Blog

Comment configurer correctement DMARC dans Office 365

DéBounce
Articles
21 min de lecture

Points clés à retenir

  • Pour que DMARC fonctionne correctement, SPF et DKIM doivent être configurés et alignés sur votre domaine d'envoi. L'utilisation de DMARC avec une authentification défaillante entraîne le signalement immédiat des courriels légitimes.
  • Lors de la configuration de DMARC dans Office 365, commencez par p=none pour collecter les rapports, passez à p=quarantine une fois l'alignement stable, puis passez à p=reject pour une application complète.
  • Microsoft 365 ne configure pas automatiquement DMARC pour les domaines personnalisés. L'enregistrement doit être publié manuellement dans le DNS de votre domaine.

Depuis février 2024, les exigences de Gmail concernant l'envoi de courriels en masse imposent la publication d'un enregistrement DMARC pour chaque domaine envoyant des courriels à plus de 100 e-mails. emails 5,000 par jour aux utilisateurs de Gmail. Yahoo applique la même règle dans ses propres conditions générales. meilleures pratiques de l'expéditeur. Au Mai 2025Microsoft a commencé à rejeter les courriers électroniques non conformes provenant d'expéditeurs à volume élevé et destinés aux boîtes aux lettres Outlook, Hotmail et Live.

DMARC est passé d'optionnel à obligatoire pour tout locataire Microsoft 365 fonctionnant à grande échelle, et actuellement Statistiques sur le spam par e-mail Il convient d'en expliquer clairement la raison : les fournisseurs renforcent les règles d'authentification car les courriers non authentifiés créent un risque tant pour les expéditeurs que pour les destinataires.

C’est pourquoi il est important d’apprendre à configurer correctement DMARC dans Office 365, depuis la confirmation des prérequis et la création de votre enregistrement jusqu’à sa publication dans le DNS, en passant par le choix d’une politique de démarrage sûre, la vérification de son bon fonctionnement et la mise en œuvre complète sans bloquer les courriers légitimes.

Prérequis avant la configuration de DMARC dans Office 365

DMARC n'est pas un protocole autonome. Il s'agit d'une couche de politique superposée à… FPS et DKIM Cela indique aux serveurs de messagerie destinataires la marche à suivre en cas d'échec de ces vérifications. Si SPF ou DKIM sont mal configurés ou non alignés, l'application des règles DMARC commencera à corriger ce défaut d'alignement dès que vous passerez à une configuration différente de p=none.

Configuration DMARC d'Office 365Veuillez vérifier les quatre conditions préalables ci-dessous avant de publier votre enregistrement DMARC :

  • Record SPF publié et validé : Pour les locataires Microsoft 365, l'enregistrement SPF doit inclure include:spf.protection.outlook.com ainsi que tous les expéditeurs tiers supplémentaires (SendGrid, Mailchimp, HubSpot, etc.) qui envoient des e-mails au nom de votre domaine.
  • La signature DKIM est activée pour chaque domaine personnalisé : Microsoft 365 n'active pas automatiquement DKIM pour les domaines personnalisés. Ouvrez le portail Microsoft Defender, accédez à la page DKIM sous Courriel et collaboration → Stratégies et règles → Stratégies de protection contre les menaces, et vérifiez que la signature est activée pour le domaine personnalisé.
  • Accès administrateur global ou administrateur de sécurité au locataire Microsoft 365 pour toute étape de vérification dans le portail Defender.
  • Accès DNS pour le domaine personnalisé pour publier l'enregistrement TXT DMARC à l'adresse _dmarc.yourdomain.com dans le panneau de contrôle de votre hébergeur DNS.

Comment configurer DMARC dans Office 365 : étape par étape

Les cinq étapes ci-dessous nécessitent 10 à 15 minutes de travail actif, plus le temps de propagation DNS (qui peut aller de quelques minutes à 48 heures, selon votre fournisseur DNS et les paramètres TTL).

