Workspace. Vos services peuvent différer : vérifiez toujours la documentation de votre fournisseur.
SPF, Microsoft 365 (TXT sur votre domaine)
v=spf1 include:spf.protection.outlook.com -all
SPF, Google Workspace (TXT sur votre domaine)
v=spf1 include:_spf.google.com ~all
DMARC (TXT sur _dmarc.votredomaine.com)
v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.comPour DKIM, Microsoft 365 publie deux enregistrements CNAME (selector1._domainkey et selector2._domainkey) et Google Workspace publie un enregistrement TXT (google._domainkey). Votre fournisseur vous donne les valeurs exactes.
Comment vérifier votre domaine
- Envoyez un message de votre adresse professionnelle à une adresse Gmail personnelle, ouvrez-le, puis choisissez « Afficher l’original » : Gmail indique PASS ou FAIL pour SPF, DKIM et DMARC.
- Consultez vos enregistrements avec un outil de recherche DNS, ou avec la commande
nslookup -type=txt votredomaine.com(SPF). Pour DMARC, interrogez_dmarc.votredomaine.com; pour DKIM, interrogez le sélecteur de votre fournisseur (selector1._domainkey.votredomaine.comougoogle._domainkey.votredomaine.com). - Vérifiez qu’il n’y a qu’un seul enregistrement SPF. Deux enregistrements SPF font échouer la vérification.
Les erreurs les plus fréquentes
- Un deuxième enregistrement SPF ajouté par un autre fournisseur, au lieu d’un seul enregistrement combiné.
- Trop de services dans le SPF : la norme limite à 10 recherches DNS.
- Un service qui envoie en votre nom (infolettre, facturation, CRM) et qui n’est ni dans le SPF ni signé avec DKIM.
- DMARC laissé à
p=nonepour toujours : il surveille, mais ne protège pas. - Passer directement à
p=rejectsans avoir lu les rapports : des courriels légitimes peuvent être bloqués.
Un ordre sûr pour mettre DMARC en place
- Dressez la liste de tous les services qui envoient des courriels avec votre domaine (Microsoft 365 ou Google, infolettre, facturation, formulaires du site).
- Publiez un SPF unique qui les couvre, et activez DKIM pour chacun.
- Publiez DMARC avec
p=noneet une adresse pour les rapports (rua), puis lisez les rapports pendant quelques semaines. - Corrigez ce qui échoue, passez à
p=quarantine, puis àp=rejectquand tout est en ordre.
Ce qui change avec Gmail, Yahoo et Microsoft
Depuis février 2024, Gmail et Yahoo exigent SPF, DKIM et DMARC des expéditeurs qui envoient de gros volumes (Google fixe le seuil à plus de 5 000 messages par jour vers Gmail ; Yahoo ne publie pas de seuil). Microsoft applique des exigences semblables à Outlook.com, Hotmail.com et Live.com depuis le 5 mai 2025 (5 000 messages par jour ou plus) ; les messages non conformes peuvent être refusés. Même avec de petits volumes, ces enregistrements aident vos courriels à arriver.