/
/

Guide MSP : comment mettre en place DMARC en toute sécurité

par Team Ninja
MSP Guide: How to Implement DMARC Safely blog banner image

Points clés

  • Commencez par inventorier chaque source d’e-mails pour éviter de bloquer des expéditeurs légitimes au moment de l’application de la politique.
  • Configurez correctement SPF et DKIM : DMARC s’appuie sur ces protocoles pour vérifier l’alignement de l’expéditeur.
  • Démarrez avec une politique DMARC en surveillance uniquement (p=none) pour collecter des données de rapport sans risquer la délivrabilité.
  • Exploitez les rapports agrégés pour identifier et corriger les échecs d’authentification, et faites progresser votre taux d’alignement vers 100 %.
  • Renforcez la protection progressivement en passant de quarantine à reject, avec un plan de retour arrière documenté vers p=none.
  • Industrialisez le reporting avec des indicateurs clés pour démontrer les gains de sécurité et gérer le service en continu.

Bloquer le phishing et améliorer la délivrabilité des e-mails reposent tous deux sur une implémentation DMARC correcte. Pourtant, le passage de la théorie à la pratique décourage souvent les équipes informatiques.

Ce guide transforme cette complexité en un manuel opérationnel clair et reproductible pour les MSP. Vous y découvrirez un processus progressif, fondé sur des données concrètes, pour déployer la protection sur les domaines de vos clients sans interrompre le flux de messagerie légitime.

Plan détaillé pour déployer votre configuration DMARC sur les domaines clients

Une approche structurée et progressive est ce qui rend une implémentation DMARC réussie et sûre.

📌Cas d’utilisation : appliquez ce plan lors de mises à niveau de sécurité, après des incidents de phishing ou pour des raisons de conformité. C’est l’étape indispensable pour passer d’une simple présence de SPF/DKIM à une véritable application de la sécurité e-mail DMARC.

📌Prérequis : pour disposer d’un cadre efficace, assurez-vous de réunir les éléments suivants :

  • Un accès DNS pour tous les domaines et sous-domaines.
  • Un accès administrateur au système de messagerie principal (par exemple le centre d’administration Microsoft 365 pour configurer les flux DMARC Office 365).
  • Les contacts et identifiants de tous les expéditeurs tiers (marketing, gestion de la relation client (CRM)).
  • Une boîte aux lettres ou un service dédié pour recevoir les rapports agrégés DMARC : ces données vous guideront pendant la phase décisive de test e-mail DMARC.

Once ces éléments réunis, suivez les étapes ci-dessous.

Étape 1 : recenser toutes les sources d’envoi

Vous devez identifier chaque source d’e-mails avant de modifier les politiques, afin d’éviter toute interruption.

Pourquoi cette étape est-elle décisive ?

Négliger le recensement est la principale cause d’échec d’une implémentation DMARC. Votre objectif est d’identifier tous les expéditeurs légitimes, des services cloud aux imprimantes anciennes, pour ne pas les bloquer par la suite.

  1. Créez un inventaire des expéditeurs : pour chaque domaine, répertoriez :
    • Le système de messagerie principal (par exemple Microsoft 365)
    • Les plateformes marketing et de gestion de la relation client (CRM) (Mailchimp, Salesforce)
    • Les applications et scanners internes
    • Tout appareil ou serveur qui envoie du courrier.
  2. Consignez les données clés : pour chaque source, notez l’adresse « From », le serveur ou l’IP d’envoi et sa compatibilité DKIM.
  3. Désignez un responsable : documentez qui gère chaque service pour le suivi.

Vous disposerez ainsi d’un inventaire complet des expéditeurs. Vous publierez ensuite un enregistrement DMARC temporaire pour collecter des données de rapport réelles, qui viendront valider et compléter votre liste. Cette base factuelle constitue le socle de toutes les étapes suivantes.

Étape 2 : aligner SPF et DKIM pour l’application de DMARC

DMARC a besoin que SPF et DKIM soient correctement configurés pour remplir son rôle.

Le principe de base

Pour que DMARC empêche efficacement l’usurpation d’identité par e-mail, il doit vérifier que le domaine de l’expéditeur est aligné avec les domaines authentifiés par SPF ou DKIM. Votre objectif : configurer chaque expéditeur légitime de votre inventaire pour qu’il réussisse ce contrôle.

Actions de configuration essentielles

  • Corrigez votre enregistrement SPF : mettez à jour l’enregistrement SPF (TXT) de votre domaine pour inclure toutes les sources d’envoi valides (par exemple include :spf.protection.outlook.com pour Microsoft 365). Point crucial : maintenez la chaîne de recherches DNS sous la barre des 10 pour éviter les échecs.
  • Activez DKIM partout : activez la signature DKIM dans votre centre d’administration de messagerie principal. Pour chaque service tiers (par exemple un CRM ou un outil marketing), activez la signature DKIM pour votre domaine et notez le sélecteur (par exemple selector1._domainkey). Mettez en place un calendrier régulier de rotation des clés.

