---
title: "Authentification des e-mails : SPF, DKIM et DMARC | AutoSPF"
description: "Comment SPF, DKIM et DMARC coopèrent pour authentifier les e-mails et stopper l"
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/fr/email-authentication/"
---

# Authentification des e-mails

L'authentification des e-mails est l'ensemble des normes basées sur le DNS qui permettent aux serveurs de messagerie destinataires de vérifier qu'un message provient réellement du domaine qu'il prétend représenter — et de le rejeter dans le cas contraire. Trois normes fondamentales assurent ce travail : SPF autorise les serveurs habilités à envoyer pour votre domaine, DKIM ajoute une signature cryptographique qui prouve qu'un mess

**L’authentification des e-mails est l’ensemble des normes basées sur le DNS qui permettent aux serveurs de messagerie destinataires de vérifier qu’un message provient réellement du domaine qu’il prétend représenter — et de le rejeter dans le cas contraire.** Trois normes fondamentales assurent ce travail : SPF autorise les serveurs habilités à envoyer pour votre domaine, DKIM ajoute une signature cryptographique qui prouve qu’un message n’a pas été altéré, et DMARC relie les deux à l’adresse From visible et indique aux destinataires quoi faire lorsqu’une vérification échoue.

Ensemble, SPF, DKIM et DMARC transforment un protocole ouvert, où l’on ne fait confiance à personne, en un protocole où les fournisseurs de messagerie peuvent distinguer votre courrier légitime des usurpations. Ce hub explique ce que prouve chaque norme, comment elles se combinent en un verdict unique et à plusieurs couches, et où approfondir chacune d’entre elles.

## Pourquoi l’authentification des e-mails existe

SMTP, le protocole qui achemine la quasi-totalité des e-mails, a été conçu à une époque de confiance mutuelle. Il ne dispose d’aucun moyen intégré de vérifier que l’expéditeur est bien celui qu’il prétend être. N’importe qui peut se connecter à un serveur de messagerie et définir l’adresse From sur ce qu’il veut — votre banque, votre PDG ou votre propre domaine. Rien dans le protocole de base ne l’en empêche.

C’est précisément cette faille que les attaquants exploitent. L’[usurpation d’adresse e-mail](/email-spoofing/) falsifie l’adresse de l’expéditeur pour faire passer un message pour légitime, et les campagnes de phishing s’appuient dessus pour voler des identifiants, détourner des factures ou installer des logiciels malveillants. L’authentification des e-mails comble cette faille en publiant dans le DNS des signaux vérifiables — des signaux qu’un faussaire ne peut pas imiter sans le contrôle de votre domaine et de vos clés privées. Lorsque ces signaux sont en place et appliqués, le courrier usurpé est détecté et rejeté avant d’atteindre une boîte de réception.

## SPF, DKIM et DMARC en un coup d’œil

Chaque norme répond à une question différente, et chacune réside à un endroit différent. Voici comment elles s’articulent.

| Norme                                          | Ce qu’elle prouve                                                                                         | Où elle réside                                                                             |
| ---------------------------------------------- | --------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------ |
| [SPF](/spf-record-format/)                     | Le serveur qui se connecte est autorisé à envoyer pour votre domaine                                      | Un enregistrement TXT dans le DNS de votre domaine                                         |
| [DKIM](/dkim/)                                 | Le message porte une signature cryptographique valide et n’a pas été altéré en transit                    | Un en-tête de signature sur le message, vérifié par rapport à une clé publique dans le DNS |
| [Vérificateur DMARC](/fr/tools/dmarc-checker/) | SPF et/ou DKIM réussissent _et_ s’alignent sur le domaine From visible, plus une politique en cas d’échec | Un enregistrement TXT dans le DNS, appliqué par le destinataire                            |

SPF et DKIM valident chacun une pièce du puzzle. DMARC est la couche qui décide si ces pièces protègent réellement l’adresse que voient vos destinataires.

## Comment les trois fonctionnent ensemble

Les trois normes forment une vérification à plusieurs couches qu’un serveur destinataire exécute sur chaque message.

D’abord, **SPF** examine l’adresse IP qui s’est connectée et se demande si l’enregistrement SPF de votre domaine l’autorise à envoyer. Cela valide l’enveloppe — le serveur, pas le message.

