Préprod comm-360.fr

SPF / DKIM / DMARC

Vos e-mails doivent pouvoir être reconnus.

Un devis refusé par un serveur, une facture classée en courrier indésirable, un formulaire dont le message n’arrive pas. Avant de changer de boîte, il faut comprendre comment vos outils envoient et comment leurs messages sont authentifiés. SPF, DKIM et DMARC sont trois mécanismes complémentaires à examiner.

Comm360 vous aide à cadrer cet inventaire et les contrôles de votre domaine. Nous séparons ce que la configuration permet de vérifier de ce qu’elle ne garantit pas : l’authentification seule ne promet ni livraison systématique ni placement dans la boîte principale.

Prendre rendez-vous avec Lucie

Ce bouton ouvre un appel au 06 85 51 18 36. Demandez Lucie pour convenir d’un rendez-vous.

SPF, DKIM et DMARC, trois rôles distincts

SPF permet de déclarer les sources autorisées à envoyer pour un domaine. DKIM ajoute une signature que le destinataire peut vérifier à l’aide d’une clé publiée pour le domaine signataire. DMARC s’appuie sur SPF ou DKIM et sur leur alignement avec le domaine visible dans l’adresse de l’expéditeur.

Un résultat SPF ou DKIM réussi ne suffit donc pas à raconter toute l’histoire. Pour satisfaire DMARC, au moins l’un de ces mécanismes doit réussir avec l’alignement requis. Il faut examiner les domaines effectivement utilisés par le message, pas seulement constater qu’un enregistrement existe.

DMARC exprime également une politique demandée au destinataire lorsque ses conditions ne sont pas remplies. Les réglages doivent être adaptés aux expéditeurs légitimes et aux résultats observés. Copier une configuration trouvée pour une autre entreprise ne prouve pas qu’elle correspond à vos envois.

Commencer par tous les expéditeurs légitimes

La boîte du dirigeant n’est qu’un point de départ. Votre formulaire de contact, votre boutique, votre facturation et votre outil de campagne peuvent utiliser des circuits différents. Une configuration limitée au fournisseur de messagerie peut oublier un outil pourtant important pour votre activité.

L’inventaire relie chaque usage au service qui envoie réellement : messages manuels, confirmations automatiques, documents commerciaux ou campagnes. Il précise qui administre l’outil, qui gère le domaine et quelles vérifications sont possibles. L’objectif est de comprendre les dépendances avant d’envisager une modification.

Une adresse de service ou un alias ne désigne pas forcément un système d’envoi distinct. Le choix des comptes de messagerie et l’authentification du domaine sont deux niveaux différents. Les traiter séparément évite de multiplier les réglages sans identifier leur rôle.

Comptes, adresses de service et alias, des usages à distinguer des systèmes d’envoi vérifiés avec SPF, DKIM et DMARC.
Agrandir le visuel, nouvelle fenêtre

Un diagnostic doit expliquer ce qui échoue

Le travail à cadrer ne se limite pas à afficher trois voyants verts. Il faut pouvoir rapprocher un message de son outil d’origine, vérifier les résultats d’authentification disponibles et distinguer un domaine mal aligné d’un autre problème d’envoi.

Le relevé attendu peut identifier les sources recensées, les réglages observés, les messages de test et les écarts à traiter. Les corrections proposées doivent préciser le service concerné, le responsable de l’intervention et le contrôle permettant de vérifier son effet. Les accès et livrables exacts sont définis au devis.

Pour démarrer, indiquez quel message manque, son heure approximative, l’outil utilisé et le symptôme constaté. Un refus explicite, une arrivée dans les indésirables et une notification jamais déclenchée sont des situations différentes. Ne transmettez pas spontanément le contenu confidentiel de vos échanges ou vos accès dans un formulaire public.

Prévoir une correction progressive et contrôlée

Avant une intervention, les réglages existants et leurs dépendances doivent être relevés. La préparation définit les changements envisagés, les personnes autorisées et les tests à effectuer ensuite. Cette page présente la démarche, elle ne fournit pas un enregistrement DNS universel à copier.

Une politique DMARC plus contraignante peut affecter des envois légitimes si leur authentification ou leur alignement est incomplet. Le passage à une politique de traitement plus stricte demande donc un inventaire et une observation adaptés. La décision ne se réduit pas à sélectionner l’option la plus sévère.

Après correction, les tests doivent couvrir les outils réellement utilisés, et pas seulement un message envoyé manuellement depuis la boîte principale. Les écarts encore présents sont documentés. Le suivi dans le temps, la lecture des rapports et les interventions ultérieures sont à préciser dans le périmètre commercial.

Un message manquant, plusieurs causes à distinguer

Le contrôle SPF / DKIM / DMARC s’inscrit dans le parcours du message. Le symptôme indique quoi examiner, mais ne suffit pas à désigner la cause.

