Enterprise
Actualités du secteur

Des conseils pratiques pour comprendre les produits, les usages et les décisions.

Checklist d'évaluation SPF, DKIM et DMARC pour les équipes transfrontalières : diagnostic et mise en conformité

Publié le: 2026-08-21

Problème concret : pourquoi vos e-mails transfrontaliers sont-ils rejetés ou classés spam ?

Pour les équipes de commerce extérieur et d'affaires transfrontalières, un e-mail bloqué ou classé comme indésirable peut signifier une opportunité perdue, un retard de paiement ou une rupture de confiance avec un partenaire international. Les plaintes fréquentes incluent : des messages vers Gmail ou Outlook rejetés sans explication claire, des clients signalant la réception d'e-mails frauduleux au nom de l'entreprise, ou une délivrabilité globalement dégradée sur certains domaines destinataires.
La cause racine, dans une majorité de ces cas, réside dans une configuration incomplète ou erronée des mécanismes d'authentification des expéditeurs : SPF, DKIM et DMARC. Ces trois protocoles ne sont pas de simples options techniques, mais le socle de la réputation de votre domaine et de la confiance que les serveurs de réception accordent à vos messages.

Comprendre les trois piliers de l'authentification e-mail

Avant d'entrer dans la checklist, il est essentiel de saisir le rôle précis de chaque mécanisme.

SPF (Sender Policy Framework)

SPF permet au propriétaire d'un domaine de déclarer, via un enregistrement DNS de type TXT, quels serveurs et adresses IP sont autorisés à expédier des e-mails en son nom. Lorsqu'un serveur destinataire reçoit un message, il vérifie que l'IP expéditrice figure bien dans l'enregistrement SPF du domaine. En cas d'échec, le message peut être marqué comme suspect ou rejeté.
Limite à connaître : SPF authentifie l'IP d'envoi, pas le domaine visible dans le champ "De" de l'e-mail. Il est vulnérable au transfert de messages (forwarding) et ne protège pas contre l'usurpation du domaine d'en-tête.

DKIM (DomainKeys Identified Mail)

DKIM ajoute une signature cryptographique à chaque e-mail sortant, liée au domaine de l'expéditeur. Le serveur destinataire peut vérifier cette signature à l'aide d'une clé publique publiée dans le DNS. Cela garantit que le message a bien été émis par un système autorisé et que son contenu n'a pas été altéré pendant le transit.
Point d'attention opérationnel : la rotation des clés, la gestion des sélecteurs et l'intégration des systèmes tiers d'envoi (CRM, outils marketing, plateformes de facturation) doivent être inclus dans la maintenance courante.

DMARC (Domain-based Message Authentication, Reporting and Conformance)

DMARC s'appuie sur les résultats de SPF et DKIM, en exigeant un alignement entre le domaine authentifié et le domaine affiché dans le champ "De". Il permet au propriétaire du domaine de définir une stratégie (surveillance, quarantaine ou rejet) et de recevoir des rapports d'agrégation détaillant les sources d'envoi et les taux d'échec.

Checklist d'évaluation SPF, DKIM et DMARC pour les équipes transfrontalières : diagnostic et mise en conformité

Checklist d'évaluation pour les administrateurs et équipes techniques

Voici une liste structurée pour auditer, diagnostiquer et renforcer votre configuration. Elle est conçue pour les environnements où les e-mails sont envoyés depuis plusieurs sources (webmail, clients PC, applications métier, outils marketing).

Étape 1 : Inventorier toutes les sources d'envoi légitimes

Avant toute modification DNS, identifiez l'ensemble des systèmes qui expédient des e-mails au nom de votre domaine :

  • Serveurs de la messagerie d'entreprise (ex. : 138 Messagerie d'entreprise)
  • Clients de messagerie tiers (Outlook, Foxmail, applications mobiles natives)
  • Systèmes CRM, formulaires du site web, plateformes de billetterie
  • Outils de marketing automation et d'envoi en masse
  • Systèmes financiers et de facturation électronique

Risque fréquent : omettre une source légitime dans l'enregistrement SPF entraîne le rejet de ses messages par les destinataires appliquant une politique DMARC stricte.

Étape 2 : Vérifier et corriger l'enregistrement SPF

  • Consultez l'enregistrement TXT actuel de votre domaine.
  • Assurez-vous que toutes les IP et tous les mécanismes include: des services tiers autorisés y figurent.
  • Respectez la limite de 10 résolutions DNS imposée par la spécification SPF.
  • Terminez par ~all (softfail) pendant la phase de test, puis passez à -all (hardfail) une fois la configuration stabilisée.

Étape 3 : Activer et valider DKIM

  • Générez les clés DKIM via l'interface d'administration de votre messagerie.
  • Publiez la clé publique dans le DNS sous forme d'enregistrement TXT avec le sélecteur approprié.
  • Envoyez des e-mails de test vers des outils de vérification (ex. : mail-tester, Google Postmaster Tools) pour confirmer que la signature est valide.
  • Planifiez une rotation périodique des clés et documentez les sélecteurs actifs.