Une fois ces actions terminées, tous les e-mails légitimes seront correctement authentifiés. Vous disposerez alors des bases nécessaires pour commencer la surveillance en toute sécurité avec un enregistrement DMARC, l’étape suivante du processus d’implémentation DMARC.

Étape 3 : publier DMARC en mode surveillance uniquement

Démarrez votre configuration DMARC en publiant un enregistrement qui collecte des données sans affecter le flux de messagerie.

Collecter des données en toute sécurité

Vous commencez en mode surveillance uniquement (p=none) afin de recueillir auprès des serveurs de messagerie destinataires (Gmail, Outlook.com, etc.) des informations sur qui envoie des e-mails au nom de votre domaine et sur la réussite des contrôles SPF/DKIM. Ces données sont indispensables avant toute application de politique.

Actions de configuration clés

  1. Publiez l’enregistrement DNS : dans la zone DNS de votre domaine, créez un nouvel enregistrement TXT nommé _dmarc.yourdomain.com. Utilisez cette valeur :
v=DMARC1; p=none; rua=mailto:[email protected]; fo=1; aspf=r; adkim=r
    • v=DMARC1 : déclare la version de DMARC.
    • p=none : la politique est « surveillance uniquement » ; aucun e-mail n’est rejeté ni mis en quarantaine.
    • rua=mailto:dmarc@... : l’adresse e-mail destinée à recevoir les rapports XML agrégés.
    • fo=1 : demande des rapports d’échec pour toutes les défaillances d’authentification, pour un maximum de détails.
    • aspf=r & adkim=r : définit le mode d’alignement SPF et DKIM sur « souple », le réglage le plus sûr et le plus compatible pour un déploiement et une surveillance initiaux.
  1. Définissez la politique des sous-domaines (facultatif mais recommandé) : ajoutez sp=none ; pour appliquer explicitement la même politique de surveillance uniquement aux sous-domaines et éviter les mauvaises surprises.
  2. Vérifiez avec un test e-mail DMARC : envoyez des e-mails de test depuis toutes vos sources principales (Office 365, votre plateforme marketing, etc.) vers un compte Gmail ou Yahoo personnel. Examinez les en-têtes complets des e-mails ; des outils comme le Header Analyzer de MXToolbox peuvent vous y aider. Recherchez dans Authentication-Results la mention dmarc=pass.

Après la publication, effectuez un test e-mail DMARC. Envoyez un e-mail depuis votre domaine et vérifiez ses en-têtes à l’aide d’outils comme le Message Header Analyzer de Microsoft (accessible via un navigateur sur Windows 11) ou MXToolbox. Confirmez la présence de dmarc=pass dans les résultats d’authentification.

Étape 4 : analyser les rapports et corriger les problèmes d’alignement

Utilisez les données des rapports DMARC pour corriger méthodiquement les échecs d’authentification avant l’application de la politique.

Atteindre 100 % d’alignement des expéditeurs

Votre objectif est de résoudre chaque échec SPF ou DKIM identifié dans les rapports, pour garantir que tous les e-mails légitimes sont correctement alignés. C’est cette remédiation qui rend la sécurité e-mail DMARC efficace et qui évite les interruptions d’activité.

Actions clés à mener

  1. Exploitez les rapports : utilisez un outil (comme DMARCian ou Valimail) pour convertir les rapports XML en un tableau de bord clair indiquant quelles sources échouent et pourquoi.
  2. Appliquez des correctifs ciblés :
    • Échecs DKIM : activez ou corrigez la signature DKIM chez le fournisseur.
    • Problèmes SPF : ajoutez les IP manquantes ou aplatissez votre enregistrement SPF si vous approchez la limite de 10 recherches DNS.
    • Problèmes d’alignement : assurez-vous que le domaine « From » correspond au domaine authentifié. Pour les services problématiques, attribuez un sous-domaine dédié (par exemple marketing.domain.com).

À mesure que vous corrigez chaque problème, votre taux d’alignement progresse. Lorsque la messagerie professionnelle principale (Office 365, par exemple) affiche un alignement quasi parfait, vous disposez des éléments nécessaires pour passer sans risque à l’application de la politique, l’étape finale de votre implémentation DMARC.

Étape 5 : durcir la politique progressivement, avec un plan de retour arrière

Passez de la surveillance à l’application par étapes contrôlées pour sécuriser la messagerie sans perturbation.

Activer « p=reject » en toute sécurité

La dernière étape de votre configuration DMARC consiste à appliquer une politique de rejet, capable d’empêcher efficacement l’usurpation d’identité par e-mail en bloquant les messages frauduleux. Cette approche progressive garantit que vous n’interrompez pas le flux de messagerie légitime.

Plan d’action

  1. Commencez par p=quarantine : passez votre enregistrement DMARC à p=quarantine dès que l’alignement dépasse 95 % et que les expéditeurs critiques sont corrigés. Les messages en échec sont alors dirigés vers les dossiers de spam, ce qui constitue un dernier filet de sécurité.
  2. Passez ensuite à p=reject : après 2 à 4 semaines sans incident, basculez vers p=reject. Utilisez la balise sp= pour définir des politiques plus strictes ou plus souples pour les sous-domaines, selon vos besoins.
  3. Prévoyez toujours un plan de retour arrière : documentez la modification et gardez sous la main la commande exacte permettant de revenir à p=none. C’est votre filet de sécurité indispensable.

