Accueil > Articles > Cybersécurité et protection des données > Sécurité informatique > Gmail et Yahoo : configurer SPF, DKIM et DMARC en PME

Gmail/Yahoo: DMARC, SPF, DKIM pour mieux livrer vos e‑mails (PME)

Actualité du 20 août 2026

En 2024, Gmail et Yahoo ont relevé la barre en matière d’authentification et de qualité d’envoi pour combattre le spam et l’usurpation. Cet article explique, sans jargon, ce que signifient SPF, DKIM et DMARC, à qui s’appliquent les nouvelles exigences, comment s’y conformer pas à pas, et quelles tendances anticiper pour garder une délivrabilité saine en TPE/PME.

[CTA2]

Pourquoi les règles changent et qui est concerné

Les grandes boîtes mail exigent désormais une authentification claire (SPF/DKIM), un enregistrement DMARC au moins en mode observation, un taux de plaintes bas et, pour les envois marketing, un désabonnement en un clic. Même si votre entreprise envoie peu, ces standards influencent les filtres de tout le monde : s’aligner maintenant évite les rebonds, protège la réputation du domaine et stabilise vos échanges.

Google et Yahoo publient des guides utiles pour cadrer la conformité (authentification, gestion des plaintes, réputation de domaine). Pour approfondir : guide d’authentification Google Workspace Admin Help et bonnes pratiques d’envoi Yahoo Sender Hub. Voir Google (SPF/DKIM) et Yahoo (sender guidelines) pour les détails opérationnels.

Pour accéder rapidement aux ressources officielles, voici deux points d’entrée utiles :

Enfin, la démarche s’inscrit dans une hygiène numérique plus large (gouvernance des accès, sauvegardes, plan de reprise). À ce titre, la sécurisation des données en PME reste un pilier complémentaire à une bonne délivrabilité .

Les bases sans jargon : qui fait quoi ?

SPF, DKIM et DMARC se complètent. Retenez deux notions transverses : alignement (le domaine visible par le destinataire doit correspondre à celui vérifié par SPF/DKIM) et réputation (votre historique d’envoi, dont les plaintes et la cohérence technique). Pour une vue d’ensemble pédagogique, DMARC.org propose un excellent point d’entrée : aperçu DMARC.

PROTOCOLERÔLECE QUE ÇA CHANGE POUR VOUS
SPF Liste les serveurs autorisés à envoyer des e‑mails pour votre domaine. Limitez‑vous à 10 recherches DNS maximum et mettez à jour à chaque ajout/retrait d’outil.
DKIM Signe chaque message avec une clé liée à votre domaine. Activez des clés 2048 bits et vérifiez régulièrement leur validité.
DMARC Indique quoi faire si l’authentification échoue et génère des rapports. Démarrez en “p=none”, observez, puis montez vers “quarantine” et “reject” une fois l’alignement maîtrisé.

Au‑delà de la technique, ces démarches s’imbriquent avec vos obligations et chartes internes. Pour le volet cadre et gouvernance, consultez la page dédiée à NIS2 en TPE/PME .

Questions que se posent les TPE/PME (et réponses claires)

1) Suis‑je concerné si j’envoie moins de 5 000 e‑mails par jour ?

Oui. Les règles “gros expéditeurs” servent de boussole aux filtres de tout le monde. Même en dessous des seuils, ignorer DKIM/DMARC finit par dégrader la délivrabilité. Installer ces briques aujourd’hui, c’est éviter des surprises demain.

2) Faut‑il une politique DMARC stricte dès maintenant ?

Pas forcément. La trajectoire recommandée est p=none → p=quarantine → p=reject. Observez, corrigez, alignez, puis durcissez. C’est la manière la plus sûre d’éviter de bloquer des messages légitimes.

3) Que faire si j’utilise un outil d’e‑mailing (Brevo, Mailjet, Mailchimp…) ?

Trois priorités : 1) Signer en DKIM avec votre propre domaine, 2) déclarer un sous‑domaine dédié (ex. mail.votre‑domaine.fr) pour isoler la réputation, 3) adapter SPF si nécessaire. Activez le désabonnement en un clic et surveillez le taux de plaintes.

4) Et si plusieurs services envoient au nom de mon domaine (Microsoft 365, CRM, ERP, e‑commerce) ?

Cartographiez vos flux : pour chaque émetteur, vérifiez la signature DKIM, l’alignement avec le From et la nécessité (ou non) d’une mention dans SPF. En cas de doute, segmentez sous‑domaines et cas d’usage : transactionnel d’un côté, marketing de l’autre. C’est plus lisible dans les rapports DMARC et plus robuste face aux incidents.

Checklist de mise en conformité en 7 étapes

Suivez cette feuille de route pragmatique pour passer de la théorie à la pratique, sans perturber vos échanges quotidiens. En complément, une organisation d’infogérance et de télémaintenance peut fluidifier le pilotage récurrent (surveillance, rotations de clés, revue des rapports) .

