Messagerie & domaines
SPF, DKIM et DMARC : à quoi servent-ils ?
SPF, DKIM et DMARC sont trois mécanismes complémentaires utilisés pour authentifier les emails d’un domaine. Ils aident les serveurs destinataires à distinguer les messages légitimes des tentatives d’usurpation, mais chacun répond à un rôle différent.
SPF, DKIM et DMARC sont trois mécanismes complémentaires utilisés pour authentifier les emails d'un domaine. Ils aident les serveurs destinataires à distinguer les messages légitimes des tentatives d'usurpation, mais chacun répond à un rôle différent.
Pourquoi faut-il authentifier les emails d'un domaine ?
Le fonctionnement historique de l'email permet à un serveur d'indiquer une adresse d'expéditeur sans que cette information suffise, à elle seule, à prouver qu'il est réellement autorisé à parler au nom du domaine.
Les fournisseurs de messagerie utilisent donc plusieurs signaux pour évaluer un message.
SPF, DKIM et DMARC font partie des mécanismes les plus courants pour fournir des informations vérifiables sur l'identité de l'expéditeur.
Ils ne remplacent pas les filtres antispam, mais ils facilitent l'identification des sources légitimes.
SPF indique quels serveurs peuvent envoyer
SPF repose sur un enregistrement DNS publié par le domaine.
Il permet de déclarer les serveurs ou services autorisés à envoyer des emails pour ce domaine.
Lorsqu'un message arrive, le serveur destinataire peut comparer l'adresse IP qui l'a transmis avec la politique SPF publiée.
SPF répond donc principalement à la question :
Le serveur qui vient de me remettre ce message est-il autorisé à envoyer pour ce domaine ?
Une configuration SPF doit représenter toutes les sources d'envoi légitimes
Une entreprise peut envoyer des emails depuis plusieurs plateformes :
- Microsoft 365 ou un autre service de messagerie ;
- un site web ;
- un logiciel de facturation ;
- une application métier ;
- un outil marketing ;
- un système de supervision.
Si une source légitime est oubliée, ses messages peuvent échouer à la vérification SPF.
À l'inverse, autoriser trop largement des sources inutiles réduit l'intérêt de la politique.
Pourquoi plusieurs enregistrements SPF posent problème
Un domaine ne doit généralement pas publier plusieurs politiques SPF indépendantes au même niveau.
Lorsque plusieurs services doivent être autorisés, ils doivent être intégrés dans une politique cohérente plutôt que créer chacun leur propre enregistrement SPF.
C'est une erreur fréquente après l'ajout successif de plusieurs fournisseurs.
DKIM signe le message
DKIM fonctionne différemment.
Le serveur d'envoi ajoute au message une signature cryptographique créée avec une clé privée.
Le domaine publie dans le DNS la clé publique correspondante.
Le serveur destinataire peut alors vérifier que :
- le message a bien été signé avec la clé attendue ;
- certaines parties du message n'ont pas été modifiées depuis la signature.
DKIM fournit donc une preuve attachée directement au message.
DKIM reste utile lorsque le message passe par plusieurs systèmes
SPF s'intéresse au serveur qui remet le message au destinataire.
Une redirection ou un service intermédiaire peut modifier ce chemin et compliquer la vérification SPF.
Une signature DKIM valide peut, elle, continuer à accompagner le message tant que les éléments signés ne sont pas altérés de manière incompatible.
C'est l'une des raisons pour lesquelles SPF et DKIM sont complémentaires.
DMARC relie l'authentification au domaine visible par l'utilisateur
DMARC utilise les résultats de SPF et DKIM mais ajoute une notion importante : l'alignement avec le domaine visible dans l'adresse d'expéditeur.
Il permet au propriétaire d'un domaine de publier une politique indiquant notamment comment les destinataires peuvent traiter les messages qui ne répondent pas aux critères attendus.
DMARC peut également permettre de recevoir des rapports utiles pour comprendre quelles sources envoient des messages au nom du domaine.
Les politiques DMARC peuvent évoluer progressivement
Mettre immédiatement en place une politique très stricte sans connaître toutes les sources d'envoi peut provoquer le rejet de messages pourtant légitimes.
Il est souvent préférable de commencer par inventorier les plateformes qui utilisent le domaine et d'observer les résultats avant de renforcer la politique.
L'objectif est de ne pas bloquer un logiciel métier ou un service oublié simplement parce qu'il n'avait jamais été documenté.
SPF, DKIM et DMARC ne sont pas trois alternatives
Il ne faut pas choisir « SPF ou DKIM ou DMARC » comme s'il s'agissait de trois solutions concurrentes.
Ils répondent à des rôles différents :
- SPF : quelles infrastructures peuvent envoyer ;
- DKIM : le message possède-t-il une signature vérifiable ;
- DMARC : les résultats d'authentification sont-ils cohérents avec le domaine visible et quelle politique appliquer.
Une messagerie professionnelle correctement configurée utilise généralement ces mécanismes de manière complémentaire lorsque la plateforme le permet.
Est-ce que cela empêche tous les emails d'arriver en spam ?
Non.
La délivrabilité dépend également de nombreux autres facteurs :
- réputation du domaine ;
- réputation de l'infrastructure d'envoi ;
- comportement des destinataires ;
- volume d'envoi ;
- contenu du message ;
- liens et pièces jointes ;
- règles propres à chaque fournisseur.
SPF, DKIM et DMARC renforcent l'authentification, mais ne constituent pas une garantie d'arrivée dans la boîte de réception principale.
Pour une vue plus large, consultez pourquoi des emails professionnels peuvent arriver en spam.
Ces mécanismes protègent-ils contre l'usurpation ?
Ils peuvent rendre plus difficile l'utilisation abusive de votre domaine et fournir aux destinataires des informations permettant de mieux traiter les messages non conformes.
Mais ils ne peuvent pas empêcher toutes les formes d'usurpation visuelle.
Un attaquant peut par exemple enregistrer un domaine ressemblant au vôtre ou utiliser un nom d'affichage trompeur.
La protection de la messagerie doit donc aussi inclure la sensibilisation des utilisateurs et la sécurisation des comptes.
Que vérifier avant de modifier les enregistrements DNS ?
Avant toute modification, identifiez :
- la plateforme de messagerie principale ;
- les sites web qui envoient des messages ;
- les logiciels métier ;
- les outils de facturation ou CRM ;
- les plateformes marketing ;
- les services de supervision ;
- les anciennes solutions encore éventuellement utilisées.
Cette cartographie évite de retirer par erreur l'autorisation d'un service légitime.
Les enregistrements DNS doivent rester maintenables
Au fil des migrations, il est fréquent de conserver d'anciennes entrées devenues inutiles.
Une configuration propre doit permettre de comprendre quelles plateformes utilisent le domaine et pourquoi chaque entrée existe.
Cette documentation simplifie les futures migrations et réduit le risque de modifier une dépendance oubliée.
Faut-il configurer SPF, DKIM et DMARC soi-même ?
Cela dépend de la complexité de l'environnement.
Pour un domaine utilisant une seule plateforme de messagerie, la configuration peut être relativement simple à comprendre.
Dès que plusieurs applications envoient des emails ou qu'une migration est en cours, il est préférable d'inventorier les sources avant de modifier la politique.
Les changements DNS doivent être réalisés de manière contrôlée et vérifiés sur des messages réellement envoyés.
Vous souhaitez vérifier l'authentification de votre domaine ?
Zachary IT peut analyser les sources d'envoi, les enregistrements DNS et les résultats SPF, DKIM et DMARC afin d'identifier les incohérences et proposer une configuration adaptée aux services réellement utilisés.