Points clés à retenir
- Une configuration correcte d'SPF, de DKIM et de DMARC garantit que les rapports automatisés, les plannings de service et les alertes destinées aux employés envoyés depuis Attendance on Demand parviennent bien dans la boîte de réception et non dans le dossier des spams.
- Attendance on Demand ne publie pas d'inclusion d'SPF e universelle ni de sélecteur DKIM dans sa documentation publique. Vous devez contacter votre partenaire ou votre interlocuteur du service d'assistance pour obtenir les valeurs DNS spécifiques à votre tenant.
- Ne publiez jamais plus d'un enregistrement TXT « SPF » sur votre domaine. Intégrez toujours le mécanisme fourni par le fournisseur à votre enregistrement existant.
Le DKIM constitue souvent la voie principale vers l'alignement DMARC pour cette plateforme. - Veillez à obtenir un sélecteur DKIM personnalisé pour signer cryptographiquement vos notifications sortantes.
- La mise en œuvre de DMARC doit se faire par étapes. Commencez par appliquer une politique « p=none » (surveillance) pendant au moins deux cycles de travail afin de détecter les e-mails occasionnels (tels que les rapports mensuels de paie) avant de passer à une application stricte.
Lorsque votre entreprise utilise Attendance on Demand pour envoyer des messages automatisés (tels que des alertes relatives au suivi des heures, des notifications d'exception ou des plannings) via votre domaine d'entreprise (par exemple, [email protected]), ces e-mails proviennent de l'infrastructure du fournisseur, et non de vos serveurs de messagerie internes.
Sans authentification DNS cryptographique, les fournisseurs de messagerie destinataires risquent de considérer ce comportement comme une usurpation de domaine. La mise en œuvre d’ SPF, de DKIM et de DMARC permet de combler ce manque de confiance, ce qui réduit considérablement les taux de rebond et protège l’identité de votre marque.
(Remarque : si vos messages automatisés sont envoyés à partir de l'adresse par défaut du fournisseur, telle que [email protected], c'est ce dernier qui gère automatiquement l'authentification. Les étapes ci-dessous ne s'appliquent que si vous souhaitez utiliser une adresse d'expéditeur personnalisée correspondant à votre propre domaine).
Étape 1 : Demandez vos valeurs DNS personnalisées
La documentation publique destinée aux développeurs concernant Attendance on Demand porte exclusivement sur les services Web et les API, et non sur l'authentification par e-mail. La plateforme attribuant un identifiant unique à chaque client, vous ne pouvez pas suivre des instructions de configuration génériques ni copier les enregistrements d'un autre locataire.
1. Ouvrez une demande d'assistance : contactez votre partenaire de distribution Attendance on Demand ou votre interlocuteur du service d'assistance. Demandez que la fonction « envoi via un domaine personnalisé » soit activée pour votre tenant.
2. Demander les valeurs DNS explicites : demandez tous les paramètres d'authentification nécessaires :
- Pour SPF: le nom d'hôte/la cible exacte du champ « Return-Path » (expéditeur de l'enveloppe), ou l'instruction « include: » spécifique générée pour votre tenant.
- Pour DKIM : le nom du sélecteur DKIM, le domaine de signature attendu (valeur « d= »), le type d'enregistrement DNS (CNAME ou TXT) et la clé publique.
3. Ne procédez pas encore aux modifications DNS : attendez d'avoir reçu ces valeurs exactes. Deviner les mécanismes d'authentification ou publier des enregistrements non autorisés augmente les risques de sécurité et entraînera des échecs DMARC.
Étape 2 : Configurer « Attendance on Demand » SPF
SPF vérifie que l'infrastructure autorisée à envoyer des e-mails en votre nom est bien celle prévue. Pour que DMARC soit validé via SPF, le domaine figurant dans l'en-tête caché « Return-Path » doit correspondre à votre adresse « De » visible.
Warning: Attendance on Demand publishes a list of IP addresses online for firewall configurations (HTTP/HTTPS/SMTP). Do not use these IP ranges to build your own SPF record. Outbound mail may utilize entirely different routing. Only use the specific SPF mechanism provided by your support partner.
Option A : Utilisation d'un sous-domaine de chemin de retour (recommandée)
Si votre partenaire met à votre disposition un sous-domaine dédié pour gérer le champ « Return-Path » (par exemple, notify.votredomaine.com), publiez l'enregistrement CNAME ou TXT en suivant exactement les instructions fournies. Cela permet d'isoler le routage de l'authentification sans interférer avec votre messagerie d'entreprise standard.
(Exemple de structure uniquement ; remplacez les espaces réservés par les valeurs qui vous ont été fournies) :
- Type : CNAME
- Hôte : notify (ou le sous-domaine délégué)
- Value: <return-path-target-from-aod>
Option B : Fusion d'une instruction « include »
Si votre hébergeur met en place un mécanisme « include: » spécifique pour votre domaine racine, vous devez l'intégrer à votre enregistrement « SPF » existant. Ne créez jamais plusieurs enregistrements « SPF ».
- Avant :
v=spf1 include:spf.protection.outlook.com ~all
- Après (Exemple) :
v=spf1 include:spf.protection.outlook.com include: ~all
Conseil de pro : surveillez la limite de 10 requêtes imposée par l’ SPF . Si l’ajout de ce fournisseur vous fait dépasser cette limite, pensez à utiliser la solution hébergée « Hosted SPF » de PowerDMARC pour aplatir automatiquement vos enregistrements. Vous pouvez également vérifier votre configuration actuelle à l’aide de l’outil de vérification « SPF » de PowerDMARC.
