Points clés à retenir
- SPF est obligatoire pour les envois via Twikey. Le DKIM est facultatif mais vivement recommandé, car c'est cet enregistrement qui apporte le plus d'avantages en matière de délivrabilité.
- La configuration proposée par Twikey ne couvre que les protocoles SPF et DKIM. DMARC est un enregistrement distinct, au niveau du domaine, que vous devez configurer séparément ; le guide de Twikey ne vous explique pas comment procéder.
- Commencez par définir toute nouvelle règle DMARC avec le paramètre p=none afin de pouvoir collecter des rapports agrégés et vérifier que tous les expéditeurs légitimes s'authentifient correctement avant de passer à la phase d'application.
- La propagation des modifications DNS liées à l'SPF et au DKIM peut prendre jusqu'à 48 heures ; veillez donc à prévoir ce délai dans votre calendrier de déploiement.
Si vous envoyez des rappels de paiement, des confirmations de mandat ou des e-mails de facturation via Twikey et que vous n'avez pas encore authentifié votre domaine d'envoi, ce guide vous accompagne tout au long de la procédure.
Twikey vous permet d’envoyer ces e-mails depuis votre propre domaine plutôt que depuis une adresse Twikey générique, mais cette fonctionnalité n’est utile que si les serveurs de messagerie destinataires font confiance à ce domaine. Les enregistrementsSPF, DKIM et DMARC sont les trois éléments qui établissent cette confiance. Ensemble, ils confirment que Twikey est autorisé à envoyer des e-mails en votre nom, prouvent que le contenu du message n’a pas été altéré pendant le transit et indiquent aux fournisseurs de messagerie comment traiter les messages qui échouent à ces deux vérifications.
Pourquoi authentifier votre domaine pour Twikey ?
Twikey est une plateforme de facturation récurrente et de mandats numériques utilisée par les entreprises pour encaisser des paiements, gérer les mandats SEPA et autres, et envoyer à leurs clients des communications transactionnelles telles que des liens de paiement et des factures. Ces e-mails contenant souvent des demandes financières, ils constituent une cible naturelle pour l'usurpation d'identité, ce qui fait de l'authentification moins une formalité technique qu'une mesure de prévention de la fraude.
Une configuration correcte d'SPF, DKIM et DMARC vous apporte plusieurs avantages concrets :
- Risque d'usurpation d'identité réduit : en l'absence d'un enregistrement « SPF » désignant Twikey comme expéditeur approuvé, rien n'empêche un tiers de falsifier des e-mails donnant l'impression de provenir de votre domaine de facturation.
- Meilleur classement dans la boîte de réception : les fournisseurs de messagerie tels que Gmail et Outlook considèrent de plus en plus les e-mails transactionnels et en masse non authentifiés comme suspects, ce qui les fait basculer dans le dossier « spam ».
- Visibilité sur votre flux de messagerie : un enregistrement DMARC correctement configuré et dont la fonctionnalité de rapport est activée vous permet de savoir qui envoie des e-mails en utilisant votre domaine, y compris les services dont vous avez peut-être perdu la trace.
- Les bases d'une politique plus stricte : une fois que vos expéditeurs légitimes sont correctement authentifiés, vous pouvez faire passer DMARC du mode « surveillance » au mode « application » et bloquer effectivement les e-mails usurpés avant qu'ils n'atteignent la boîte de réception.
Choisir votre mode d'envoi
Twikey propose deux méthodes pour envoyer des e-mails, et les étapes de configuration varient légèrement selon celle que vous choisissez.
1. Serveur SMTP Twikey
Twikey se charge de l'envoi à votre place. Les e-mails sont placés dans une file d'attente d'envoi ; ainsi, pendant les périodes de forte affluence, comme au début du mois lorsque le volume de facturation augmente considérablement, l'envoi peut prendre quelques minutes de retard.
2. Serveur SMTP personnalisé
Vous pouvez connecter votre propre fournisseur, tel que SendGrid ou Combell, ce qui vous permet de contrôler entièrement l'envoi des e-mails et de contourner complètement la file d'attente de Twikey. Notez que Gmail et Office 365 ne sont pas pris en charge en tant que fournisseurs SMTP personnalisés, car ces deux services exigent que l'adresse d'expéditeur corresponde au nom d'utilisateur du compte et limitent tous deux le volume des e-mails sortants.
Quelle que soit l'option que vous choisissiez, la configuration de l'SPF ation et du DKIM décrite ci-dessous s'applique de la même manière, car ces deux méthodes s'appuient sur des enregistrements DNS plutôt que sur le mode d'envoi lui-même.
