Guide de configuration de CodeTwo DKIM, DMARC et « SPF »

par

Dernière mise à jour :
5 Temps de lecture : 5 min
Guide de configuration de CodeTwo DKIM, DMARC et « SPF »

Points clés à retenir

  • La sécurisation de vos messages CodeTwo à l'aide d'SPF, DKIM et DMARC est essentielle pour la protection de votre domaine et pour garantir une livraison fiable dans la boîte de réception.
  • Si vous utilisez le mode Cloud ou Combo de CodeTwo, mettez à jour votre enregistrement SPF existant en y indiquant l'adresse régionale de CodeTwo correspondante.
  • Configurez DKIM directement via votre portail Microsoft 365 Defender, car CodeTwo utilise Exchange Online pour la signature des e-mails.
  • Commencez votre parcours DMARC avec une politique « p=none » afin d'observer en toute sécurité votre flux de messagerie et de détecter les erreurs de configuration avant d'appliquer des règles plus strictes.
  • Vérifiez toujours vos enregistrements DNS mis à jour à l'aide d'un outil spécialisé dans la surveillance de l'état des domaines.
  • Une fois votre authentification stabilisée, passez à la mise en œuvre de DMARC et renseignez-vous sur les normes avancées telles que BIMI et MTA-STS.

Lorsque votre entreprise utilise CodeTwo Email Signatures 365 pour harmoniser les pieds de page des e-mails professionnels, il est primordial de configurer correctement l’authentification de votre domaine. Étant donné que la plateforme achemine vos messages via son propre environnement Azure pour y ajouter des signatures, vous devez configurer correctement les protocolesSPF, DKIM et DMARC. Ces trois protocoles agissent de concert pour bloquer les tentatives d’usurpation d’identité et signaler aux principaux fournisseurs de messagerie, tels que Google et Yahoo, que vos messages sont légitimes et doivent figurer dans la boîte de réception.

Pourquoi authentifier votre domaine auprès de CodeTwo ?

CodeTwo est une plateforme performante permettant de gérer de manière centralisée l'identité visuelle et les mentions légales dans l'ensemble de votre environnement Microsoft 365.

La mise en œuvre de protocoles d'authentification pour ce service apporte plusieurs avantages immédiats à votre organisation :

  • Sécurité renforcée : protège votre nom de domaine contre les attaques de hameçonnage et d'usurpation d'identité.
  • Meilleur classement dans la boîte de réception : cela prouve aux serveurs de messagerie destinataires que vos e-mails sont fiables, ce qui réduit considérablement le risque qu'ils se retrouvent dans le dossier « spam ».
  • Amélioration de la confiance envers l'expéditeur : permet de se forger une solide réputation d'expéditeur au sein de l'écosystème mondial du courrier électronique.
  • Analyses claires du trafic : offre une visibilité détaillée sur l'ensemble des serveurs et services qui envoient des messages en votre nom.

Étapes de configuration d'SPF et de DKIM avec CodeTwo

Étapes de configuration d'SPF et de DKIM avec CodeTwo

Source : Panneau d'administration CodeTwo

Pour configurer l'enregistrement TXT « SPF », vous devrez disposer d'un accès administrateur aux paramètres DNS de votre domaine et à votre portail Microsoft 365 Defender avant de pouvoir commencer.

Étape 1 : Vérifiez le mode de routage de CodeTwo

Avant de modifier vos paramètres DNS, vérifiez comment CodeTwo est déployé dans votre environnement. Si vous utilisez uniquement le mode Outlook (côté client), vos messages sortants ne transitent pas par des serveurs externes. Dans ce cas, vous pouvez ignorer la mise à jour de l'SPF .

Toutefois, si votre configuration utilise le mode « Cloud » ou « Combo », la mise à jour de votre enregistrement « SPF » est obligatoire. Vous devrez également identifier la région de votre locataire Microsoft 365 afin de sélectionner l'adresse de serveur appropriée.

Étape 2 : Mettre à jour votre enregistrement « SPF »

Ouvrez la console de gestion DNS de votre fournisseur de domaine (tel que GoDaddy, Cloudflare ou Route 53). Vous disposez probablement déjà d'un enregistrement « SPF » actif pour Microsoft 365.

Vous ne devez en aucun cas créer un deuxième enregistrement « SPF », car la présence de plusieurs enregistrements compromettrait l'authentification de vos e-mails. Il vous suffit de modifier votre enregistrement actuel en insérant l'adresse correcte du serveur CodeTwo avant le mécanisme « ~all » ou « -all ».

Sélectionnez la directive « include » correspondant à votre région :

  • États-Unis : inclure :spf-us.emailsignatures365.com
  • Europe : inclure :spf-eu.emailsignatures365.com
  • Royaume-Uni : inclure :spf-uk.emailsignatures365.com
  • Canada : inclure :spf-ca.emailsignatures365.com
  • Australie : inclure :spf-au.emailsignatures365.com
  • Allemagne : inclure :spf-de.emailsignatures365.com

Exemple : pour un locataire basé aux États-Unis utilisant Microsoft 365, l'enregistrement TXT modifié se présentera comme suit :

v=spf1 include:spf.protection.outlook.com include:spf-us.emailsignatures365.com ~all

Si votre domaine utilise de nombreux outils tiers et que vous approchez de la limite de requêtes DNS, envisagez de recourir à un service d’ SPF hébergé. Vous pouvez également analyser votre configuration actuelle à l’aide de l’outil de vérification « SPF » de PowerDMARC.

