Guide de configuration de DKIM, DMARC et de l’ SPF sur WP Engine

par

Dernière mise à jour :
5 Temps de lecture : 5 min
Guide de configuration de DKIM, DMARC et de l’ SPF sur WP Engine

Points clés à retenir

  • WP Engine utilise MailChannels. Par défaut, WP Engine achemine vos e-mails WordPress natifs via le service de relais MailChannels. Vous devez ajouter ce relais spécifique à votre enregistrement « SPF ».
  • Le protocole DKIM nécessite un serveur SMTP tiers. WP Engine ne génère pas de clés DKIM pour son service de messagerie par défaut. Pour garantir une conformité totale avec les protocoles DKIM et DMARC, WP Engine recommande vivement d'acheminer vos e-mails via un fournisseur SMTP tiers dédié (tel que Mailgun ou SendGrid).
  • Fusionnez vos enregistrements « SPF » avec précaution. Si vous disposez déjà d’un enregistrement « SPF », vous devez y ajouter le mécanisme d’inclusion de MailChannels. Ne créez jamais un deuxième enregistrement TXT « SPF » pour le même domaine.
  • Commencez par une politique de surveillance DMARC simple (p=none) afin de recevoir des rapports agrégés et d'analyser votre trafic avant de passer à une politique d'application stricte.
  • Utilisez un outil tiers de vérification DMARC, tel que PowerDMARC, pour vous assurer que vos configurations sont bien actives et fonctionnent correctement.

Si votre site web est hébergé sur WP Engine, il est essentiel de vous assurer que les e-mails automatisés de WordPress parviennent bien dans la boîte de réception de vos utilisateurs. Qu'il s'agisse d'un lien de réinitialisation de mot de passe ou d'une notification relative à un formulaire de contact, une configuration correcte de l'authentification de votre domaine permet d'éviter que ces messages ne finissent dans les dossiers de spam.

La mise en place d’une authentification adéquate des e-mails (SPF, DKIM et DMARC) garantit la protection de votre domaine contre l’usurpation d’identité. Sans ces enregistrements, vos e-mails générés par WordPress courent un risque élevé d’être entièrement bloqués par les principaux fournisseurs de messagerie tels que Gmail et Yahoo.

Pourquoi authentifier votre domaine pour WP Engine ?

WP Engine est une plateforme d'hébergement WordPress géré haut de gamme. Bien qu'elle excelle dans l'hébergement sécurisé de votre site web, les e-mails générés par défaut par votre site WordPress (tels que les inscriptions d'utilisateurs et les reçus WooCommerce) sont envoyés à partir d'une infrastructure IP partagée.

Lorsque vous configurez correctement les protocoles de sécurité nécessaires, vous en constaterez immédiatement les avantages :

  • Une protection renforcée : protège votre marque contre le phishing et l'usurpation d'identité en définissant précisément qui est autorisé à envoyer des e-mails en votre nom.
  • Amélioration de la délivrabilité : garantit que les principaux fournisseurs de messagerie font confiance à vos e-mails, ce qui permet d'éviter que les notifications et alertes de votre site ne se retrouvent dans le dossier des courriers indésirables.
  • Amélioration de la réputation : optimise votre score d'expéditeur et renforce la confiance auprès des réseaux de messagerie mondiaux.
  • Visibilité exploitable : offre des informations claires sur les personnes qui envoient des e-mails en utilisant l'identité de votre domaine.

Étapes de configuration des enregistrements DNS « SPF » et «DKIM» sur WP Engine

WP Engine n'agit pas en tant qu'hébergeur DNS. Pour effectuer ces modifications, vous devrez vous connecter au panneau de gestion DNS de votre registraire de domaine (tel que GoDaddy, Cloudflare ou Namecheap).

Étape 1 : Ajoutez l'enregistrement « SPF » à votre DNS

Un enregistrement « SPF » indique aux autres systèmes de messagerie quels serveurs sont autorisés à envoyer des e-mails depuis votre domaine. Pour autoriser l'infrastructure de messagerie par défaut de WP Engine, vous devez ajouter MailChannels à la liste blanche.

Si vous ne disposez pas encore d'un enregistrement « SPF », connectez-vous à votre panneau de gestion DNS et créez un nouvel enregistrement TXT :

  • Type : TXT
  • Hôte/Nom : @ (ou votre domaine racine)
  • Valeur : v=spf1 include:relay.mailchannels.net ~all

(Remarque : si votre DNS comporte déjà un enregistrement « SPF » pour d’autres services tels que Google Workspace ou Microsoft 365, n’en créez pas un second. Ajoutez simplement la déclaration « include » de MailChannels à votre enregistrement existant, juste avant la balise « ~all ». Par exemple : v=spf1 include:_spf.google.com include:relay.mailchannels.net ~all)

Si vous gérez plusieurs sources d'envoi et que vous approchez de la limite, notre solution « Hosted SPF » mérite votre attention ; vous pouvez d'ailleurs vérifier votre score actuel grâce à l'outil de vérification «SPF » de PowerDMARC.

spf vérificateur

Étape 2 : Configurer DKIM

Le protocole DKIM ajoute une signature numérique à vos e-mails, ce qui prouve qu'ils proviennent bien de votre entreprise.

