• DKIM=none : que cela signifie-t-il et comment résoudre le problème « Message non signé » ?

DKIM=none : que cela signifie-t-il et comment résoudre le problème « Message non signé » ?

par

Dernière mise à jour :
6 Temps de lecture : 2 min
DKIM=none : que cela signifie-t-il et comment résoudre le problème « Message non signé » ?

Points clés à retenir

  • L'erreur "DKIM none message not signed" se produit lorsque les courriels n'ont pas de signature DKIM valide, souvent en raison de problèmes de configuration ou d'enregistrements manquants.
  • L'activation de DKIM dans les paramètres de votre service de messagerie électronique garantit que les courriels sortants sont correctement signés et protégés contre la falsification.
  • La génération et la publication d'enregistrements TXT DKIM précis dans votre DNS sont essentielles pour une authentification efficace du courrier électronique.
  • Une mauvaise configuration du DNS ou des erreurs de syntaxe dans l'enregistrement DKIM sont des causes courantes d'échec de l'authentification et doivent être traitées rapidement.
  • Vérifiez régulièrement la fonctionnalité de DKIM en contrôlant les en-têtes des messages électroniques afin de vous assurer que votre configuration fonctionne correctement.

Que signifie « DKIM=none » ?

dkim=none dans un en-tête « Authentication-Results » signifie que le serveur de messagerie destinataire n'a trouvé aucune signature DKIM sur le message. Il ne s'agit pas d'un échec de vérification, mais de l'absence de signature. Soit le message n'a jamais été signé, soit la signature a été supprimée pendant le transit.

Voici à quoi ressemble la ligne d'en-tête dans une boîte de réception :

Résultats de l'authentification : mx.google.com ; dkim=none (message non signé) [email protected] ;

  • dkim=none : Indique l'absence de signature.
  • (message non signé) : Cette mention entre parenthèses est la chaîne de motif, indiquant explicitement qu'aucune signature n'était présente, par opposition à une signature qui existait mais dont la vérification a échoué.
  • [email protected] : Affiche le domaine qui devait être évalué.

Ce résultat est défini dans la RFC 7601 (pour l'en-tête « Authentication-Results ») et dans la RFC 6376 (spécification DKIM). Vous pouvez également coller vos en-têtes dans un analyseur d'en-têtes d'e-mails pour le repérer rapidement.

DKIM=none vs. DKIM=fail vs. DKIM=neutral

Il est essentiel de distinguer ces trois résultats, car ils mettent en évidence des problèmes totalement différents au niveau de votre configuration d'authentification.

RésultatSignificationCadeau signatureCause courante
dkim=noneAucune signature trouvéeNonDKIM n'est pas activé ou aucun enregistrement n'a été publié
dkim=échecLa signature est présente, mais n'a pas été vérifiéeOuiIncohérence de clé, corps modifié pendant le transfert. Découvrez pourquoi DKIM échoue
dkim=neutreSignature présente mais non vérifiableOuiSignature incorrecte ou erreur de syntaxe de l'enregistrement

Le paramètre « DKIM=none » pose-t-il un problème ?

Le fait de voir « dkim=none » dans un message pose-t-il un problème ? Pour être honnête, cela dépend de la provenance de l'e-mail.

Si vous constatez la présence de « dkim=none » sur un seul message entrant provenant d'un tiers, cela ne signifie pas nécessairement que le problème vient de vous. Cela signifie simplement que son système ne signe pas les e-mails.

Cependant, cela pose un problème majeur lorsque cela se produit sur vos propres e-mails sortants. Cela signifie que vos messages ne sont pas signés et échoueront au contrôle DMARC, à moins que l’authentification par le nom d’hôte ( SPF ) ne soit validée et alignée. Comme DMARC exige qu’au moins l’un des éléments suivants ( SPF ou DKIM) soit validé et aligné, les e-mails non signés qui s’appuient uniquement sur l’authentification par le nom d’hôte ( SPF ) ne sont plus conformes dès qu’un message est transféré. 

Pour vérifier votre configuration actuelle, soumettez votre domaine à un outil de recherche d'enregistrements DKIM et découvrez-en davantage sur l'alignement DKIM et DMARC afin de garantir la protection de vos e-mails sortants.

Causes possibles du message « DKIM none message not signed » et comment y remédier

Si vous n'avez jamais activé DKIM pour ce domaine, commencez par la première solution, car elle s'applique à la plupart des cas.

