Skip to content

SPF, DKIM et DMARC expliqués (sans le jargon)

SPF, DKIM et DMARC sont les trois piliers de l'authentification email. Ensemble, ils permettent au serveur destinataire de répondre à une question : « Ce message vient-il réellement de qui il prétend ? » Bien réglés, ils protègent à la fois votre délivrabilité et votre marque contre l'usurpation. Voici chacun d'eux, sans le jargon.

Par l'équipe Climails Publié le 20 mai 2026 8 min de lecture

SPF : qui a le droit d'envoyer

Le Sender Policy Framework est un enregistrement DNS qui liste les serveurs autorisés à envoyer des emails pour votre domaine. À l'arrivée d'un message, le destinataire vérifie s'il provient d'un serveur approuvé. Sinon, SPF échoue.

Le principal piège : SPF est limité à 10 requêtes DNS. Trop d'instructions « include » (issues de divers services d'envoi) et SPF casse avec un permerror — que beaucoup de destinataires traitent comme un échec.

Voyez exactement ce que contient votre enregistrement SPF, et combien de requêtes il consomme, avec le vérificateur SPF gratuit.

DKIM : la preuve que le message n'a pas été altéré

DomainKeys Identified Mail ajoute une signature cryptographique à chaque message, à l'aide d'une clé privée que vous seul détenez. La clé publique correspondante réside dans votre DNS. Le destinataire vérifie la signature pour confirmer deux choses : le courrier provient bien de votre domaine, et il n'a pas été modifié en chemin.

DMARC : la politique qui relie le tout

SPF et DKIM prouvent chacun quelque chose, mais seuls, ils n'indiquent pas au destinataire quoi faire lorsqu'une vérification échoue. DMARC, si. C'est une politique DNS qui dit, en substance : « Si un courrier prétendant venir de mon domaine échoue à l'authentification, voici comment le traiter — et envoyez-moi des rapports. »

  • p=none — surveillance seule ; collecte des rapports, aucune action
  • p=quarantine — envoie le courrier en échec vers les spams
  • p=reject — bloque purement le courrier en échec (le plus strict)
  • rua — l'adresse où sont envoyés les rapports agrégés

Comment ils fonctionnent ensemble

Voyez cela comme une chaîne : SPF et DKIM fournissent chacun un signal vérifiable, et DMARC vérifie qu'au moins l'un des deux passe et est aligné avec le domaine « De » visible. Ce n'est qu'alors que le message gagne toute confiance. Sautez un maillon et les usurpateurs peuvent se faufiler.

Déployer DMARC en toute sécurité

Ne passez pas directement à p=reject — vous risquez de bloquer votre propre courrier légitime. Démarrez à p=none avec une adresse de rapport, servez-vous des rapports pour repérer et authentifier chaque service qui envoie en votre nom, puis resserrez vers quarantine et enfin reject à mesure que votre confiance grandit.

Vérifiez votre politique DMARC en ligne et votre configuration de rapports avec le vérificateur DMARC gratuit.

Questions fréquentes

Ai-je besoin des trois, ou un seul suffit-il ?

Il vous faut les trois. SPF et DKIM prouvent chacun une chose différente, et DMARC est ce qui transforme ces preuves en une politique applicable qui stoppe l'usurpation. Les messageries modernes attendent de plus en plus l'ensemble complet.

Configurer DMARC va-t-il bloquer mes emails légitimes ?

Pas si vous le déployez avec soin. Démarrez à p=none pour surveiller, servez-vous des rapports pour authentifier chaque expéditeur légitime, et ne passez qu'ensuite à quarantine puis reject. Sauter directement à reject est ce qui pose problème.

Qu'est-ce qu'un permerror SPF ?

Cela signifie que votre enregistrement SPF a déclenché plus que les 10 requêtes DNS autorisées, faisant échouer l'évaluation. Corrigez-le en retirant les « include » inutiles ou en aplatissant l'enregistrement. Un vérificateur affichera votre nombre de requêtes actuel.

Commencez à envoyer en quelques minutes

Créez un compte gratuit, connectez votre domaine et touchez votre audience sur tous les canaux — sans carte bancaire.

Offre gratuite à vie · Sans carte bancaire · Prêt en quelques minutes

SPF, DKIM et DMARC expliqués sans le jargon — Climails