Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Authentification des e-mails

Qu'est-ce que DMARC ?

DMARC (Domain-based Message Authentication, Reporting & Conformance) est un protocole d'authentification des e-mails qui indique aux serveurs de messagerie destinataires quoi faire lorsque les contrôles SPF ou DKIM échouent. Sans DMARC, un destinataire sait qu'un e-mail a échoué à l'authentification, mais n'a aucune instruction quant à savoir s'il faut le rejeter, le mettre en quarantaine ou le laisser passer. DMARC comble cette lacune.

Défini dans la RFC 7489 et exigé par Google, Yahoo et PCI DSS v4.0 pour les expéditeurs en masse et les domaines en contact avec la clientèle.

Rédigé par l'équipe de sécurité de DMARC Report Dernière révision : avril 2026 Lecture de 10 min
Conformité

Qui exige DMARC ?

DMARC est passé d'une bonne pratique facultative à une exigence de conformité obligatoire dans les secteurs gouvernemental, financier, de la santé et des infrastructures critiques dans le monde entier.

Mandats gouvernementaux

CISA BOD 18-01 Fédéral US

Tous les domaines de la branche exécutive fédérale doivent implémenter DMARC avec p=reject

CISA BOD 25-01 Fédéral US

Étend les bases de référence de l'authentification des e-mails, s'aligne sur les exigences d'expéditeurs de Microsoft/Google/Yahoo

Les domaines du gouvernement central doivent implémenter DMARC, SPF, DKIM et TLS. Tous les domaines, y compris les domaines parqués, nécessitent des enregistrements DMARC

L'Australian Signals Directorate déclare DMARC critique - implémentez-le maintenant, indépendamment des contrôles existants

Les ministères fédéraux doivent implémenter DMARC, SPF et DKIM. Minimum p=none avec progression progressive vers p=reject

Normes du secteur

PCI DSS v4.0 Mondial (Paiement)

Mécanismes anti-phishing incluant DMARC requis depuis le 31 mars 2025 pour toutes les organisations traitant des données de cartes de paiement

NIST SP 800-177 US (Recommandation)

Recommande DMARC avec p=reject comme politique cible. Publiez des enregistrements sur tous les domaines, y compris ceux qui n'envoient pas d'e-mails

CIS Control 9.5 Mondial

Implémentez DMARC pour réduire le risque d'e-mails usurpés ou modifiés provenant de domaines valides

Directive EU NIS2 Union européenne

Exige des mesures de cybersécurité robustes incluant des contrôles de sécurité des e-mails. DMARC renforce la conformité NIS2 aux côtés du RGPD et de PCI DSS

ISO 27001 Mondial

Norme de gestion de la sécurité de l'information - la mise en œuvre de DMARC soutient les contrôles de l'Annexe A pour la sécurité des communications

Exigences des fournisseurs de messagerie

Les expéditeurs en masse (5 000+ messages/jour vers Gmail) doivent avoir DMARC avec au minimum p=none depuis février 2024

Exigences pour les expéditeurs Yahoo Mondial

Les expéditeurs en masse doivent s'authentifier avec DMARC aux côtés de SPF et DKIM depuis février 2024

À partir du 5 mai 2025, Microsoft rejette les e-mails échouant à DMARC provenant d'expéditeurs à volume élevé vers Outlook.com, Hotmail et Live.com

Apple Mail (iCloud) Mondial

Apple applique les politiques DMARC sur les domaines iCloud Mail, rejetant les messages qui échouent à l'authentification avec p=reject

Polices de cyberassurance Mondial

60 % des sinistres BEC proviennent de domaines sans application. Les assureurs exigent de plus en plus SPF, DKIM et DMARC comme conditions de souscription

Le problème

L'e-mail a été conçu sans vérification de l'expéditeur

Le protocole SMTP n'a aucun moyen intégré de vérifier que la personne dans le champ « From » a réellement envoyé le message. N'importe qui peut envoyer un e-mail en prétendant être n'importe qui. DMARC corrige cela.