WP Engine précise officiellement qu’il ne génère pas de paires de clés DKIM publiques et privées pour les e-mails envoyés via son relais MailChannels par défaut. Pour mettre en place le protocole DKIM pour vos e-mails WordPress, WP Engine recommande vivement d’utiliser un hébergeur de messagerie tiers dédié.

Vous devrez vous inscrire auprès d'un fournisseur SMTP tel que Mailgun, Brevo ou SendGrid, puis le connecter à votre site à l'aide d'un plugin SMTP (comme WP Mail SMTP). Une fois la connexion établie, vous devrez générer les enregistrements DKIM depuis le tableau de bord du fournisseur SMTP que vous aurez choisi, puis publier ces enregistrements CNAME ou TXT uniques dans votre gestionnaire DNS.

Vous pouvez vérifier l'enregistrement lui-même à l'aide de l'outil de vérification DKIM de PowerDMARC.

vérificateur DKIM

Étapes pour activer l'enregistrement DMARC de WP Engine

Une fois les protocoles SPF et DKIM mis en place, vous devez publier un enregistrement DMARC afin de conserver une visibilité sur votre domaine. Le protocole DMARC contribue à protéger la réputation de votre entreprise en définissant la manière dont les autres serveurs doivent traiter les messages qui ne passent pas les contrôles de sécurité. Si la fonctionnalité de rapport n'est pas activée, vous ne saurez pas si vos e-mails échouent à l'authentification.

Utilisez le générateur gratuit d'enregistrements DMARC de PowerDMARC pour créer un enregistrement complet en toute sécurité.

  1. Accédez à l'outil gratuit de génération d'enregistrements DMARC de PowerDMARC.
  2. Pour la stratégie, sélectionnez p=none (mode « surveillance uniquement »). Cela garantit qu'aucun message ne sera bloqué dans un premier temps, ce qui vous laisse le temps d'examiner votre trafic de messagerie avant de passer à la phase d'application.

Générateur d'enregistrements DMARC

Si vous souhaitez un aperçu rapide des politiques DMARC, voici comment elles fonctionnent :

  • p=none (Surveillance): tous les e-mails sont envoyés normalement, mais le système génère des rapports indiquant qui envoie des e-mails au nom de votre domaine.
  • p=quarantine (Application souple): redirige les e-mails non autorisés directement vers le dossier « spam » du destinataire.
  • p=reject (application stricte): bloque systématiquement les e-mails non autorisés.

Important: Jumping straight to enforcement risks blocking your own legitimate business emails. Starting with p=none is essential to map out your mail flow and fix any authentication issues safely. However, staying at p=none for too long is not recommended as it leaves your domain vulnerable to phishing and impersonation threats. Move to an enforcement policy as soon as you are confident with your setup.

1. Indiquez votre adresse e-mail dédiée à l'informatique ou à la sécurité dans le champ « Reporting » afin de recevoir vos rapports agrégés DMARC (rua).

2. Connectez-vous à votre console de gestion DNS et ajoutez un nouvel enregistrement TXT :

  • Type : TXT
  • Hôte/Nom : _dmarc
  • Valeur : v=DMARC1 ; p=none ; rua=mailto:[email protected] ;

3. Enregistrez l'enregistrement.

Vérifier votre installation

Étape 1 : Attendre la propagation

Les modifications effectuées dans votre gestionnaire DNS peuvent prendre entre 24 et 48 heures pour être entièrement mises à jour et propagées sur Internet.

Étape 2 : Effectuez une vérification finale avec PowerDMARC

Pour vous assurer que votre configuration DNS est parfaitement correcte et opérationnelle partout dans le monde, effectuez une vérification automatisée :

Utilisez l'outil gratuit de vérification des enregistrements DMARC de PowerDMARC pour vous assurer que votre enregistrement est correctement publié.

Vérificateur d'enregistrements DMARC

À quoi s'attendre dans les résultats de l'analyse de l'état de votre domaine :

  • DKIM : Conforme / Aligné
  • DMARC : politique détectée
  • SPF: Pass

En conclusion

La sécurisation de l'infrastructure de messagerie de votre entreprise est essentielle pour préserver la confiance professionnelle et protéger vos clients contre la fraude. Si vous souhaitez renforcer encore davantage la sécurité de votre messagerie, passez en toute sécurité de « p=none » à l'application de DMARC sans perturber vos opérations. Configurez BIMI pour afficher votre logo dans la boîte de réception et suivez vos rapports automatisés en toute simplicité. L'équipe PowerDMARC est là pour vous aider.
Contactez-nous ouinscrivez-vous à une démonstration avec PowerDMARC pour découvrir par vous-même toute la puissance d’une communication par e-mail plus sécurisée !

CTA