Points clés
- Commencez par inventorier chaque source d’e-mails pour éviter de bloquer des expéditeurs légitimes au moment de l’application de la politique.
- Configurez correctement SPF et DKIM : DMARC s’appuie sur ces protocoles pour vérifier l’alignement de l’expéditeur.
- Démarrez avec une politique DMARC en surveillance uniquement (p=none) pour collecter des données de rapport sans risquer la délivrabilité.
- Exploitez les rapports agrégés pour identifier et corriger les échecs d’authentification, et faites progresser votre taux d’alignement vers 100 %.
- Renforcez la protection progressivement en passant de quarantine à reject, avec un plan de retour arrière documenté vers p=none.
- Industrialisez le reporting avec des indicateurs clés pour démontrer les gains de sécurité et gérer le service en continu.
Bloquer le phishing et améliorer la délivrabilité des e-mails reposent tous deux sur une implémentation DMARC correcte. Pourtant, le passage de la théorie à la pratique décourage souvent les équipes informatiques.
Ce guide transforme cette complexité en un manuel opérationnel clair et reproductible pour les MSP. Vous y découvrirez un processus progressif, fondé sur des données concrètes, pour déployer la protection sur les domaines de vos clients sans interrompre le flux de messagerie légitime.
Plan détaillé pour déployer votre configuration DMARC sur les domaines clients
Une approche structurée et progressive est ce qui rend une implémentation DMARC réussie et sûre.
📌Cas d’utilisation : appliquez ce plan lors de mises à niveau de sécurité, après des incidents de phishing ou pour des raisons de conformité. C’est l’étape indispensable pour passer d’une simple présence de SPF/DKIM à une véritable application de la sécurité e-mail DMARC.
📌Prérequis : pour disposer d’un cadre efficace, assurez-vous de réunir les éléments suivants :
- Un accès DNS pour tous les domaines et sous-domaines.
- Un accès administrateur au système de messagerie principal (par exemple le centre d’administration Microsoft 365 pour configurer les flux DMARC Office 365).
- Les contacts et identifiants de tous les expéditeurs tiers (marketing, gestion de la relation client (CRM)).
- Une boîte aux lettres ou un service dédié pour recevoir les rapports agrégés DMARC : ces données vous guideront pendant la phase décisive de test e-mail DMARC.
Once ces éléments réunis, suivez les étapes ci-dessous.
Étape 1 : recenser toutes les sources d’envoi
Vous devez identifier chaque source d’e-mails avant de modifier les politiques, afin d’éviter toute interruption.
Pourquoi cette étape est-elle décisive ?
Négliger le recensement est la principale cause d’échec d’une implémentation DMARC. Votre objectif est d’identifier tous les expéditeurs légitimes, des services cloud aux imprimantes anciennes, pour ne pas les bloquer par la suite.
- Créez un inventaire des expéditeurs : pour chaque domaine, répertoriez :
- Le système de messagerie principal (par exemple Microsoft 365)
- Les plateformes marketing et de gestion de la relation client (CRM) (Mailchimp, Salesforce)
- Les applications et scanners internes
- Tout appareil ou serveur qui envoie du courrier.
- Consignez les données clés : pour chaque source, notez l’adresse « From », le serveur ou l’IP d’envoi et sa compatibilité DKIM.
- Désignez un responsable : documentez qui gère chaque service pour le suivi.
Vous disposerez ainsi d’un inventaire complet des expéditeurs. Vous publierez ensuite un enregistrement DMARC temporaire pour collecter des données de rapport réelles, qui viendront valider et compléter votre liste. Cette base factuelle constitue le socle de toutes les étapes suivantes.
Étape 2 : aligner SPF et DKIM pour l’application de DMARC
DMARC a besoin que SPF et DKIM soient correctement configurés pour remplir son rôle.
Le principe de base
Pour que DMARC empêche efficacement l’usurpation d’identité par e-mail, il doit vérifier que le domaine de l’expéditeur est aligné avec les domaines authentifiés par SPF ou DKIM. Votre objectif : configurer chaque expéditeur légitime de votre inventaire pour qu’il réussisse ce contrôle.
Actions de configuration essentielles
- Corrigez votre enregistrement SPF : mettez à jour l’enregistrement SPF (TXT) de votre domaine pour inclure toutes les sources d’envoi valides (par exemple include :spf.protection.outlook.com pour Microsoft 365). Point crucial : maintenez la chaîne de recherches DNS sous la barre des 10 pour éviter les échecs.