Sans DMARC

A
Un attaquant envoie un e-mail en tant que ceo@votreentreprise.com
Échec SPF / Échec DKIM
Le destinataire n'a aucune instruction de politique - le message est livré dans la boîte de réception

Avec DMARC (p=reject)

A
Un attaquant envoie un e-mail en tant que ceo@votreentreprise.com
Échec SPF / Échec DKIM
Le destinataire vérifie la politique DMARC : p=reject
L'alignement échoue - ni SPF ni DKIM ne correspondent au domaine From
Message rejeté - n'atteint jamais le destinataire
Comment ça marche

Trois étapes, pour chaque e-mail

DMARC s'appuie sur SPF et DKIM en ajoutant l'application de politique et la création de rapports. Voici ce qui se passe lorsqu'un e-mail protégé par DMARC arrive sur un serveur destinataire.

1

L'expéditeur publie un enregistrement DMARC

Le propriétaire du domaine ajoute un enregistrement TXT à _dmarc.domain.com dans le DNS. Cet enregistrement contient la politique (none, quarantine ou reject) et l'adresse de rapport.

2

Le destinataire vérifie l'alignement SPF + DKIM

Lorsqu'un e-mail arrive, le serveur destinataire vérifie si SPF ou DKIM réussit ET si le domaine authentifié s'aligne avec le domaine de l'en-tête From. Ce contrôle d'alignement est ce qui différencie DMARC de SPF ou DKIM seuls.

3

Politique appliquée, rapport envoyé

Si l'alignement échoue, le destinataire applique la politique publiée - livrer normalement (none), rediriger vers le spam (quarantine) ou rejeter entièrement. Dans tous les cas, le destinataire renvoie un rapport agrégé au propriétaire du domaine.

Anatomie de l'enregistrement

À l'intérieur d'un enregistrement DMARC

Un enregistrement DMARC est un enregistrement DNS TXT publié à _dmarc.yourdomain.com. Chaque tag contrôle un comportement spécifique.

Enregistrement DNS TXT - _dmarc.example.com
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; fo=1
v=DMARC1 Requis

Identifiant de version du protocole. Doit être le premier tag de chaque enregistrement DMARC.

v=DMARC1
p= Requis

Politique pour le domaine : none (surveiller), quarantine (dossier spam) ou reject (bloquer).

p=reject
rua=

Adresse pour recevoir les rapports agrégés - résumés XML des résultats d'authentification envoyés quotidiennement par les destinataires.

rua=mailto:dmarc@example.com
ruf=

Adresse pour recevoir les rapports forensiques - détails d'échec par message pour enquêter sur les tentatives d'usurpation.

ruf=mailto:forensic@example.com
sp=

Politique de sous-domaine. Remplace la politique principale pour les sous-domaines. Prend la valeur de p= par défaut si elle n'est pas définie.

sp=reject
adkim=

Mode d'alignement DKIM : strict (s) exige une correspondance exacte du domaine, relaxed (r) autorise l'alignement de sous-domaine.

adkim=r
aspf=

Mode d'alignement SPF : strict (s) exige une correspondance exacte du domaine, relaxed (r) autorise l'alignement de sous-domaine.

aspf=r
pct=

Pourcentage des messages en échec auxquels la politique s'applique. À utiliser pour un déploiement progressif (par ex. pct=10 puis augmenter).

pct=100
fo=

Options de rapport forensique. Contrôle quand les rapports forensiques sont générés (0=les deux échouent, 1=l'un ou l'autre échoue, d=échec DKIM, s=échec SPF).

fo=1
Politiques

Les trois politiques DMARC

Chaque parcours DMARC suit le même chemin : surveiller, quarantaine, rejet. Chaque politique s'appuie sur la précédente. En savoir plus sur les politiques DMARC.

p=none
Surveillance uniquement

Les destinataires ne prennent aucune mesure sur les messages en échec. Les rapports sont tout de même envoyés, vous donnant une visibilité sur qui envoie des e-mails depuis votre domaine.

