Clouder
Blog Email Pro

configurer SPF DKIM DMARC email professionnel : Guide De Configuration Pour Sécuriser Vos Envois

Clouder·10 octobre 2026·9 min de lecture

Pour protéger les courriels de votre entreprise au Maroc, configurez SPF, DKIM et DMARC sur votre domaine. Ces réglages aident les serveurs destinataires à vérifier que vos messages viennent bien de vous et réduisent le risque qu’ils finissent dans les courriers indésirables.

Configurez SPF pour autoriser vos services d’envoi, activez DKIM pour signer vos messages, puis déployez DMARC pour définir les règles de traitement et suivre les résultats. Avant de modifier les enregistrements DNS, vérifiez les paramètres auprès de votre hébergeur, de votre plateforme d’envoi et de votre fournisseur de messagerie.

Points clés

  • Recensez chaque service autorisé à envoyer des courriels pour votre domaine.
  • Publiez les enregistrements SPF et DKIM dans la zone DNS.
  • Activez DMARC progressivement et surveillez les rapports.

Préparer le domaine et authentifier les envois

Commencez par inventorier vos outils d’envoi afin de définir une politique SPF cohérente et d’activer DKIM sur les services concernés. Vous publierez ces réglages dans la zone DNS de votre domaine, chez votre hébergeur DNS ou votre registraire.

Recenser les services qui envoient des emails

Listez les outils qui envoient des messages avec votre domaine : messagerie professionnelle, logiciel de facturation, formulaire du site, plateforme d’infolettre ou CRM. Pour chaque service, notez le nom de domaine utilisé dans l’adresse d’expédition, ainsi que les consignes SPF et DKIM du prestataire.

Vérifiez aussi les envois configurés par votre agence web ou votre prestataire informatique. Le formulaire de contact de votre site, par exemple, peut utiliser un serveur d’envoi différent de celui de votre messagerie.

Ce relevé vous évite d’oublier un service légitime lors de la configuration. Il permet aussi de repérer les anciens outils à retirer, comme une plateforme d’infolettre que vous n’utilisez plus.

Publier un enregistrement SPF valide

Dans la zone DNS, publiez un seul enregistrement TXT SPF pour le domaine concerné. Il commence par v=spf1 et autorise les serveurs de vos prestataires, selon leurs indications. Par exemple : v=spf1 include:spf.prestataire.ma -all, si votre prestataire vous a fourni cette valeur.

Ne créez pas plusieurs enregistrements SPF pour le même nom de domaine. Regroupez les autorisations dans une seule ligne et vérifiez chaque mécanisme include auprès du service concerné. Si vous ajoutez trop de services ou de références imbriquées, vous risquez d’atteindre la limite SPF de dix consultations DNS.

Le mécanisme -all rejette les envois depuis les serveurs non autorisés. Utilisez-le après avoir recensé vos sources et testé les envois légitimes. Une erreur peut entraîner le classement ou le refus de vos emails.

Activer la signature DKIM

Dans les paramètres de chaque service d’envoi, activez DKIM et récupérez le nom de l’enregistrement DNS ainsi que sa valeur. Le prestataire fournit généralement un sélecteur, par exemple mail2026, et précise s’il faut publier un enregistrement TXT ou CNAME.

Ajoutez l’enregistrement dans la zone DNS sans modifier les espaces ou les guillemets indiqués par votre hébergeur. Après la propagation, utilisez la fonction de vérification du prestataire pour confirmer que le service détecte la clé et que la signature est active.

Chaque service peut avoir son propre sélecteur DKIM. Gardez une liste de ces entrées, surtout si votre agence, votre messagerie et votre outil de facturation utilisent tous votre domaine pour envoyer des emails.

Déployer DMARC et vérifier les résultats

Une politique DMARC progressive limite les risques de blocage pendant que vous identifiez les services qui envoient des e-mails avec votre domaine. Les rapports agrégés et les tests d’envoi vous aident à repérer les sources légitimes et à corriger SPF ou DKIM avant de renforcer la politique.

Définir une politique DMARC progressive

Publiez d’abord un enregistrement TXT pour _dmarc.votredomaine.ma avec v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.ma. Remplacez l’adresse d’exemple par une boîte que vous consultez, et vérifiez que votre hébergeur DNS accepte le nom d’hôte _dmarc.

Gardez p=none pendant la collecte des rapports, souvent deux à quatre semaines. Recensez les expéditeurs utilisés par votre entreprise au Maroc, comme Microsoft 365, Google Workspace, votre plateforme de facturation, votre CRM ou votre outil de newsletter.

Lorsque les sources légitimes passent DMARC, passez à p=quarantine, d’abord avec une fraction du trafic, par exemple pct=25, puis augmentez-la par étapes. Utilisez p=reject lorsque les rapports confirment que les services autorisés alignent bien SPF ou DKIM avec votre domaine. Ajoutez sp=quarantine ou sp=reject si vous voulez appliquer une politique aux sous-domaines.

Analyser les rapports d’authentification

Les rapports agrégés envoyés à l’adresse rua indiquent quels serveurs expédient des messages pour votre domaine, leur volume et leurs résultats SPF, DKIM et DMARC. Ils arrivent souvent au format XML. Un outil d’analyse DMARC permet de les lire et de les filtrer plus facilement.

Comparez chaque source avec votre inventaire d’envoi. Si un service connu échoue, il peut manquer une entrée SPF ou une signature DKIM, ou le domaine de signature peut ne pas correspondre au domaine visible dans l’adresse « De ». Demandez au fournisseur les valeurs DNS requises, puis corrigez-les dans la zone DNS de votre domaine.

Vérifiez aussi les envois ponctuels, comme les factures ou les messages d’un formulaire de contact. Si vous confiez l’analyse à votre agence ou à votre prestataire informatique, limitez l’accès DNS aux personnes chargées des changements.

