Ruvalin

Chez votre hébergeur · Microsoft 365

Configurer SPF, DKIM et DMARC sur Microsoft 365

Sur Microsoft 365, SPF se réduit à include:spf.protection.outlook.com. DKIM demande deux CNAME, selector1 et selector2, puis une activation dans le portail Defender sous Paramètres d’authentification des e-mails. DMARC se publie à la main dans votre DNS. Sans DKIM sur votre propre domaine, Microsoft signe avec onmicrosoft.com et l’alignement DMARC échoue.

Par Tom GernezMis à jour le 5 min de lecture

À retenir

  • SPF : v=spf1 include:spf.protection.outlook.com -all.
  • DKIM : deux CNAME, selector1._domainkey et selector2._domainkey, pointant vers votre locataire onmicrosoft.com.
  • Portail : security.microsoft.com → Paramètres d’authentification des e-mails → DKIM → votre domaine → activer.
  • Les deux CNAME doivent être publiés AVANT l’activation, sinon le portail refuse.
  • Sans DKIM sur votre domaine, la signature porte onmicrosoft.com : DKIM passe, l’alignement DMARC échoue.

Le piège onmicrosoft.com, à lire en premier

Microsoft signe tout le courrier sortant en DKIM par défaut, y compris avant que vous n’ayez rien configuré. C’est une bonne chose, et c’est aussi ce qui égare tout le monde : la signature porte le domaine de votre locataire, votreentreprise.onmicrosoft.com, et non votre domaine.

Résultat : un test de messagerie affiche fièrement « DKIM : PASS », et pourtant DMARC échoue. La raison est l’alignement : le domaine qui a signé doit être celui que votre destinataire voit dans le champ expéditeur. onmicrosoft.com ne s’aligne avec rien.

SPF

Un domaine servi uniquement par Exchange Online
exemple.fr.  IN  TXT  "v=spf1 include:spf.protection.outlook.com -all"

Un seul include, aplati par Microsoft, qui ne coûte donc qu’une résolution (vérifié le 22 août 2026). Ajoutez au même enregistrement les autres services qui envoient en votre nom, et surveillez la limite de dix résolutions : un parc Microsoft avec un CRM, une solution de facturation et une plateforme de signature électronique la dépasse plus vite qu’on ne l’imagine.

DKIM : deux CNAME, puis l’activation

  1. 01

    Relever le nom de votre locataire

    Il se termine par .onmicrosoft.com et se lit dans le centre d’administration Microsoft 365, sous Paramètres puis Domaines. Vous en aurez besoin pour composer les deux CNAME.

  2. 02

    Publier les deux CNAME

    Deux enregistrements, pas un. Le second existe pour la rotation de clé : Microsoft bascule de l’un à l’autre sans que le courrier cesse d’être signé. Le motif est fixe, seuls votre domaine et votre locataire changent. Prenez les valeurs exactes affichées dans le portail plutôt que de les reconstituer : un tiret mal placé et rien ne résout.

    Le motif, pour exemple.fr sur le locataire contoso
    selector1._domainkey  CNAME
      selector1-exemple-fr._domainkey.contoso.onmicrosoft.com
    
    selector2._domainkey  CNAME
      selector2-exemple-fr._domainkey.contoso.onmicrosoft.com
  3. 03

    Attendre la propagation

    Quinze minutes suffisent souvent, mais comptez jusqu’à quelques heures selon le TTL de votre zone. L’étape suivante échouera tant que les deux CNAME ne résolvent pas.

    dig +short CNAME selector1._domainkey.exemple.fr
    dig +short CNAME selector2._domainkey.exemple.fr
  4. 04

    Activer la signature dans le portail Defender

    Rendez-vous sur security.microsoft.com, puis E-mail et collaboration, Stratégies et règles, Stratégies de menace, Paramètres d’authentification des e-mails, onglet DKIM. Sélectionnez votre domaine et basculez l’interrupteur « Signer les messages pour ce domaine avec des signatures DKIM ».