- Activez DKIM partout : activez la signature DKIM dans votre centre d’administration de messagerie principal. Pour chaque service tiers (par exemple un CRM ou un outil marketing), activez la signature DKIM pour votre domaine et notez le sélecteur (par exemple selector1._domainkey). Mettez en place un calendrier régulier de rotation des clés.
Une fois ces actions terminées, tous les e-mails légitimes seront correctement authentifiés. Vous disposerez alors des bases nécessaires pour commencer la surveillance en toute sécurité avec un enregistrement DMARC, l’étape suivante du processus d’implémentation DMARC.
Étape 3 : publier DMARC en mode surveillance uniquement
Démarrez votre configuration DMARC en publiant un enregistrement qui collecte des données sans affecter le flux de messagerie.
Collecter des données en toute sécurité
Vous commencez en mode surveillance uniquement (p=none) afin de recueillir auprès des serveurs de messagerie destinataires (Gmail, Outlook.com, etc.) des informations sur qui envoie des e-mails au nom de votre domaine et sur la réussite des contrôles SPF/DKIM. Ces données sont indispensables avant toute application de politique.
Actions de configuration clés
- Publiez l’enregistrement DNS : dans la zone DNS de votre domaine, créez un nouvel enregistrement TXT nommé _dmarc.yourdomain.com. Utilisez cette valeur :
v=DMARC1; p=none; rua=mailto:[email protected]; fo=1; aspf=r; adkim=r |
v=DMARC1: déclare la version de DMARC.p=none: la politique est « surveillance uniquement » ; aucun e-mail n’est rejeté ni mis en quarantaine.rua=mailto:dmarc@...: l’adresse e-mail destinée à recevoir les rapports XML agrégés.fo=1: demande des rapports d’échec pour toutes les défaillances d’authentification, pour un maximum de détails.aspf=r & adkim=r: définit le mode d’alignement SPF et DKIM sur « souple », le réglage le plus sûr et le plus compatible pour un déploiement et une surveillance initiaux.
- Définissez la politique des sous-domaines (facultatif mais recommandé) : ajoutez
sp=none; pour appliquer explicitement la même politique de surveillance uniquement aux sous-domaines et éviter les mauvaises surprises. - Vérifiez avec un test e-mail DMARC : envoyez des e-mails de test depuis toutes vos sources principales (Office 365, votre plateforme marketing, etc.) vers un compte Gmail ou Yahoo personnel. Examinez les en-têtes complets des e-mails ; des outils comme le Header Analyzer de MXToolbox peuvent vous y aider. Recherchez dans Authentication-Results la mention
dmarc=pass.
Après la publication, effectuez un test e-mail DMARC. Envoyez un e-mail depuis votre domaine et vérifiez ses en-têtes à l’aide d’outils comme le Message Header Analyzer de Microsoft (accessible via un navigateur sur Windows 11) ou MXToolbox. Confirmez la présence de dmarc=pass dans les résultats d’authentification.
Étape 4 : analyser les rapports et corriger les problèmes d’alignement
Utilisez les données des rapports DMARC pour corriger méthodiquement les échecs d’authentification avant l’application de la politique.
Atteindre 100 % d’alignement des expéditeurs
Votre objectif est de résoudre chaque échec SPF ou DKIM identifié dans les rapports, pour garantir que tous les e-mails légitimes sont correctement alignés. C’est cette remédiation qui rend la sécurité e-mail DMARC efficace et qui évite les interruptions d’activité.
Actions clés à mener
- Exploitez les rapports : utilisez un outil (comme DMARCian ou Valimail) pour convertir les rapports XML en un tableau de bord clair indiquant quelles sources échouent et pourquoi.
- Appliquez des correctifs ciblés :
- Échecs DKIM : activez ou corrigez la signature DKIM chez le fournisseur.
- Problèmes SPF : ajoutez les IP manquantes ou aplatissez votre enregistrement SPF si vous approchez la limite de 10 recherches DNS.
- Problèmes d’alignement : assurez-vous que le domaine « From » correspond au domaine authentifié. Pour les services problématiques, attribuez un sous-domaine dédié (par exemple marketing.domain.com).
À mesure que vous corrigez chaque problème, votre taux d’alignement progresse. Lorsque la messagerie professionnelle principale (Office 365, par exemple) affiche un alignement quasi parfait, vous disposez des éléments nécessaires pour passer sans risque à l’application de la politique, l’étape finale de votre implémentation DMARC.
Étape 5 : durcir la politique progressivement, avec un plan de retour arrière
Passez de la surveillance à l’application par étapes contrôlées pour sécuriser la messagerie sans perturbation.