Comment configurer DMARC dans Office 365

La configuration DMARC s'effectue entièrement au niveau du DNS, et non dans le portail Microsoft Defender. Microsoft 365 gère automatiquement les contrôles DMARC entrants via Exchange Online Protection, mais il n'existe aucun paramètre dans le portail Defender permettant de configurer le DMARC sortant pour votre domaine personnalisé. Cet enregistrement se trouve dans votre zone DNS.

Étape 1 : Vérifier que SPF et DKIM fonctionnent correctement

Envoyez un e-mail de test depuis votre domaine personnalisé vers une adresse Gmail ou Yahoo externe. Ouvrez l'e-mail et consultez l'intégralité des en-têtes du message (dans Gmail : menu à trois points → « Afficher l'original »).

Afficher l'original du courriel

Dans l'en-tête Authentication-Results, vérifiez :

DMARC a échoué
  • spf=pass — Le SPF est autorisé et réussi.
  • dkim=pass — La signature DKIM est correcte et vérifiée.

Si l'un des deux enregistrements affiche « échec » ou « neutre », arrêtez-vous ici et corrigez d'abord le problème d'authentification. La publication d'un enregistrement DMARC par-dessus un enregistrement SPF ou DKIM défaillant entraînera la mise en quarantaine ou le rejet des courriels légitimes dès que vous modifierez la politique au-delà de p=none.

Étape 2 : Choisir la politique DMARC initiale

Définir la politique DMARC initiale

Commencez par définir p=none pour chaque nouveau déploiement DMARC. Cette politique collecte les rapports agrégés DMARC sans affecter la distribution des e-mails. Les messages en échec sont toujours distribués, mais les serveurs de messagerie destinataires renvoient les résultats d'authentification à l'adresse spécifiée dans votre balise rua=. Ces données vous indiquent quelles sources d'envoi sont alignées et lesquelles ne le sont pas avant l'entrée en vigueur de la politique.

Le passage direct à la quarantaine (p=quarantine) ou au rejet (p=reject) est la principale cause de perte d'emails légitimes lors du déploiement de DMARC. Si une plateforme d'envoi tierce n'est pas encore conforme, une politique stricte mettra immédiatement en quarantaine ou rejettera les emails légitimes provenant de cette source. L'étape p=none existe précisément pour éviter cela.

Étape 3 : Créer l’enregistrement DMARC

Constituer l'enregistrement DMARC

L'enregistrement DMARC de base pour un nouveau déploiement ressemble à ceci :

v=DMARC1 ; p=aucun ; rua=mailto :[email protected]; pct=100;

Voici la signification de chaque étiquette :

  • v = DMARC1 — la version du protocole. Obligatoire en tant que première balise dans chaque enregistrement DMARC.
  • p = aucun — Cette politique s'applique aux messages dont l'alignement DMARC échoue. Dans un premier temps, aucun message n'est rejeté, puis la mise en quarantaine est mise en place et enfin le rejet est effectué lorsque l'alignement se stabilise.
  • rua=mailto:adresse — la boîte aux lettres où sont envoyés les rapports agrégés. Utilisez une boîte aux lettres dédiée, par exemple : [email protected], ou acheminer les rapports vers un analyseur DMARC tiers si vous préférez une vue de tableau de bord.
  • pct=100 — le pourcentage de messages en échec auquel la politique s'applique. Définissez cette valeur à 100 % dès le départ. Les déploiements graduels en pourcentage sont rarement nécessaires dans les déploiements DMARC modernes et ajoutent une complexité inutile.

Pour la liste complète des balises, y compris les balises optionnelles comme ruf (rapports d'analyse forensique), sp (politique de sous-domaine), adkim et aspf, voir DMARC.orgDocumentation officielle du protocole de .

Étape 4 : Publier l’enregistrement DMARC dans le DNS

Publier l'enregistrement DMARC dans le DNS

Connectez-vous à votre fournisseur DNS. Créez un nouvel enregistrement TXT avec les valeurs suivantes :

  • Hôte / Nom : _dmarc (certains fournisseurs demandent _dmarc.votredomaine.com ; saisissez exactement ce que l’interface utilisateur DNS exige)
  • Valeur / Contenu : l'enregistrement DMARC complet créé à l'étape 3, exactement tel qu'il est écrit
  • TTL : 3600 (une heure) est la valeur standard ; les valeurs inférieures se propagent plus rapidement pendant les tests.

