Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Authentification des e-mails

Qu'est-ce qu'un enregistrement DMARC ?

Un enregistrement DMARC est un enregistrement DNS TXT publié à _dmarc.votredomaine.com qui indique aux serveurs de messagerie de réception ce qu'il faut faire lorsque l'authentification SPF ou DKIM échoue. Il spécifie votre politique DMARC (none, quarantine ou reject), les exigences d'alignement et les adresses de destination des rapports agrégés et forensiques.

Définie dans la RFC 7489 - exigée par Google, Yahoo, Microsoft et PCI DSS v4.0.

Anatomie

À quoi ressemble un enregistrement DMARC ?

Un enregistrement DMARC complet avec tous les tags courants, décomposé tag par tag.

_dmarc.example.com TXT
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; sp=reject
v=DMARC1 Version (requis)
p=reject Politique : bloquer les échecs
rua= Adresse des rapports agrégés
ruf= Adresse des rapports forensiques
adkim=s Alignement DKIM strict
aspf=r Alignement SPF relaxed
pct=100 Appliquer à 100 % des échecs
sp=reject Politique des sous-domaines : reject
Référence

Tous les tags d'un enregistrement DMARC

Chaque tag défini dans la spécification DMARC avec ses valeurs acceptées, ses descriptions et les erreurs courantes à éviter.

v= Requis

Version

Identifiant de version du protocole. Doit être le premier tag de chaque enregistrement DMARC. La seule valeur valide est DMARC1.

Valeurs
DMARC1
Exemple
v=DMARC1
Placer v= ailleurs qu'au début de l'enregistrement provoque une PermError.
p= Requis

Politique

Indique aux serveurs de réception ce qu'il faut faire des messages qui échouent à l'authentification DMARC. Commencez par none pour la surveillance, progressez de quarantine vers reject.

Valeurs
none | quarantine | reject
Exemple
p=reject
Passer directement à p=reject sans surveillance préalable bloque les e-mails légitimes.
rua= Optionnel

URI des rapports agrégés

L'adresse à laquelle les serveurs de réception envoient les rapports agrégés (XML) quotidiens qui résument les résultats d'authentification de tous les messages de votre domaine.

Valeurs
mailto:adresse
Exemple
rua=mailto:dmarc@example.com
Omettre rua= signifie n'avoir aucune visibilité. Définissez toujours une adresse de rapport.
ruf= Optionnel

URI des rapports forensiques

L'adresse à laquelle les serveurs de réception envoient des rapports forensiques par message, avec les détails des échecs. Tous les récepteurs ne prennent pas en charge RUF.

Valeurs
mailto:adresse
Exemple
ruf=mailto:forensic@example.com
S'attendre à ce que tous les récepteurs envoient des rapports forensiques. Beaucoup (Google, Microsoft) ne le font pas.
sp= Optionnel

Politique des sous-domaines

Remplace la politique principale pour les sous-domaines. Si elle est omise, les sous-domaines héritent de la valeur p=.

Valeurs
none | quarantine | reject
Exemple
sp=reject
Oublier sp= lorsque les sous-domaines nécessitent une politique différente de celle du domaine principal.
adkim= Optionnel

Alignement DKIM

Contrôle si le domaine de signature DKIM doit correspondre exactement (strict) ou peut être un sous-domaine (relaxed) du domaine de l'en-tête From. Par défaut : relaxed.

Valeurs
r (relaxed) | s (strict)
Exemple
adkim=r
Définir un alignement strict avant de confirmer que tous les expéditeurs signent avec le domaine de l'organisation.
aspf= Optionnel

Alignement SPF

Contrôle si le domaine authentifié par SPF doit correspondre exactement (strict) ou peut être un sous-domaine (relaxed) du domaine de l'en-tête From. Par défaut : relaxed.