Une application progressive laisse au système mondial de messagerie le temps de s’adapter tout en vous offrant un dernier test en conditions réelles. La phase de quarantaine sert de tampon et permet de détecter les derniers défauts d’alignement avant le rejet complet.

Étape 6 : industrialiser le reporting pour disposer de preuves

Transformez les données DMARC en preuves claires qui démontrent la réussite de votre démarche de sécurité.

Montrer une amélioration mesurable

Cette étape rend visible la valeur de votre implémentation DMARC. Elle fournit une preuve auditable que le risque d’usurpation diminue et répond à la question essentielle « DMARC est-il indispensable à la sécurité des e-mails ? » avec des données concrètes.

Actions de suivi essentielles

  • Surveillez les indicateurs clés : suivez les domaines en application de politique (p=reject), le pourcentage de messages alignés et les tentatives provenant de sources non autorisées.
  • Utilisez les rapports d’analyse avec prudence : limitez les rapports forensiques (ruf) pour des raisons de confidentialité ; appuyez-vous sur les données agrégées (rua) et sur vos outils de sécurité existants pour les détails.
  • Établissez un tableau de bord mensuel : produisez pour chaque client un tableau de bord d’une page présentant les tendances d’alignement, les domaines protégés et les actions en cours.

Ce processus continu transforme votre configuration DMARC en un contrôle de sécurité géré. Le tableau de bord valide en permanence les gains de protection, prouve la réduction du risque et justifie l’investissement.

Gérer DMARC à grande échelle avec NinjaOne

Des plateformes comme NinjaOne transforment l’implémentation DMARC en un service géré efficace et fondé sur des données concrètes.

Intégrations RMM clés

En intégrant ces étapes à votre RMM, vous industrialisez la sécurité e-mail DMARC. Elle devient un service continu et créateur de valeur plutôt qu’un projet ponctuel, ce qui permet à votre MSP de protéger efficacement tous les domaines clients et d’en démontrer clairement les résultats.

Guide de démarrage rapide

Les atouts de l’approche NinjaOne :

  • Une implémentation progressive qui évite les problèmes de délivrabilité des e-mails
  • Une surveillance complète qui aide à repérer les expéditeurs légitimes risquant d’être bloqués
  • Un accompagnement étape par étape qui garantit un alignement correct de SPF, DKIM et DMARC
  • Des solutions pensées pour les grandes entreprises qui s’adaptent à toutes les tailles d’entreprise

Construire un processus d’implémentation DMARC fiable

Une implémentation DMARC réussie repose sur une progression méthodique : commencez par inventorier tous les expéditeurs, puis assurez l’alignement SPF/DKIM avant de publier une politique en surveillance uniquement.

En analysant les rapports pour corriger les échecs et en renforçant l’application progressivement, avec un plan de retour arrière, vous éliminez méthodiquement le risque d’usurpation.

Cette approche rigoureuse, fondée sur des données concrètes, permet aux MSP de sécuriser de façon fiable chaque domaine client et transforme une norme complexe en un service de sécurité reproductible à la valeur clairement démontrable.

Sujets connexes

FAQs

En général, 2 à 4 semaines suffisent pour recueillir des données auprès de la plupart des grands fournisseurs de messagerie. Vous devriez toutefois rester dans cette phase jusqu’à ce que vos rapports agrégés ne signalent plus aucune source en échec inattendue et que votre messagerie professionnelle principale (Office 365, par exemple) atteigne un alignement quasi parfait.

Pour les services incapables de s’authentifier correctement, la meilleure solution consiste à isoler leur trafic en leur attribuant un sous-domaine dédié (par exemple app.yourdomain.com). Cela protège la réputation de votre domaine principal tout en laissant le système ancien fonctionner.

Oui : les sous-domaines héritent de la politique du domaine racine, sauf si vous en définissez une spécifique à l’aide de la balise sp=. Il est recommandé de définir explicitement sp=none (ou la politique souhaitée) pour éviter une application inattendue sur des sous-domaines que vous auriez pu oublier.

La plus grande erreur est de ne pas disposer d’un plan de retour arrière vérifié et immédiatement applicable. Avant de modifier la politique, documentez toujours l’enregistrement p=none exact et assurez-vous de pouvoir le rétablir sans délai. C’est votre filet de sécurité si des messages légitimes sont mis en quarantaine ou rejetés de façon inattendue.

DMARC fournit des preuves documentées et vérifiables par un tiers montrant que votre entreprise protège activement son canal e-mail contre l’usurpation d’identité, un vecteur d’attaque courant dans les violations de données. Vos tableaux de bord mensuels et l’historique de vos rapports constituent une preuve directe de ces contrôles techniques.

C’est possible avec des scripts (par exemple Python et parsedmarc) et des vérifications DNS planifiées, mais cela demande un effort de développement et de maintenance important et continu. Un RMM ou un service DMARC dédié centralise l’automatisation, le reporting et les alertes, ce qui rend la démarche adaptable à la gestion de plusieurs clients.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?