Points clés à retenir
- Une configuration correcte d'SPF, DKIM et DMARC autorise les serveurs de messagerie AppRiver/Zix à envoyer des e-mails en votre nom, ce qui évite que vos courriers professionnels légitimes ne se retrouvent dans le dossier des spams.
- Pour les environnements AppRiver utilisant un relais de sortie ou Exchange hébergé, le mécanisme d'autorisation standard est : include:edgepilot.com.
- Ne publiez jamais plusieurs enregistrements « SPF » sur votre domaine. Si un enregistrement « SPF » existe déjà, il vous suffit de fusionner « include:edgepilot.com » avec la chaîne existante.
- AppRiver génère des paires de clés DKIM spécifiques à chaque locataire. Vous devez contacter le service d'assistance d'AppRiver pour obtenir votre clé DNS publique et activer la signature cryptographique des messages sortants.
- Commencez toujours votre mise en œuvre de DMARC par une politique de surveillance « p=none » afin d'évaluer en toute sécurité votre flux de messagerie et vos services tiers avant d'appliquer des règles plus strictes.
Lorsque votre entreprise fait appel à AppRiver (qui fait désormais partie de Zix) pour la sécurité de la messagerie dans le cloud, Exchange hébergé ou le relais sortant sécurisé, vos messages sont acheminés via l'infrastructure de distribution EdgePilot d'AppRiver.
Sans autorisation DNS vérifiée, les systèmes de messagerie destinataires (tels que Google et Yahoo) ne peuvent pas confirmer que votre domaine a autorisé AppRiver à acheminer des messages en votre nom. La mise en œuvre d’une politique cohérente combinant SPF, DKIM et DMARC permet de prouver de manière cryptographique l’authenticité des messages, d’empêcher l’usurpation de domaine et de garantir une livraison fiable dans la boîte de réception.
Pourquoi authentifier votre domaine pour AppRiver ?
Si AppRiver gère le relais des e-mails sortants ou le service Exchange hébergé pour votre domaine, la configuration de ces protocoles d'authentification offre des garanties opérationnelles essentielles :
- Contourne les filtres anti-spam : les serveurs de réception vérifient l'authenticité du serveur expéditeur par rapport à vos enregistrements publiés. La cohérence entre les enregistrements « SPF » et DKIM garantit que les messages ne sont pas classés comme non fiables ou suspects.
- Protège l'identité de votre marque : une authentification rigoureuse empêche les cybercriminels d'envoyer des messages frauduleux se faisant passer pour votre équipe de direction ou votre domaine.
- Garantit la conformité : respecte les exigences obligatoires imposées aux expéditeurs par les principaux fournisseurs de messagerie (par exemple, les directives de Google et Yahoo relatives aux expéditeurs de courriers en masse).
Étapes de configuration d'AppRiver SPF
SPF définit les plages d'adresses IP et les serveurs de messagerie autorisés à envoyer des messages en utilisant votre nom de domaine. AppRiver utilise l'infrastructure EdgePilot pour le routage sortant.
Scénario A : Si vous ne disposez PAS d'un enregistrement « SPF » existant
Si votre domaine ne dispose pas d'une entrée « SPF » active dans le DNS, créez un nouvel enregistrement TXT dans votre console de gestion DNS (par exemple, Cloudflare, GoDaddy, Route 53) :
- Type : TXT
- Hôte/Nom : @ (ou laissez ce champ vide si votre fournisseur l'exige)
- Valeur :
v=spf1 include:edgepilot.com ~all
(Remarque : nous recommandons d'utiliser ~all (échec souple) lors du déploiement initial plutôt que -all afin de garantir que la distribution du courrier ne soit pas perturbée pendant l'inventaire de toutes les sources d'envoi).
Scénario B : Si vous disposez DÉJÀ d'un enregistrement « SPF » (cas le plus courant)
Si votre domaine envoie déjà des e-mails via d'autres plateformes (telles que Microsoft 365, Google Workspace ou Amazon SES), ne publiez jamais un deuxième enregistrement « SPF ». La publication de plusieurs enregistrements TXT « SPF » enfreint les spécifications RFC standard et entraîne immédiatement une erreur « PermError ».
Modifiez plutôt votre enregistrement TXT existant et insérez « include:edgepilot.com » juste avant le caractère de fermeture :
- Avant :
v=spf1 include:spf.protection.outlook.com ~all
- Après :
v=spf1 include:spf.protection.outlook.com include:edgepilot.com ~all
Conseil de pro : surveillez le nombre de vos requêtes DNS. SPF autorise un maximum de 10 requêtes DNS. Si votre organisation utilise plusieurs outils de marketing sortant ou transactionnels, pensez à recourir à la fonctionnalité « Flattening » hébergée par PowerDMARC ( SPF / SPF ) pour regrouper vos requêtes et éviter les échecs d’authentification. Vous pouvez vérifier à tout moment le nombre actuel de vos requêtes à l’aide de l’outil de vérification de PowerDMARC : SPF .