Ce que vous constatez Le premier périmètre à examiner Ce que cela ne prouve pas
Le formulaire n’annonce aucun envoi Déclenchement de la notification et configuration du site Un problème d’authentification du domaine n’est pas démontré.
Le serveur renvoie un refus Motif du refus et circuit réellement utilisé Changer de boîte ne garantit pas de résoudre le refus.
Le message arrive dans les indésirables Authentification et autres signaux examinés par le destinataire La présence de trois réglages DNS ne garantit pas la boîte principale.
La messagerie fonctionne mais pas un logiciel métier Configuration d’envoi et authentification de cet outil Un test réussi depuis une autre boîte ne valide pas ce circuit.

Ce tri permet de solliciter le bon responsable et de choisir un test utile. Il évite de modifier des réglages du domaine alors que l’outil n’a pas déclenché le message, ou de refaire le formulaire alors qu’un refus documenté indique un autre périmètre à examiner.

Exemple, les messages manuels passent mais pas les factures

Imaginons une entreprise qui utilise une messagerie pour ses collaborateurs et un logiciel séparé pour envoyer ses factures. Les messages manuels passent les contrôles, mais les factures rencontrent un problème d’authentification. Tester uniquement la boîte principale aurait laissé ce circuit hors du diagnostic.

L’analyse doit alors porter sur l’outil de facturation, les domaines utilisés à l’envoi et les résultats observés chez le destinataire. La correction dépend de cette configuration réelle, pas du seul nom de l’adresse affichée. Ce scénario est illustratif, il ne décrit ni une mission client ni un gain de délivrabilité mesuré.

L’authentification ne garantit pas la boîte de réception

Un message correctement authentifié peut encore rencontrer un refus ou un classement en indésirables. Les fournisseurs de réception appliquent d’autres contrôles. Il faut distinguer l’identification technique de l’envoi, sa réception et son classement final.

Les consignes officielles de Google pour les expéditeurs décrivent notamment les exigences d’authentification pour les envois vers Gmail, avec des conditions différentes selon les catégories d’expéditeurs. Elles ne doivent pas être présentées comme une garantie de réception chez tous les fournisseurs.

SPF, DKIM et DMARC ne remplacent pas non plus la protection des comptes ni la vigilance de l’équipe. Ils ne démontrent pas qu’une personne précise est l’auteur du message et n’éliminent pas toutes les formes de fraude. Un incident de sécurité demande un périmètre et des compétences adaptés, distincts d’un simple contrôle de configuration.

Relier la messagerie, le site et vos logiciels

Lors d’une migration de messagerie, les circuits d’envoi doivent être réexaminés. Conserver la même adresse visible ne signifie pas que le service qui envoie ou signe les messages reste identique.

Pour un formulaire, il faut également vérifier que le site déclenche bien la notification, qu’il utilise le système d’envoi prévu et que le destinataire est correct. Ces points peuvent relever de la maintenance du site, en complément de l’authentification du domaine. L’absence d’un message ne permet pas, à elle seule, de désigner la cause.

L’accompagnement messagerie permet de situer ces interventions dans un ensemble cohérent : comptes, accès, outils d’envoi et responsabilités. Vous gardez une lecture claire de ce qui est configuré et de la personne à solliciter.

Ce qui détermine l’accompagnement

Le périmètre dépend du nombre de domaines, des services qui envoient, des accès disponibles et des anomalies à examiner. Une messagerie unique et un ensemble composé d’une boutique, de plusieurs logiciels et d’un outil de campagne n’exigent pas le même inventaire.

La proposition distingue diagnostic, corrections autorisées, tests et suivi éventuel. Aucun pourcentage d’amélioration de délivrabilité, prix universel ou surveillance permanente n’est annoncé sans périmètre vérifié. Le travail doit répondre aux usages importants pour votre équipe, pas au seul nombre de réglages modifiés.

Vos questions sur SPF, DKIM et DMARC

Les trois réglages existent déjà, faut-il encore vérifier ? Leur présence n’atteste pas que tous vos messages sont correctement authentifiés. Les outils réellement utilisés, les résultats sur les messages et l’alignement avec le domaine visible restent à contrôler.

Puis-je appliquer la configuration d’une autre entreprise ? Non, elle peut autoriser des sources différentes des vôtres ou demander un traitement inadapté. Faites identifier vos expéditeurs et les exigences de vos fournisseurs avant de prévoir une modification.

Un alias doit-il avoir sa propre configuration ? Un alias est une adresse supplémentaire, pas nécessairement un domaine ou un service d’envoi différent. Il faut regarder le domaine et le circuit réellement utilisés pour envoyer, selon la solution de messagerie.

Pourquoi demander un message de test ? Les réglages du domaine et le comportement d’un envoi sont deux observations complémentaires. Un test convenu peut aider à examiner les résultats réels sans faire circuler inutilement des messages clients confidentiels.

Partons des messages qui comptent pour votre activité

Expliquez à Lucie quels outils envoient vos devis, factures et notifications, et le problème que vous constatez. Nous identifierons les informations à réunir pour cadrer les vérifications, les dépendances et les corrections possibles.

Ce bouton ouvre un appel au 06 85 51 18 36. Demandez Lucie pour convenir d’un rendez-vous.

Prendre rendez-vous avec Lucie