Activer « p=reject » en toute sécurité
La dernière étape de votre configuration DMARC consiste à appliquer une politique de rejet, capable d’empêcher efficacement l’usurpation d’identité par e-mail en bloquant les messages frauduleux. Cette approche progressive garantit que vous n’interrompez pas le flux de messagerie légitime.
Plan d’action
- Commencez par
p=quarantine: passez votre enregistrement DMARC àp=quarantinedès que l’alignement dépasse 95 % et que les expéditeurs critiques sont corrigés. Les messages en échec sont alors dirigés vers les dossiers de spam, ce qui constitue un dernier filet de sécurité. - Passez ensuite à
p=reject: après 2 à 4 semaines sans incident, basculez versp=reject. Utilisez la balisesp=pour définir des politiques plus strictes ou plus souples pour les sous-domaines, selon vos besoins. - Prévoyez toujours un plan de retour arrière : documentez la modification et gardez sous la main la commande exacte permettant de revenir à
p=none. C’est votre filet de sécurité indispensable.
Une application progressive laisse au système mondial de messagerie le temps de s’adapter tout en vous offrant un dernier test en conditions réelles. La phase de quarantaine sert de tampon et permet de détecter les derniers défauts d’alignement avant le rejet complet.
Étape 6 : industrialiser le reporting pour disposer de preuves
Transformez les données DMARC en preuves claires qui démontrent la réussite de votre démarche de sécurité.
Montrer une amélioration mesurable
Cette étape rend visible la valeur de votre implémentation DMARC. Elle fournit une preuve auditable que le risque d’usurpation diminue et répond à la question essentielle « DMARC est-il indispensable à la sécurité des e-mails ? » avec des données concrètes.
Actions de suivi essentielles
- Surveillez les indicateurs clés : suivez les domaines en application de politique (
p=reject), le pourcentage de messages alignés et les tentatives provenant de sources non autorisées. - Utilisez les rapports d’analyse avec prudence : limitez les rapports forensiques (
ruf) pour des raisons de confidentialité ; appuyez-vous sur les données agrégées (rua) et sur vos outils de sécurité existants pour les détails. - Établissez un tableau de bord mensuel : produisez pour chaque client un tableau de bord d’une page présentant les tendances d’alignement, les domaines protégés et les actions en cours.
Ce processus continu transforme votre configuration DMARC en un contrôle de sécurité géré. Le tableau de bord valide en permanence les gains de protection, prouve la réduction du risque et justifie l’investissement.
Gérer DMARC à grande échelle avec NinjaOne
Des plateformes comme NinjaOne transforment l’implémentation DMARC en un service géré efficace et fondé sur des données concrètes.
Intégrations RMM clés
- Surveillance : automatisez la vérification des enregistrements DNS SPF, DKIM et DMARC. Recevez des alertes en cas de dérive ou d’expiration pour éviter les failles de sécurité.
- Automatisation : collectez et analysez les rapports agrégés DMARC, puis joignez les synthèses directement aux tickets clients.
- Reporting : intégrez les indicateurs essentiels, comme le taux d’alignement et les domaines en application de politique, dans les tableaux de bord clients pour vos revues d’activité trimestrielles.
En intégrant ces étapes à votre RMM, vous industrialisez la sécurité e-mail DMARC. Elle devient un service continu et créateur de valeur plutôt qu’un projet ponctuel, ce qui permet à votre MSP de protéger efficacement tous les domaines clients et d’en démontrer clairement les résultats.
Guide de démarrage rapide
Les atouts de l’approche NinjaOne :
- Une implémentation progressive qui évite les problèmes de délivrabilité des e-mails
- Une surveillance complète qui aide à repérer les expéditeurs légitimes risquant d’être bloqués
- Un accompagnement étape par étape qui garantit un alignement correct de SPF, DKIM et DMARC
- Des solutions pensées pour les grandes entreprises qui s’adaptent à toutes les tailles d’entreprise
Construire un processus d’implémentation DMARC fiable
Une implémentation DMARC réussie repose sur une progression méthodique : commencez par inventorier tous les expéditeurs, puis assurez l’alignement SPF/DKIM avant de publier une politique en surveillance uniquement.
En analysant les rapports pour corriger les échecs et en renforçant l’application progressivement, avec un plan de retour arrière, vous éliminez méthodiquement le risque d’usurpation.
Cette approche rigoureuse, fondée sur des données concrètes, permet aux MSP de sécuriser de façon fiable chaque domaine client et transforme une norme complexe en un service de sécurité reproductible à la valeur clairement démontrable.
Sujets connexes
