Les e-mails restent un canal stratégique pour les entreprises : échanges commerciaux, factures, campagnes marketing, notifications applicatives ou communications internes. Pourtant, ils constituent aussi l’un des principaux vecteurs de fraude. L’usurpation d’identité d’expéditeur, appelée spoofing, permet à un cybercriminel d’envoyer un message semblant provenir de votre nom de domaine afin de tromper vos clients, vos collaborateurs ou vos partenaires. Une adresse telle que contact@votreentreprise.fr peut ainsi être imitée sans que votre messagerie ait été compromise.
Pour réduire ce risque et renforcer la délivrabilité de vos communications, trois standards d’authentification sont incontournables : SPF, DKIM et DMARC. Ces mécanismes reposent sur des enregistrements DNS et permettent aux serveurs destinataires de vérifier qu’un e-mail est bien autorisé, signé et conforme à votre politique de sécurité. Bien configurés, ils protègent votre réputation numérique, limitent le phishing et augmentent les chances que vos messages arrivent dans la boîte de réception plutôt que dans les courriers indésirables.
Pourquoi sécuriser les e-mails professionnels avec SPF, DKIM et DMARC ?

Une entreprise peut envoyer des e-mails depuis de nombreux outils : messagerie Microsoft 365 ou Google Workspace, formulaire de contact du site web, logiciel CRM, plateforme d’e-mailing, outil de facturation, solution RH ou application métier. Sans contrôle précis, un serveur externe peut prétendre envoyer des messages au nom de votre domaine. Les destinataires ne disposent alors d’aucun moyen fiable de différencier un e-mail légitime d’une tentative d’escroquerie.
SPF, DKIM et DMARC constituent une chaîne de confiance. Ils ne chiffrent pas le contenu des messages et ne remplacent pas une protection antispam ou une sensibilisation des équipes. En revanche, ils apportent une preuve technique sur l’identité de l’expéditeur. Les grands fournisseurs de messagerie, notamment Gmail, Yahoo et Microsoft, utilisent ces signaux pour évaluer la légitimité et la réputation des e-mails reçus.
Les risques concrets d’une absence d’authentification
Un domaine insuffisamment protégé peut être utilisé dans des scénarios de fraude très crédibles. Un attaquant peut imiter la direction financière pour demander un virement urgent, envoyer une fausse facture à un client, diffuser un lien de réinitialisation frauduleux ou se faire passer pour le service informatique. Cette pratique peut entraîner des pertes financières, une fuite de données et une dégradation durable de l’image de marque.
- Fraude au président : un pirate usurpe l’adresse d’un dirigeant afin de demander un paiement exceptionnel.
- Phishing client : une campagne malveillante utilise votre domaine pour récupérer des identifiants ou données bancaires.
- Atteinte à la délivrabilité : les e-mails légitimes du domaine risquent d’être classés comme spam après des abus répétés.
- Perte de confiance : partenaires et clients peuvent douter de la fiabilité de vos communications numériques.
Une exigence devenue incontournable pour les expéditeurs
Les exigences des fournisseurs de messagerie se sont renforcées, particulièrement pour les expéditeurs de volumes importants. L’authentification de domaine, l’alignement des adresses et une gestion saine des taux de plaintes sont désormais des critères essentiels. Même une PME qui n’envoie que quelques centaines de messages par mois a intérêt à adopter ces standards : un seul e-mail frauduleux bien ciblé peut suffire à créer un incident sérieux.
La mise en place de SPF, DKIM et DMARC doit donc être considérée comme une mesure de cybersécurité, mais aussi comme un levier de performance marketing et commerciale. Des messages mieux authentifiés inspirent davantage confiance aux filtres de messagerie et aux destinataires humains.
SPF : autoriser les serveurs qui envoient vos e-mails
SPF signifie Sender Policy Framework. Il s’agit d’un enregistrement DNS de type TXT qui liste les serveurs et services autorisés à envoyer des e-mails pour votre nom de domaine. Lorsqu’un serveur de réception reçoit un message provenant de votreentreprise.fr, il vérifie l’adresse IP du serveur expéditeur et la compare aux autorisations indiquées dans l’enregistrement SPF.