Étape 4 : Déployer DMARC de manière progressive

La mise en œuvre de DMARC doit suivre une approche par étapes pour éviter de bloquer des e-mails légitimes :

Phase Stratégie DMARC Objectif
1 — Surveillance p=none Collecter les rapports, identifier toutes les sources d'envoi
2 — Quarantaine p=quarantine Isoler les messages non conformes, analyser les faux positifs
3 — Rejet p=reject Bloquer définitivement les e-mails non authentifiés
  • Commencez toujours par p=none avec des adresses rua (rapports agrégés) et ruf (rapports forensiques) configurées.
  • Analysez les rapports pendant au moins 2 à 4 semaines avant de durcir la politique.
  • Corrigez les sources non alignées avant de passer à la phase suivante.

Étape 5 : Diagnostiquer les rejets et les classements spam

Lorsqu'un e-mail est rejeté ou classé comme indésirable, suivez cet ordre de vérification :

  1. Conserver le message de rejet complet : code d'erreur, en-têtes originaux, horodatage, compte expéditeur et domaine destinataire.
  2. Vérifier les enregistrements DNS : MX, SPF, DKIM et DMARC sont-ils correctement publiés et propagés ?
  3. Contrôler le comportement du compte : connexions suspectes, envois massifs inhabituels, compromission potentielle.
  4. Examiner le contenu : objet, corps du message, pièces jointes, liens raccourcis, réputation des domaines liés.
  5. Tester vers d'autres domaines : le problème est-il isolé à un destinataire ou généralisé ?
  6. Contacter le support technique en fournissant les en-têtes complets et le message de rejet, et non de simples captures d'écran.
Note importante : demander au destinataire d'ajouter votre domaine en liste blanche ne résout pas les problèmes de fond liés à l'authentification, à la qualité du contenu ou à la compromission de compte.

Facteurs optionnels mais recommandés

  • Alertes anti-hameçonnage : 138 Messagerie d'entreprise propose des mécanismes de détection des e-mails frauduleux et d'alerte pour les messages provenant de sources inconnues. Ces fonctionnalités complètent SPF/DKIM/DMARC mais ne les remplacent pas.
  • Politiques de mots de passe et verrouillage : activez les restrictions de mots de passe faibles, le verrouillage après tentatives échouées et les limites d'accès par IP pour réduire les risques de compromission de compte.
  • Vérification secondaire : pour les opérations sensibles (changements de coordonnées bancaires, réinitialisation de justificatifs), imposez une confirmation par un canal distinct de l'e-mail.

Risques et limites à anticiper

Risque Description Mesure préventive
Faux positifs DMARC Des e-mails légitimes rejetés après durcissement de la politique Phase de surveillance prolongée, analyse des rapports avant durcissement
Sources d'envoi oubliées Un système tiers non déclaré dans SPF/DKIM Inventaire exhaustif et revue périodique
Transfert de messages Le SPF échoue en cas de forwarding automatique Utiliser DKIM, plus résilient au transfert
Rotation de clés non planifiée Clés DKIM compromises ou obsolètes Calendrier de rotation documenté
Certifications et conformité Les déclarations de certification (ex. : EAL3+, protection niveau 3) ont une portée et une validité spécifiques Exiger les certificats originaux en vigueur pour les audits ou appels d'offres, ne pas se fier uniquement aux mentions du site web

Cas d'application : entreprises de fabrication et groupes d'ingénierie

Des entreprises telles que Five-Star Vehicle, fabricant national de composants pour vélos et vélos électriques, ont choisi 138 Messagerie d'entreprise après comparaison de plusieurs solutions, notamment pour sécuriser leurs communications e-mail transfrontalières et améliorer le suivi en temps réel des envois internationaux. De même, des filiales de groupes classés au Fortune Global 500, comme China Railway Engineering Design Group (plus de 2 000 employés) et le Groupe Norinco, ont retenu cette solution pour répondre à des exigences strictes en matière de sécurité, d'accréditation et de collaboration mondiale.
Ces déploiements illustrent un point commun : l'authentification SPF/DKIM/DMARC n'est pas une option, mais une condition préalable à toute communication e-mail fiable à l'international.

Conclusion et prochaines étapes

La configuration de SPF, DKIM et DMARC est un processus itératif, pas une action ponctuelle. Les équipes transfrontalières doivent intégrer la surveillance de ces mécanismes dans leurs routines d'exploitation, au même titre que la sauvegarde des données ou la gestion des accès.
Actions recommandées dès aujourd'hui :

  1. Auditez vos enregistrements DNS actuels à l'aide d'outils de vérification en ligne.
  2. Comparez les résultats avec l'inventaire de vos sources d'envoi.
  3. Si DMARC n'est pas encore déployé, commencez par une politique p=none et configurez la réception des rapports agrégés.
  4. Pour toute difficulté de configuration ou de diagnostic, contactez l'équipe support de 138 Messagerie d'entreprise avec les en-têtes complets des messages problématiques.

Pour une évaluation approfondie de votre infrastructure de messagerie ou pour planifier une migration sécurisée, consultez le Site officiel 138 Messagerie d'entreprise et demandez un diagnostic personnalisé de votre configuration d'authentification e-mail.