Qu'est-ce que DMARC ?
DMARC (Domain-based Message Authentication, Reporting & Conformance) est un protocole d'authentification des e-mails qui indique aux serveurs de messagerie destinataires quoi faire lorsque les contrôles SPF ou DKIM échouent. Sans DMARC, un destinataire sait qu'un e-mail a échoué à l'authentification, mais n'a aucune instruction quant à savoir s'il faut le rejeter, le mettre en quarantaine ou le laisser passer. DMARC comble cette lacune.
Défini dans la RFC 7489 et exigé par Google, Yahoo et PCI DSS v4.0 pour les expéditeurs en masse et les domaines en contact avec la clientèle.
Qui exige DMARC ?
DMARC est passé d'une bonne pratique facultative à une exigence de conformité obligatoire dans les secteurs gouvernemental, financier, de la santé et des infrastructures critiques dans le monde entier.
Mandats gouvernementaux
Tous les domaines de la branche exécutive fédérale doivent implémenter DMARC avec p=reject
Étend les bases de référence de l'authentification des e-mails, s'aligne sur les exigences d'expéditeurs de Microsoft/Google/Yahoo
Les domaines du gouvernement central doivent implémenter DMARC, SPF, DKIM et TLS. Tous les domaines, y compris les domaines parqués, nécessitent des enregistrements DMARC
L'Australian Signals Directorate déclare DMARC critique - implémentez-le maintenant, indépendamment des contrôles existants
Les ministères fédéraux doivent implémenter DMARC, SPF et DKIM. Minimum p=none avec progression progressive vers p=reject
Normes du secteur
Mécanismes anti-phishing incluant DMARC requis depuis le 31 mars 2025 pour toutes les organisations traitant des données de cartes de paiement
Recommande DMARC avec p=reject comme politique cible. Publiez des enregistrements sur tous les domaines, y compris ceux qui n'envoient pas d'e-mails
Implémentez DMARC pour réduire le risque d'e-mails usurpés ou modifiés provenant de domaines valides
Exige des mesures de cybersécurité robustes incluant des contrôles de sécurité des e-mails. DMARC renforce la conformité NIS2 aux côtés du RGPD et de PCI DSS
Norme de gestion de la sécurité de l'information - la mise en œuvre de DMARC soutient les contrôles de l'Annexe A pour la sécurité des communications
Exigences des fournisseurs de messagerie
Les expéditeurs en masse (5 000+ messages/jour vers Gmail) doivent avoir DMARC avec au minimum p=none depuis février 2024
Les expéditeurs en masse doivent s'authentifier avec DMARC aux côtés de SPF et DKIM depuis février 2024
À partir du 5 mai 2025, Microsoft rejette les e-mails échouant à DMARC provenant d'expéditeurs à volume élevé vers Outlook.com, Hotmail et Live.com
Apple applique les politiques DMARC sur les domaines iCloud Mail, rejetant les messages qui échouent à l'authentification avec p=reject
60 % des sinistres BEC proviennent de domaines sans application. Les assureurs exigent de plus en plus SPF, DKIM et DMARC comme conditions de souscription
L'e-mail a été conçu sans vérification de l'expéditeur
Le protocole SMTP n'a aucun moyen intégré de vérifier que la personne dans le champ « From » a réellement envoyé le message. N'importe qui peut envoyer un e-mail en prétendant être n'importe qui. DMARC corrige cela.
Sans DMARC
Avec DMARC (p=reject)
Trois étapes, pour chaque e-mail
DMARC s'appuie sur SPF et DKIM en ajoutant l'application de politique et la création de rapports. Voici ce qui se passe lorsqu'un e-mail protégé par DMARC arrive sur un serveur destinataire.
L'expéditeur publie un enregistrement DMARC
Le propriétaire du domaine ajoute un enregistrement TXT à _dmarc.domain.com dans le DNS. Cet enregistrement contient la politique (none, quarantine ou reject) et l'adresse de rapport.
Le destinataire vérifie l'alignement SPF + DKIM
Lorsqu'un e-mail arrive, le serveur destinataire vérifie si SPF ou DKIM réussit ET si le domaine authentifié s'aligne avec le domaine de l'en-tête From. Ce contrôle d'alignement est ce qui différencie DMARC de SPF ou DKIM seuls.