Ensuite, **DKIM** vérifie la signature cryptographique attachée au message par rapport à la clé publique publiée dans votre DNS. Une signature valide prouve que le corps du message et les en-têtes clés n’ont pas été altérés après la signature.

Enfin, **DMARC** relie les deux résultats au domaine que vos destinataires voient réellement dans le champ From. Il exige un _alignement_ : le domaine qui a réussi SPF ou DKIM doit correspondre au domaine From. C’est important parce qu’un usurpateur peut facilement réussir SPF ou DKIM pour un domaine qu’il contrôle — l’alignement est ce qui force la vérification sur _votre_ domaine.

Fait crucial, **DMARC a besoin qu’au moins SPF ou DKIM réussisse et s’aligne.** DMARC à lui seul n’authentifie rien ; c’est la couche de politique et d’alignement qui donne du mordant à SPF et DKIM. Lorsque l’alignement échoue, DMARC applique l’application que vous avez publiée : `none` (surveillance uniquement), `quarantine` (acheminer vers les spams) ou `reject` (refuser purement et simplement le message). Passer de `none` à `reject`, c’est ainsi que l’on passe de l’observation des usurpations à leur blocage.

## Les comparer une à une

Comme les trois normes se recoupent dans leur objectif mais diffèrent par leur mécanisme, il est utile de les comparer par paires. Chacun des guides ci-dessous approfondit une comparaison — ce que prouve chacune, en quoi elles diffèrent et pourquoi vous avez généralement besoin des deux.

- [SPF vs DKIM](/fr/email-authentication/spf-vs-dkim/) — autorisation du serveur contre signature du message.
- [DKIM vs DMARC](/fr/email-authentication/dkim-vs-dmarc/) — signature contre alignement et politique.
- [SPF vs DMARC](/fr/email-authentication/spf-vs-dmarc/) — autorisation du chemin contre application.

## Au-delà des trois piliers

Deux normes plus récentes s’appuient sur une fondation authentifiée.

**BIMI** (Brand Indicators for Message Identification) permet à votre logo vérifié d’apparaître à côté des messages authentifiés dans les boîtes de réception compatibles. Il ne fonctionne qu’une fois DMARC appliqué à `quarantine` ou `reject`, il constitue donc une récompense pour avoir bien mis en place les fondamentaux plutôt qu’un substitut à ceux-ci. Apprenez-en plus dans le guide [BIMI](/fr/email-authentication/bimi/).

**MTA-STS** (Mail Transfer Agent Strict Transport Security) protège le courrier _en transit_ en indiquant aux serveurs expéditeurs d’exiger le chiffrement TLS et de rejeter les attaques par rétrogradation qui exposeraient autrement les messages à une interception. Là où SPF, DKIM et DMARC vérifient l’expéditeur, MTA-STS sécurise la connexion elle-même. Consultez le guide [MTA-STS](/fr/email-authentication/mta-sts/) pour la configuration.

## Bien mettre en place les trois

Vous n’avez pas à deviner si vos enregistrements sont valides. Construisez et vérifiez chaque couche avec un outil dédié : contrôlez votre politique d’expéditeur avec le [Vérificateur SPF](/fr/tools/spf-checker/), confirmez que votre signature est publiée et s’analyse correctement avec la [Recherche DKIM](/fr/tools/dkim-lookup/), et validez l’alignement et la politique avec le [vérificateur DMARC](/fr/tools/dmarc-checker/).

La chose la plus courante qui casse discrètement une configuration est un enregistrement SPF qui dépasse la **limite de 10 recherches**. Chaque `include`, `a`, `mx` et redirection de votre enregistrement compte, et une fois que vous dépassez dix recherches DNS, SPF renvoie un permerror — le courrier légitime commence à échouer à l’authentification alors même que l’enregistrement semble correct. [AutoSPF](/) empêche cela automatiquement en aplatissant votre enregistrement en un ensemble d’IP compact et toujours valide et en le maintenant sous la limite à mesure que vos expéditeurs évoluent, de sorte que ce mode de défaillance ne réapparaît jamais.