Mettez à jour votre fiche « SPF »

Étape 3 : Activer DKIM dans Microsoft 365

CodeTwo fonctionne différemment de nombreuses plateformes d'envoi externes, car il ne vous oblige pas à générer des clés DKIM personnalisées sur son portail. Le service envoie les e-mails depuis votre tenant vers les serveurs CodeTwo, y ajoute la signature, puis les renvoie vers votre tenant. En raison de ce « aller-retour », c'est Exchange Online qui se charge de la signature DKIM finale.

Il vous suffit de vous assurer que cette fonctionnalité est activée dans votre environnement Microsoft.

  1. Connectez-vous au portail Microsoft Defender à l'adresse security.microsoft.com.
  2. Accédez à « Messagerie et collaboration » > « Politiques et règles » > « Politiques de menaces » > « Paramètres d'authentification des e-mails ».
  3. Cliquez sur « DKIM » et sélectionnez votre domaine d'envoi.
  4. Activez le bouton pour activer DKIM. Microsoft vous fournira alors deux enregistrements CNAME (généralement « selector1 » et « selector2 »).
  5. Copiez ces enregistrements CNAME et publiez-les dans la console de votre fournisseur DNS.
  6. Retournez sur le portail Defender pour terminer la configuration.

Vérifiez si vos clés sont actives à l'aide de l'outil de vérification DKIM de PowerDMARC.

Activer DKIM dans Microsoft 365

Étapes à suivre pour configurer votre enregistrement DMARC

Une fois l'SPF ation et le DKIM mis en place, vous êtes prêt à configurer DMARC. Ce protocole s'appuie sur la conformité à l'SPF ation ou au DKIM pour vérifier l'authenticité d'un e-mail. Plutôt que d'essayer de deviner la syntaxe correcte, vous pouvez facilement créer un enregistrement entièrement conforme grâce au générateur d'enregistrements DMARC gratuit de PowerDMARC.

  1. Ouvrez l'outil gratuit de génération d'enregistrements DMARC.
  2. Sélectionnez « p=none » (mode « moniteur uniquement ») pour votre politique. Il s'agit d'un point de départ sûr qui empêche le blocage des e-mails pendant que vous analysez votre trafic à la recherche d'erreurs.

Outil gratuit de génération d'enregistrements DMARC

Voici un bref aperçu des formules disponibles :

  • p=none (Surveillance) : Permet la distribution normale des e-mails tout en générant des rapports utiles sur l'activité d'envoi de votre domaine.
  • p =quarantine (application souple) : les e-mails dont l'authentification échoue sont directement envoyés dans le dossier « spam » du destinataire.
  • p=rejet (application stricte) : rejette purement et simplement les e-mails non conformes afin qu’ils ne parviennent jamais au destinataire.

Important: Do not jump straight to an enforcement policy. Doing so could block legitimate business communications. A monitoring policy helps you fix underlying issues safely.

1. Saisissez une adresse e-mail dédiée dans le champ « Rapports » afin de pouvoir recevoir vos rapports agrégés (rua).

2. Accédez à vos paramètres DNS et créez un nouvel enregistrement :

  • Type : TXT
  • Hôte/Nom : _dmarc (ou _dmarc.votredomaine.com)
  • Valeur : v=DMARC1 ; p=none ; rua=mailto:[email protected] ;

3. Enregistrez votre nouvel enregistrement TXT.

Vérifier votre installation

Étape 1 : Vérifier Microsoft 365

N'oubliez pas que la propagation complète des modifications DNS peut prendre jusqu'à 24 heures. Après avoir enregistré vos enregistrements, rendez-vous à nouveau sur le portail Microsoft Defender pour vérifier que vos clés DKIM signent correctement les messages. L'envoi d'un e-mail de test en interne et la vérification des en-têtes constituent un excellent moyen de vous assurer que la signature DKIM est valide.

Étape 2 : Effectuer un contrôle de l'état du domaine

Pour vous assurer que tout fonctionne correctement, vérifiez vos enregistrements publiés à l'aide de l'outil gratuit « DMARC Record Checker » de PowerDMARC.

Activer DKIM dans Microsoft 365

Si la vérification aboutit, le message suivant s'affichera :

  • DKIM : Conforme / Aligné
  • DMARC : politique détectée
  • SPF: Pass

Si votre score global est un peu faible, cela signifie généralement que vous devez encore mettre en place des mesures de protection avancées telles que BIMI ou MTA-STS.

En conclusion

Prêt à optimiser la sécurité de vos e-mails? L'équipe PowerDMARC peut vous aider à passer en toute confiance à l'application du protocole DMARC, à afficher le logo de votre marque dans les boîtes de réception de vos clients grâce à BIMI et à simplifier le suivi de vos rapports.

Contactez notre équipe ou réservez dès aujourd'hui une démonstration de PowerDMARC pour sécuriser vos communications professionnelles !

CTA