Étapes de configuration de DKIM pour AppRiver
Le protocole DKIM garantit de manière cryptographique qu'un e-mail provient bien de votre domaine et qu'il n'a pas été altéré pendant son acheminement. Alors que le protocole SPF authentifie le serveur expéditeur, le protocole DKIM signe les en-têtes et le corps du message lui-même.
Étape 1 : Demandez votre paire de clés DKIM au service d'assistance d'AppRiver
AppRiver gère des paires de clés cryptographiques uniques pour chaque compte.
1. Contactez l'équipe d'assistance d'AppRiver (via votre portail d'administration ou à l'adresse [email protected]).
2. Demandez une signature DKIM personnalisée pour votre domaine d'envoi.
3. L'équipe d'assistance vous fournira :
- Une clé publique DKIM (et un nom de sélecteur) à publier dans votre DNS public.
- Confirmation que votre clé privée correspondante est bien configurée sur leurs serveurs de messagerie sortants.
Étape 2 : Publier l'enregistrement DKIM dans votre DNS
Une fois que vous aurez reçu les informations relatives au sélecteur et à la clé, connectez-vous à votre fournisseur DNS et ajoutez l'enregistrement requis :
- Type : TXT (ou CNAME, selon qu'AppRiver fournit une clé publique directe ou une délégation CNAME)
- Enregistrement d'hôte / Nom : [sélecteur]._domainkey (par exemple, si le sélecteur est « appriver », utilisez « appriver._domainkey »)
- Valeur TXT :
v=DKIM1 ; k=rsa ; p=[clé publique fournie par appriver]
(Remarque à l'attention des utilisateurs de Cloudflare : si AppRiver fournit un enregistrement CNAME, veillez à ce que le statut du proxy soit défini sur « DNS uniquement » (nuage gris) afin d'éviter toute erreur d'authentification).
Étape 3 : Confirmer l'activation
Informez le service d'assistance d'AppRiver que votre enregistrement DNS a été publié afin qu'il puisse désactiver la signature des e-mails sortants pour votre compte. Une fois cette opération confirmée, utilisez l'outil de vérification DKIM de PowerDMARC pour vérifier que votre sélecteur se résout correctement.

Étapes à suivre pour configurer votre enregistrement DMARC
Une fois l'authentification par le protocole « SPF » et DKIM configurés, vous devez mettre en œuvre DMARC. DMARC indique aux serveurs de messagerie destinataires comment traiter les messages entrants qui ne passent pas les vérifications « SPF » ou DKIM, offrant ainsi une visibilité complète sur l'activité du domaine.
Utilisez le générateur gratuit d'enregistrements DMARC de PowerDMARC pour créer votre premier enregistrement.

1. Accédez à vos paramètres DNS et créez un nouvel enregistrement :
- Type : TXT
- Hôte/Nom : _dmarc
- Valeur : v=DMARC1 ; p=none ; rua=mailto:[email protected] ;
2. Enregistrez votre fiche.
En commençant par p=none, vous pouvez surveiller tous les e-mails envoyés au nom de votre domaine sans rejeter ni mettre en quarantaine les e-mails professionnels légitimes, le temps que votre configuration soit finalisée.
Vérifier votre configuration et résoudre les problèmes
La propagation des modifications DNS à l'échelle mondiale peut prendre entre 15 minutes et 24 à 48 heures.
1. Effectuez un contrôle de l'état de votre domaine : vérifiez vos enregistrements publiés à l'aide de l'outil gratuit « DMARC Record Checker » de PowerDMARC.

2. Envoyer un e-mail de test en temps réel : envoyez un e-mail de test via votre service de messagerie sortante AppRiver vers un compte externe (par exemple, Gmail).
3. Vérifier les en-têtes du message : ouvrez les en-têtes bruts (« Afficher l'original ») et vérifiez le champ « Authentication-Results » :
- SPF: Attendez-vous à recevoir une réponse « spf=pass » avec un domaine correspondant à votre « Return-Path ».
- DKIM : Attendez-vous à voir « dkim=pass », la balise « d= » correspondant à votre domaine.
- DMARC : le résultat devrait être « dmarc=pass ».
Passage à la phase d'exécution (p = rejet)
Une fois que vos rapports agrégés PowerDMARC auront confirmé que 100 % de votre trafic sortant légitime transitant par AppRiver et d'autres outils respecte systématiquement les règles d'SPF et DKIM, vous pourrez passer à la phase d'application :
- Quarantine (Application souple) : v=DMARC1 ; p=quarantine; rua=mailto:[email protected] ;
- Rejeter (protection stricte) : v=DMARC1 ; p=reject ; rua=mailto:[email protected] ;
En conclusion
Prêt à optimiser la sécurité de vos e-mails ? PowerDMARC aide les entreprises à surveiller en toute transparence les flux sortants d'AppRiver, à supprimer les limites de recherche d'SPF s grâce à l'aplatissement automatique et à passer en toute sécurité à une application stricte du protocole DMARC.
Contactez notre équipe ou réservez dès aujourd'hui une démonstration de PowerDMARC pour sécuriser vos communications professionnelles !
- Guide d'authentification des e-mails AppRiver (Zix) : SPF, DKIM et DMARC - 30 septembre 2026
- SPF Syntaxe des enregistrements - 14 septembre 2026
- Guide de configuration de DKIM, DMARC et de l’ SPF pour la messagerie Oracle - 14 septembre 2026

