Comment configurer DMARC
Pour configurer DMARC, faites d'abord réussir et aligner SPF et DKIM, publiez un enregistrement TXT DMARC sur _dmarc.yourdomain.com en commençant à p=none avec une adresse rua, surveillez les rapports, puis relevez la politique vers quarantine et enfin reject.
Ce guide fait partie de notre guide complet sur DMARC. Voir aussi : l’enregistrement DMARC et la politique DMARC.
Pour configurer DMARC, faites d’abord en sorte que SPF et DKIM réussissent et s’alignent pour votre domaine. Publiez ensuite un enregistrement TXT DMARC sur _dmarc.yourdomain.com en commençant à p=none avec une adresse de reporting rua. Surveillez les rapports agrégés pendant quelques semaines, corrigez tout expéditeur légitime qui échoue à l’alignement, et alors seulement relevez la politique vers quarantine puis enfin reject.
DMARC relie SPF et DKIM et indique aux destinataires quoi faire lorsqu’un message échoue à l’authentification. Précipité de la mauvaise manière, il supprime silencieusement du courrier réel. Fait dans le bon ordre, il verrouille votre domaine contre l’usurpation sans nuire à la délivrabilité. Voici le parcours pratique, étape par étape.
Prérequis : SPF et DKIM d’abord
DMARC n’a rien à appliquer par lui-même. Il vérifie seulement si SPF ou DKIM a réussi et s’est aligné avec le domaine de l’adresse From visible. Si aucun des deux n’est configuré, DMARC ne fait rien d’utile, alors commencez par là.
- Confirmez que votre enregistrement SPF existe et liste chaque service qui envoie en votre nom. Utilisez le Vérificateur SPF pour l’inspecter, et suivez le guide de configuration SPF si vous devez le construire ou le corriger.
- Mettez en place la signature DKIM pour chaque plateforme d’envoi afin que les messages portent une signature cryptographique valide qui s’aligne avec votre domaine.
- Gardez SPF sous la limite de 10 recherches. Trop de mécanismes
include:provoquent unepermerror, qui fait échouer SPF et casse l’alignement — la raison la plus courante pour laquelle DMARC bloque du courrier légitime. AutoSPF aplatit votre enregistrement automatiquement afin que vous restiez sous la limite à mesure que vous ajoutez des expéditeurs.
Une fois que SPF et DKIM réussissent et s’alignent tous les deux, DMARC a quelque chose de réel à appliquer.
Étape par étape
- Confirmez que SPF et DKIM réussissent et s’alignent. Envoyez un e-mail de test à vous-même ou à une adresse témoin et vérifiez les en-têtes. Les deux mécanismes doivent s’authentifier, et au moins un doit s’aligner avec votre domaine From.
- Publiez un enregistrement DMARC de départ. Ajoutez un enregistrement TXT sur
_dmarc.yourdomain.comavec la valeurv=DMARC1; p=none; rua=mailto:dmarc@example.com.p=nonen’applique encore rien — il demande seulement aux destinataires de faire un rapport. Consultez l’enregistrement DMARC pour chaque balise que vous pouvez ajouter. - Collectez et lisez les rapports agrégés. L’adresse
ruareçoit des rapports XML quotidiens des destinataires listant quelles sources ont envoyé au nom de votre domaine et si elles ont réussi. Un visualiseur de rapports les rend lisibles. - Corrigez tout expéditeur légitime échouant à l’alignement. Pour chaque service réel qui échoue, ajoutez-le à SPF, activez DKIM pour lui, ou corrigez le domaine d’envoi — jusqu’à ce que chaque source authentique s’authentifie et s’aligne.
