121 articles · 8 rubriques Mise à jour 20.08.2026
E-mailing 08.08.2026 9 min de lecture

SPF, DKIM, DMARC : la configuration qui décide si vos e-mails arrivent en boîte de réception

Les trois enregistrements DNS qui decident du sort de vos e-mails, la marche a suivre, les delais reels et le cout des outils.

SPF, DKIM, DMARC : la configuration qui décide si vos e-mails arrivent en boîte de réception
Photo : cottonbro studio via Pexels

En bref. SPF, DKIM et DMARC sont trois lignes à publier dans la zone DNS de votre domaine : elles disent quels serveurs ont le droit d’envoyer en votre nom, signent chaque message et indiquent quoi faire quand la vérification échoue. Depuis 2024 chez Gmail et Yahoo, puis 2025 chez Microsoft, tout expéditeur qui dépasse 5 000 messages par jour vers ces boîtes doit avoir les trois, un lien de désabonnement en un clic et un taux de plaintes sous 0,3 %. La mise en place demande environ deux heures de travail et trois à quatre semaines d’observation avant de passer en mode strict.

Ce que vérifient réellement Gmail, Yahoo et Outlook

Avant même de regarder le contenu de votre message, le serveur de réception pose trois questions techniques : ce serveur a-t-il le droit d’envoyer pour ce domaine, la signature du message est-elle valide, et que dit le propriétaire du domaine en cas d’échec. Ces trois questions correspondent exactement à SPF, DKIM et DMARC.

Les seuils publics sont clairs. Au-delà de 5 000 messages envoyés par jour vers une même famille de boîtes (Gmail d’un côté, Yahoo de l’autre), l’expéditeur est traité comme un envoyeur de masse : les trois enregistrements deviennent obligatoires, le désabonnement en un clic doit fonctionner en moins de deux jours, et le taux de plaintes pour spam doit rester sous 0,3 %. Dans les faits, visez plutôt 0,1 % : à 0,3 % le filtrage est déjà en cours. Microsoft a aligné ses règles sur Outlook.com et Hotmail dans la foulée.

Un point que beaucoup découvrent trop tard : sous 5 000 messages par jour, rien ne vous oblige à configurer ces enregistrements, mais l’absence de DMARC devient elle-même un signal négatif. Un artisan qui envoie 300 devis par mois depuis son domaine sans SPF valide voit ses messages partir en indésirables tout aussi sûrement qu’une marque qui en envoie 50 000.

SPF : qui a le droit d’envoyer pour votre domaine

SPF est un enregistrement TXT qui liste les serveurs autorisés. Il ressemble à ceci :

v=spf1 include:_spf.google.com include:spf.brevo.com -all

Chaque outil qui envoie en votre nom doit figurer dans cette ligne : votre messagerie professionnelle, votre plateforme de newsletter, votre CRM, votre facturier, votre boutique en ligne. C’est la première cause de panne : on ajoute un nouvel outil, on oublie de mettre à jour le SPF, et une partie des messages tombe.

Trois règles à retenir. Il ne doit exister qu’un seul enregistrement SPF par domaine ; deux lignes SPF invalident les deux. La mention finale doit être -all (rejet strict) ou ~all (échec doux) : +all autorise la terre entière et annule tout intérêt. Enfin, SPF est limité à dix requêtes DNS : chaque include en consomme au moins une, et au-delà de dix l’enregistrement est déclaré en erreur permanente.

Si vous cumulez cinq ou six outils d’envoi, vérifiez votre nombre de requêtes SPF avant toute autre chose. Un enregistrement en dépassement échoue silencieusement : les tests basiques le voient encore comme « présent », alors que les serveurs de réception le traitent comme absent.

DKIM : la signature qui prouve que le message n’a pas été modifié

DKIM ajoute une signature cryptographique dans l’en-tête de chaque message. Le serveur de réception récupère la clé publique dans votre DNS et vérifie que le contenu n’a pas été altéré en route. Concrètement, votre outil d’envoi vous donne un enregistrement à publier, du type selecteur._domainkey.votredomaine.fr.

Deux détails comptent. Utilisez une clé de 2048 bits quand l’outil le propose : les clés 1024 bits sont encore acceptées mais considérées comme faibles. Et chaque plateforme d’envoi a son propre sélecteur : vous aurez autant d’enregistrements DKIM que d’outils, ce qui ne pose aucun problème, contrairement à SPF.

DMARC : la règle qui dit quoi faire en cas d’échec

DMARC est la couche qui rend les deux précédentes utiles. Elle indique la politique à appliquer quand un message échoue aux contrôles, et elle vous fait remonter des rapports quotidiens. Trois niveaux existent :

PolitiqueEffet sur un message non authentifiéQuand l’utiliser
p=noneRien, le message passe ; vous recevez seulement les rapportsLes 3 à 4 premières semaines, pour cartographier vos sources d’envoi
p=quarantineLe message part en indésirablesUne fois que les rapports ne montrent plus d’échec inexpliqué
p=rejectLe message est refusé, il n’arrive jamaisObjectif final, après 2 à 3 mois de stabilité

Un enregistrement de départ raisonnable ressemble à ceci :

v=DMARC1; p=none; rua=mailto:rapports@votredomaine.fr; pct=100

Passer directement en p=reject le premier jour est la faute la plus coûteuse du dossier : vous coupez sans le savoir les messages de votre logiciel de facturation ou de votre formulaire de contact, et personne ne vous le signale, puisque les destinataires ne reçoivent rien.

L’alignement, l’erreur qui fait échouer une configuration pourtant correcte

Beaucoup de configurations passent les tests SPF et DKIM mais échouent à DMARC. La cause est presque toujours l’alignement : le domaine visible par le destinataire dans le champ De : doit correspondre au domaine validé par SPF ou DKIM.

