Skip to content

Qu'est-ce que DMARC et comment fonctionne-t-il efficacement ?

DMARC protège les domaines contre les e-mails non autorisés en alignant les résultats SPF et DKIM avec l'adresse « From » visible. Ce guide explique son fonctionnement et son déploiement efficace.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: December 10, 2025·10 min read

TL;DR

L'e-mail reste le principal vecteur d'attaque des cybercriminels, le phishing représentant 16 % des violations de données en 2025, ce qui en fait l'un des vecteurs d'attaque initiaux les plus courants [1]. Pourtant, de nombreuses organisations laissent leurs domaines vulnérables aux attaques d'usurpation et d'imitation simplement parce que la mise en œuvre de l'authentification des e-mails semble trop complexe. DMARC (Domain-based Message Authentication, Reporting, and Conformance) offre une solution puissante à ce problème, protégeant votre domaine contre toute utilisation non autorisée tout en améliorant la délivrabilité des e-mails légitimes. Lisez cet article pour en savoir plus.

Qu'est-ce que DMARC ?

DMARC est un protocole ouvert d'authentification des e-mails qui permet aux organisations de protéger leurs domaines contre toute utilisation non autorisée, notamment contre l'usurpation d'e-mails, le phishing et les attaques de type Business Email Compromise (BEC). Il s'appuie sur deux normes fondamentales d'authentification des e-mails : SPF (Sender Policy Framework) et DKIM (DomainKeys Identified Mail) [2].

À la base, DMARC permet aux propriétaires de domaines de publier une politique dans leurs enregistrements DNS qui indique aux serveurs de messagerie destinataires comment traiter les e-mails qui échouent aux contrôles d'authentification. Cette politique peut préciser s'il faut accepter, mettre en quarantaine ou rejeter les messages suspects, offrant ainsi aux organisations un contrôle précis sur leur canal e-mail.

Au-delà de l'application des politiques, DMARC fournit un mécanisme de reporting essentiel. Les propriétaires de domaines reçoivent des retours détaillés sur qui envoie des e-mails en leur nom et si ces messages réussissent ou échouent à l'authentification. Cette visibilité est essentielle pour détecter et atténuer les abus, ainsi que pour résoudre les problèmes légitimes de livraison des e-mails.

Composant DMARC

Fonction

Impact commercial

Application de la politique

Indique aux serveurs de messagerie de mettre en quarantaine ou de rejeter les e-mails non autorisés

Empêche l'usurpation de domaine et les attaques BEC

Vérification de l'authentification

Valide l'alignement SPF et DKIM

Garantit que seules les sources autorisées envoient des e-mails

Mécanisme de reporting

Offre une visibilité sur l'écosystème e-mail

Identifie les erreurs de configuration et les menaces

Comment fonctionne DMARC ?

Pour comprendre le fonctionnement de DMARC, il faut examiner les normes d'authentification sur lesquelles il s'appuie ainsi que la couche de protection supplémentaire qu'il apporte.

Fondements de l'authentification : SPF et DKIM

Avant que DMARC ne puisse déployer tout son potentiel, deux protocoles fondamentaux doivent être en place. Considérez SPF et DKIM comme les points de contrôle de sécurité que DMARC surveille et applique.

SPF (Sender Policy Framework) précise quels serveurs de messagerie sont autorisés à envoyer des e-mails au nom d'un domaine en répertoriant leurs adresses IP dans un enregistrement DNS TXT. Lorsqu'un e-mail est reçu, le serveur du destinataire vérifie si l'adresse IP du serveur expéditeur correspond à celle figurant dans l'enregistrement SPF. Il répond à une question simple mais essentielle : ce serveur est-il autorisé à envoyer des e-mails pour ce domaine ?

DKIM (DomainKeys Identified Mail) ajoute une signature numérique à chaque e-mail sortant, vérifiée par le serveur du destinataire à l'aide d'une clé publique publiée dans le DNS du domaine. Cela garantit que l'e-mail n'a pas été modifié en transit et confirme l'identité de l'expéditeur. Il fournit une preuve cryptographique que le message provient bien de votre organisation et qu'il n'a pas été altéré pendant la livraison.

