Email · Sécurité · Guide
Guide SPF DKIM DMARC pour PME — Protégez Votre Domaine en 2026
Sans SPF, DKIM et DMARC, n'importe qui peut envoyer des emails qui semblent provenir de votre entreprise. Voici comment protéger votre domaine en trois étapes simples — même sans équipe IT.
Le problème : votre domaine est une porte ouverte
Imaginez : un de vos clients reçoit une facture par email. L’expéditeur affiche votre nom d’entreprise, votre adresse email. Le montant semble correct. Le client paie — mais l’argent atterrit sur un compte en Lituanie.
Ce scénario arrive tous les jours aux petites entreprises. La raison ? Trois standards de sécurité email sont absents : SPF, DKIM et DMARC.
Sans eux, votre domaine est comme une maison sans serrure. N’importe qui peut entrer.
SPF : Qui peut envoyer des emails depuis votre domaine ?
SPF (Sender Policy Framework) est un enregistrement DNS qui liste les serveurs autorisés à envoyer des emails pour votre domaine.
Exemple d’enregistrement SPF :
v=spf1 include:spf.protection.outlook.com -all
Cette ligne dit : “Seuls les serveurs Microsoft 365 peuvent envoyer des emails pour ce domaine. Rejetez tout le reste.”
Ce que SPF protège : l’usurpation basique d’adresse d’expédition.
Ce que SPF ne protège PAS : l’adresse visible dans le champ “De :” de l’email. Un attaquant peut contourner SPF en utilisant un autre serveur mais en affichant votre adresse.
DKIM : L’email est-il authentique ?
DKIM (DomainKeys Identified Mail) ajoute une signature cryptographique à chaque email sortant. Le serveur destinataire vérifie cette signature pour s’assurer que l’email n’a pas été modifié en transit et qu’il provient bien d’un serveur autorisé.
Exemple d’enregistrement DKIM :
selector1._domainkey.votredomaine.fr IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC..."
Ce que DKIM protège : la modification d’email en transit et l’usurpation par des serveurs non autorisés.
DMARC : Le chef d’orchestre
DMARC (Domain-based Message Authentication, Reporting and Conformance) combine SPF et DKIM. Il définit une politique claire : que faire des emails qui échouent aux vérifications SPF et DKIM ?
Exemple d’enregistrement DMARC :
_dmarc.votredomaine.fr IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.fr"
Les politiques DMARC :
- p=none — Surveiller seulement (bon point de départ)
- p=quarantine — Mettre les emails suspects en spam
- p=reject — Rejeter complètement les emails non authentifiés (objectif final)
Comment configurer SPF, DKIM et DMARC — Étape par étape
Étape 1 : Configurer SPF
Allez dans l’interface DNS de votre hébergeur (OVH, Ionos, Cloudflare, etc.). Ajoutez un enregistrement TXT pour votre domaine racine :
v=spf1 include:_spf.google.com ~all
(Cet exemple est pour Google Workspace. Adaptez selon votre fournisseur email.)
~all= “softfail” — accepter mais marquer comme suspect-all= “hardfail” — rejeter complètement
Étape 2 : Configurer DKIM
Votre fournisseur email (Google Workspace, Microsoft 365, etc.) génère une clé DKIM pour vous. Dans l’interface d’administration de votre fournisseur email, activez DKIM. Copiez la valeur générée et ajoutez-la comme enregistrement TXT dans votre DNS.
Étape 3 : Configurer DMARC
Ajoutez un enregistrement TXT pour _dmarc.votredomaine.fr :
v=DMARC1; p=none; rua=mailto:votre-email@votredomaine.fr
Commencez avec p=none pour surveiller sans bloquer. Après quelques semaines, passez à p=reject quand vous êtes sûr que tout est correct.
Erreurs courantes à éviter
- Oublier les services tiers — Newsletter, CRM, outil de facturation : chacun doit être inclus dans SPF
- p=reject trop tôt — Commencez toujours par p=none et surveillez les rapports DMARC
- Un seul enregistrement SPF — Plusieurs enregistrements SPF invalident la protection. Regroupez tout dans un seul
- Oublier les sous-domaines — Les emails envoyés depuis sous-domaines ont aussi besoin de protection
Vous voulez être sûr que tout est correct ?
La configuration DNS peut sembler simple, mais une virgule mal placée peut casser toute votre protection email. Et certaines vulnérabilités — comme les enregistrements SPF trop permissifs (+all) — sont invisibles sans analyse experte.
Notre analyse professionnelle de sécurité email vérifie vos trois couches de protection et vous donne les enregistrements DNS exacts à copier-coller — adaptés à votre fournisseur spécifique.
Protégez votre domaine — 299 €
Analyse SPF, DKIM et DMARC complète avec instructions DNS prêtes à copier-coller. Inclus dans le SAB Security Deep Review avec vérification HTTPS, TLS et en-têtes de sécurité. Paiement unique, 48h, basé en Allemagne.
Vérifier la sécurité email