Aujourd'hui plus que jamais, de plus en plus de chefs d'entreprise considèrent et utilisent le marketing par courriel comme un véritable outil pour développer des relations commerciales productives avec leurs clients.
Points clés à retenir
- Microsoft 365 DKIM utilise deux enregistrements CNAME (sélecteur 1 et sélecteur 2) qui pointent vers des clés générées par Microsoft. Cette configuration à double sélecteur permet une rotation automatique des clés pour une sécurité renforcée.
- La configuration s'effectue à trois endroits : le portail Microsoft Defender (pour générer les valeurs d'enregistrement), le fournisseur DNS de votre domaine (pour publier les enregistrements) et de nouveau le portail Defender (pour activer la signature).
- La propagation DNS peut prendre de quelques minutes à 48 heures. L'activation de la signature DKIM est impossible tant que Microsoft n'a pas détecté les enregistrements publiés.
- DKIM ne fonctionne que dans le cadre d'une configuration complète d'authentification des e-mails. Associez-le à SPF et DMARC pour une protection optimale de votre boîte de réception.
Depuis février 2024, les exigences de Gmail concernant l'envoi en masse imposent l'authentification DKIM pour tout domaine envoyant plus de [nombre] e-mails. 5,000 e-mails par jour aux utilisateurs de Gmail. Yahoo applique la même règle dans son meilleures pratiques de l'expéditeur. Actuel Statistiques sur le spam par e-mail Cela montre à quel point les principaux fournisseurs filtrent désormais de manière agressive les courriers non authentifiés, ce qui signifie que les clients Microsoft 365 qui n'ont pas activé DKIM perdent discrètement du terrain dans leur boîte de réception chez les deux plus grands fournisseurs de messagerie au monde.
La bonne nouvelle, c'est que la configuration de DKIM dans Office 365 est un processus assez simple une fois que vous savez où chercher : ouvrez le portail Defender, générez les enregistrements CNAME, publiez-les dans le DNS, activez la signature, puis vérifiez que la configuration fonctionne correctement.
Prérequis avant la configuration de DKIM dans Office 365
Outre les enregistrements mal configurés, de nombreux échecs de configuration DKIM sont dus à un prérequis non respecté. Microsoft exige que votre domaine soit vérifié dans Microsoft 365 avant de configurer DKIM. Si le domaine n'est pas vérifié, il n'apparaîtra pas sur la page des paramètres DKIM.
Avant de commencer, assurez-vous que les quatre conditions préalables sont réunies :
- Accès administrateur global ou administrateur de sécurité : La page des paramètres DKIM n'est pas accessible aux utilisateurs standard ni aux administrateurs disposant d'un accès en lecture seule. Un administrateur de sécurité peut la consulter, mais seul un administrateur global peut activer la signature DKIM.
- Un domaine personnalisé vérifié dans Microsoft 365 : Ouvrez le centre d'administration Microsoft 365, accédez à Paramètres → Domaines et vérifiez que le domaine est marqué comme vérifié. Les domaines non vérifiés n'apparaissent pas dans la liste DKIM du portail Defender.
- Accès aux paramètres DNS du domaine : Vous devrez publier deux enregistrements CNAME auprès du fournisseur DNS qui gère votre domaine, tel que GoDaddy, Cloudflare, Namecheap, AWS Route 53 ou un autre hébergeur DNS.
- Un enregistrement SPF a été publié pour le même domaine : L'utilisation de SPF n'est pas techniquement requise avant celle de DKIM, mais Microsoft recommande de configurer les deux simultanément. Si SPF n'est pas encore en place, configurez-le avant de poursuivre avec DKIM.
Comment configurer DKIM dans Office 365 : étape par étape
Les cinq étapes ci-dessous nécessitent 10 à 15 minutes de travail actif, auxquelles s'ajoute un temps de propagation DNS pouvant aller de quelques minutes à 48 heures. Le délai total avant que la signature DKIM ne soit effective dépend presque entièrement de la rapidité avec laquelle votre fournisseur DNS propage les modifications.