Par exemple, une entreprise utilisant Microsoft 365, un hébergeur web et une plateforme d’e-mailing devra déclarer les infrastructures de ces trois prestataires. Si le serveur expéditeur ne figure pas dans la politique SPF, le contrôle échoue. Ce résultat ne signifie pas automatiquement que le message est bloqué : la décision finale dépend notamment de la politique DMARC et du fournisseur destinataire.
Comprendre la structure d’un enregistrement SPF
Un enregistrement SPF commence généralement par v=spf1, qui indique la version du protocole. Il contient ensuite des mécanismes d’autorisation, puis une règle finale. Voici un exemple simplifié :
v=spf1 include:spf.protection.outlook.com include:sendgrid.net -all
Dans cet exemple, les serveurs Microsoft 365 et SendGrid sont autorisés. Le suffixe -all indique une politique stricte : toute autre source doit échouer au contrôle SPF. Durant une phase de diagnostic, certaines entreprises utilisent ~all, qui produit un échec souple. Cette option peut être utile temporairement, mais elle ne remplace pas une politique correctement finalisée.
Les erreurs SPF les plus fréquentes
La principale difficulté consiste à recenser tous les services qui envoient réellement des e-mails. Un formulaire WordPress, un scanner multifonction, un ERP ou une plateforme de réservation peuvent utiliser des infrastructures distinctes. Oublier l’un de ces flux peut provoquer des échecs d’authentification et des problèmes de délivrabilité.
- Créer plusieurs enregistrements SPF pour un même domaine, alors qu’il ne doit y en avoir qu’un seul.
- Oublier un outil SaaS qui envoie des alertes, devis ou confirmations de commande.
- Dépasser la limite de dix recherches DNS autorisées par la norme SPF.
- Utiliser une adresse d’expéditeur différente du domaine réellement configuré dans l’outil.
- Conserver des prestataires obsolètes dans la politique SPF après une migration.
SPF est utile, mais il présente une limite : il contrôle principalement le chemin technique de l’e-mail, pas nécessairement l’adresse visible par le destinataire. C’est pourquoi DKIM et DMARC sont indispensables pour obtenir une protection cohérente.
DKIM : signer les messages pour garantir leur intégrité

DKIM, pour DomainKeys Identified Mail, ajoute une signature cryptographique aux e-mails sortants. Le serveur d’envoi signe certains éléments du message avec une clé privée. Le serveur destinataire récupère ensuite la clé publique correspondante dans le DNS afin de vérifier que le message a bien été signé par un expéditeur autorisé et qu’il n’a pas été altéré pendant son acheminement.
Contrairement à SPF, DKIM reste généralement valide même lorsqu’un e-mail est transféré. Il est donc particulièrement précieux dans les échanges B2B, les listes de diffusion et les environnements où les messages peuvent transiter par plusieurs systèmes. Une signature DKIM réussie est un signal positif fort pour les filtres antispam.
Sélecteur DKIM et clés cryptographiques
La clé publique DKIM est publiée dans un enregistrement DNS TXT associé à un sélecteur. Le sélecteur permet d’utiliser plusieurs clés simultanément, par exemple lors d’une rotation de clé ou lorsque différents services d’envoi utilisent le même domaine. Un nom d’enregistrement peut prendre la forme suivante : selector1._domainkey.votreentreprise.fr.
Les solutions de messagerie modernes génèrent souvent automatiquement les clés nécessaires. Avec Microsoft 365 ou Google Workspace, il faut cependant activer la signature DKIM dans la console d’administration après avoir publié les enregistrements DNS demandés. Pour une plateforme d’e-mailing, les instructions fournies incluent généralement deux ou trois enregistrements CNAME ou TXT à créer.
