Guide de configuration de DKIM, DMARC et de l'SPF avec Stripe

par

Dernière mise à jour :
5 Temps de lecture : 5 min
Guide de configuration de DKIM, DMARC et de l'SPF avec Stripe

Points clés à retenir

  • N'utilisez pas les instructions « include » traditionnelles de type «SPF ». L'ajout de « include:stripe.com » ou « include:spf1.stripe.com » à votre enregistrement TXT est obsolète et incorrect. À la place, Stripe authentifie automatiquement SPF via un sous-domaine délégué et un CNAME de chemin de retour personnalisé.
  • Évitez l'alignement DMARC strict. Stripe ne prend pas en charge l'alignement strict SPF . Assurez-vous que votre enregistrement DMARC principal utilise un alignement assoupli (aspf=r) afin d'éviter que des e-mails transactionnels légitimes ne soient rejetés lors des contrôles de sécurité.
  • Plusieurs enregistrements DNS sont nécessaires. Pour autoriser pleinement Stripe, vous devez ajouter plusieurs enregistrements CNAME ainsi qu'un enregistrement TXT de vérification fourni dans votre tableau de bord.
  • Commencez toujours la mise en place de DMARC par la surveillance. Commencez par une politique de surveillance (p=none) afin d'analyser en toute sécurité le trafic de messagerie entrant avant de passer à des règles de sécurité plus strictes telles que « quarantine » ou « reject ».

Lorsque Stripe envoie des factures, des reçus de paiement et des notifications aux clients en votre nom, il utilise par défaut sa propre adresse d’expédition (stripe.com). Si vous souhaitez personnaliser l’expérience de marque et renforcer la confiance professionnelle, la configuration d’un domaine d’expédition personnalisé est la solution idéale.

La configuration de l'authentification de domaine permet de protéger votre domaine contre l'usurpation d'identité tout en garantissant que les mises à jour importantes relatives à la facturation ne soient pas bloquées par les filtres anti-spam. Ce guide étape par étape vous aidera à configurer le Sender Policy Framework (SPF), DomainKeys Identified Mail (DKIM) et Domain-based Message Authentication, Reporting, and Conformance (DMARC) pour Stripe.

Pourquoi authentifier votre domaine pour Stripe ?

Stripe est le premier fournisseur d'infrastructures de paiement pour les entreprises du monde entier. Lorsque vous configurez correctement les protocoles de sécurité de domaine pour Stripe, la communication avec vos clients s'améliore immédiatement :

  • Image de marque professionnelle : les réponses des clients sont acheminées directement vers l'adresse e-mail d'assistance de votre entreprise que vous avez désignée, plutôt que vers une passerelle tierce.
  • Amélioration de la délivrabilité : les principaux fournisseurs de messagerie, tels que Google et Yahoo, imposent des règles strictes de validation des e-mails pour les envois en masse et transactionnels.
  • Sécurité des noms de domaine : une configuration adéquate empêche les personnes malintentionnées d'usurper vos notifications de paiement transactionnelles, protégeant ainsi votre entreprise et vos clients contre la fraude financière.

Étapes de configuration des enregistrements Stripe « SPF » et DKIM

Avant de commencer, notez que vous devrez avoir accès à votre tableau de bord Stripe ainsi qu’aux paramètres DNS avancés de votre registraire de domaine (tel que GoDaddy, Cloudflare, Namecheap ou AWS Route 53).

Étape 1 : Ajouter votre nom de domaine dans Stripe

Pour générer les enregistrements DNS requis, vous devez enregistrer votre domaine d'envoi dans le portail de votre compte.

  1. Connectez-vous à votre tableau de bord Stripe et accédez à la page des paramètres relatifs aux e-mails clients.
  2. Faites défiler la page jusqu'à la section « Domaine de messagerie » et cliquez sur « Ajouter un domaine ».
  3. Saisissez votre nom de domaine personnalisé (par exemple, votreécole.edu ou votrentreprise.com), puis cliquez sur « Enregistrer ».

Stripe va générer instantanément une liste d'enregistrements DNS personnalisés, spécifiquement associés à votre compte. Veuillez laisser cette fenêtre ouverte.

Étape 2 : Configurer l'adresse « SPF » (chemin de retour) pour Stripe

Stripe utilisant ses propres relais de messagerie, la configuration de SPF ne nécessite pas de modifier l'enregistrement SPF de la racine de votre domaine principal. À la place, Stripe gère SPF via un sous-domaine personnalisé (chemin de retour) mappé par un enregistrement CNAME.

1. Connectez-vous à votre portail de gestion DNS.

2. Accédez aux paramètres de vos enregistrements DNS et ajoutez un nouvel enregistrement CNAME en suivant les instructions fournies dans votre tableau de bord Stripe :

  • Type : CNAME
  • Hôte/Nom : bounce (ou le préfixe spécifique fourni par Stripe, tel que bounce.votredomaine.com)
  • Valeur/Cible : le domaine de destination unique indiqué dans votre tableau de bord Stripe.

Cela délègue la validation de votre SPF pour les e-mails Stripe à leurs serveurs sécurisés, ce qui signifie que vous n'avez pas à vous soucier d'atteindre la limite de 10 requêtes «SPF » imposée à votre domaine racine.

Si vous gérez plusieurs sources d'envoi et que vous approchez de la limite, notre solution « Hosted SPF » mérite votre attention ; vous pouvez d'ailleurs vérifier votre score actuel grâce à l'outil de vérification «SPF » de PowerDMARC.