L'interface utilisateur du portail Microsoft Defender est régulièrement mise à jour. Les chemins de navigation ci-dessous sont corrects à la date de rédaction, mais il est toujours conseillé de vérifier sur le portail en ligne si un élément semble différent.
Étape 1 : Connectez-vous au portail Microsoft Defender
Accédez à security.microsoft.com et connectez-vous avec un compte d'administrateur général du locataire. Une fois connecté, vérifiez que vous êtes bien dans le bon locataire en consultant son nom affiché en haut à droite du portail. Il est facile de se tromper de locataire si vous gérez plusieurs organisations Microsoft 365.
Étape 2 : Accédez à la page des paramètres DKIM
Suivez ce chemin de navigation depuis le menu de gauche :
Messagerie et collaboration → Politiques et règles → Politiques de sécurité → Paramètres d'authentification de la messagerie → DKIM
Si le chemin d'accès ci-dessus ne correspond pas à ce que vous voyez, utilisez la barre de recherche du portail et saisissez « DKIM ». La page DKIM apparaîtra directement depuis la recherche, quel que soit son emplacement actuel dans la navigation.
Une fois sur la page DKIM, vous verrez une liste de domaines. Celle-ci comprend le domaine par défaut .onmicrosoft.com attribué par Microsoft à chaque client, ainsi que tous les domaines personnalisés vérifiés. Ces derniers n'apparaissent ici qu'après avoir terminé la procédure de vérification dans le centre d'administration.
Étape 3 : Générer les valeurs d’enregistrement CNAME pour le domaine personnalisé
Sélectionnez votre domaine personnalisé dans la liste (et non le domaine par défaut .onmicrosoft.com). Cliquez sur « Créer des clés DKIM. »
Microsoft génère deux enregistrements CNAME. Ce sont ces enregistrements que vous publierez dans votre zone DNS à l'étape suivante. Ces deux enregistrements utilisent selector1._domainkey et selector2._domainkey comme noms d'hôte. L'utilisation de deux sélecteurs permet à Microsoft de faire tourner automatiquement les clés DKIM en arrière-plan. Lorsqu'une nouvelle clé est attribuée, Microsoft bascule entre les deux sélecteurs sans aucune intervention de votre part.
Copiez les deux valeurs CNAME exactement comme elles apparaissent sur le portail. Les erreurs de saisie dans les valeurs CNAME sont souvent à l'origine des échecs de configuration DKIM. Copiez ces valeurs dans un fichier texte avant de passer à l'étape suivante afin de pouvoir les coller facilement.
Étape 4 : Publier les enregistrements CNAME dans le DNS
Connectez-vous à votre fournisseur DNS et ouvrez le panneau de gestion DNS de votre domaine personnalisé. Créez deux nouveaux enregistrements CNAME avec les valeurs suivantes :
Enregistrement 1 :
- Hôte / Nom : selector1._domainkey
- Valeur / Pointe vers : la première valeur CNAME copiée depuis le portail Defender
- TTL : 3600 (ou la valeur par défaut de votre fournisseur)
Enregistrement 2 :
- Hôte / Nom : selector2._domainkey
- Valeur / Pointe vers : la deuxième valeur CNAME copiée depuis le portail Defender
- TTL : 3600 (ou la valeur par défaut de votre fournisseur)
Certains fournisseurs DNS exigent le nom d'hôte complet, incluant le domaine (par exemple, selector1._domainkey.yourdomain.com), tandis que d'autres n'attendent que le préfixe (selector1._domainkey). En cas de doute, consultez la documentation de votre fournisseur. Saisir le nom complet alors que seul le préfixe est nécessaire crée un doublon qui ne sera pas résolu correctement.
Enregistrez les deux enregistrements et patientez. La propagation s'effectue généralement en quelques heures.
Étape 5 : Activez la signature DKIM dans le portail Defender
Retour à la page DKIM du portail Defender : Courriel et collaboration → Politiques et règles → Politiques de menaces → Paramètres d'authentification du courriel → DKIM.
Sélectionnez le même domaine personnalisé que celui configuré à l'étape 4. Activer/désactiver « Signez les messages destinés à ce domaine avec des signatures DKIM » à sur.
