Votre e-mail peut afficher une coche verte pour SPF et DKIM et pourtant être signalé comme échouant au test DMARC – un décalage qui laisse passer des messages usurpés et nuit à la délivrabilité. La raison réside dans l'alignement, la règle qui impose que le domaine authentifiant le message corresponde à l'adresse affichée dans l'en-tête From.
Pourquoi SPF et DKIM ne suffisent pas à eux seuls
SPF (Sender Policy Framework) valide l'adresse Return-Path, l'expéditeur de l'enveloppe utilisé pour les rebonds. Cette adresse appartient souvent à un fournisseur de services d'e-mailing plutôt qu'à la marque que vous voyez dans la boîte de réception.
DKIM (DomainKeys Identified Mail) vérifie le domaine associé à la signature cryptographique dans l'en-tête. Le signataire peut être le domaine de l'expéditeur lui-même ou celui d'un service tiers.
Les deux vérifications peuvent réussir, pourtant DMARC (Domain-based Message Authentication, Reporting & Conformance) signalera toujours un échec si ni le Return-Path ni le domaine de signature DKIM ne s'alignent sur l'adresse From visible.
Les quatre échecs d'alignement les plus courants
- Domaines appartenant au fournisseur – De nombreuses plateformes d'envoi de courriels de masse configurent leur propre Return-Path et signent avec leur propre clé DKIM. Si vous ne les remplacez jamais par votre propre domaine, DMARC constatera un décalage.
- Transfert d'e-mails – Lorsqu'un serveur en aval transfère un message, la vérification SPF échoue généralement car l'IP de transfert n'est pas répertoriée dans votre enregistrement SPF. Si la signature DKIM est également altérée en cours de route, DMARC n'aura plus de solution de repli.
- DKIM défectueux – Une clé mal configurée ou une erreur DNS peut entraîner l'échec de DKIM. Dans ce cas, DMARC s'appuie sur SPF, et si le Return-Path de SPF n'est pas aligné, vous échouez à nouveau.
- Mode d'alignement strict – Le paramétrage de
aspf=souadkim=sindique à DMARC d'exiger une correspondance exacte du domaine, et non une simple relation de domaine parent. Les sous-domaines qui diffèrent ne serait-ce que par un point déclencheront un échec.
Comment repérer le problème
Ouvrez la source brute du message incriminé et localisez l'en-tête Authentication-Results. Il listera le résultat des vérifications SPF, DKIM et DMARC, ainsi que les domaines évalués par chaque test.
- Comparez le smtp.mailfrom (le Return-Path) avec le domaine de l'en-tête From.
- Comparez la balise header.d à l'intérieur du bloc DKIM-Signature avec le domaine From.
Si aucune des deux comparaisons ne produit de correspondance, le problème vient de l'alignement.
Solutions pour faire passer DMARC
- Utilisez un Return-Path aligné – La plupart des plateformes d'envoi vous permettent de publier un domaine de rebond personnalisé. Dirigez ce domaine vers une zone DNS que vous contrôlez et ajoutez-le à votre enregistrement SPF.
- Déployez une signature DKIM alignée – Définissez la balise
d=dans la signature DKIM sur votre propre domaine (ou un sous-domaine qui vous appartient) et publiez la clé publique correspondante dans le DNS. Comme DKIM survit à la plupart des scénarios de transfert, c'est le moyen le plus fiable d'obtenir l'alignement.
À retenir
Réussir les tests SPF et DKIM n'est que la moitié du chemin ; sans alignement de domaine, DMARC signalera toujours vos messages comme non authentifiés. Alignez soit le Return-Path, soit le domaine de signature DKIM avec l'adresse From visible, vérifiez les paramètres dans vos en-têtes bruts et ajustez la rigueur si nécessaire. Une fois l'alignement en place, DMARC indiquera un succès, protégeant ainsi votre marque et améliorant votre placement dans la boîte de réception.
