SPF, DKIM et DMARC : authentifier vos emails

SPF, DKIM et DMARC : authentifier ses emails (guide 2026)

SPF, DKIM et DMARC : authentifier vos emails

Authentifier ses emails, c'est prouver aux fournisseurs de messagerie que vous êtes bien l'expéditeur légitime de vos messages. Cela repose sur trois standards complémentaires : SPF, DKIM et DMARC. Ensemble, ils empêchent l'usurpation de votre domaine, améliorent votre délivrabilité et sont désormais exigés par Gmail et Yahoo pour les expéditeurs de volume. Ce guide explique ce qu'est chacun, comment ils fonctionnent, et comment les configurer avec Mailpro.

Points clés

  • SPF indique quels serveurs sont autorisés à envoyer au nom de votre domaine.
  • DKIM ajoute une signature cryptographique qui prouve que le message n'a pas été altéré.
  • DMARC relie SPF et DKIM, dit aux fournisseurs quoi faire en cas d'échec, et vous envoie des rapports.
  • Depuis février 2024, Gmail et Yahoo exigent les trois des expéditeurs de plus de 5 000 emails par jour.
  • Sans authentification, vos emails sont classés en spam, voire rejetés.

Pourquoi l'authentification est-elle devenue indispensable ?

L'authentification répond à un problème simple : par défaut, n'importe qui peut écrire n'importe quelle adresse dans le champ expéditeur d'un email. C'est ce qui rend le phishing possible. SPF, DKIM et DMARC ferment cette porte en permettant au serveur qui reçoit votre email de vérifier qu'il provient réellement de votre domaine.

Depuis février 2024, Gmail et Yahoo en ont fait une obligation : tout expéditeur envoyant plus de 5 000 messages par jour doit avoir SPF, DKIM et DMARC en place, proposer une désinscription en un clic et maintenir un taux de plaintes très bas. Les emails non conformes sont filtrés ou refusés. L'authentification n'est donc plus une bonne pratique optionnelle, c'est le ticket d'entrée de la boîte de réception.

SPF : qui a le droit d'envoyer pour votre domaine ?

SPF (Sender Policy Framework) est une liste, publiée dans votre DNS, des serveurs autorisés à envoyer des emails au nom de votre domaine. Quand un fournisseur reçoit un message, il compare le serveur d'envoi à cette liste. Si le serveur y figure, SPF est validé ; sinon, l'email est suspect.

Concrètement, SPF est un enregistrement TXT dans votre zone DNS, du type v=spf1 include:_spf.mailpro.com -all. Le -all final indique que tout serveur non listé doit être rejeté. SPF lutte ainsi directement contre l'usurpation d'identité : personne ne peut prétendre envoyer depuis votre domaine sans figurer dans votre enregistrement. Sa limite : SPF vérifie le domaine technique d'envoi, pas forcément l'adresse que voit le destinataire, ce qui explique pourquoi DKIM et DMARC restent nécessaires.

DKIM : la signature qui garantit l'intégrité

DKIM (DomainKeys Identified Mail) ajoute à chaque email une signature cryptographique. Votre serveur d'envoi signe le message avec une clé privée ; la clé publique correspondante est publiée dans votre DNS. Le fournisseur qui reçoit l'email récupère cette clé publique, vérifie la signature, et confirme deux choses : le message vient bien de votre domaine, et il n'a pas été modifié en chemin.

En pratique, la signature apparaît dans l'en-tête du message sous forme d'une clé de chiffrement. Le destinataire ne la voit jamais, mais son fournisseur, lui, s'en sert pour accorder sa confiance. DKIM est particulièrement important car sa validité « survit » à un transfert d'email, là où SPF peut échouer. Avec Mailpro, la signature DKIM de vos campagnes est gérée pour vous.

Pas envie de manipuler des enregistrements DNS à la main ? Mailpro guide la configuration de l'authentification de bout en bout.

DMARC : la couche qui relie tout

DMARC (Domain-based Message Authentication, Reporting and Conformance) est le standard qui donne du sens à SPF et DKIM. Il fait trois choses. D'abord, il vérifie l'« alignement » : le domaine validé par SPF ou DKIM doit correspondre au domaine que voit le destinataire. Ensuite, il indique aux fournisseurs quoi faire quand un email échoue à l'authentification, via une politique : p=none (surveiller seulement), p=quarantine (mettre en spam) ou p=reject (refuser). Enfin, il vous envoie des rapports réguliers sur qui envoie des emails en votre nom, légitimes ou frauduleux.

DMARC se publie lui aussi comme un enregistrement DNS, sur _dmarc.votredomaine.com. La bonne pratique est de démarrer en p=none pour observer, puis de durcir progressivement vers quarantine puis reject une fois que vos envois légitimes passent tous. C'est cette montée en puissance qui protège réellement votre domaine contre le phishing.