Étape 1 : Configurer votre enregistrement « SPF »
SPF indique aux serveurs de messagerie destinataires quels serveurs sont autorisés à envoyer des messages au nom de votre domaine. Si un message prétendant provenir de votre domaine arrive mais qu’il provient en réalité d’un serveur ne figurant pas dans votre enregistrement « SPF », le serveur destinataire est en droit de le signaler ou de le rejeter.
Si vous disposez déjà d'un enregistrement « SPF », ajoutez-y le mécanisme d'inclusion de Twikey plutôt que de créer un deuxième enregistrement. Un domaine ne doit comporter qu'un seul enregistrement TXT « SPF » ; la présence de plusieurs enregistrements entraîne des échecs de validation.
Par exemple, si votre enregistrement actuel se présente comme suit :
v=spf1 include:_spf.google.com ~all
Remplacez-le par :
v=spf1 include:_spf.google.com include:_spf.twikey.com ~all
Si vous ne disposez pas encore d'un enregistrement « SPF », ajoutez un nouvel enregistrement TXT :
| Champ | Valeur |
|---|---|
| Nom/Hôte | exemple.com. |
| Type | TXT |
| Valeur | v=spf1 include:_spf.twikey.com ~al |
Un détail qu'il convient de signaler à votre équipe informatique : Twikey ne résout pas les inclusions imbriquées lors de sa propre validation ; par conséquent, si votre configuration d'SPF comporte déjà une chaîne complexe d'inclusions, effectuez des tests minutieux après avoir ajouté celle-ci.
Si vous atteignez la limite de requêtes DNS, la spécification sous-jacente de SPFplafonne à dix le nombre de mécanismes déclenchant une requête DNS par enregistrement, et chaque inclusion compte généralement pour une. Si vous approchez de ce plafond, Twikey prend en charge deux mécanismes alternatifs qui permettent d'éviter une requête supplémentaire :
- v=spf1 a:mail.twikey.com ~all, qui pointe directement vers le serveur de messagerie de Twikey et s'adapte automatiquement en cas de changement d'adresse IP sous-jacente.
- v=spf1 ip4:52.29.184.146 ~all, ce qui autorise directement l'adresse IP de Twikey. Cette adresse IP est actuellement statique, bien que Twikey précise qu'elle est susceptible de changer ; le mécanisme « a: » constitue donc le choix le plus sûr à long terme.
Si votre enregistrement SPF dépasse déjà la limite autorisée sur plusieurs services, inscrivez-vous dès aujourd’hui à notre solution « Hosted SPF » pour résoudre de manière dynamique les erreurs et les limitations liées à SPF .
Étape 2 : Configuration de DKIM
Le protocole DKIM appose une signature numérique aux messages sortants, ce qui permet au serveur destinataire de vérifier que l'e-mail provient bien de l'infrastructure de Twikey et qu'il n'a pas été altéré en cours de route. Twikey ne rend pas cette mesure obligatoire, mais il s'agit du facteur le plus déterminant pour la délivrabilité, car la conformité DKIM garantit généralement la conformité DMARC, même lorsque l'alignement « SPF » n'est pas parfait.
La configuration DKIM de Twikey utilise deux enregistrements CNAME au lieu d'un seul, car elle sépare les environnements de production et de test :
| Nom/Hôte | Type | Valeur |
|---|---|---|
| app._domainkey.example.com | CNAME | app._domainkey.twikey.com. |
| test._domainkey.example.com | CNAME | test._domainkey.twikey.com. |
Le sélecteur d'application concerne l'envoi en production, tandis que le test concerne l'environnement bêta de Twikey. Les deux doivent être présents pour que la validation DKIM s'effectue correctement, même si vous n'utilisez pas encore activement l'environnement de test.
Étape 3 : Configurer l'intégration dans Twikey
Une fois les enregistrements DNS activés, rendez-vous dans Paramètres > Intégrations > E-mail dans votre tableau de bord Twikey et sélectionnez votre mode d'envoi.
For either method, enter a FROM address with a friendly display name, for example Twikey Support <[email protected]>, so the recipient sees a recognizable name rather than a raw email address. If you added the DKIM records in Step 2, enable the DKIM checkbox before running the test.
Pour un serveur SMTP personnalisé, vous devrez également indiquer l'hôte, le port et les identifiants fournis par votre fournisseur d'accès. Si vous ne renseignez pas le champ « Port », Twikey utilisera par défaut le port 25, ou le port 587 si le protocole SSL est activé.
