Règle n° 217 - Le domaine de messagerie est authentifié.
Les mails envoyés aux utilisateurs ont une importance capitale pour la qualité des expériences en ligne. Il faut donc veiller à ce que ceux-ci arrivent bien, ne partent pas en spam et que les serveurs de mails associés au service en ligne ou à l’application soient considérés comme de confiance sur toute la chaîne de transmission et de réception des mails. Pour cela, il est essentiel d’authentifier correctement le domaine de messagerie.
Objectif
- protéger les utilisateurs contre les e-mails frauduleux ou usurpés,
- améliorer la délivrabilité des e-mails légitimes (newsletters, confirmations, alertes),
- renforcer la réputation et la fiabilité du domaine émetteur,
- réduire le risque que les e-mails soient classés comme spam,
- respecter les exigences des principaux fournisseurs de messagerie,
- surveiller les e-mails envoyés avec le nom de domaine.
Solution technique
Pour chaque domaine utilisé pour l’envoi de mails :
- SPF : Ajouter un enregistrement TXT dans le DNS du domaine listant les serveurs autorisés à envoyer des mails pour ce domaine,
- DKIM : Configurer la signature cryptographique des mails émis via une clé privée, et publier la clé publique dans le DNS du domaine,
- DMARC : Définir une politique (none, quarantine, reject) et spécifier une adresse de retour pour les rapports, via un enregistrement DNS.
Moyen de contrôle
Pour chaque domaine utilisé pour l’envoi de mails :
- utiliser des outils de test de configuration DNS (ex : https://mxtoolbox.com, https://dmarcian.com),
- vérifier que les enregistrements SPF, DKIM et DMARC sont présents et correctement configurés,
- analyser les entêtes des mails reçus pour confirmer la bonne application des signatures,
- s’assurer que les politiques définies (notamment DMARC) sont cohérentes avec les pratiques d’envoi du service en ligne.