Étape 3 : Configurer le DKIM personnalisé
Le protocole DKIM constitue souvent la couche d'authentification la plus importante pour Attendance on Demand, en particulier lorsque le routage personnalisé du champ « Return-Path » n'est pas disponible pour certains types d'alertes automatisées. Il applique une signature cryptographique qui permet de vérifier que le contenu de l'e-mail n'a pas été altéré.
Connectez-vous à votre console de gestion DNS et créez l'enregistrement exactement tel qu'il vous a été fourni par votre partenaire.
(Exemple de structure uniquement ; remplacez les espaces réservés par les valeurs qui vous ont été attribuées) :
- Type : CNAME (ou TXT)
- Host Record / Name: <selector-provided>._domainkey
- Value: <tenant-dkim-target-from-aod>
Étape cruciale suivante : la publication de l'enregistrement DNS ne déclenche pas immédiatement le processus de signature. Vous devez contacter votre partenaire Attendance on Demand pour qu'il active la signature DKIM de son côté. De plus, vous devez envoyer un tout nouveau message pour le tester ; les e-mails déjà envoyés ne peuvent pas bénéficier rétroactivement de la nouvelle signature. Vous pouvez ensuite vérifier si vos clés sont déjà actives à l'aide de l'outil de vérification DKIM de PowerDMARC.
Étape 4 : Configurer votre enregistrement DMARC
Le protocole DMARC définit la manière dont les serveurs destinataires doivent traiter les messages dont l’authentification échoue. Pour qu’un message soit considéré comme conforme au protocole DMARC, il doit présenter au moins un résultat « pass » aligné, ce qui signifie que soit l’authentification par le protocole « SPF », soit celle par DKIM doit réussir en utilisant un domaine correspondant à votre adresse « De » visible.
Utilisez le générateur gratuit d’enregistrements DMARC de PowerDMARC pour définir votre politique en toute sécurité.
1. Accédez à vos paramètres DNS et créez un nouvel enregistrement.
2. Démarrez en mode « surveillance seule » pour bénéficier d'une visibilité sans bloquer les e-mails légitimes :
- Type : TXT
- Hôte/Nom : _dmarc
- Valeur : v=DMARC1 ; p=none ; rua=mailto:[email protected] ;
3. Enregistrez votre nouvel enregistrement TXT.
Étape 5 : Vérification, dépannage et mise en application
Pour vérifier que votre configuration protège bien votre trafic, vous devez lancer un test en conditions réelles.
Déclenchement d'un message de test
En fonction de vos droits d'accès, vous devrez peut-être demander à votre partenaire de canal d'effectuer cette opération. Si vous disposez d'un accès administrateur, accédez à « Configuration globale > Processus », créez ou sélectionnez un processus de rapports par e-mail, puis générez un rapport d'opérateur (par exemple, en configurant une planification sur « Exécuter maintenant » pour que le rapport soit envoyé dans une boîte de réception que vous contrôlez).
Analyse des en-têtes
Une fois que vous aurez reçu le message test, consultez les en-têtes bruts de l'e-mail manuellement ou à l'aide de notre outil gratuit « Email Header Analyzer » pour obtenir instantanément des informations claires et compréhensibles.
- Consultez SPF: recherchez « spf=pass ». Vérifiez que le domaine smtp.mailfrom (Return-Path) correspond bien à votre adresse d'expéditeur affichée.
- Vérifiez le DKIM : assurez-vous que la valeur « dkim=pass » s'affiche. Vérifiez que la balise « d= » (domaine de signature) correspond au domaine de votre organisation.
- Vérifiez le DMARC : recherchez la mention « dmarc=pass » dans l'en-tête « Authentication-Results ». Pour résoudre les erreurs liées à votre enregistrement DMARC, utilisez l'outil gratuit « DMARC Record Checker » de PowerDMARC afin d'obtenir des informations détaillées sur ces erreurs.
En cas d'échec du test : lorsque vous signalez un problème à votre partenaire, ne vous contentez pas d'indiquer que « le test DMARC a échoué ». Fournissez-lui l'intégralité des en-têtes bruts de l'e-mail, l'heure d'envoi en UTC, l'adresse du destinataire et la ligne exacte « Authentication-Results » qui a échoué, afin qu'il puisse identifier précisément le problème de routage.
Passage à la phase d'exécution (p = rejet)
Ne vous précipitez pas pour adopter une politique « p=reject ». Nous vous recommandons vivement de conserver la valeur « p=none » pendant au moins deux cycles économiques complets. Cette période d’attente garantit que les messages automatisés peu fréquents, tels que les récapitulatifs de paie de fin de mois ou les alertes système trimestrielles, aient le temps de s’enclencher, ce qui vous permettra de vérifier leur statut d’authentification dans vos rapports agrégés avant d’appliquer des règles de blocage strictes.
En conclusion
Prêt à optimiser la sécurité de vos e-mails? L'équipe PowerDMARC peut vous aider à surveiller en toute confiance le trafic de votre service « Attendance on Demand » grâce à des rapports agrégés XML détaillés, à franchir en toute sécurité les différentes étapes de la mise en œuvre du protocole DMARC et à simplifier la sécurité de votre domaine.
Contactez notre équipe ou réservez dès aujourd'hui une démonstration de PowerDMARC pour sécuriser vos communications professionnelles !
- Guide d'authentification des e-mails « Attendance on Demand » : SPF, DKIM et DMARC - 11 septembre 2026
- Guide d'authentification des e-mails Greatmail : SPF, DKIM et DMARC - 11 septembre 2026
- Qu'est-ce que la balise AVP BIMI ? Explications sur les préférences d'avatar - 8 septembre 2026