Cliquez sur « Tester », vérifiez que l'e-mail de test vous parvient, puis enregistrez. Si le test échoue, cela est presque toujours dû à l'une des trois raisons suivantes : la propagation DNS n'est pas encore effective, il y a une faute de frappe dans l'un des enregistrements, ou le domaine saisi ne correspond pas à celui figurant dans le DNS. Un outil de vérification de la propagation DNS permet de vérifier si les enregistrements sont déjà effectifs.
Étape 4 : Configurer DMARC
C'est un aspect que la documentation de Twikey n'aborde pas, car DMARC s'applique au niveau du domaine et non dans les paramètres d'une plateforme d'envoi en particulier. Il fonctionne en complément des enregistrements « SPF » et DKIM que vous venez de configurer, mais vous ne le configurez qu'une seule fois pour l'ensemble du domaine, et il s'applique à tous les services qui envoient des e-mails en votre nom, et pas seulement à Twikey.
Plutôt que d'essayer de deviner la syntaxe, utilisez le générateur gratuit d'enregistrements DMARC de PowerDMARC pour créer votre enregistrement :
- Définissez la politique sur « p=none » si vous débutez dans l'authentification des e-mails. Cela indique aux serveurs destinataires de distribuer les e-mails comme d'habitude tout en continuant à générer des rapports sur les messages acceptés et rejetés, ce qui correspond exactement à ce dont vous avez besoin avant d'avoir vérifié que tous les expéditeurs légitimes s'authentifient correctement. Veillez à mettre à jour votre politique en la définissant sur « p=reject/quarantine » une fois que vous êtes sûr de votre configuration.
- Ajoutez une adresse de notification dans le champ « rua » afin que les rapports agrégés vous parviennent à un endroit où vous les consulterez réellement.
- Copiez la valeur TXT générée et ajoutez-la en tant que nouvel enregistrement DNS :
| Champ | Valeur |
|---|---|
| Nom/Hôte | _dmarc.example.com |
| Type | TXT |
| Valeur | [Coller l'enregistrement généré] |

Une fois que vous aurez examiné les rapports sur plusieurs semaines et vérifié que Twikey et les autres expéditeurs s'authentifient correctement, vous pourrez faire évoluer la politique vers « p=quarantine », puis vers « p=reject » pour une application complète du protocole DMARC. Passer directement au rejet sans cette période de surveillance risque de bloquer vos propres factures et relances de paiement, ce qui irait à l'encontre de l'objectif recherché.
Pour plus d'informations, vous pouvez consulter le guide officiel de configuration de l'authentification par e-mail de Twikey.
Vérification de votre configuration
Au-delà du test intégré à Twikey, il est recommandé de vérifier séparément la configuration DNS :
- Vérifiez votre domaine à l'aide d'un outil de vérification de l'SPF , et assurez-vous que _spf.twikey.com (ou le mécanisme alternatif de votre choix) apparaît dans les résultats.

- Vérifiez les deux sélecteurs DKIM, « app » et « test », à l'aide d'un outil de vérification DKIM. Les deux devraient renvoyer une clé valide, sans erreur.

- Vérifiez que votre enregistrement DMARC est bien publié et accessible à l'aide de notre outil de vérification des enregistrements DMARC, et surveillez attentivement votre première série de rapports agrégés afin de repérer tout expéditeur qui vous aurait échappé.

Si l'une de ces requêtes renvoie un résultat vide juste après la publication, patientez une journée. La propagation DNS des nouveaux enregistrements peut prendre entre quelques minutes et 48 heures, selon votre registraire et les paramètres TTL en vigueur.
En conclusion
SPF DKIM permet à vos e-mails d’atteindre leur destinataire, tandis que DMARC indique aux serveurs destinataires comment traiter les messages indésirables. La configuration de Twikey gère efficacement les deux premiers aspects, mais c’est à vous qu’il revient de configurer et de surveiller l’enregistrement DMARC au niveau du domaine. Il est important de le faire correctement, compte tenu du volume important de courriers financiers et réglementaires qui transitent par une plateforme comme celle-ci.
Si vous avez besoin d'aide pour passer d'une politique DMARC de surveillance uniquement à une mise en application complète, ou si vous souhaitez disposer d'une visibilité permanente sur les expéditeurs d'e-mails au nom de votre domaine, contactez l'équipe PowerDMARC ou réservez une démonstration pour découvrir la plateforme en action.