  • Inventaire des envois : messagerie principale, newsletters, facturation, formulaires web, systèmes tiers.
  • SPF propre : évitez les “include” en cascade, supprimez l’historique inutile, restez sous 10 recherches DNS. Terminez par “~all” (souple) le temps d’auditer, puis “-all” si tout est maîtrisé.
  • DKIM 2048‑bit : activez chez chaque émetteur et vérifiez la selector. Renouvelez les clés périodiquement.
  • DMARC en “none” avec rapports : v=DMARC1; p=none; rua=mailto:rapports@votre‑domaine.fr; ruf si vous savez traiter les échantillons. Analysez chaque semaine.
  • Alignement From/SPF/DKIM : le domaine d’affichage (From) doit correspondre au domaine DKIM (et idéalement au SPF via le Return‑Path).
  • Hygiène d’envoi : double opt‑in, désabonnement en 1 clic, contenu utile, adresse de réponse valide, TLS actif, PTR cohérent.
  • Montée de politique : quand les rapports DMARC sont “verts”, passez à p=quarantine, puis p=reject. Gardez le taux de plaintes nettement sous 0,3 %.

Exemples concrets pour s’orienter

Ces scénarios fréquents illustrent des choix simples pour séparer les usages, améliorer l’alignement et clarifier les rapports DMARC.

Exemple 1 : une PME envoie devis/factures via son ERP et quelques newsletters trimestrielles. Elle crée notify.votre‑domaine.fr pour le transactionnel (DKIM + DMARC alignés) et news.votre‑domaine.fr pour le marketing (DKIM aligné, “List‑Unsubscribe” actif). Le domaine principal reste réservé à la messagerie utilisateur.

Exemple 2 : un site e‑commerce utilise un prestataire d’e‑mailing. Il bascule la signature DKIM sur mail.votre‑domaine.fr, ajoute le CNAME demandé par le prestataire, vérifie SPF et place DMARC en “none”. Après deux semaines d’observation sans anomalies, il passe en “quarantine”. Les taux d’ouverture montent, les plaintes baissent.

Erreurs courantes à éviter

Ces pièges, souvent mineurs en apparence, dégradent rapidement la réputation du domaine et la délivrabilité. Les éviter fait gagner du temps et de la clarté.

  • Multiplier les sous‑domaines sans besoin : trop fragmenter dilue la donnée et complique les rapports.
  • Laisser un SPF permissif chargé d’anciens services : porte ouverte aux abus et aux échecs SPF.
  • Oublier l’alignement : un DKIM actif mais signé sur le domaine du prestataire, pas le vôtre, n’aide pas face aux nouvelles règles.
  • Ignorer les rapports DMARC : ils révèlent souvent un job oublié, un formulaire web ou un routage qui casse l’authentification.
  • Négliger le contenu : objet trompeur, pièces jointes lourdes, liens raccourcis opaques ; la technique ne compense pas un contenu jugé risqué.

Tendances 2026 et perspectives

Le mouvement est clair : authentification forte par défaut, désabonnement simplifié, surveillance continue de la réputation. BIMI (logo vérifié) se démocratise avec DMARC en “quarantine/reject”. À moyen terme, attendez‑vous à davantage d’automatisation (lecture des rapports DMARC, alertes) et à des indicateurs de réputation plus visibles côté domaines.

Si l’e‑mail reste votre canal clé, alignez technique et gouvernance : hygiène des listes, contenu utile, supervision régulière — et, côté Microsoft 365, une réflexion plus large sur l’usage et la sécurité des outils modernes, par exemple Copilot Microsoft 365 en PME .

FAQ — questions fréquentes

Pour cadrer rapidement vos priorités, voici dix questions récurrentes qui aident les équipes à clarifier la mise en place et l’optimisation de SPF, DKIM et DMARC.

  • Comment vérifier si SPF, DKIM et DMARC sont déjà correctement configurés sur mon domaine ?
  • Quel délai faut‑il pour constater une amélioration de la délivrabilité après mise en place ?
  • Quand passer de p=none à p=quarantine, puis à p=reject sans bloquer des e‑mails légitimes ?
  • Comment lire et interpréter les rapports DMARC (rua/ruf) et repérer les expéditeurs non autorisés ?
  • Que faire si un relais, une passerelle ou un outil tiers réécrit le From/Return‑Path et casse l’alignement ?
  • Comment gérer les alias, domaines d’envoi multiples et sous‑domaines dédiés (transactionnel, marketing) ?
  • Les transferts et listes de diffusion peuvent‑ils invalider DKIM/DMARC, et comment l’anticiper ?
  • Faut‑il déployer BIMI et un certificat VMC, et à quel stade de maturité ?
  • Quelles pratiques réduisent le taux de plaintes spam (contenu, fréquence, hygiène de liste) ?
  • Quelles sont les erreurs techniques les plus courantes à éviter en PME ?

Demander un devis gratuit 

Être rappelé par un expert

Un renseignement ?
Un devis ?

Envie d’explorer d’autres angles ? Poursuivez avec des contenus connexes sur la télémaintenance , l’infogérance ou la conformité NIS2 ; vous pouvez aussi nous écrire vos questions : nous mettrons à jour ce guide avec vos retours et cas concrets .

Partager cette page :
Sens du service
Sens du service
Écoute et disponibilité
Écoute et disponibilité
Culture du résultat
Culture du résultat
Passion de l'informatique
Passion de l'informatique