Le problème à résoudre
SPF autorise des infrastructures d’envoi, DKIM signe le message et DMARC vérifie l’alignement avec le domaine visible. Les trois mécanismes se complètent mais ne mesurent pas la réputation du contenu.
Le déploiement doit partir de l’inventaire des expéditeurs : messagerie humaine, site web, facturation, CRM, newsletter et support. Une source oubliée devient un faux positif lors du durcissement.
Reconnaître les bons signaux
| Signal observé | Interprétation probable | Premier contrôle |
|---|---|---|
| SPF pass, DMARC fail | Return-Path non aligné | Configurer un domaine de rebond |
| DKIM absent sur newsletter | Signature non activée | Publier la clé du fournisseur |
| Deux SPF publiés | Résultat PermError | Fusionner en un seul record |
Les notions à maîtriser
- SPF porte sur l’enveloppe SMTP et peut casser lors d’un transfert.
- DKIM résiste mieux au transfert si le message n’est pas modifié de façon incompatible.
- DMARC accepte le message si SPF ou DKIM passe et est aligné.
- Une politique stricte ne remplace ni filtrage anti-spam ni protection des comptes.
Méthode de diagnostic
Plan d’action recommandé
- Supprimer les expéditeurs obsolètes du SPF.
- Utiliser un sous-domaine dédié pour certaines plateformes marketing.
- Renouveler les clés DKIM selon une procédure documentée.
- Traiter les rapports DMARC et les échecs légitimes.
- Durcir par étapes jusqu’à quarantine ou reject.
Erreurs fréquentes à éviter
- Ajouter chaque IP à la main alors qu’un include officiel existe.
- Partager la même clé DKIM entre environnements.
- Confondre authentification réussie et livraison garantie en boîte principale.
Indicateurs à suivre
| Indicateur | Repère | Pourquoi le suivre |
|---|---|---|
| SPF lookups | 10 maximum pendant l’évaluation | Évite PermError |
| DKIM | Signature valide et alignée | Authentifie le contenu |
| DMARC | Sources légitimes identifiées | Permet le durcissement |
Checklist avant validation
- Une mesure de référence est conservée.
- Le changement est testé hors production lorsque c’est possible.
- Une sauvegarde ou un retour arrière est disponible.
- Les dépendances web, e-mail et DNS ont été contrôlées.
- Les journaux et alertes sont surveillés après intervention.
- Le résultat est documenté avec date et responsable.
Questions fréquentes
Lequel déployer en premier ?
Inventoriez les sources, stabilisez SPF et DKIM, puis activez DMARC en observation.
Un e-mail peut-il passer avec SPF en échec ?
Oui si DKIM passe et s’aligne avec le domaine From.
DMARC améliore-t-il la délivrabilité ?
Une configuration propre aide la confiance, mais contenu, réputation et engagement restent déterminants.
Sources techniques
Pour vérifier les règles et approfondir le sujet :
Besoin d’un diagnostic sur votre environnement ?
Décrivez le symptôme, le contexte et l’impact : vous recevrez une réponse cadrée avant toute intervention.
Échanger sur votre besoin