Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Pourquoi DKIM échoue-t-il ?

Vous est-il déjà arrivé d'envoyer un e-mail qui n'a jamais atteint le destinataire, alors que vous aviez tout fait correctement ? Vous avez authentifié votre domaine d'envoi avec SPF, DKIM et DMARC, mais d'une manière ou d'une autre, vos e-mails ne passent pas. Eh bien, l'une des raisons pourrait être que vos protocoles d'authentification ne sont pas correctement configurés, en particulier DKIM.

Ce guide fait partie de notre guide complet sur DKIM. Voir aussi : la signature DKIM et l’enregistrement DKIM.

Vous est-il déjà arrivé d’envoyer un e-mail qui n’a jamais atteint le destinataire, alors que vous aviez tout fait correctement ? Vous avez authentifié votre domaine d’envoi avec SPF, DKIM et DMARC, mais d’une manière ou d’une autre, vos e-mails ne passent pas.

DKIM (RFC 6376) signe cryptographiquement les messages e-mail et, contrairement à SPF, la signature survit au transfert d’e-mails - c’est pourquoi l’alignement DMARC via DKIM est plus fiable que l’alignement SPF pour le courrier transféré et les listes de diffusion.

Apprenez-en plus dans notre guide complet sur DKIM.

Eh bien, l’une des raisons derrière cela pourrait être que vos protocoles d’authentification ne sont pas correctement configurés, en particulier DKIM.

DKIM ou DomainKeys Identified Mail est comme une signature numérique pour vos e-mails qui aide à établir le fait qu’un e-mail provient bien de votre domaine et n’a pas été altéré en chemin. Si DKIM fonctionne sans accroc, le serveur du destinataire vérifiera avec succès la signature DKIM et fera confiance au fait que l’e-mail n’a pas été altéré. Mais s’il échoue, le serveur peut le percevoir comme non fiable et l’empêcher d’atteindre la boîte aux lettres du destinataire, réduisant à néant tous vos efforts de campagne e-mail.

Mais la bonne nouvelle est que vous pouvez facilement corriger l’échec DKIM et garantir que vos e-mails atteignent leur destination - la boîte de réception du destinataire.

Alors, comment faire ? Comment prévenir ou corriger l’échec DKIM et garantir une livraison d’e-mails fluide ? Cet article couvre tout cela !

Qu’est-ce qu’un échec DKIM ?

Un échec DKIM se produit lorsque la signature numérique d’un e-mail ne parvient pas à être vérifiée sur le serveur du destinataire. Cela signifie simplement que l’e-mail ne peut pas être authentifié comme ayant été envoyé depuis votre domaine, et par conséquent, le système de sécurité peut le signaler comme suspect.

Si DKIM échoue, l’e-mail sera rejeté ou atterrira dans le dossier spam, causant ainsi une mauvaise délivrabilité des e-mails.

spam folder

Voici ce qui se passe :

Chaque e-mail signé par DKIM possède une signature cryptographique dans son en-tête. En atteignant le serveur du destinataire, celui-ci vérifie cette signature par rapport à une clé DKIM publique située dans les enregistrements DNS de l’expéditeur. L’authentification DKIM échoue si aucune signature ne peut être trouvée ou si celle qui existe ne correspond pas ; de même, si la clé publique s’avère incorrecte, l’authentification échoue à nouveau.

Quelles sont les raisons courantes derrière un échec DKIM ?

Une chose est certaine : tant que vous n’aurez pas identifié les failles dans notre configuration DKIM, vos e-mails continueront d’échouer à l’authentification, affectant la délivrabilité et la réputation du domaine.

Voici quelques-uns des pièges courants auxquels vous devez faire attention lors de la configuration de DKIM :

La syntaxe de l’enregistrement DKIM est incorrecte

Si vous configurez DKIM manuellement sans utiliser un générateur d’enregistrement DKIM approprié, vous pouvez introduire par inadvertance des erreurs dans vos enregistrements DNS. Même les plus petites erreurs, comme des caractères manquants ou un mauvais formatage, peuvent faire échouer DKIM.

Problèmes d’alignement DKIM

Si votre domaine a DMARC configuré, DKIM doit s’aligner avec celui-ci. Cela signifie que la valeur d= dans la signature DKIM doit correspondre au domaine trouvé dans l’adresse « From ». Lorsqu’ils ne correspondent pas, l’authentification DKIM peut échouer.