Enregistrez l'enregistrement. La propagation DNS s'effectue généralement en quelques heures, mais peut prendre jusqu'à 48 heures. Pendant cette période, l'enregistrement peut ne pas être visible de manière systématique par tous les résolveurs.

Étape 5 : Vérifier que l’enregistrement DMARC est actif

Vérifiez que l'enregistrement DMARC est actif.

Une fois l'enregistrement propagé, vérifiez-le de deux manières :

  • Recherche DNS : Accédez à l'outil de recherche DMARC de MXToolbox, saisissez votre domaine et vérifiez que l'enregistrement renvoyé est correctement analysé et valide. Si la recherche échoue ou renvoie une erreur, vérifiez le formatage de votre enregistrement DNS ; un point-virgule manquant ou un nom d'hôte incorrect en est généralement la cause.
  • Vérification de l'en-tête d'authentification : Envoyez un autre e-mail de test depuis votre domaine personnalisé vers Gmail, Yahoo ou une adresse Outlook externe. Ouvrez l'intégralité des en-têtes et vérifiez que la section « Authentication-Results » affiche bien « dmarc=pass » pour le domaine d'envoi.

Les rapports agrégés DMARC commencent à arriver dans la boîte mail rua= dans les 24 à 72 heures suivant la mise en ligne de l'enregistrement. Examinez attentivement le premier lot avant d'envisager l'adoption d'une politique plus stricte.

Comprendre les options de politique DMARC : Aucune, Mise en quarantaine et Rejet

Tout déploiement réussi de DMARC suit les trois étapes de mise en œuvre de la politique, sur une période de plusieurs semaines ou mois. Sauter des étapes risque de rejeter des courriers légitimes avant que toutes les sources d'envoi ne soient correctement alignées. Cette approche progressive permet de protéger le flux de courrier tout en préparant le déploiement complet de la politique.

Mode de surveillance : p=aucun

v=DMARC1 ; p=aucun ; rua=mailto :[email protected]; pct=100;

Avec p=none, les serveurs de messagerie destinataires collectent les résultats DMARC et les renvoient à votre adresse rua=, mais les messages en échec sont tout de même distribués normalement. Aucun message n'est mis en quarantaine ni rejeté.

Restez en mode p=none pendant au moins 2 à 4 semaines. Profitez-en pour consulter les rapports agrégés et vérifier que toutes les sources d'envoi légitimes, telles que Microsoft 365, les plateformes marketing, les expéditeurs transactionnels et les CRM, respectent l'alignement DMARC. Toute source présentant des échecs doit être corrigée avant le renforcement de la politique.

Ne passez à la quarantaine (p=quarantaine) que lorsque les rapports indiquent systématiquement des taux de réussite supérieurs à 95 % pour tous les expéditeurs légitimes sur plusieurs cycles de rapport.

Application souple : p = quarantaine

v=DMARC1; p=quarantaine; rua=mailto:[email protected]; pct=100;

Avec l'option p=quarantine, les serveurs de messagerie redirigent les messages défaillants vers le dossier spam ou courrier indésirable plutôt que vers la boîte de réception. Les messages légitimes mais non acheminés arrivent toujours, mais dans un emplacement dégradé où les destinataires ont moins de chances de les voir.

Cette étape de gestion des règles constitue un point de contrôle intermédiaire utile. Elle impose des conséquences aux courriers mal acheminés sans les rejets définitifs générés par l'option p=reject. Restez à ce stade pendant 2 à 4 semaines supplémentaires et surveillez attentivement les rapports afin de détecter tout courrier légitime mal acheminé.

Passer à p=reject uniquement lorsque les rapports DMARC confirment un alignement cohérent sur toutes les sources et qu'aucun courrier légitime n'est mis en quarantaine.