Vérificateur SPF

Étape 3 : Configurer DKIM pour Stripe

Le protocole DKIM fait office de signature numérique permettant de garantir que vos reçus et factures n'ont pas été altérés lors de leur transmission. Stripe fournit plusieurs enregistrements CNAME pour authentifier le protocole DKIM sur l'ensemble de sa plateforme.

1. Dans votre portail DNS, créez les nouveaux enregistrements CNAME indiqués dans votre tableau de bord Stripe.

2. Elles se présentent généralement comme suit :

  • Premier type d'enregistrement : CNAME
  • Hôte/Nom : stripe1._domainkey (ou stripe1._domainkey.votredomaine.com)
  • Valeur/Cible : stripe1._domainkey.stripe.com
  • Deuxième type d'enregistrement : CNAME
  • Hôte/Nom : stripe2._domainkey
  • Valeur/Cible : stripe2._domainkey.stripe.com

3. Enregistrez toutes les données saisies.

Vous pouvez vérifier l'enregistrement lui-même à l'aide de l'outil de vérification DKIM de PowerDMARC.

Vérificateur DKIM

Pour plus d'informations, consultez la documentation officielle d'assistance de Stripe consacrée aux domaines de messagerie personnalisés.

Étapes à suivre pour activer l'enregistrement DMARC de Stripe

Une fois vos enregistrements SPF et DKIM publiés, il est nécessaire de mettre en place une politique DMARC afin de protéger l'identité de votre domaine et de répondre aux exigences de Gmail et de Yahoo.

Vous pouvez créer cet enregistrement en toute sécurité à l'aide du générateur gratuit de PowerDMARC :

1. Accédez à l'outil gratuit de génération d'enregistrements DMARC de PowerDMARC.

2. Sélectionnez la politique « p=none » (mode surveillance uniquement). Cela permet de transmettre vos messages normalement tout en générant des rapports de sécurité, afin que vous puissiez suivre l'état de vos flux de messagerie.

3. Assurez-vous que le mode d'alignement de « SPF » est réglé sur «Relaxed» (aspf=r).

Générateur d'enregistrements DMARC

Caution: Do not use strict SPF alignment (aspf=s). Because Stripe sends emails from subdomains (like bounce.yourdomain.com), strict alignment will cause legitimate billing emails to fail your DMARC check.

1. Saisissez votre adresse e-mail dédiée à la sécurité pour recevoir les rapports agrégés DMARC (rua).

2. Connectez-vous à votre panneau de gestion DNS et ajoutez un nouvel enregistrement TXT :

  • Type : TXT
  • Hôte/Nom : _dmarc
  • Valeur : v=DMARC1 ; p=none ; rua=mailto:[email protected] ; aspf=r ;

3. Sauvegarder l'enregistrement.

Si vous ne comprenez pas bien ce que signifie « p=none » ni en quoi consistent les autres politiques, voici une explication succincte :

  • p=none (Surveillance) : achemine tous les e-mails normalement, mais génère des rapports indiquant qui envoie des e-mails au nom de votre domaine.
  • p=quarantine (Application souple) : redirige directement les e-mails non autorisés vers le dossier « spam » ou « courrier indésirable » du destinataire.
  • p=reject (application stricte) : bloque totalement les e-mails non autorisés, les empêchant ainsi d'être remis.

Important: Jumping straight to enforcement risks blocking your own legitimate business emails. Starting with p=none is essential to map out your mail flow and fix any authentication issues safely. However, staying at p=none for too long is not recommended as it leaves your domain vulnerable to phishing and impersonation threats. Move to an enforcement policy as soon as you are confident with your setup.

Vérifier votre installation

Étape 1 : Vérifier dans Stripe

Revenez à la page « E-mails clients » dans le tableau de bord Stripe. Cliquez sur le bouton « Vérifier le domaine » situé à côté du domaine que vous avez configuré.
Une fois que Stripe aura confirmé la propriété du domaine et détecté les enregistrements DNS, le statut affichera un badge vert « Vérifié ». Cliquez sur le menu déroulant à côté du domaine et sélectionnez « Définir comme domaine d'envoi » pour commencer à acheminer les communications destinées aux clients via votre domaine personnalisé.

(Remarque : la mise à jour des enregistrements DNS à l'échelle mondiale peut parfois prendre jusqu'à 72 heures. Ne supprimez pas ces enregistrements après vérification, car Stripe les surveille régulièrement afin de maintenir votre domaine personnalisé actif.)

Étape 2 : Validation avec PowerDMARC

Pour vous assurer que vos enregistrements récemment publiés sont correctement configurés et visibles par le réseau de messagerie mondial, effectuez un diagnostic automatisé du domaine :

Utilisez l'outil gratuit de vérification des enregistrements DMARC de PowerDMARC pour vérifier instantanément que votre enregistrement est correctement publié.

Vérificateur de dossiers DMARC

Dans l'aperçu de votre domaine, vérifiez les éléments suivants :

  • DKIM : Conforme / Aligné
  • DMARC : politique détectée avec aspf=r
  • SPF: Pointeur valide vers le sous-domaine Stripe désigné

En conclusion

La sécurisation de l’infrastructure financière et de paiement de votre entreprise est un élément essentiel pour entretenir des relations professionnelles avec vos clients. Que vous souhaitiez passer en toute sécurité d’une politique « p=none » à une politique d’application stricte du protocole DMARC, mettre en œuvre BIMI pour afficher le logo de votre marque dans les boîtes de réception de vos clients, ou encore surveiller vos rapports automatisés en toute transparence, l’équipe PowerDMARC est là pour vous aider.

N'hésitez pas à nous contacter ou à vous inscrire à une démonstration avec PowerDMARC pour découvrir par vous-même toute la puissance d'une messagerie électronique plus sécurisée !

CTA