La couche de politique DMARC

DMARC introduit une couche de politique au-dessus de SPF et DKIM grâce à un processus clair, étape par étape :

  1. Publication de la politique : le propriétaire du domaine publie un enregistrement DMARC dans le DNS. Cet enregistrement inclut la politique (none, quarantine, reject), une adresse de reporting pour les retours, ainsi que d'autres paramètres facultatifs.
  2. Réception de l'e-mail : lorsqu'un e-mail arrive, le serveur de messagerie du destinataire effectue les contrôles SPF et DKIM comme d'habitude.
  3. Vérification de l'alignement : DMARC exige que le domaine figurant dans l'en-tête « From » de l'e-mail (celui que l'utilisateur voit) soit aligné avec les domaines validés par SPF (le « envelope from ») et DKIM (le domaine « d= » dans la signature). C'est ce qu'on appelle l'alignement des identifiants.
  4. Application de la politique : si les contrôles SPF et DKIM échouent tous les deux, ou s'ils réussissent mais ne s'alignent pas avec le domaine « From », le serveur destinataire consulte la politique DMARC pour décider s'il faut délivrer, mettre en quarantaine ou rejeter le message.
  5. Reporting : le serveur destinataire renvoie des rapports agrégés (RUA) et forensiques (RUF) au propriétaire du domaine, détaillant les résultats d'authentification et les abus potentiels.

Enregistrements DMARC et alignement de domaine

Un enregistrement DMARC est un enregistrement DNS TXT publié à l'adresse _dmarc.yourdomain.com qui indique aux serveurs de messagerie destinataires comment traiter les messages prétendant provenir de votre domaine. Comprendre ces enregistrements et l'alignement de domaine est essentiel pour une mise en œuvre efficace.

Anatomie d'un enregistrement DMARC

Un enregistrement DNS TXT DMARC typique ressemble à ceci :

v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensics@example.com; pct=100; adkim=s; aspf=s;

Chaque composant a un objectif spécifique dans la définition de votre politique d'authentification des e-mails :

Tag

Paramètre

Ce qu'il fait

Exemples de valeurs

'v'

Version

Identifie la version du protocole

DMARC1 (toujours)

'p'

Politique

Définit l'action pour les messages échoués

none, quarantine, reject

'rua'

Rapports agrégés

Adresse e-mail pour les rapports récapitulatifs quotidiens

mailto:reports@domain.com

'ruf'

Rapports forensiques

Adresse e-mail pour les données détaillées d'échec

mailto:forensics@domain.com

'pct'

Pourcentage

Part du courrier à laquelle appliquer la politique

1-100 (par défaut : 100)

'adkim'

Alignement DKIM

Rigueur de la correspondance de domaine DKIM

r (relâché) ou s (strict)

'aspf'

Alignement SPF

Rigueur de la correspondance de domaine SPF

r (relâché) ou s (strict)

Explication de l'alignement de domaine

L'alignement de domaine est la pierre angulaire de la sécurité DMARC. Il garantit que le domaine visible par le destinataire dans l'adresse « From » correspond au domaine authentifié par SPF ou DKIM. Cela empêche les attaquants d'utiliser votre domaine dans le champ « From » visible tout en envoyant des e-mails depuis leur propre infrastructure authentifiée.

L'alignement peut être strict (correspondance exacte requise) ou relâché (correspondance de sous-domaine autorisée). La plupart des organisations commencent avec un alignement relâché lors de la mise en œuvre, puis passent à un alignement strict pour une protection maximale.

Avantages de la mise en œuvre de DMARC

La mise en œuvre de DMARC apporte des avantages mesurables qui influent directement sur la sécurité, les opérations et les résultats financiers de l'organisation.

Protection contre l'usurpation de domaine

Les organisations appliquant DMARC en mode « reject » bloquent presque toutes les tentatives directes d'usurpation de domaine lorsque les serveurs de messagerie destinataires appliquent correctement la politique, éliminant ainsi un vecteur d'attaque majeur utilisé dans les campagnes BEC qui ont coûté aux entreprises plus de 2,9 milliards de dollars en 2023 [3]. Une attaque BEC moyenne coûte 135 000 dollars, mais les dommages à la réputation vont bien au-delà des pertes financières immédiates lorsque des clients reçoivent des e-mails frauduleux provenant de votre domaine.

Amélioration de la délivrabilité et de la confiance des e-mails

Les fournisseurs de messagerie évaluent la réputation de l'expéditeur lorsqu'ils décident du placement dans la boîte de réception. Les domaines appliquant DMARC signalent aux fournisseurs comme Gmail, Outlook et Yahoo que l'organisation prend la sécurité des e-mails au sérieux, ce qui entraîne un traitement préférentiel lors des décisions de livraison.

Les organisations qui mettent en œuvre DMARC constatent généralement jusqu'à 10 % d'amélioration des taux de délivrabilité des e-mails, moins d'e-mails légitimes signalés comme spam et un engagement plus élevé sur les campagnes marketing. Les équipes commerciales bénéficient de temps de réponse plus rapides, et les communications avec les clients arrivent de manière fiable dans les boîtes de réception.