Ignorer DKIM pour les services de messagerie tiers

Bien que vous ayez peut-être authentifié correctement votre domaine avec DKIM, il est probable que vous n’ayez pas pris en compte les fournisseurs tiers ou prestataires de services, ce qui explique pourquoi vos e-mails n’atteignent pas les boîtes de réception des destinataires. Si vous utilisez des services comme Mailchimp ou AWS pour envoyer des e-mails en votre nom, ils ont également besoin d’une authentification DKIM. Si vous ne l’avez pas configurée pour eux, DKIM pourrait échouer.

Problèmes de communication serveur

Parfois, le problème ne vient pas de votre côté, c’est-à-dire du DNS. Parfois, le problème vient du serveur de messagerie lui-même.

Ce que nous voulons dire ici, c’est que tous les serveurs n’ont pas DKIM activé, et lorsque vous envoyez un e-mail depuis un serveur qui n’a pas DKIM ou auquel aucune signature n’est ajoutée, le serveur destinataire y voit un signal d’alerte et l’empêche d’entrer dans la boîte aux lettres du destinataire.

Le contenu de l’e-mail est modifié après l’envoi

Lorsque vous envoyez un e-mail depuis un fournisseur tiers comme un service marketing ou une plateforme CRM, ils ajoutent parfois des éléments comme des liens de suivi, des pieds de page ou des clauses de non-responsabilité à votre e-mail. Bien que ceux-ci soient inoffensifs pour le destinataire, les serveurs destinataires les perçoivent comme une modification du courrier original envoyé de votre côté.

Comme tout l’intérêt de DKIM est de confirmer l’authenticité du contenu de l’e-mail, même les changements les plus infimes peuvent être signalés, entraînant un échec DKIM.

Recipient’s Email Server

Votre DNS est en panne ou ne fonctionne pas correctement

DKIM fonctionne en stockant une clé unique dans vos paramètres DNS. Lorsque vous envoyez un e-mail, le serveur de messagerie du destinataire recherche cette clé particulière dans vos paramètres DNS pour vérifier si la signature DKIM est valide. Mais si votre DNS est en panne pour une raison quelconque, comme une maintenance de serveur, des problèmes techniques, ou s’il ne répond tout simplement pas, le serveur de messagerie ne pourra pas la trouver, faisant ainsi échouer le processus de vérification DKIM.

Problèmes avec OpenDKIM

Certains services de messagerie utilisent OpenDKIM, un outil gratuit pour vérifier les signatures DKIM. S’il y a un problème avec cet outil ou s’il n’est pas configuré correctement, comme des permissions de fichiers incorrectes ou des problèmes de connexion au serveur, cela peut provoquer des échecs d’authentification.

Que pouvez-vous faire pour corriger un échec DKIM ?

Si tous vos e-mails échouent à passer, vous devrez peut-être réévaluer votre configuration DKIM pour découvrir ce qui ne va pas.

Voici ce que vous pouvez faire pour corriger un échec DKIM :

  • Lors de la génération d’un enregistrement DKIM, un générateur DKIM est préférable ; ne vous mettez pas à taper ; utilisez plutôt notre outil de génération d’enregistrement DKIM et faites simplement un copier-coller pour éviter toute faute de frappe.

  • Assurez-vous de vérifier minutieusement votre enregistrement DKIM. Aussi insignifiant soit-il_,_ une erreur minime, un espace_,_ ou un caractère supprimé peut même faire échouer DKIM complètement.

  • Assurez-vous d’avoir activé SPF et DMARC. Ces protocoles fonctionnent mieux ensemble. Si DKIM échoue mais que SPF est correct, DMARC peut autoriser la livraison de votre courrier plutôt que de le rejeter - alors corrigez les problèmes SPF PermError rapidement pour garder ce recours fiable.

  • Activez les rapports DMARC. Ces rapports vous indiquent quels messages échouent à la vérification DKIM et pourquoi.

  • Surveillez régulièrement vos rapports d’échec DKIM à l’aide d’un outil de sécurité e-mail ou d’un vérificateur DKIM en ligne pour examiner vos résultats d’authentification et repérer les erreurs tôt (comparez les options dans notre comparatif des alternatives à EasyDMARC).

  • Lorsque vous utilisez un service de messagerie tiers, tel que Google Workspace, Mailchimp ou SendGrid, assurez-vous qu’il prend en charge DKIM et suivez leurs exigences pour configurer correctement la fonctionnalité.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)