Valeurs
r (relaxed) | s (strict)
Exemple
aspf=r
Définir aspf=s lorsque des expéditeurs tiers utilisent leur propre sous-domaine de Return-Path.
pct= Optionnel

Pourcentage

Pourcentage des messages en échec auxquels la politique s'applique. À utiliser pour un déploiement progressif de l'application. Par défaut : 100.

Valeurs
1-100
Exemple
pct=25
Oublier d'augmenter pct= après le déploiement initial, laissant la plupart du courrier sans application.
fo= Optionnel

Options forensiques

Contrôle quand les rapports forensiques sont générés. 0=SPF et DKIM échouent tous deux, 1=l'un ou l'autre échoue, d=DKIM échoue, s=SPF échoue.

Valeurs
0 | 1 | d | s
Exemple
fo=1
Laisser fo= à sa valeur par défaut (0), qui ne génère un rapport que lorsque SPF et DKIM échouent tous deux.
Syntaxe

Règles de structure d'un enregistrement DMARC

Un enregistrement DMARC valide doit respecter ces règles. En enfreindre une seule fait que les récepteurs ignorent entièrement l'enregistrement.

1

Un enregistrement par domaine

Un domaine doit avoir exactement un enregistrement TXT DMARC. Plusieurs enregistrements provoquent une PermError et les récepteurs les ignorent tous.

2

Publié au sous-domaine _dmarc

L'enregistrement doit être un enregistrement TXT à _dmarc.votredomaine.com - pas au domaine racine, pas à _dmarc.www.votredomaine.com.

3

Doit commencer par v=DMARC1

Le tag v= doit être le premier tag de l'enregistrement. Tout autre tag apparaissant en premier rend l'enregistrement invalide.

4

Tags séparés par des points-virgules

Chaque tag est séparé par un point-virgule et un espace facultatif : v=DMARC1; p=reject; rua=mailto:...

5

Noms de tags insensibles à la casse

Les noms de tags (p=, rua=, adkim=) sont insensibles à la casse, mais les valeurs sont sensibles à la casse pour certains tags.

Exemples

Exemples d'enregistrements DMARC par phase

Trois enregistrements pour les trois phases du déploiement de DMARC. Chaque phase nécessite un minimum de 90 jours de surveillance. Le parcours complet jusqu'à p=reject prend généralement de 9 à 18 mois.

Surveillance uniquement Phase 1 - Collecter des données avant l'application
v=DMARC1; p=none; rua=mailto:dmarc@example.com; fo=1

Commencez ici. Les récepteurs distribuent tous les e-mails normalement mais vous envoient des rapports agrégés quotidiens. Le tag fo=1 génère des rapports forensiques lorsque SPF ou DKIM échoue, offrant une visibilité maximale.

Application progressive Phase 2 - Mettre 25 % des échecs en quarantaine
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=r; aspf=r

Après 90 jours ou plus de surveillance avec p=none, passez à quarantine avec pct=25. Seuls 25 % des messages en échec sont placés en spam. Augmentez pct= progressivement (50, 75, 100) sur plusieurs semaines à mesure que vous confirmez que le courrier légitime passe.

Rejet complet Phase 3 - Protection maximale
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=s; sp=reject

L'objectif final. Tous les messages qui échouent à DMARC sont rejetés au niveau SMTP. L'alignement strict garantit une correspondance exacte du domaine. sp=reject étend la protection à tous les sous-domaines. Atteindre cette étape prend généralement de 9 à 18 mois.

Valider

Comment vérifier un enregistrement DMARC ?

Utilisez un outil DMARC checker pour interroger l'enregistrement DNS TXT à _dmarc.votredomaine.com et valider que la syntaxe, les tags et les valeurs sont corrects.

  • Valide la syntaxe de l'enregistrement et l'ordre des tags
  • Vérifie l'absence de plusieurs enregistrements contradictoires
  • Vérifie que les adresses rua= et ruf= sont joignables
  • Confirme le mode d'alignement et les paramètres de politique
Vérifiez votre enregistrement DMARC
DMARC Checker - example.com
Enregistrement trouvé
_dmarc.example.com
réussi
Politique
p=reject
réussi
Rapports agrégés
rua=mailto:dmarc@example.com
réussi
Alignement DKIM
adkim=s (strict)
réussi
Alignement SPF
aspf=r (relaxed)
réussi
Politique des sous-domaines
sp=reject
réussi
Générer

Comment créer un enregistrement DMARC ?