Tester la configuration et corriger les erreurs

Après chaque modification DNS, attendez la propagation, puis vérifiez les enregistrements TXT de SPF, DKIM et DMARC avec un outil de diagnostic DNS. Assurez-vous qu’il n’existe qu’un seul enregistrement SPF par domaine et que sa syntaxe respecte la limite de dix recherches DNS.

Envoyez un message depuis chaque service autorisé vers une boîte de test externe, par exemple Gmail. Dans les en-têtes du message reçu, contrôlez Authentication-Results : DMARC doit réussir grâce à SPF ou DKIM, avec un domaine aligné sur celui de l’adresse « De ».

Si un envoi légitime échoue, corrigez d’abord le service concerné, puis répétez le test et observez les rapports avant de durcir la politique. Gardez une copie des valeurs DNS précédentes pour revenir rapidement en arrière en cas d’erreur.

Frequently Asked Questions

SPF indique quels serveurs peuvent envoyer des emails pour votre domaine, DKIM ajoute une signature vérifiable et DMARC définit la conduite à suivre en cas d’échec. Dans votre interface DNS, publiez les enregistrements demandés par votre hébergeur ou votre fournisseur de messagerie, puis testez l’authentification avec un email envoyé depuis votre domaine.

À quoi servent les protocoles SPF, DKIM et DMARC pour un email professionnel ?

SPF autorise les serveurs d’envoi, comme Microsoft 365 ou votre hébergeur, à envoyer des messages au nom de votre domaine. DKIM signe les emails avec une clé liée au domaine, ce qui permet aux serveurs destinataires d’en vérifier l’authenticité.

DMARC vérifie l’alignement des résultats SPF ou DKIM avec le domaine visible dans l’adresse « De ». Il vous permet aussi de demander aux destinataires de surveiller les messages qui échouent à ces contrôles, de les mettre en quarantaine ou de les refuser.

Comment ajouter un enregistrement SPF dans les paramètres DNS de son domaine ?

Dans le panneau de gestion DNS de votre registrar ou hébergeur, ajoutez un enregistrement TXT sur le domaine racine, souvent représenté par @. Copiez la valeur SPF fournie par chaque service qui envoie vos emails, comme Microsoft 365, Google Workspace ou votre plateforme de facturation.

Publiez un seul enregistrement SPF par domaine. Si plusieurs services envoient des messages, regroupez leurs mécanismes dans cette même valeur, puis enregistrez les modifications. Plusieurs enregistrements SPF peuvent faire échouer le contrôle.

Comment activer DKIM pour les emails envoyés depuis Microsoft 365 ?

Dans le centre d’administration Microsoft Defender, ouvrez les paramètres DKIM et sélectionnez votre domaine. Microsoft affiche les deux enregistrements CNAME à publier dans votre DNS, généralement nommés selector1._domainkey et selector2._domainkey.

Ajoutez ces CNAME chez votre fournisseur DNS, en utilisant exactement les cibles indiquées par Microsoft. Dès que les entrées sont visibles, retournez dans l’administration Microsoft 365 et activez DKIM pour le domaine.

Quelle politique DMARC choisir pour commencer à protéger son domaine ?

Commencez par une politique de surveillance avec p=none, afin de recevoir des rapports sans modifier la remise des messages. Publiez l’enregistrement TXT sur _dmarc.votredomaine.ma et indiquez une adresse de réception dans le champ rua, par exemple une boîte dédiée aux rapports.

Après avoir identifié les services légitimes et corrigé leurs configurations, passez à p=quarantine, puis à p=reject si vos flux d’envoi sont correctement authentifiés. Une progression par étapes réduit le risque de bloquer des factures, devis ou messages clients.

Comment vérifier que les enregistrements SPF, DKIM et DMARC fonctionnent correctement ?

Envoyez un message depuis une adresse de votre domaine vers une boîte Gmail ou Outlook que vous contrôlez. Consultez les en-têtes du message reçu et repérez les résultats spf=pass, dkim=pass et dmarc=pass.

Vous pouvez aussi vérifier la propagation des enregistrements avec un outil de diagnostic DNS. Après une modification, attendez la mise à jour des caches DNS, puis refaites le test depuis chaque service d’envoi utilisé par votre entreprise.

Pourquoi un email échoue-t-il aux contrôles SPF, DKIM ou DMARC ?

SPF échoue si le serveur d’envoi ne figure pas dans l’enregistrement publié ou si la valeur dépasse la limite de dix recherches DNS. DKIM peut échouer si le sélecteur ou la clé est erroné, ou si un relais modifie le message après sa signature.

DMARC échoue lorsque SPF et DKIM ne s’alignent pas avec le domaine de l’adresse « De ». Pensez aussi à vérifier les services d’envoi tiers, les transferts automatiques et les modifications DNS récentes.

Avis des IA

Ce que les IA disent de Clouder

Nous avons posé la même question aux principaux assistants IA. Ne nous croyez pas sur parole : un clic ouvre la conversation avec la question déjà saisie.

Perplexity Réponse vérifiée

La question posée

Quel registraire .ma propose une API revendeur et un module WHMCS ?
“Le choix le plus clair aujourd'hui est Clouder.ma : il propose un programme revendeur avec une API REST et un module registraire WHMCS officiel pour automatiser la vente de domaines .ma.”
  • API REST revendeur
  • Module WHMCS officiel
  • Domaines .ma automatisés

Posée le

Voir la réponse

Posez la question vous-même

“Quel registraire .ma propose une API revendeur et un module WHMCS ?”

Les réponses des IA évoluent selon le moment, la formulation et la langue. Citation reproduite telle quelle.