Cas typique : votre newsletter part avec l’adresse contact@votredomaine.fr alors que l’enveloppe technique utilise un domaine de la plateforme. SPF valide le domaine de la plateforme, pas le vôtre, et DMARC constate un désalignement. La correction consiste à activer le domaine d’envoi personnalisé chez votre prestataire, souvent un sous-domaine dédié du type mail.votredomaine.fr. Toutes les plateformes sérieuses le proposent, y compris sur leurs offres d’entrée de gamme.

Utiliser un sous-domaine séparé pour les envois marketing a un autre avantage : si une campagne génère des plaintes, la réputation dégradée reste cantonnée à ce sous-domaine et n’atteint pas vos échanges commerciaux quotidiens.

Combien de temps, combien d’argent

La configuration elle-même ne coûte rien : ce sont des lignes DNS. Le budget porte sur la lecture des rapports DMARC, qui arrivent au format XML et sont illisibles en l’état.

PosteCoût indicatifTemps
Publication SPF, DKIM, DMARC0 €1 à 2 heures
Lecteur de rapports DMARC gratuit0 € (limité à un domaine en général)15 minutes de mise en place
Outil de suivi payantenviron 20 à 60 € par mois pour une TPE
Accompagnement par un prestataireenviron 300 à 900 € en une fois2 à 5 jours ouvrés
Propagation DNS0 €de 1 à 24 heures

Pour une structure de moins de dix personnes avec un seul domaine, la version gratuite d’un lecteur de rapports suffit largement. L’abonnement payant se justifie à partir de plusieurs domaines ou d’une activité e-commerce où une chute de délivrabilité se chiffre directement en chiffre d’affaires perdu.

Un plan de mise en place en quatre semaines

  1. Jour 1. Listez tous les outils qui envoient des e-mails en votre nom. Boîte professionnelle, newsletter, CRM, facturation, boutique, formulaire du site, outil de prise de rendez-vous. La liste fait toujours deux à trois entrées de plus que prévu.
  2. Jour 1. Publiez un SPF unique couvrant toute la liste, puis un DKIM par outil, puis DMARC en p=none avec une adresse de rapports dédiée.
  3. Semaine 1. Envoyez un message de test vers une adresse Gmail. Ouvrez le message, affichez l’original, et vérifiez que les trois lignes affichent PASS.
  4. Semaines 2 à 4. Lisez les rapports. Chaque source d’envoi qui échoue est soit un outil oublié à autoriser, soit quelqu’un qui usurpe votre domaine.
  5. Semaine 4. Quand plus aucun envoi légitime n’échoue, passez en p=quarantine. Attendez encore trois à quatre semaines avant p=reject.
  6. Ensuite. Ajoutez le désabonnement en un clic sur tous vos envois marketing et surveillez votre taux de plaintes dans les outils postmaster de Google et Microsoft.

Deux compléments méritent d’être ajoutés une fois la base stable : BIMI, qui affiche votre logo dans la boîte de réception mais exige p=quarantine au minimum et, chez Gmail, un certificat de marque vérifiée facturé plus de 1 000 € par an ; et MTA-STS, qui force le chiffrement de la connexion. Aucun des deux n’est prioritaire tant que DMARC n’est pas propre.

Ce qui ne relève pas de l’authentification

Une configuration parfaite ne sauve pas une liste de mauvaise qualité. Si vos e-mails partent encore en indésirables avec trois PASS, cherchez ailleurs : adresses achetées ou aspirées, liste inactive depuis plus de dix-huit mois, pic d’envoi soudain sur un domaine neuf, images lourdes sans texte, ou lien de désabonnement caché. L’authentification prouve votre identité ; elle ne prouve pas que les destinataires veulent vous lire.

Questions fréquentes

Faut-il SPF, DKIM et DMARC si je n’envoie que quelques dizaines d’e-mails par jour ?

Oui. Les seuils de 5 000 messages par jour déclenchent des obligations formelles, mais les filtres appliquent les mêmes contrôles à tout le monde. Un domaine sans DMARC est plus facilement classé en indésirable, quel que soit le volume. Pour un envoi manuel depuis une messagerie professionnelle, la configuration prend moins d’une heure.

Combien de temps avant de voir un effet sur la délivrabilité ?

La propagation DNS prend de une à vingt-quatre heures. L’effet sur le classement en boîte de réception est progressif : comptez deux à quatre semaines pour que la réputation du domaine se stabilise, plus longtemps si vous partez d’un historique dégradé ou d’un domaine tout neuf.

Que se passe-t-il si je passe en p=reject trop tôt ?

Tous les messages émis par une source non déclarée sont refusés définitivement, sans notification au destinataire. Cela touche typiquement les notifications d’un logiciel métier, les confirmations de commande ou les e-mails d’un formulaire de contact. Restez en p=none jusqu’à ce que vos rapports ne montrent plus aucun échec sur des envois légitimes.

Un sous-domaine dédié aux newsletters est-il vraiment utile ?

Il l’est dès que vous envoyez à plus de quelques milliers de contacts. Il isole la réputation des envois marketing de celle de vos échanges commerciaux : une campagne mal reçue ne fera pas tomber vos devis en indésirables. Le sous-domaine doit avoir ses propres enregistrements et hérite de la politique DMARC du domaine principal, sauf si vous en définissez une distincte.

Mis à jour le 08.08.2026 Version .md Plus dans E-mailing →
WDesigner.fr

Votre site, livré avant le paiement.

On conçoit le site complet, vous le voyez en ligne, vous payez seulement s'il vous plaît.

Voir avant de payer →