Utilisez notre générateur d'enregistrement DMARC gratuit pour créer un enregistrement valide en quelques secondes - choisissez votre politique, saisissez votre adresse de rapport et copiez l'enregistrement TXT dans votre DNS.

Générez votre enregistrement DMARC
FAQ

Questions fréquentes sur les enregistrements DMARC

Puis-je avoir plusieurs enregistrements DMARC pour un domaine ?

Non. Un domaine doit avoir exactement un enregistrement TXT DMARC à _dmarc.votredomaine.com. Si plusieurs enregistrements existent, les récepteurs renvoient une PermError et les ignorent tous. Pour envoyer des rapports à plusieurs adresses, listez-les séparées par des virgules dans le tag rua= : rua=mailto:adr1@example.com,mailto:adr2@example.com.

Où ajouter mon enregistrement DMARC dans le DNS ?

Ajoutez un enregistrement TXT dont l'hôte/nom est défini sur _dmarc (votre fournisseur DNS ajoute le domaine automatiquement). Le type d'enregistrement est TXT et la valeur est votre chaîne de politique DMARC commençant par v=DMARC1. Les modifications se propagent en quelques minutes à 48 heures selon les paramètres TTL.

Quel est l'enregistrement DMARC minimal valide ?

L'enregistrement DMARC minimal valide est v=DMARC1; p=none - uniquement les tags de version et de politique. Cependant, sans rua= vous ne recevez aucun rapport et n'avez aucune visibilité. Le minimum pratique est v=DMARC1; p=none; rua=mailto:votre-adresse@example.com.

Que se passe-t-il si mon enregistrement DMARC comporte une erreur de syntaxe ?

Les récepteurs qui détectent une erreur de syntaxe traitent l'enregistrement comme s'il n'existait aucun enregistrement DMARC. Les messages sont distribués uniquement en fonction des résultats SPF et DKIM, sans application de la politique DMARC. Utilisez un DMARC checker pour valider la syntaxe de votre enregistrement avant sa publication.

Combien de temps faut-il pour qu'un enregistrement DMARC prenne effet ?

Les enregistrements DMARC prennent effet dès que la propagation DNS est terminée, généralement en quelques minutes à 48 heures. Cependant, les rapports agrégés commencent à arriver 24 à 72 heures après la publication car les récepteurs regroupent les rapports quotidiennement. Attendez une semaine complète avant de conclure que les rapports ne sont pas générés.

Les sous-domaines ont-ils besoin de leurs propres enregistrements DMARC ?

Les sous-domaines héritent automatiquement de la politique DMARC du domaine parent. Vous n'avez besoin d'un enregistrement DMARC de sous-domaine distinct que si le sous-domaine nécessite une politique différente. Le tag sp= sur l'enregistrement parent peut aussi définir une politique spécifique au sous-domaine sans créer d'enregistrements distincts.

Vérifiez votre enregistrement DMARC maintenant

Validez la syntaxe, les tags et la configuration des rapports de votre enregistrement en quelques secondes avec notre DMARC Checker gratuit.

Vérifier l'enregistrement DMARC

La confiance des équipes de sécurité du monde entier

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
DG

Dave G.

Owner

5/5

"DMARC Report has been invaluable in fixing email deliverability issues for our clients"

DMARC Report dashboard allows us to see easily what is compliant and what isn't compliant so we can quickly fix issues.

9/27/2022 Verified on G2
ZK

Zunaid K.

Director

5/5

"Essential tool for email delivery"

This tool helps us to implement DMARC reporting for our domains in an easy to use manner.

8/8/2024 Verified on G2
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2