Politique appliquée, rapport envoyé
Si l'alignement échoue, le destinataire applique la politique publiée - livrer normalement (none), rediriger vers le spam (quarantine) ou rejeter entièrement. Dans tous les cas, le destinataire renvoie un rapport agrégé au propriétaire du domaine.
À l'intérieur d'un enregistrement DMARC
Un enregistrement DMARC est un enregistrement DNS TXT publié à _dmarc.yourdomain.com. Chaque tag contrôle un comportement spécifique.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; fo=1 v=DMARC1 Requis Identifiant de version du protocole. Doit être le premier tag de chaque enregistrement DMARC.
v=DMARC1 p= Requis Politique pour le domaine : none (surveiller), quarantine (dossier spam) ou reject (bloquer).
p=reject rua= Adresse pour recevoir les rapports agrégés - résumés XML des résultats d'authentification envoyés quotidiennement par les destinataires.
rua=mailto:dmarc@example.com ruf= Adresse pour recevoir les rapports forensiques - détails d'échec par message pour enquêter sur les tentatives d'usurpation.
ruf=mailto:forensic@example.com sp= Politique de sous-domaine. Remplace la politique principale pour les sous-domaines. Prend la valeur de p= par défaut si elle n'est pas définie.
sp=reject adkim= Mode d'alignement DKIM : strict (s) exige une correspondance exacte du domaine, relaxed (r) autorise l'alignement de sous-domaine.
adkim=r aspf= Mode d'alignement SPF : strict (s) exige une correspondance exacte du domaine, relaxed (r) autorise l'alignement de sous-domaine.
aspf=r pct= Pourcentage des messages en échec auxquels la politique s'applique. À utiliser pour un déploiement progressif (par ex. pct=10 puis augmenter).
pct=100 fo= Options de rapport forensique. Contrôle quand les rapports forensiques sont générés (0=les deux échouent, 1=l'un ou l'autre échoue, d=échec DKIM, s=échec SPF).
fo=1 Les trois politiques DMARC
Chaque parcours DMARC suit le même chemin : surveiller, quarantaine, rejet. Chaque politique s'appuie sur la précédente. En savoir plus sur les politiques DMARC.
p=none Les destinataires ne prennent aucune mesure sur les messages en échec. Les rapports sont tout de même envoyés, vous donnant une visibilité sur qui envoie des e-mails depuis votre domaine.
p=quarantine Les messages en échec sont redirigés vers le dossier spam ou courrier indésirable. Les destinataires peuvent toujours les trouver, mais ils sont signalés comme suspects.
p=reject Les messages en échec sont rejetés au niveau SMTP. Le destinataire ne les voit jamais. C'est l'application complète.
Comment SPF, DKIM et DMARC
fonctionnent ensemble
Chaque protocole résout une partie différente du casse-tête de l'authentification des e-mails. SPF autorise les serveurs d'envoi. DKIM garantit l'intégrité des messages. DMARC les relie avec l'alignement et la politique.
-
SPFVérifie que l'IP du serveur d'envoi est autorisée par l'enregistrement DNS du domaine. Vérifie l'expéditeur d'enveloppe (Return-Path).
Vérifier l'enregistrement SPF → -
DKIMAttache une signature cryptographique aux en-têtes de l'e-mail. Le serveur destinataire vérifie la signature par rapport à une clé publique dans le DNS.
Vérifier l'enregistrement DKIM → -
DMARCExige que SPF ou DKIM réussisse ET s'aligne avec le domaine de l'en-tête From. Publie une politique pour les échecs et active la création de rapports.
Vérifier l'enregistrement DMARC →
Comment configurer DMARC
Le déploiement de DMARC suit une approche progressive. Se précipiter vers l'application sans surveillance entraîne le blocage d'e-mails légitimes. Prévoyez 9 à 18 mois entre le premier enregistrement et le p=reject complet.
Configurer SPF
Publiez un enregistrement SPF TXT listant chaque adresse IP et chaque service autorisé à envoyer des e-mails pour votre domaine. Gardez-le sous 10 recherches DNS.
Vérifier votre enregistrement SPF →Configurer DKIM
Activez la signature DKIM sur chaque source d'envoi - votre serveur de messagerie, Google Workspace, Microsoft 365, plateformes marketing - afin que les messages sortants portent une signature cryptographique.