Et BIMI ?

BIMI (Brand Indicators for Message Identification) est la récompense de l'authentification : il affiche le logo de votre marque à côté de vos emails dans la boîte de réception. BIMI exige une politique DMARC en quarantine ou reject, et souvent un certificat de marque vérifié. C'est un bonus de confiance et de visibilité, mais il n'a de sens qu'une fois SPF, DKIM et DMARC solidement en place.

Comment configurer SPF, DKIM et DMARC avec Mailpro

La configuration se fait une seule fois, au niveau de votre nom de domaine :

  • SPF : ajoutez ou complétez un enregistrement TXT incluant les serveurs d'envoi de Mailpro. Un seul enregistrement SPF par domaine, sinon il est invalide.
  • DKIM : publiez la clé publique fournie par Mailpro dans votre DNS ; l'outil de Mailpro génère et gère la signature.
  • DMARC : créez l'enregistrement _dmarc, commencez en p=none avec une adresse de rapports, puis durcissez la politique.

Pour les envois transactionnels ou en masse, notre serveur SMTP applique cette authentification à chaque message. Et pour vérifier que tout ce travail porte ses fruits, surveillez vos statistiques d'emailing après chaque envoi.

Erreurs fréquentes à éviter

  • Publier deux enregistrements SPF : un domaine ne doit en avoir qu'un.
  • Rester bloqué en p=none : la surveillance ne protège pas, il faut durcir la politique DMARC.
  • Oublier un outil tiers (CRM, facturation) qui envoie en votre nom sans être autorisé dans SPF.
  • Croire que l'authentification suffit : elle ouvre la porte, mais la qualité de votre liste décide si vous restez en boîte de réception. C'est le sujet de notre guide pour éviter les spams.

Questions fréquentes

SPF, DKIM et DMARC sont-ils obligatoires ?

Pour les expéditeurs de volume, oui. Depuis février 2024, Gmail et Yahoo exigent les trois des comptes envoyant plus de 5 000 emails par jour. Pour les petits volumes, ils ne sont pas strictement imposés mais restent fortement recommandés : sans eux, la délivrabilité s'effondre.

Quelle est la différence entre SPF et DKIM ?

SPF vérifie que le serveur d'envoi est autorisé pour votre domaine ; DKIM vérifie, par une signature cryptographique, que le message vient bien de vous et n'a pas été modifié. SPF valide l'expéditeur technique, DKIM valide le contenu. Les deux sont complémentaires, et DMARC les relie.

DMARC empêche-t-il vraiment le phishing ?

Une politique DMARC en reject empêche les fournisseurs de livrer des emails qui usurpent votre domaine exact. Elle ne bloque pas les domaines ressemblants, mais elle protège votre nom de domaine réel, ce qui réduit fortement l'usurpation directe.

Combien de temps pour que l'authentification soit active ?

Les enregistrements DNS se propagent généralement en quelques heures, parfois jusqu'à 48 heures. Une fois propagés, SPF et DKIM sont vérifiés à chaque envoi ; DMARC commence à produire des rapports dès les premiers messages.

À lire aussi : passez votre campagne dans notre guide du vérificateur de spam avant l'envoi.

Mailpro et l'authentification

SPF, DKIM et DMARC, configurés sans prise de tête

Mailpro vous guide pas à pas pour authentifier votre domaine et signer chaque envoi, afin d'arriver en boîte de réception chez Gmail, Yahoo et les autres. Hébergement suisse, conforme au RGPD, depuis 2001.

Démarrer gratuitement avec Mailpro Voir l'authentification des emails

Article Précédent

   

Article Suivant

Vous pourriez également être intéressé par :

Vous pouvez développer votre liste d'adresses électroniques. Vous pouvez ajouter un formulaire d'inscription &a votre site Web ou proposer un cadeau gratuit en échange de l'adresse électronique des internautes. Vous pouvez égalem...
Si vous avez déj&a testé le marketing par e-mail, vous devez avoir entendu parler de tags.Alors, que sont les tags et quel est tout ce battage médiatique qui les accompagne ? C'est exactement ce dont nous allons parler dans cet a...
Les pieds de page des emails peuvent sembler insignifiants, mais ils peuvent avoir un impact considérable. En créant des pieds de page adaptés &a vos besoins et reflétant votre identité professionnelle, vous pouvez envoyer des e-...
Lorsque nous évoquons les logiciel emailing, nous citons souvent Mailpro™ comme référence. Ceci est justifié, car vous allez vous apercevoir dans les lignes qui suivent cette solution emailing vous facilitera la tâche ...
Si vous ne le saviez pas, sachez que l’en-tête ou header est l’un des points essentiels dans la constitution de votre newsletter. On parle de la partie supérieure de votre mail. C’est un point de référence pour vos receveurs...