Pour mieux protéger les courriels de votre entreprise, commencez par inventorier tous les services qui envoient au nom de votre domaine, puis configurez et vérifiez SPF, DKIM et DMARC. Activer une politique stricte avant de connaître ces expéditeurs peut faire rejeter des messages légitimes, notamment ceux de la facturation ou d’une plateforme de dons.
Ces mécanismes aident les serveurs destinataires à évaluer l’authenticité d’un message. Ils réduisent certains risques d’usurpation de domaine, sans empêcher tous les pourriels, les domaines ressemblants ou l’utilisation malveillante d’un compte réellement compromis.
Ce que vérifient SPF, DKIM et DMARC
SPF : les serveurs autorisés
SPF indique quels serveurs peuvent envoyer pour un domaine utilisé dans l’enveloppe technique du message. Ce domaine peut différer de celui de l’adresse « De » visible par le lecteur. Un résultat SPF valide ne suffit donc pas, à lui seul, à confirmer cette adresse visible.
DKIM : une signature vérifiable
DKIM ajoute une signature cryptographique liée à un domaine. Le serveur destinataire utilise une clé publiée dans les DNS pour vérifier les éléments signés du message. Une modification de ces éléments pendant le transport peut invalider la signature. DKIM ne chiffre pas le message et ne garantit pas que son contenu est honnête.
DMARC : l’alignement et la politique
DMARC relie l’authentification au domaine de l’adresse « De » visible. Un message satisfait DMARC lorsqu’au moins un mécanisme, SPF ou DKIM, réussit avec un domaine aligné sur cette adresse selon les règles configurées. Il n’est pas nécessaire que les deux réussissent, mais configurer les deux améliore la robustesse des envois.
DMARC permet de publier une politique pour les messages qui échouent et de demander des rapports. Les destinataires conservent leurs propres règles de traitement. La documentation Microsoft sur l’authentification des courriels explique ces mécanismes complémentaires.
Inventorier les expéditeurs avant de modifier les DNS
Ne vous limitez pas à Outlook ou Gmail. Vérifiez le logiciel comptable, le CRM, l’infolettre, le site Web, les formulaires, les imprimantes et les plateformes de paiement ou de collecte de fonds.
Pour chaque service, notez le responsable, les domaines utilisés et la méthode d’authentification proposée par le fournisseur. Envoyez un message de test vers une boîte externe et examinez les résultats d’authentification dans les en-têtes, pas seulement sa présence dans la boîte de réception.
Corriger les erreurs de configuration courantes
Publier plusieurs enregistrements SPF pour le même nom de domaine n’est pas une façon d’ajouter des fournisseurs. Il faut une configuration cohérente qui respecte notamment les limites de recherches DNS de SPF. Les valeurs exactes dépendent des services réellement utilisés.
Pour DKIM, publier une clé ne suffit pas toujours : il faut aussi activer la signature dans le service et confirmer qu’elle apparaît dans les messages. Pour DMARC, vérifiez l’alignement, et pas uniquement deux résultats « pass » isolés. Les transferts de messages peuvent faire échouer SPF; une signature DKIM conservée peut alors être utile.
Une migration depuis GoDaddy vers Microsoft 365 est un bon moment pour revoir cet inventaire. Évitez cependant de changer simultanément tous les paramètres sans pouvoir attribuer un problème à sa cause.
Déployer DMARC progressivement lorsque nécessaire
Une phase d’observation permet d’analyser les rapports avant de demander la mise en quarantaine ou le rejet des messages en échec. Elle ne constitue pas, à elle seule, une politique de blocage. Corrigez d’abord les expéditeurs légitimes non alignés, testez leurs envois et décidez ensuite du durcissement.
Nommez quelqu’un pour lire les rapports, protéger leur accès et enquêter sur les anomalies. Les rapports agrégés décrivent des sources et des résultats d’authentification; ils ne sont pas une copie de tous vos courriels. Documentez chaque changement et gardez un relevé des paramètres précédents.
Qui doit maintenir cette configuration?
La personne responsable du domaine doit être informée lorsqu’un nouveau service envoie des messages. Intégrez cette vérification à l’achat de logiciels et aux changements d’accès décrits dans la checklist d’arrivée et de départ des employés.
L’administration Microsoft 365 et Google Workspace comprend cette coordination entre messagerie, DNS et fournisseurs. Il n’existe pas d’enregistrement DNS universel à copier : une configuration correcte décrit votre environnement réel.