Si le bouton renvoie une erreur du type « L'enregistrement CNAME n'existe pas pour cette configuration », cela signifie que les enregistrements DNS n'ont pas encore été propagés aux serveurs de Microsoft. Ce comportement est normal. Veuillez patienter entre 1 et 24 heures, puis réessayer. Ne tentez pas de recréer les enregistrements CNAME ; ils sont probablement corrects et nécessitent simplement un délai de propagation plus long.
Une fois l'option activée, Microsoft 365 commence immédiatement à signer chaque e-mail sortant du domaine personnalisé avec une signature DKIM.
Comment vérifier que DKIM fonctionne dans Office 365
L'activation de DKIM dans le portail ne garantit pas son bon fonctionnement dans la messagerie. Utilisez deux méthodes de vérification simultanément pour vous assurer que la configuration est correcte.
Recherche externe
Accédez à l'outil de recherche DKIM de MXToolbox. Saisissez votre domaine et « selector1 » comme sélecteur. En cas de succès, la clé publique publiée par Microsoft s'affiche et la propagation DNS est confirmée. Répétez l'opération avec « selector2 » pour vérifier que les deux sélecteurs sont bien résolus.
inspection de l'en-tête du courriel
Envoyez un courriel de test depuis le domaine personnalisé vers une boîte de réception externe (Gmail, Yahoo ou une adresse Outlook personnelle). Ouvrez le courriel et consultez l'intégralité des en-têtes du message.
- Dans Gmail : Menu à trois points → « Afficher l’original ». Dans Outlook Web : menu à trois points → « Affichage » → « Afficher la source du message ».
- Dans l'en-tête Authentication-Results, une signature DKIM réussie s'affiche : dkim=passer [email protected]
Le domaine indiqué dans la valeur de header.i= doit correspondre à votre domaine d'envoi. Si l'en-tête affiche dkim=none ou dkim=fail, la configuration ne fonctionne pas ; consultez la section de dépannage ci-dessous.
Erreurs courantes de configuration DKIM dans Office 365 et comment les corriger
Les erreurs ci-dessous couvrent la majorité des échecs de configuration DKIM dans les locataires Microsoft 365.
« Aucune clé DKIM enregistrée pour ce domaine »
diagnostic: Les clés DKIM n'ont pas encore été générées pour ce domaine. L'option permettant d'activer la signature n'apparaîtra qu'une fois les clés disponibles.
Correction: Sélectionnez le domaine sur la page DKIM du portail Defender et cliquez sur « Créer des clés DKIM. » Le portail génère les deux valeurs CNAME nécessaires à la publication. Si vous avez déjà effectué cette opération lors d'une session précédente, les clés devraient déjà exister (vérifiez que vous êtes bien connecté au bon domaine dans la liste).
« L’enregistrement CNAME n’existe pas pour cette configuration. »
diagnostic: Les enregistrements DNS n'ont soit pas encore été publiés, soit n'ont pas encore été transmis aux systèmes de détection de Microsoft.
Correction: Vérifiez que les enregistrements CNAME sont visibles publiquement en effectuant une requête DNS avec MXToolbox ou DNS Checker, en utilisant selector1._domainkey.yourdomain.com. Si les enregistrements apparaissent en externe mais que le portail affiche toujours l'erreur, patientez entre 1 et 24 heures pour que les serveurs de Microsoft les prennent en compte. Si les enregistrements n'apparaissent pas en externe, contactez votre fournisseur DNS et vérifiez les champs nom d'hôte et valeur, notamment si le nom d'hôte inclut ou non le domaine racine.
DKIM est validé par MXToolbox, mais Gmail affiche dkim=none
diagnostic: L'enregistrement DKIM est correctement publié dans le DNS, mais Microsoft 365 ne signe pas réellement les messages sortants car l'option de signature est toujours désactivée.
Correction: Retournez à la page DKIM du portail Defender et vérifiez que l'option « Signer les messages pour ce domaine avec des signatures DKIM » est activée. On Pour le domaine personnalisé, il est possible que l'option n'ait jamais été activée ou qu'elle ait été désactivée suite à un problème de session sur le portail. Activez-la et envoyez un autre e-mail de test pour vérifier.