Quand l'utiliser
Au démarrage - vous devez identifier tous les expéditeurs légitimes avant d'appliquer une politique.
Niveau de risque
Aucun. Aucun e-mail n'est affecté. C'est un mode de surveillance uniquement.
p=quarantine
Rediriger vers le spam

Les messages en échec sont redirigés vers le dossier spam ou courrier indésirable. Les destinataires peuvent toujours les trouver, mais ils sont signalés comme suspects.

Quand l'utiliser
Après plus de 90 jours de surveillance avec p=none et la correction de tous les échecs d'expéditeurs légitimes.
Niveau de risque
Modéré. Les expéditeurs légitimes mal configurés atterriront dans le spam.
p=reject
Bloquer entièrement

Les messages en échec sont rejetés au niveau SMTP. Le destinataire ne les voit jamais. C'est l'application complète.

Quand l'utiliser
Après plus de 90 jours en p=quarantine, lorsque tous les e-mails légitimes réussissent systématiquement.
Niveau de risque
Faible si bien préparé. Les expéditeurs non autorisés sont complètement bloqués.
La triade d'authentification

Comment SPF, DKIM et DMARC
fonctionnent ensemble

Chaque protocole résout une partie différente du casse-tête de l'authentification des e-mails. SPF autorise les serveurs d'envoi. DKIM garantit l'intégrité des messages. DMARC les relie avec l'alignement et la politique.

  • SPF

    Vérifie que l'IP du serveur d'envoi est autorisée par l'enregistrement DNS du domaine. Vérifie l'expéditeur d'enveloppe (Return-Path).

    Vérifier l'enregistrement SPF →
  • DKIM

    Attache une signature cryptographique aux en-têtes de l'e-mail. Le serveur destinataire vérifie la signature par rapport à une clé publique dans le DNS.

    Vérifier l'enregistrement DKIM →
  • DMARC

    Exige que SPF ou DKIM réussisse ET s'aligne avec le domaine de l'en-tête From. Publie une politique pour les échecs et active la création de rapports.

    Vérifier l'enregistrement DMARC →
Contrôle d'alignement DMARC
En-têtes de l'e-mail
From (visible)
ceo@example.com
Ce que voit le destinataire
Return-Path
bounce@example.com
Vérifié par SPF
DKIM d=
example.com
Vérifié par DKIM
Résultat DMARC
RÉUSSITE - SPF aligné, DKIM aligné
90%
des cyberattaques commencent par un e-mail
4,88 M$
Coût moyen d'une violation de données (IBM, 2024)
80%
des domaines DMARC n'appliquent jamais
9-18
Mois jusqu'à l'application complète
Mise en œuvre

Comment configurer DMARC

Le déploiement de DMARC suit une approche progressive. Se précipiter vers l'application sans surveillance entraîne le blocage d'e-mails légitimes. Prévoyez 9 à 18 mois entre le premier enregistrement et le p=reject complet.

1

Configurer SPF

Publiez un enregistrement SPF TXT listant chaque adresse IP et chaque service autorisé à envoyer des e-mails pour votre domaine. Gardez-le sous 10 recherches DNS.

Vérifier votre enregistrement SPF →
2

Configurer DKIM

Activez la signature DKIM sur chaque source d'envoi - votre serveur de messagerie, Google Workspace, Microsoft 365, plateformes marketing - afin que les messages sortants portent une signature cryptographique.

Découvrir les sélecteurs DKIM →
3

Publier DMARC en p=none

Ajoutez un enregistrement DMARC TXT à _dmarc.votredomaine.com commençant par p=none et une adresse rua= pour recevoir les rapports agrégés.

Valider votre enregistrement DMARC →
4

Surveiller les rapports pendant plus de 90 jours

Analysez les rapports agrégés pour identifier chaque expéditeur, corriger les échecs d'authentification et confirmer que tous les e-mails légitimes réussissent l'alignement SPF ou DKIM.