- Relevez à
p=quarantine. Une fois vos rapports propres, passez àp=quarantine. Montez en puissance progressivement avec la balisepct(par exemplepct=25, puis 50, puis 100) afin que le courrier en échec atterrisse dans le spam plutôt que d’être perdu pendant que vous surveillez les surprises. - Passez à
p=reject. Lorsque la quarantaine ne montre aucun échec légitime, réglezp=reject. Les destinataires bloquent désormais d’emblée le courrier usurpé. C’est l’application complète — lisez la politique DMARC pour comprendre exactement ce que fait chaque valeur de politique. - Vérifiez votre enregistrement. Confirmez l’enregistrement publié et sa syntaxe avec le vérificateur DMARC après chaque modification.
Combien de temps cela prend
Publier l’enregistrement prend quelques minutes ; atteindre reject en toute sécurité prend des semaines. Prévoyez deux à quatre semaines à p=none juste pour obtenir une vue complète de vos expéditeurs — de nombreux services n’envoient qu’occasionnellement, donc une courte fenêtre les manque. Passez quelques semaines de plus à quarantine avec une montée en puissance de pct avant d’appliquer reject. Les grandes organisations avec de nombreux expéditeurs tiers prennent souvent quelques mois. La surveillance est le vrai travail ; les modifications DNS sont triviales. Précipiter le calendrier est ce qui cause la perte de courrier, pas l’enregistrement lui-même.
Erreurs de configuration courantes
- Passer directement à
p=reject. Sauter la phase de surveillancenonesignifie que tout expéditeur mal configuré est silencieusement rejeté dès le premier jour. Montez toujours en puissance : none, puis quarantine, puis reject. - Oublier des expéditeurs. Plateformes marketing, services d’assistance, outils de facturation et CRM envoient tous au nom de votre domaine. Si vous appliquez avant qu’ils n’apparaissent dans les rapports, leur courrier se fait bloquer.
- Un enregistrement SPF cassé tuant l’alignement. Plus de 10 recherches DNS déclenchent une
permerroret font échouer SPF partout. Gardez l’enregistrement plat et valide — c’est là que la plupart des déploiements DMARC se cassent silencieusement. - Ne jamais quitter
p=none. Surveiller indéfiniment vous donne de la visibilité mais aucune protection.noneest une ligne de départ, pas une destination.
Foire aux questions
Comment configurer DMARC ?
Assurez-vous d’abord que SPF et DKIM réussissent et s’alignent pour votre domaine. Publiez ensuite un enregistrement TXT sur _dmarc.yourdomain.com en commençant à p=none avec une adresse de reporting rua. Surveillez les rapports agrégés, corrigez tout expéditeur légitime qui échoue, et relevez progressivement la politique vers quarantine puis reject.
Ai-je besoin de SPF et DKIM avant DMARC ?
Oui. DMARC n’a rien à appliquer sans eux — il vérifie seulement si SPF ou DKIM a réussi et s’est aligné avec votre domaine From visible. Configurez et vérifiez les deux d’abord à l’aide du Vérificateur SPF et de votre configuration DKIM, puis publiez DMARC par-dessus afin qu’il ait de vrais résultats d’authentification sur lesquels agir.
Combien de temps prend la configuration de DMARC ?
L’enregistrement DNS prend quelques minutes, mais atteindre une application sûre prend des semaines. Prévoyez deux à quatre semaines à p=none pour capturer chaque expéditeur, puis quelques semaines de plus à quarantine avec une montée en puissance de pct avant de passer à reject. Les grands domaines avec de nombreux expéditeurs tiers peuvent prendre quelques mois. La surveillance, et non l’enregistrement, est le vrai travail.
Avec quel enregistrement DMARC devrais-je commencer ?
Commencez par v=DMARC1; p=none; rua=mailto:dmarc@example.com publié sur _dmarc.yourdomain.com. La politique p=none n’applique rien et demande simplement aux destinataires d’envoyer des rapports à votre adresse rua, de sorte qu’aucun courrier n’est affecté pendant que vous apprenez quelles sources envoient au nom de votre domaine. Consultez l’enregistrement DMARC pour plus de balises.