WiFi Direct

SPF, DKIM, DMARC : vérifier que vos emails arrivent bien

SPF, DKIM, DMARC : vérifier que vos emails arrivent bien

Vous envoyez un devis, une relance ou une newsletter, et rien ne se passe. Pas de réponse, pas d'ouverture. Avant de remettre en cause votre message, posez-vous une question plus basique : votre email est-il seulement arrivé dans la boîte de réception ? Une grande partie des problèmes de délivrabilité vient d'une configuration incomplète de trois enregistrements techniques : SPF, DKIM et DMARC. Ils sont invisibles pour vos destinataires, mais décisifs pour les fournisseurs de messagerie qui décident où ranger vos messages.

Pourquoi ces trois protocoles existent

Le protocole email a été conçu à une époque où personne n'imaginait l'usurpation d'identité à grande échelle. N'importe qui peut, techniquement, envoyer un message en prétendant venir de votre domaine. SPF, DKIM et DMARC ont été ajoutés pour permettre aux serveurs de réception de vérifier qu'un message vient bien de qui il prétend venir.

Les grands fournisseurs de messagerie ont durci leurs exigences ces dernières années, en particulier pour les expéditeurs qui envoient des volumes importants. Un domaine mal configuré voit ses messages filtrés, envoyés en indésirables ou rejetés. Et même pour quelques dizaines d'emails par jour, une configuration propre fait la différence.

SPF : la liste des expéditeurs autorisés

Le SPF (Sender Policy Framework) est un enregistrement DNS de type TXT qui liste les serveurs autorisés à envoyer des emails au nom de votre domaine. Si vous utilisez une suite bureautique en ligne pour vos emails quotidiens, un outil d'emailing pour vos newsletters et un logiciel de facturation qui envoie des factures, les trois doivent apparaître dans votre SPF.

Points à surveiller :

  • un domaine ne doit avoir qu'un seul enregistrement SPF ; deux enregistrements distincts invalident la vérification ;
  • le nombre de recherches DNS imbriquées est limité, ce qui pose problème quand on accumule les services ;
  • la terminaison de l'enregistrement (~all ou -all) indique comment traiter les expéditeurs non listés.

DKIM : la signature du message

Le DKIM (DomainKeys Identified Mail) ajoute une signature cryptographique à chaque email envoyé. Le serveur de réception récupère une clé publique publiée dans votre DNS et vérifie que le message n'a pas été modifié en route et qu'il a bien été signé par un serveur autorisé.

Chaque service d'envoi fournit généralement sa propre clé DKIM, à publier sous un sélecteur spécifique. L'erreur fréquente consiste à activer DKIM pour la messagerie principale et à l'oublier pour l'outil d'emailing ou le CRM. Résultat : une partie de vos envois part sans signature valide.

DMARC : la règle du jeu

DMARC (Domain-based Message Authentication, Reporting and Conformance) s'appuie sur SPF et DKIM. Il indique aux serveurs de réception quoi faire lorsqu'un message échoue aux vérifications, et il exige que le domaine vérifié soit aligné avec celui affiché dans le champ expéditeur.

Les trois politiques

  • p=none : aucune action, vous recevez seulement des rapports. C'est le point de départ recommandé.
  • p=quarantine : les messages non conformes sont envoyés en indésirables.
  • p=reject : les messages non conformes sont refusés.

La bonne démarche consiste à démarrer en mode observation, à analyser les rapports reçus pour repérer les services légitimes oubliés, puis à durcir progressivement la politique.

Comment vérifier votre configuration

La vérification ne demande pas d'être administrateur système. Il suffit d'interroger les enregistrements DNS publics de votre domaine et de les interpréter. Plusieurs outils en ligne le font pour vous. Vous pouvez par exemple utiliser ce vérificateur en ligne de SPF, DKIM et DMARC : vous saisissez votre domaine et obtenez un diagnostic lisible des trois enregistrements, avec les anomalies à corriger.

Complétez ce contrôle par un test pratique : envoyez-vous un email vers une adresse personnelle chez un grand fournisseur, ouvrez l'en-tête complet du message et cherchez les mentions de réussite ou d'échec pour SPF, DKIM et DMARC. C'est le moyen le plus direct de voir ce que voit réellement le destinataire.

Et si vous automatisez vos envois ?

De plus en plus d'entreprises confient une partie de leurs emails à des automatisations : relances commerciales, réponses générées par un assistant IA, séquences de prospection. Chaque nouvel outil branché sur votre domaine doit être déclaré dans le SPF et disposer de sa signature DKIM. C'est un réflexe à intégrer dès la conception du projet, pas après les premiers problèmes. Si vous faites construire des agents ou des automatisations sur-mesure, par exemple avec Just Use AI, abordez la question de la délivrabilité dès le cadrage.

Les erreurs les plus courantes

  • Deux enregistrements SPF créés à des moments différents par deux prestataires.
  • Un service d'envoi ajouté sans mise à jour du DNS.
  • Un DMARC passé en rejet trop tôt, qui bloque des emails légitimes.
  • Des rapports DMARC envoyés vers une adresse que personne ne lit.

Conclusion

SPF, DKIM et DMARC ne sont pas réservés aux grandes entreprises. Une vérification d'une dizaine de minutes peut révéler pourquoi certains clients ne reçoivent pas vos messages. Faites le point aujourd'hui, corrigez ce qui doit l'être et reprenez le réflexe à chaque nouvel outil d'envoi.

Arnaud Renaud

Arnaud Renaud

Arnaud Renaud est un expert reconnu en architecture microservices, en pratiques DevOps et CI/CD, ainsi qu'en développement web moderne. Il accompagne les équipes techniques dans la conception de systèmes distribués robustes et dans l'optimisation de leurs chaînes de livraison logicielle. Passionné par la transmission, il partage régulièrement son expérience à travers des conférences et des ateliers pratiques.

Voir tous les articles →

Articles similaires