DKIM n'est pas activé dans les paramètres de messagerie

Pour effectuer des contrôles d'authentification basés sur la cryptographie, vous devez activer DKIM dans les paramètres de messagerie. Ainsi, le domaine ajoutera des en-têtes spécifiques à chaque e-mail envoyé depuis votre domaine et contenant une clé privée. Cette clé sera comparée à la clé publique afin de vérifier l'authenticité de l'expéditeur. Cela garantit également qu'aucune entité malveillante n'a altéré le contenu de l'e-mail.

Activation de DKIM dans Gmail ou Google Workspace

Voici comment activer DKIM dans les paramètres de messagerie de votre console d'administration Google :

  1. Générer un enregistrement DKIM.
  2. Ajoutez le nom de l'enregistrement TXT et la clé DKIM à votre domaine.
  3. Connectez-vous à votre Console d'administration Google, puis accédez à Menu > Applications > Google Workspace > Gmail.
  4. Cliquez sur « Authentifier l'adresse e-mail ».
  5. Accédez au menu « Domaine sélectionné » et sélectionnez le domaine pour lequel vous souhaitez activer DKIM.
  6. Cliquez sur le bouton « Démarrer l'authentification ». Patientez quelques instants : la configuration de votre DKIM va s'achever, et le statut affiché en haut de la page indiquera : « Authentification de l'e-mail avec DKIM ».

Activation de DKIM dans Microsoft Office 365

Voici comment activer DKIM dans les paramètres de messagerie de Microsoft Office 365 :

  1. Tout d'abord, connectez-vous au portail Office 365.
  2. Cliquez sur l'icône du lanceur d'applications située dans le coin supérieur gauche, puis sélectionnez « Admin ».
  3. Regardez la barre de navigation en bas à gauche, allez dans « Admin », puis sélectionnez « Exchange ».
  4. Accédez à la section « Protection » et cliquez sur « DKIM ».
  5. Sélectionnez le domaine pour lequel vous souhaitez activer DKIM, puis cliquez sur « Activer » pour permettre la signature des messages de ce domaine à l'aide de signatures DKIM. Répétez ces étapes pour activer DKIM sur chaque domaine personnalisé.

Enregistrement DKIM manquant

Lorsque le message d'erreur « Aucun enregistrement DKIM trouvé » s'affiche, cela signifie que votre domaine n'est pas configuré conformément aux normes d'authentification DKIM pour les e-mails. Pour faire disparaître ce message, vous devez configurer DKIM pour votre domaine en publiant un enregistrement DNS de type TXT à l'aide de notre générateur d'enregistrements DKIM qui permet de générer instantanément un enregistrement avec la syntaxe correcte. Voici la marche à suivre :

  1. Choisissez votre sélecteur DKIM (par exemple, selector1)
  2. Tapez ou collez votre nom de domaine (par exemple, exempledomaine.com).
  3. Ensuite, cliquez sur « Générer un enregistrement DKIM ».
  4. Vous recevrez une clé privée que vous devrez entrer dans votre signataire DKIM.
  5. Vous recevrez ensuite l'enregistrement DKIM généré avec votre clé publique.

Erreurs de configuration DKIM

Les erreurs syntaxiques et de configuration dans votre enregistrement DKIM entraînent des échecs DKIM. Vous pouvez configurer votre enregistrement en suivant les étapes suivantes :

  1. Choisissez un sélecteur DKIM.
  2. Générer une paire de clés DKIM publique et privée.
  3. Utilisez un enregistrement TXT DKIM pour publier un sélecteur et la clé publique.
  4. Tokeniser tous les emails sortants de votre domaine.
  5. Assurez-vous que l'enregistrement de la clé publique DKIM est correctement publié dans le DNS. Il est recommandé de le copier-coller plutôt que de le saisir manuellement, car il s'agit d'une combinaison de chiffres, de caractères spéciaux et de lettres majuscules et minuscules.

Par ailleurs, pour éviter l'erreur « DKIM none message not signed », vous devez éviter le partage généralisé de clés, car une configuration simplifiée et mal gérée des clés partagées constitue une faille de sécurité dont les pirates informatiques peuvent tirer parti. Veillez également à valider l'en-tête de tous les e-mails sortants ; celui-ci doit se présenter comme suit : dkim none message not signed.