Bonnes pratiques de configuration DKIM
Il est recommandé d’utiliser des clés d’au moins 1 024 bits, et idéalement 2 048 bits lorsque votre hébergeur DNS le permet. Une clé plus longue augmente la robustesse cryptographique. Il faut également prévoir une rotation régulière des clés, surtout si votre organisation gère des données sensibles ou si un prestataire a été remplacé.
La signature doit être activée pour tous les canaux d’envoi importants. Une erreur courante consiste à sécuriser uniquement la messagerie des collaborateurs, tout en oubliant les e-mails transactionnels du site ou les campagnes marketing. Chaque flux doit être testé avec une adresse de réception externe afin de confirmer que la signature apparaît bien comme valide dans les en-têtes du message.
DMARC : définir la politique de protection de votre domaine
DMARC signifie Domain-based Message Authentication, Reporting and Conformance. Ce protocole s’appuie sur SPF et DKIM pour indiquer aux serveurs de réception comment traiter les messages qui échouent aux contrôles. Il introduit une notion essentielle : l’alignement. L’adresse visible dans le champ « De » doit être cohérente avec le domaine validé par SPF ou DKIM.
DMARC permet également de recevoir des rapports d’authentification. Ces rapports sont précieux, car ils révèlent quels services envoient réellement des e-mails au nom de votre domaine, depuis quelles adresses IP et avec quels résultats. Avant d’appliquer un blocage strict, cette visibilité permet de corriger les flux légitimes oubliés.
Les trois politiques DMARC à connaître
| Politique | Effet sur les e-mails non conformes | Usage recommandé |
|---|---|---|
p=none | Le message est surveillé, sans instruction de blocage. | Phase initiale d’audit et collecte de rapports. |
p=quarantine | Le destinataire est invité à placer le message en spam ou en quarantaine. | Étape intermédiaire après correction des flux autorisés. |
p=reject | Le serveur destinataire est invité à refuser le message. | Protection maximale contre l’usurpation du domaine. |
Un enregistrement initial peut ressembler à : v=DMARC1; p=none; rua=mailto:dmarc@votreentreprise.fr; pct=100. L’adresse définie par rua reçoit les rapports agrégés. En pratique, ces fichiers XML peuvent être volumineux et difficiles à interpréter sans outil dédié. Une solution de supervision DMARC ou l’accompagnement d’un prestataire informatique permet de les exploiter efficacement.
Déployer DMARC progressivement sans bloquer vos e-mails légitimes
Passer directement à p=reject sans analyse peut être risqué. Une application métier oubliée ou un service marketing mal configuré pourrait voir ses messages rejetés. La méthode recommandée consiste à démarrer en observation avec p=none, analyser les rapports pendant plusieurs semaines, corriger les sources non conformes, puis passer à la quarantaine avant d’atteindre le rejet.
Le paramètre pct permet une montée en charge progressive. Une entreprise peut appliquer une politique de quarantaine à 25 % des messages non conformes, puis augmenter à 50 %, 75 % et 100 %. Cette approche réduit le risque opérationnel tout en renforçant progressivement la protection.
Mettre en place SPF, DKIM et DMARC : méthode opérationnelle
La configuration technique se réalise dans la zone DNS du domaine, chez votre registrar, votre hébergeur web ou votre fournisseur DNS. Toutefois, une mise en œuvre réussie commence par un inventaire. Il faut identifier tous les expéditeurs : comptes utilisateurs, serveurs, applications, CRM, sites web, outils de support, solutions de newsletter et fournisseurs externes.
Les étapes d’un déploiement maîtrisé
- Cartographier les flux d’e-mails : listez chaque outil, domaine, sous-domaine et adresse d’expéditeur utilisés.
- Configurer ou nettoyer SPF : créez un enregistrement unique, lisible et compatible avec les limites DNS.
- Activer DKIM : publiez les clés demandées par chaque service, puis activez la signature dans les interfaces d’administration.
- Créer DMARC en mode observation : ajoutez une adresse de rapport dédiée et analysez les résultats reçus.
- Corriger les anomalies : alignez les domaines, ajoutez les services légitimes et éliminez les sources non autorisées.
- Renforcer la politique : passez graduellement de
p=noneàp=quarantine, puis àp=reject.