Le domaine personnalisé n'apparaît pas dans la page des paramètres DKIM
diagnostic: Le domaine n'a pas terminé le processus de vérification dans le centre d'administration Microsoft 365 ; il n'est donc pas reconnu comme un domaine valide pour le locataire.
Correction: Ouvrez admin.microsoft.com, accédez à Paramètres → Domaineset finalisez le processus de vérification du domaine. Cela implique l'ajout d'un enregistrement TXT au DNS pour prouver la propriété. Une fois le domaine vérifié dans le centre d'administration, il apparaît sur la page DKIM du portail Defender en quelques minutes.
Association de DKIM avec SPF et DMARC pour une authentification complète des e-mails
DKIM seul ne suffit pas. Les fournisseurs de messagerie modernes exigent que tout soit pris en charge. trois protocoles d'authentification Pour être en place, et conformément aux règles de Gmail et Yahoo relatives aux expéditeurs en masse de 2024, les trois sont effectivement requis pour tout domaine envoyant plus de 5 000 e-mails par jour.
Voici comment les trois protocoles répartissent le travail d'authentification :
- SPF Elle publie une liste d'adresses IP autorisées à envoyer des courriels au nom du domaine. Elle empêche les serveurs non autorisés d'envoyer des courriels se faisant passer pour vous.
- DKIM ajoute une signature cryptographique à chaque courriel sortant. Les serveurs de réception vérifient cette signature par rapport à la clé publique enregistrée dans le DNS afin de confirmer que le message n'a pas été altéré lors de sa transmission.
- DMARC indique aux serveurs de messagerie destinataires ce qu'il faut faire en cas d'échec de SPF ou DKIM : mettre le message en quarantaine, le rejeter ou le livrer quand même et signaler le résultat.
Sans DMARC, un message qui échoue aux tests SPF et DKIM peut tout de même parvenir à la boîte de réception, car aucune règle n'indique au destinataire comment réagir en cas d'échec. Une protection complète de la boîte de réception nécessite le fonctionnement conjoint des trois protocoles.
Une fois que DKIM et SPF sont tous deux vérifiés et fonctionnels, publiez un enregistrement DMARC à l'adresse _dmarc.votredomaine.com. Commencez par p=none pour collecter des rapports agrégés pendant 2 à 4 semaines, passez à p=quarantine une fois l'alignement stabilisé, puis à p=reject pour une application complète. C'est ainsi que vous procédez. améliorer la réputation de l'expéditeur par authentification, sans risquer d'endommager le courrier légitime.
Cependant, l'authentification ne résout pas le problème des retours d'e-mail provenant d'adresses invalides. Bien que DKIM confirme qu'un e-mail provient de votre domaine, il n'empêche pas un retour si la boîte aux lettres du destinataire n'existe pas. réputation de l'expéditeur des e-mails Cela dépend de la combinaison de l'authentification et de la qualité de la liste. Des outils comme DeBounce Validation de la liste de courrier électronique vous aider à supprimer les adresses les plus susceptibles de générer des rebonds et des plaintes.
Bien maîtriser DKIM, ça rapporte.
La configuration de DKIM dans Office 365 implique la génération des enregistrements CNAME dans le portail Defender, leur publication dans le DNS, l'attente de la propagation, l'activation de la signature et la vérification via les en-têtes des e-mails. La phase active prend entre 10 et 15 minutes. Seule l'attente (pour la propagation DNS) ne peut être accélérée.
Associez DKIM à SPF, DMARC et à une gestion rigoureuse de vos listes pour garantir une délivrabilité optimale face aux exigences d'authentification désormais appliquées à grande échelle par Gmail, Yahoo et Microsoft.
Avant votre prochaine campagne d'envergure, validez votre liste d'envoi avec DeBounce. Importez vos contacts, supprimez les adresses invalides, jetables ou à risque, et envoyez vos e-mails en toute confiance : une authentification forte et une liste propre vous offrent les meilleures chances d'atteindre la boîte de réception.