## Foire aux questions

### Qu’est-ce que l’authentification des e-mails ?

L’authentification des e-mails est un ensemble de normes basées sur le DNS — principalement SPF, DKIM et DMARC — qui permettent aux serveurs de messagerie destinataires de vérifier qu’un message provient véritablement du domaine qu’il prétend représenter. Comme SMTP ne dispose d’aucune vérification intégrée de l’expéditeur, ces normes publient des signaux que les faussaires ne peuvent pas imiter, ce qui permet aux fournisseurs de messagerie de détecter et de bloquer les messages usurpés ou de phishing.

### Quelle est la différence entre SPF, DKIM et DMARC ?

SPF autorise les serveurs habilités à envoyer du courrier pour votre domaine. DKIM ajoute une signature cryptographique prouvant qu’un message n’a pas été altéré en transit. DMARC relie les deux résultats à l’adresse From visible grâce à l’alignement et indique aux destinataires quoi faire lorsque les vérifications échouent. SPF et DKIM valident chacun une pièce ; DMARC les combine en une politique applicable.

### Ai-je besoin des trois : SPF, DKIM et DMARC ?

Oui. SPF et DKIM ne couvrent chacun qu’une partie du tableau, et DMARC exige qu’au moins l’un d’eux réussisse et s’aligne avant de pouvoir protéger l’adresse que voient réellement les destinataires. Sauter une couche laisse une faille : sans DMARC, il n’y a pas d’application, et sans SPF ni DKIM, il n’y a rien sur quoi DMARC peut s’aligner.

### Lequel dois-je configurer en premier — SPF, DKIM ou DMARC ?

Commencez par SPF, car c’est le plus simple à publier et les autres couches en dépendent. Ajoutez ensuite DKIM pour que les messages portent une signature vérifiable. Déployez DMARC en dernier, en commençant par la politique `none` pour surveiller les rapports, puis resserrez vers `quarantine` et enfin `reject` une fois que vous avez confirmé que votre courrier légitime réussit et s’aligne.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Qu'est-ce que l'authentification des e-mails ?","acceptedAnswer":{"@type":"Answer","text":"L'authentification des e-mails est un ensemble de normes basées sur le DNS — principalement SPF, DKIM et DMARC — qui permettent aux serveurs de messagerie destinataires de vérifier qu'un message provient véritablement du domaine qu'il prétend représenter. Comme SMTP ne dispose d'aucune vérification intégrée de l'expéditeur, ces normes publient des signaux que les faussaires ne peuvent pas imiter, ce qui permet aux fournisseurs de messagerie de détecter et de bloquer les messages usurpés ou de phishing."}},{"@type":"Question","name":"Quelle est la différence entre SPF, DKIM et DMARC ?","acceptedAnswer":{"@type":"Answer","text":"SPF autorise les serveurs habilités à envoyer du courrier pour votre domaine. DKIM ajoute une signature cryptographique prouvant qu'un message n'a pas été altéré en transit. DMARC relie les deux résultats à l'adresse From visible grâce à l'alignement et indique aux destinataires quoi faire lorsque les vérifications échouent. SPF et DKIM valident chacun une pièce ; DMARC les combine en une politique applicable."}},{"@type":"Question","name":"Ai-je besoin des trois : SPF, DKIM et DMARC ?","acceptedAnswer":{"@type":"Answer","text":"Oui. SPF et DKIM ne couvrent chacun qu'une partie du tableau, et DMARC exige qu'au moins l'un d'eux réussisse et s'aligne avant de pouvoir protéger l'adresse que voient réellement les destinataires. Sauter une couche laisse une faille : sans DMARC, il n'y a pas d'application, et sans SPF ni DKIM, il n'y a rien sur quoi DMARC peut s'aligner."}},{"@type":"Question","name":"Lequel dois-je configurer en premier — SPF, DKIM ou DMARC ?","acceptedAnswer":{"@type":"Answer","text":"Commencez par SPF, car c'est le plus simple à publier et les autres couches en dépendent. Ajoutez ensuite DKIM pour que les messages portent une signature vérifiable. Déployez DMARC en dernier, en commençant par la politique `none` pour surveiller les rapports, puis resserrez vers `quarantine` et enfin `reject` une fois que vous avez confirmé que votre courrier légitime réussit et s'aligne."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"Authentification","item":"https://autospf.com/fr/email-authentication/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