  5. 05

    Publier DMARC

    Microsoft ne gère pas votre zone DNS : l’enregistrement DMARC se publie chez votre hébergeur, comme partout ailleurs. Commencez en observation, puis suivez la montée en charge.

    _dmarc.exemple.fr.  IN  TXT
      "v=DMARC1; p=none; rua=mailto:rapports@exemple.fr"

L’erreur 550 5.7.515

Depuis le 5 mai 2025, Microsoft rejette les messages des expéditeurs à fort volume qui n’ont pas SPF, DKIM et DMARC. Si vous envoyez plus de 5 000 messages par jour vers Outlook.com, Hotmail ou Live, c’est le message que vous verrez.

550; 5.7.515 Access denied, sending domain [SendingDomain] does not meet the required authentication level
Microsoft, exigences pour les expéditeurs à fort volume

Le domaine cité entre crochets est celui à corriger, et ce n’est pas toujours celui auquel on pense : c’est le domaine du Header-From. Si vous envoyez pour le compte d’un client, c’est son domaine à lui qui doit être authentifié, pas le vôtre.

Les cas particuliers de Microsoft 365

SituationCe qu’il faut savoir
Domaine hybride ExchangeLe courrier sortant peut quitter le serveur local et non Exchange Online. SPF doit alors autoriser aussi l’adresse IP publique de ce serveur.
Connecteurs sortantsUn connecteur vers une passerelle tierce change l’adresse IP d’émission. SPF échoue, DKIM survit : c’est l’argument pour ne pas s’appuyer sur SPF seul.
Boîtes partagées et aliasUn alias sur un autre domaine envoie avec ce domaine dans le champ expéditeur. Ce domaine a besoin de sa propre configuration complète.
Applications qui envoient via SMTP AUTHLe multifonction du couloir, l’ERP, la GED. Ils s’authentifient sur Exchange Online et sortent donc par les serveurs Microsoft : rien à ajouter à SPF.
Envoi direct (direct send)Une application qui remet directement au connecteur MX du locataire n’est pas couverte par l’include Microsoft. Il faut autoriser son adresse IP explicitement.

Ce que cette page ne couvre pas

Microsoft filtre remarquablement bien ce qui arrive dans vos boîtes, et rien de ce qui précède ne concerne le courrier entrant. Le sujet est l’inverse : les messages qui partent avec votre nom, depuis des serveurs qui n’appartiennent ni à vous ni à Microsoft, vers vos clients. Microsoft n’a aucun moyen de les arrêter.

Et une fois les trois enregistrements en place, les domaines sosies et le nom affiché trompeur passent toujours : voir les limites de DMARC.

Questions fréquentes

Sources

Définitions

  • DMARC : le guide complet

    Ce qu’est DMARC, comment l’enregistrement se lit, comment on le publie et comment on le passe en rejet sans casser sa messagerie. Écrit par un consultant qui le déploie, avec les valeurs exactes.

  • Passer DMARC en reject sans casser sa messagerie

    La montée jusqu’à p=reject, palier par palier, sur deux à trois semaines. Comment lire les rapports, aligner chaque expéditeur légitime, et à quoi reconnaître qu’on peut durcir.

  • Configurer SPF, DKIM et DMARC sur Google Workspace

    Le chemin exact dans la console d’administration, le sélecteur google, le délai de 24 à 72 heures avant de pouvoir générer une clé, et l’étape que presque tout le monde oublie.

Vous voulez savoir ce qui est publié sur votre domaine ? La vérification est gratuite, sans inscription, et ne lit que des enregistrements publics. Vérifier votre domaine

Tom Gernez · Consultant indépendant en sécurité informatique. Ruvalin met en place l’authentification des e-mails des PME et des professions libérales françaises.

Tous les guides

AppelerRéserver