Le DNS n'est pas hébergé localement

Il est recommandé d'héberger le DNS en local afin de mieux contrôler votre réseau et d'assurer une configuration DKIM correcte. Cela vous permet également de centraliser les paramètres DKIM au niveau de la pile réseau. Suivez ces étapes pour résoudre le problème :

  1. Obtenez une adresse IP statique pour votre domaine.
  2. Installez un logiciel de serveur DNS. Parmi les options disponibles, citons BIND, Microsoft DNS et dnsmasq.
  3. Configurez le logiciel du serveur DNS avec les paramètres appropriés, tels que le nom de domaine que vous souhaitez utiliser et tous les sous-domaines ou zones que vous souhaitez créer.
  4. Créez des enregistrements DNS pour votre domaine et vos sous-domaines, tels que des enregistrements A pour les adresses IP et des enregistrements MX pour les serveurs de messagerie. Si tout fonctionne correctement, vous pouvez mettre à jour les paramètres DNS sur le site Web de votre registraire de domaine afin qu’ils pointent vers votre serveur DNS domestique.

Comment vérifier que DKIM fonctionne correctement

Une fois les correctifs appliqués, vous devez vérifier que vos messages sortants comportent bien une signature valide. Voici trois façons de procéder :

  1. Envoyez un message test et consultez l'en-tête: envoyez un e-mail depuis votre domaine vers une adresse externe (comme un compte Gmail personnel). Ouvrez l'e-mail, sélectionnez « Afficher l'original », puis recherchez l'en-tête « Authentication-Results ». Vous devez voir « dkim=pass » au lieu de « dkim=none ». Vous pouvez également utiliser notre analyseur d'en-têtes d'e-mails pour obtenir des informations instantanées. 
  2. Utilisez un outil de recherche: Saisissez votre domaine et votre sélecteur dans notre outil de recherche d'enregistrements DKIM pour vérifier instantanément que votre clé publique est correctement résolue dans le DNS.
  3. Tenez compte du délai de propagation: les modifications DNS ne sont pas toujours instantanées. La propagation complète d'un enregistrement DKIM nouvellement publié sur l'ensemble des réseaux mondiaux peut prendre jusqu'à 48 heures. Si vous constatez l'apparition de « dkim=none » immédiatement après la publication de votre enregistrement, il s'agit d'un comportement normal et non d'un signe indiquant que votre correction a échoué.

Corrigez le message "DKIM none message not signed" avec PowerDMARC !

  • Choisissez un sélecteur DKIM.
  • Générer une paire de clés DKIM publique et privée.
  • Utiliser l'enregistrement DKIM TXT pour publier un sélecteur et publier la clé publique.
  • Tokeniser tous les emails sortants de votre domaine.

Simplifiez la gestion de DKIM avec PowerDMARC

Foire aux questions

Que signifie « dkim=none » ?

Cela signifie que le serveur de messagerie destinataire n'a pas trouvé de signature DKIM sur le message. Soit l'e-mail a été envoyé sans être signé par le serveur d'origine, soit la signature a été supprimée pendant le transit du message.

Que signifie « message non signé » dans l'en-tête d'un e-mail ?

Il s'agit de la chaîne de motif spécifique expliquant pourquoi une vérification DKIM a donné le résultat « none ». Elle confirme explicitement qu'aucune signature n'était présente dans l'e-mail à analyser, ce qui la distingue d'un cas où une signature était présente mais n'a pas passé la vérification.

Est-ce que « dkim=none » est une mauvaise chose ?

C'est problématique si cela apparaît dans les e-mails envoyés par votre organisation, car cela signifie que vos e-mails sortants s'appuient entièrement sur SPF pour l'authentification. Si un e-mail non signé est transféré, il échouera au test DMARC. Quant aux e-mails entrants provenant d'autres expéditeurs, cela signifie simplement qu'ils ne signent pas leurs messages.

Quelle est la différence entre « dkim=none » et « dkim=fail » ?

« dkim=none » signifie qu'aucune signature n'a été jointe au message. « dkim=fail » signifie qu'une signature était présente, mais que le serveur destinataire n'a pas pu la vérifier, généralement parce que les clés ne correspondaient pas ou que le contenu de l'e-mail avait été modifié pendant le transfert.

Combien de temps faut-il pour qu'un nouvel enregistrement DKIM soit opérationnel ?

Une fois que vous avez publié un nouvel enregistrement DKIM dans votre DNS, la propagation complète sur l'ensemble des serveurs mondiaux peut prendre jusqu'à 48 heures. Il est normal de continuer à voir « dkim=none » apparaître dans les e-mails de test pendant cette période de propagation.

dkim : aucun, message non signé