Depuis février 2024, Gmail et Yahoo exigent des expéditeurs en volume (plus de 5 000 messages par jour vers leurs boîtes) une authentification complète. Outlook.com applique les mêmes règles depuis mai 2025. Dans les faits, même une PME qui envoie peu est concernée : un devis ou une facture mal authentifiés finissent de plus en plus souvent en spam, voire sont rejetés.
1. Faites l'inventaire de vos expéditeurs
Avant de toucher au DNS, listez tout ce qui envoie des e-mails avec votre domaine : votre messagerie (Google Workspace, Microsoft 365…), votre outil d'e-mailing, votre CRM, votre logiciel de facturation, votre site (formulaires, e-commerce). Un service oublié, c'est un service dont les messages seront bloqués quand DMARC passera en reject.
2. SPF : un seul enregistrement, moins de 10 requêtes
SPF déclare les serveurs autorisés à envoyer pour votre domaine.
- Un seul enregistrement
v=spf1par domaine : deux enregistrements SPF invalident les deux. - 10 requêtes DNS au maximum (chaque
include:compte, ainsi que ceux qu'il contient). Au-delà, SPF échoue enpermerror. - Terminez par
~allpendant la mise en place, puis-allquand l'inventaire est complet.
votredomaine.fr. TXT "v=spf1 include:_spf.google.com include:sendinblue.com -all"
3. DKIM : une signature par service
DKIM signe chaque message avec une clé dont la partie publique est publiée dans votre DNS. Activez-le dans chaque outil qui envoie pour vous : chacun a son propre sélecteur (google._domainkey, s1._domainkey…). Préférez des clés de 2048 bits et vérifiez que la signature porte bien sur votre domaine, pas sur celui du prestataire.
4. DMARC : commencer par observer
DMARC indique aux messageries quoi faire d'un message qui échoue, et vous envoie des rapports. Démarrez sans rien bloquer :
_dmarc.votredomaine.fr. TXT "v=DMARC1; p=none; rua=mailto:[email protected]; adkim=r; aspf=r"
Lisez les rapports agrégés pendant deux à quatre semaines. Chaque source légitime doit passer SPF ou DKIM avec alignement (le domaine vérifié doit correspondre à celui de l'adresse d'expédition).
5. Durcir progressivement
p=none: observation, aucun impact sur la distribution.p=quarantine: les messages non conformes vont en spam. Vous pouvez commencer avecpct=25.p=reject: les usurpations de votre domaine sont refusées. C'est aussi le prérequis de BIMI (votre logo dans la boîte de réception).
Ne passez jamais directement en
rejectsans avoir lu vos rapports : c'est la première cause de factures qui « disparaissent ».
Les autres exigences des grandes messageries
- un lien de désinscription en un clic dans les e-mails marketing (en-têtes
List-UnsubscribeetList-Unsubscribe-Post) ; - un taux de plaintes pour spam sous 0,3 % (visez moins de 0,1 %) ;
- un DNS inverse (PTR) cohérent pour vos serveurs d'envoi.
Pour vérifier votre domaine, Google Postmaster Tools et les rapports DMARC sont vos meilleurs alliés. Si vous préférez déléguer, notre Inbox Protocol configure et vérifie tout, rapport à l'appui.