Tester la configuration et suivre les résultats
Après chaque modification DNS, il faut tenir compte du délai de propagation, qui peut aller de quelques minutes à 24 ou 48 heures selon le TTL configuré. Envoyez des messages de test vers plusieurs fournisseurs, par exemple Gmail, Outlook et une adresse professionnelle externe. Consultez les en-têtes complets pour vérifier les lignes SPF, DKIM et DMARC.
Un résultat attendu contient généralement les mentions spf=pass, dkim=pass et dmarc=pass. Si DMARC échoue alors que SPF ou DKIM passe, le problème provient souvent de l’alignement du domaine. Par exemple, une signature effectuée avec un domaine tiers peut être techniquement valide, mais non alignée avec le domaine affiché dans le champ expéditeur.
Bonnes pratiques complémentaires pour une messagerie professionnelle fiable
SPF, DKIM et DMARC sont des fondations essentielles, mais une sécurité e-mail efficace repose sur plusieurs couches. Les entreprises doivent aussi protéger les comptes de messagerie, surveiller leurs noms de domaine et former les utilisateurs à reconnaître les tentatives de fraude. L’authentification des e-mails sera beaucoup plus efficace si elle s’inscrit dans une politique globale de cybersécurité.
Sécuriser les comptes et les usages internes
Activez l’authentification multifacteur pour tous les comptes de messagerie, en priorité pour les administrateurs et les fonctions financières. Utilisez des mots de passe robustes, limitez les droits administratifs et désactivez rapidement les comptes des collaborateurs qui quittent l’entreprise. Les règles de transfert automatique vers des adresses externes doivent également être contrôlées, car elles sont souvent exploitées après une compromission de compte.
Surveiller les domaines proches et les campagnes frauduleuses
Les pirates ne se contentent pas toujours d’usurper le domaine exact. Ils enregistrent parfois des variantes visuelles, comme virtuac0nnect.fr avec un chiffre à la place d’une lettre, ou ajoutent un tiret et un mot rassurant. Une veille sur les noms de domaine proches de votre marque aide à détecter les risques d’hameçonnage avant qu’ils ne touchent vos clients.
Enfin, sensibilisez régulièrement les équipes. Un message signé correctement peut toujours contenir une demande inhabituelle si le compte expéditeur a été compromis. Les collaborateurs doivent vérifier les demandes de paiement, les changements de coordonnées bancaires et les liens suspects via un second canal de communication.
Conclusion : faire de l’authentification e-mail un réflexe de cybersécurité
La mise en place de SPF, DKIM et DMARC n’est plus une option réservée aux grandes organisations. Toute entreprise qui utilise un nom de domaine pour communiquer avec ses clients, fournisseurs ou collaborateurs doit protéger son identité d’expéditeur. SPF autorise les serveurs légitimes, DKIM signe les messages et DMARC coordonne les contrôles tout en donnant une instruction claire aux serveurs destinataires. Ensemble, ces protocoles réduisent fortement les possibilités d’usurpation.
Le déploiement demande néanmoins de la rigueur. Un inventaire incomplet des outils d’envoi ou un passage trop rapide à une politique de rejet peut perturber des communications légitimes. Il est préférable d’adopter une démarche progressive, de surveiller les rapports DMARC et de tester chaque flux. Pour les entreprises qui manquent de ressources internes, l’accompagnement d’un partenaire spécialisé permet d’éviter les erreurs de configuration et d’atteindre plus rapidement un niveau de protection élevé. Sécuriser ses e-mails professionnels, c’est protéger sa réputation, ses données et la confiance de ses interlocuteurs.
- SPF doit répertorier toutes les sources d’envoi légitimes dans un unique enregistrement DNS, sans dépasser les limites de requêtes.
- DKIM apporte une signature cryptographique indispensable pour valider l’intégrité des messages et améliorer leur délivrabilité.
- DMARC doit être déployé progressivement, de la surveillance à la politique
p=reject, afin de bloquer l’usurpation sans interrompre les e-mails utiles.