Commencer la surveillance avec DMARC Report →
5

Appliquer avec quarantine puis reject

Passez à p=quarantine, surveillez encore plus de 90 jours, puis avancez vers p=reject. Utilisez pct= pour un déploiement progressif. Le parcours complet prend 9 à 18 mois.

En savoir plus sur les politiques DMARC →
FAQ

Questions fréquentes

Qu'est-ce que DMARC en termes simples ?

DMARC est un protocole de sécurité des e-mails qui permet aux propriétaires de domaine d'indiquer aux serveurs de messagerie destinataires quoi faire lorsqu'un e-mail échoue aux contrôles d'authentification. Il empêche les attaquants d'envoyer des e-mails qui semblent provenir de votre domaine, protégeant ainsi votre marque et vos destinataires contre le phishing.

Combien de temps faut-il pour mettre en œuvre DMARC ?

Publier un enregistrement DMARC en p=none prend quelques minutes. Cependant, atteindre l'application complète en p=reject prend généralement 9 à 18 mois. Chaque phase (none, quarantine, reject) nécessite au moins 90 jours de surveillance pour identifier et corriger toutes les sources d'envoi légitimes.

DMARC arrête-t-il tout le phishing ?

DMARC arrête l'usurpation directe de domaine - les attaquants ne peuvent pas envoyer d'e-mails qui réussissent l'authentification en utilisant votre domaine exact. Il n'empêche pas les attaques par domaines ressemblants (par ex. examp1e.com) ni le phishing provenant de domaines non liés. DMARC est une couche d'une stratégie de sécurité des e-mails en défense en profondeur.

Quelle est la différence entre SPF, DKIM et DMARC ?

SPF vérifie qu'un serveur d'envoi est autorisé par le propriétaire du domaine. DKIM attache une signature cryptographique pour prouver que le message n'a pas été altéré en transit. DMARC les relie en exigeant que SPF ou DKIM réussisse ET s'aligne avec le domaine de l'en-tête From, puis indique aux destinataires quoi faire lorsque l'authentification échoue.

DMARC est-il obligatoire ?

Oui - DMARC est obligatoire selon plusieurs cadres réglementaires. Les agences fédérales américaines doivent implémenter p=reject en vertu de CISA BOD 18-01. PCI DSS v4.0 exige DMARC depuis mars 2025. Google, Yahoo et Microsoft exigent DMARC pour les expéditeurs en masse. Le NCSC britannique, l'ASD australien et le CCCS canadien imposent tous DMARC pour les domaines gouvernementaux. La directive EU NIS2 renforce l'argument en faveur de DMARC dans les infrastructures critiques. De nombreuses polices de cyberassurance exigent désormais l'application de SPF, DKIM et DMARC comme conditions de souscription.

Qu'est-ce qu'un rapport agrégé DMARC ?

Un rapport agrégé (RUA) est un fichier XML envoyé quotidiennement par les serveurs de messagerie destinataires. Il résume les résultats d'authentification de tous les messages prétendant provenir de votre domaine - indiquant quels expéditeurs ont réussi ou échoué à SPF et DKIM, et quelle politique a été appliquée. DMARC Report convertit ces fichiers XML en tableaux de bord visuels.

DMARC peut-il perturber la livraison de mes e-mails ?

En p=none, DMARC ne peut pas affecter la livraison des e-mails - c'est de la surveillance uniquement. En p=quarantine ou p=reject, les messages provenant d'expéditeurs légitimes qui échouent à l'authentification seront affectés. C'est pourquoi une approche progressive avec plus de 90 jours de surveillance à chaque étape est essentielle avant l'application.

Approuvé par les équipes de sécurité du monde entier

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
RC

Ryan C.

Director

4.5/5

"Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022 Verified on G2
eg

eddy g.

Director

4.5/5

"A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022 Verified on G2

Commencez à surveiller vos rapports DMARC dès aujourd'hui

Le plan gratuit inclut 1 domaine et 10 000 rapports par mois - sans carte bancaire.

Commencer gratuitement - Sans carte bancaire