Application intégrale : p=rejet

v=DMARC1; p=rejeter ; rua=mailto :[email protected]; pct=100;

Avec l'option p=reject, les serveurs de messagerie destinataires refusent catégoriquement les messages qui ne respectent pas l'alignement DMARC. Ces messages sont renvoyés à l'expéditeur et n'atteignent pas le destinataire.

C’est l’objectif de toute implémentation DMARC. L’application intégrale de l’option p=reject offre une protection complète contre l’usurpation de domaine et répond aux exigences de Gmail, Yahoo et Microsoft pour les expéditeurs à volume élevé. Elle protège également votre réputation du domaine et de l'IP en empêchant les expéditeurs non autorisés d'utiliser votre nom de domaine pour envoyer des courriers.

Continuez à surveiller les rapports DMARC à l'adresse p=reject. Les nouvelles sources d'envoi, y compris les nouveaux fournisseurs, outils marketing et intégrations, peuvent encore provoquer des échecs d'alignement et doivent être authentifiées avant leur mise en service.

Erreurs courantes de configuration DMARC dans Office 365 et comment les corriger

La plupart des échecs DMARC dans les environnements Microsoft 365 sont dus à des problèmes d'alignement, et non à des erreurs de protocole. Autrement dit, l'enregistrement est techniquement valide, mais l'adresse e-mail envoyée ne correspond ni au domaine de signature DKIM ni aux adresses IP autorisées par SPF.

Configuration DMARC d'Office 365

Les rapports DMARC sont vides

diagnostic: L'adresse de boîte aux lettres rua= est incorrecte, la boîte aux lettres bloque les rapports entrants ou le domaine n'envoie pas un volume suffisant pour que les principaux fournisseurs aient déjà généré des rapports.

Correction: Vérifiez que la boîte mail rua= existe, accepte les e-mails externes et n'est pas soumise à un filtrage anti-spam strict. Envoyez quelques e-mails de test depuis le domaine vers des adresses Gmail et Yahoo ; ces fournisseurs génèrent généralement des rapports sous 24 à 48 heures si DMARC est correctement configuré.

Les courriels légitimes sont mis en quarantaine ou rejetés.

diagnostic: La plateforme d'envoi tierce n'est pas alignée. La cause la plus fréquente est un outil marketing, un CRM ou un fournisseur de messagerie transactionnelle qui n'a pas été ajouté à SPF ou configuré pour signer avec DKIM pour le domaine personnalisé.

Correction: Consultez les rapports DMARC agrégés pour identifier la source défaillante. Ajoutez-la à votre enregistrement SPF (include:thirdparty.com), configurez la signature DKIM pour cette source via ses paramètres de plateforme, ou rétablissez temporairement la politique DMARC à `p=none` jusqu'à ce que l'alignement soit corrigé. Ne laissez jamais la politique DMARC à `p=reject` tant que des sources connues présentent des défaillances.

Échecs d'alignement DMARC après transmission

diagnostic: Les courriels transférés entraînent souvent une rupture de l'alignement SPF, car l'adresse IP du serveur de transfert ne figure pas dans l'enregistrement SPF de l'expéditeur d'origine. Le DKIM, quant à lui, est généralement conservé intact lors du transfert ; par conséquent, ce cas de figure se limite souvent à un alignement basé uniquement sur le DKIM.

Correction: Vérifiez que la signature DKIM est correcte pour l'expéditeur d'origine. Les courriels conformes à la norme DKIM passent le test DMARC même si le test SPF échoue suite à un transfert. Si la signature DKIM échoue également après le transfert, cela signifie que le système de transfert modifie le contenu du message et invalide la signature DKIM. Dans ce cas, la prise en charge d'ARC (Authenticated Received Chain) par le serveur de transfert est généralement nécessaire pour résoudre le problème.

erreurs de format d'enregistrement DMARC

diagnostic: Des erreurs de frappe dans l'enregistrement TXT DMARC peuvent invalider l'intégralité de la politique. Parmi les problèmes courants, on trouve l'absence du préfixe v=DMARC1, des points-virgules manquants entre les balises ou un enregistrement mal réparti sur plusieurs entrées DNS.