Visibilité opérationnelle et conformité

Les rapports DMARC offrent une visibilité complète sur votre écosystème e-mail, révélant des fournisseurs tiers, des systèmes existants, des plateformes marketing et des outils départementaux dont vous ne saviez pas qu'ils envoyaient des e-mails. Cette visibilité permet aux équipes de sécurité d'identifier les tentatives d'envoi non autorisées, de découvrir le shadow IT avant que des incidents ne surviennent, et de répondre aux exigences réglementaires de cadres tels que HIPAA et PCI DSS. Les organisations obtiennent des réponses définitives sur qui envoie des e-mails en leur nom, appuyées par des données de reporting quotidiennes.

Mise en œuvre de DMARC : guide étape par étape

Une mise en œuvre de DMARC réussie suit une approche progressive qui minimise les perturbations tout en maximisant la protection.

Phase

Niveau de politique

Durée

Objectif principal

Surveillance

p=none

2 à 4 semaines

Identifier toutes les sources d'e-mails et collecter des données de référence

Quarantaine

p=quarantine

2 à 3 semaines

Tester l'application en toute sécurité sans bloquer les e-mails

Application

p=reject

En continu

Bloquer 100 % des tentatives d'usurpation et de phishing

Bénéficiez d'une sécurité robuste avec Red Sift OnDMARC

La mise en œuvre manuelle de DMARC nécessite d'analyser des milliers de rapports XML, d'identifier les expéditeurs légitimes des expéditeurs malveillants, et de coordonner avec plusieurs services tiers. Red Sift OnDMARC simplifie cette complexité, permettant aux organisations d'atteindre une application complète en 6 à 8 semaines, bien que les délais varient selon la complexité de l'infrastructure.

  • Analyse automatisée des rapports : des tableaux de bord visuels transforment des XML complexes en informations exploitables, montrant les tendances d'authentification et les sources en échec
  • Progression guidée des politiques : des recommandations claires sur le moment où passer en toute confiance entre les niveaux de politique, avec des scores de confiance
  • Découverte complète des sources d'e-mails : identifiez automatiquement tous les services envoyant des e-mails en votre nom, avec leur statut d'authentification
  • Configuration simplifiée : des instructions étape par étape adaptées à chaque plateforme, avec des étapes de vérification
  • Surveillance continue : des alertes pour les nouvelles sources d'e-mails, les échecs d'authentification et les tentatives d'usurpation

OnDMARC rend la sécurité e-mail de niveau entreprise accessible sans nécessiter une expertise technique approfondie ni des mois de mise en œuvre.

Agissez : protégez votre domaine dès aujourd'hui

Avec des attaques BEC coûtant aux organisations des milliards de dollars chaque année et une délivrabilité des e-mails de plus en plus dépendante d'une authentification adéquate, la mise en œuvre de DMARC devrait être une priorité absolue pour les équipes informatiques et de sécurité.

Red Sift OnDMARC rend la mise en œuvre rapide et efficace. Commencez votre essai de 14 jours et rejoignez plus de 1 200 organisations qui protègent leurs domaines grâce à une sécurité e-mail de niveau entreprise.

Obtenez une évaluation gratuite des risques cyber en réservant une courte démo et faites le premier pas vers une protection complète de votre domaine.

Références :

[1] Verizon 2025 Data Breach Investigations Report : https://www.verizon.com/business/resources/Tea/reports/2025-dbir-data-breach-investigations-report.pdf [2] NIST Special Publication 800-177 Revision 1 - Trustworthy Email : https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-177r1.pdf [3] FBI IC3 Report - Business Email Compromise Statistics : https://www.ic3.gov/Media/PDF/AnnualReport/2023_IC3Report.pdf

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.

Questions fréquentes sur DMARC

Combien de temps prend la mise en œuvre de DMARC ?

La plupart des organisations peuvent atteindre une application complète en 6 à 8 semaines en utilisant des plateformes comme OnDMARC, bien que les délais varient selon la complexité de l'infrastructure. La mise en œuvre manuelle prend généralement plusieurs mois à un an en raison de la complexité de l'analyse des rapports et de la coordination avec plusieurs sources d'e-mails.

DMARC va-t-il bloquer les e-mails légitimes ?

DMARC ne bloque que les e-mails qui échouent à l'authentification et qui ne sont pas alignés avec votre domaine. Une approche progressive (surveillance, quarantaine, rejet) garantit que les flux d'e-mails légitimes restent intacts tout en bloquant les messages usurpés.

DMARC fonctionne-t-il avec tous les fournisseurs de messagerie ?

Oui. DMARC fonctionne au niveau du DNS et du serveur de messagerie, ce qui le rend compatible avec Microsoft 365, Google Workspace, les serveurs Exchange et toutes les plateformes de messagerie. C'est une norme ouverte prise en charge par tous les principaux fournisseurs.