Découvrir les sélecteurs DKIM →Publier DMARC en p=none
Ajoutez un enregistrement DMARC TXT à _dmarc.votredomaine.com commençant par p=none et une adresse rua= pour recevoir les rapports agrégés.
Valider votre enregistrement DMARC →Surveiller les rapports pendant plus de 90 jours
Analysez les rapports agrégés pour identifier chaque expéditeur, corriger les échecs d'authentification et confirmer que tous les e-mails légitimes réussissent l'alignement SPF ou DKIM.
Commencer la surveillance avec DMARC Report →Appliquer avec quarantine puis reject
Passez à p=quarantine, surveillez encore plus de 90 jours, puis avancez vers p=reject. Utilisez pct= pour un déploiement progressif. Le parcours complet prend 9 à 18 mois.
En savoir plus sur les politiques DMARC →Questions fréquentes
Qu'est-ce que DMARC en termes simples ?
DMARC est un protocole de sécurité des e-mails qui permet aux propriétaires de domaine d'indiquer aux serveurs de messagerie destinataires quoi faire lorsqu'un e-mail échoue aux contrôles d'authentification. Il empêche les attaquants d'envoyer des e-mails qui semblent provenir de votre domaine, protégeant ainsi votre marque et vos destinataires contre le phishing.
Combien de temps faut-il pour mettre en œuvre DMARC ?
Publier un enregistrement DMARC en p=none prend quelques minutes. Cependant, atteindre l'application complète en p=reject prend généralement 9 à 18 mois. Chaque phase (none, quarantine, reject) nécessite au moins 90 jours de surveillance pour identifier et corriger toutes les sources d'envoi légitimes.
DMARC arrête-t-il tout le phishing ?
DMARC arrête l'usurpation directe de domaine - les attaquants ne peuvent pas envoyer d'e-mails qui réussissent l'authentification en utilisant votre domaine exact. Il n'empêche pas les attaques par domaines ressemblants (par ex. examp1e.com) ni le phishing provenant de domaines non liés. DMARC est une couche d'une stratégie de sécurité des e-mails en défense en profondeur.
Quelle est la différence entre SPF, DKIM et DMARC ?
SPF vérifie qu'un serveur d'envoi est autorisé par le propriétaire du domaine. DKIM attache une signature cryptographique pour prouver que le message n'a pas été altéré en transit. DMARC les relie en exigeant que SPF ou DKIM réussisse ET s'aligne avec le domaine de l'en-tête From, puis indique aux destinataires quoi faire lorsque l'authentification échoue.
DMARC est-il obligatoire ?
Oui - DMARC est obligatoire selon plusieurs cadres réglementaires. Les agences fédérales américaines doivent implémenter p=reject en vertu de CISA BOD 18-01. PCI DSS v4.0 exige DMARC depuis mars 2025. Google, Yahoo et Microsoft exigent DMARC pour les expéditeurs en masse. Le NCSC britannique, l'ASD australien et le CCCS canadien imposent tous DMARC pour les domaines gouvernementaux. La directive EU NIS2 renforce l'argument en faveur de DMARC dans les infrastructures critiques. De nombreuses polices de cyberassurance exigent désormais l'application de SPF, DKIM et DMARC comme conditions de souscription.
Qu'est-ce qu'un rapport agrégé DMARC ?
Un rapport agrégé (RUA) est un fichier XML envoyé quotidiennement par les serveurs de messagerie destinataires. Il résume les résultats d'authentification de tous les messages prétendant provenir de votre domaine - indiquant quels expéditeurs ont réussi ou échoué à SPF et DKIM, et quelle politique a été appliquée. DMARC Report convertit ces fichiers XML en tableaux de bord visuels.
DMARC peut-il perturber la livraison de mes e-mails ?
En p=none, DMARC ne peut pas affecter la livraison des e-mails - c'est de la surveillance uniquement. En p=quarantine ou p=reject, les messages provenant d'expéditeurs légitimes qui échouent à l'authentification seront affectés. C'est pourquoi une approche progressive avec plus de 90 jours de surveillance à chaque étape est essentielle avant l'application.
Approuvé par les équipes de sécurité du monde entier
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.
Commencez à surveiller vos rapports DMARC dès aujourd'hui
Le plan gratuit inclut 1 domaine et 10 000 rapports par mois - sans carte bancaire.
Commencer gratuitement - Sans carte bancaire