← Retour à la base de connaissances

SPF, DKIM, DMARC : e-mails via votre domaine

Vous envoyez vos e-mails depuis info@votreentreprise.be — très bien. Mais si vos clients ne reçoivent pas vos messages, ou s’ils atterrissent dans leurs spams, il y a de fortes chances que SPF, DKIM ou DMARC ne soient pas correctement configurés. Voici ce que signifient ces trois termes et ce dont vous avez besoin au minimum.

Pourquoi les e-mails atterrissent dans les spams

Un serveur de messagerie qui reçoit votre e-mail ne sait pas automatiquement si vous êtes réellement propriétaire de votreentreprise.be. Techniquement, n’importe qui peut envoyer un e-mail avec cette adresse d’expéditeur — c’est ce qu’on appelle le spoofing. SPF, DKIM et DMARC sont trois enregistrements DNS qui prouvent que vous êtes bien l’expéditeur légitime.

En l’absence de ces enregistrements, votre e-mail obtient un score de fiabilité plus bas. Chez les fournisseurs de messagerie stricts (Gmail, Outlook, grandes entreprises), il atterrit directement dans les spams ou est carrément refusé.

SPF — qui peut envoyer des e-mails ?

SPF (Sender Policy Framework) est une liste des serveurs autorisés à envoyer des e-mails au nom de votre domaine.

Vous le configurez sous la forme d’un enregistrement TXT dans votre DNS. Cela ressemble à ceci :

v=spf1 include:_spf.google.com ~all

Cela signifie : « Seuls les serveurs de Google peuvent envoyer des e-mails depuis mon domaine. » Le ~all à la fin indique que les autres expéditeurs sont marqués comme suspects (mais pas directement refusés — c’est le rôle de DMARC).

Ce dont vous avez besoin : l’enregistrement SPF de votre fournisseur de messagerie. Google Workspace, Zoho, Microsoft 365 — chacun fournit ses propres instructions SPF.

DKIM — l’e-mail est-il authentique ?

DKIM (DomainKeys Identified Mail) ajoute une signature numérique à chaque e-mail que vous envoyez. Le serveur destinataire peut vérifier cette signature via une clé publique présente dans votre DNS.

Sans DKIM, le destinataire ne peut pas savoir si votre e-mail a été modifié en cours de route.

Votre enregistrement DKIM ressemble à ceci (simplifié) :

default._domainkey.votreentreprise.be  TXT  "v=DKIM1; k=rsa; p=MIGfMA0..."

La clé exacte vous est fournie par votre fournisseur de messagerie. Vous ne devez pas la créer vous-même — seulement l’insérer dans votre DNS.

DMARC — que se passe-t-il en cas d’échec ?

DMARC (Domain-based Message Authentication, Reporting and Conformance) relie SPF et DKIM et détermine ce qu’il faut faire si un e-mail ne réussit ni l’un ni l’autre.

Un enregistrement DMARC simple :

_dmarc.votreentreprise.be  TXT  "v=DMARC1; p=none; rua=mailto:info@votreentreprise.be"
  • p=none : les e-mails ne sont pas refusés, vous recevez uniquement des rapports. Idéal pour commencer.
  • p=quarantine : les e-mails suspects vont dans les spams.
  • p=reject : les e-mails suspects sont entièrement refusés. Sécurité maximale, mais à activer uniquement lorsque SPF et DKIM fonctionnent avec certitude.

Commencez par p=none et passez à p=quarantine ou p=reject une fois que vous êtes certain que vos propres e-mails partent correctement.

La configuration minimale

Pour un e-mail professionnel via votre propre domaine, vous avez au minimum besoin de :

  1. SPF — fourni par votre fournisseur de messagerie
  2. DKIM — fourni par votre fournisseur de messagerie
  3. DMARC — à créer vous-même, en commençant par p=none

Sans ces trois enregistrements, vous risquez que vos e-mails professionnels n’arrivent pas, surtout chez les destinataires qui utilisent Gmail ou Microsoft 365.

Comment vérifier que tout est correct ?

Utilisez un outil gratuit comme MXToolbox ou Mail Tester. Entrez votre domaine et vous voyez immédiatement ce qui manque ou est incorrect.

Quand avez-vous besoin d’aide ?

Configurer ces enregistrements est technique, mais pas compliqué si vous savez ce que vous faites. Les problèmes que je rencontre souvent :

  • Deux enregistrements SPF en même temps (ce n’est pas autorisé — regroupez tout dans un seul enregistrement)
  • Clé DKIM mal copiée (un seul caractère incorrect suffit pour que ça échoue)
  • Enregistrement DMARC avec une faute de frappe dans la syntaxe

Si vos e-mails atterrissent systématiquement dans les spams ou sont refusés, je résous ce problème lors d’une session approfondie. Je contrôle vos enregistrements DNS, configure tout correctement et vérifie le résultat.

Vous n’avez pas encore d’adresse e-mail professionnelle ? Lisez d’abord comment créer une adresse e-mail professionnelle via votre propre nom de domaine.

Vous préférez ne pas vous en occuper vous-même ? DeskCare configure votre e-mail correctement.

Voir l’aide e-mail
← Retour à la base de connaissances