Correction: Validez l'enregistrement publié avec l'outil DMARC de MXToolbox et assurez-vous qu'il est correctement analysé et valide. Vérifiez que l'enregistrement existe sous la forme d'une seule entrée TXT sous _dmarc.yourdomain.com, et non réparti sur deux enregistrements, et que chaque balise est séparée par un point-virgule.

DMARC correctement configuré protège votre domaine

La configuration de DMARC est plus simple si vous suivez les étapes dans l'ordre. Vérifiez SPF et DKIM, créez l'enregistrement, publiez-le dans le DNS, et progressez lentement à travers chaque étape de la politique, en prenant le temps de lire les rapports et de corriger les problèmes d'alignement avant de renforcer l'application des règles.

Le protocole DMARC étant la dernière couche d'authentification des courriels, son bon fonctionnement dépend de la configuration préalable des protocoles SPF et DKIM. En cas de mauvaise configuration ou d'incohérence de ces enregistrements, l'application du protocole DMARC risque de bloquer les courriels légitimes au lieu de protéger le domaine contre l'usurpation d'identité.

L'authentification ne résout cependant pas tous les problèmes de délivrabilité. Un domaine correctement authentifié envoyant des e-mails à une liste contenant des adresses invalides, jetables ou inactives générera toujours des erreurs permanentes, et ces erreurs auront un impact sur votre trafic. réputation de l'expéditeur des e-mails peu importe la propreté de votre enregistrement DMARC.

Avant votre prochaine campagne, importez votre liste dans DeBounce et effectuez une validation complète. Validation de la liste de courrier électroniqueL'authentification confirme que l'e-mail provient bien de vous, tandis que la vérification de la qualité de la liste garantit qu'il est destiné à une adresse légitime. Ces deux éléments sont indispensables pour optimiser les chances de chaque campagne d'atteindre la boîte de réception.

Questions fréquemment posées

Réponses aux questions fréquentes sur ce sujet.
01

Microsoft 365 configure-t-il DMARC automatiquement ?

Non. Microsoft 365 vérifie automatiquement le DMARC entrant via Exchange Online Protection, mais le DMARC sortant pour les domaines personnalisés doit être configuré manuellement en publiant un enregistrement TXT dans le DNS du domaine.

02

Quelle politique DMARC dois-je choisir pour commencer dans Office 365 ?

Définissez toujours p=none pendant les 2 à 4 premières semaines. Cela permet de collecter des rapports agrégés sans incidence sur la distribution, vous fournissant ainsi les données nécessaires pour identifier et corriger les problèmes d'alignement avant qu'ils n'affectent réellement le placement en boîte de réception.

03

Combien de temps faut-il à DMARC pour commencer à fonctionner après sa configuration ?

La propagation DNS s'achève en quelques heures à 48 heures. Les premiers rapports agrégés arrivent généralement dans les 24 à 72 heures suivant la mise en ligne de l'enregistrement, à condition que le domaine envoie activement des e-mails aux principaux fournisseurs.

04

Pourquoi certains de mes courriels légitimes échouent-ils au contrôle DMARC ?

La cause la plus fréquente est une source d'envoi tierce non alignée : une plateforme marketing, un CRM ou un fournisseur d'emails transactionnels qui n'a pas été ajouté à SPF ou configuré pour signer avec DKIM pour le domaine personnalisé. Consultez les rapports agrégés pour identifier la source défaillante.

05

Ai-je besoin de DMARC si j'ai déjà SPF et DKIM ?

Oui. SPF et DKIM authentifient les messages individuellement, mais n'indiquent pas aux serveurs de réception la marche à suivre en cas d'échec d'authentification. Sans DMARC, les courriels falsifiés qui échouent aux tests SPF et DKIM peuvent tout de même atteindre la boîte de réception, car aucune règle n'impose au destinataire de réagir en cas d'échec.