Configurer SPF, DKIM & DMARC sur Microsoft 365

Guide pas à pas pour Outlook / Exchange Online - environ 20 minutes

Avant de commencer : diagnostiquez votre domaine

Vérifiez quels enregistrements sont manquants.

Entrez un nom de domaine valide (ex : monentreprise.fr)

Votre messagerie professionnelle tourne sur Microsoft 365 (Outlook, Exchange Online) ? Par défaut, Microsoft signe vos emails avec son propre domaine onmicrosoft.com — pas avec le vôtre. Résultat : l'authentification n'est pas alignée avec votre domaine, et vos emails peuvent finir en spam ou être rejetés par Gmail avec l'erreur 550 5.7.26. Trois enregistrements DNS suffisent pour corriger cela définitivement : SPF, DKIM et DMARC. Les voici pas à pas.

Étape 1 - Publier l'enregistrement SPF

L'enregistrement SPF autorise les serveurs de Microsoft à envoyer des emails pour votre domaine. Il se crée dans la zone DNS de votre domaine, chez votre registrar ou hébergeur (OVH, Gandi, IONOS…), pas dans Microsoft 365.

Créez un enregistrement TXT :

Nom / Hôte : @  (ou vide, selon l'hébergeur)
Type       : TXT
Valeur     : v=spf1 include:spf.protection.outlook.com -all

Si vous avez ajouté votre domaine via l'assistant Microsoft 365, cet enregistrement a peut-être déjà été créé — vérifiez avec le diagnostic en haut de page plutôt que d'en créer un doublon : un domaine ne doit avoir qu'un seul enregistrement SPF. Si d'autres services envoient aussi en votre nom (outil d'emailing, CRM), fusionnez-les :

v=spf1 include:spf.protection.outlook.com include:spf.mailjet.com -all

Pour la marche à suivre exacte dans l'interface de votre hébergeur DNS : OVH, Gandi, IONOS, o2switch, Infomaniak.

Étape 2 - Créer les deux enregistrements CNAME pour DKIM

Contrairement à Google, Microsoft utilise deux enregistrements CNAME (pour permettre la rotation automatique des clés). Ouvrez le portail Microsoft Defender avec un compte administrateur :

  1. Allez dans Email & collaboration → Policies & rules → Threat policies.
  2. Ouvrez Email authentication settings, onglet DKIM.
  3. Sélectionnez votre domaine : Microsoft affiche les deux CNAME à créer.

Dans la zone DNS de votre domaine, créez-les (remplacez votre-domaine-fr et tenant par les valeurs affichées par Microsoft) :

Nom : selector1._domainkey
Type : CNAME
Cible : selector1-votre-domaine-fr._domainkey.tenant.onmicrosoft.com

Nom : selector2._domainkey
Type : CNAME
Cible : selector2-votre-domaine-fr._domainkey.tenant.onmicrosoft.com

Piège classique : certaines interfaces ajoutent automatiquement votre domaine au nom d'hôte — saisissez selector1._domainkey et non selector1._domainkey.votre-domaine.fr si le suffixe est déjà affiché.

Étape 3 - Activer la signature DKIM

Une fois les CNAME propagés (de quelques minutes à 48h), retournez dans Email authentication settings → DKIM, sélectionnez votre domaine et basculez l'interrupteur « Sign messages for this domain with DKIM signatures » sur Activé.

Si Microsoft affiche une erreur du type « CNAME record does not exist », la propagation n'est pas terminée : attendez une heure et réessayez. Une fois l'option activée, chaque email sortant est signé DKIM avec votre domaine — c'est exactement l'alignement que DMARC exigera.

Alternative en PowerShell (Exchange Online Management) si vous préférez la ligne de commande :

Set-DkimSigningConfig -Identity votre-domaine.fr -Enabled $true

Étape 4 - Publier l'enregistrement DMARC

DMARC verrouille l'ensemble : il indique aux messageries quoi faire des emails qui échouent à SPF et DKIM, et vous envoie des rapports d'activité. Créez un enregistrement TXT :

Nom / Hôte : _dmarc
Type       : TXT
Valeur     : v=DMARC1; p=none; rua=mailto:vous@votre-domaine.fr

Commencez en mode observation (p=none), analysez les rapports pendant 2 à 4 semaines, puis durcissez vers p=quarantine et enfin p=reject. Tous les détails dans notre guide configurer DMARC.

Étape 5 - Vérifier que tout fonctionne

Deux vérifications complémentaires :

  1. Le diagnostic SpamZero (formulaire en haut de page) : il confirme que SPF, DKIM et DMARC sont publiés et valides sur votre domaine.
  2. Un email réel : envoyez un message depuis votre adresse Outlook professionnelle vers un compte Gmail. Ouvrez-le, menu ⋮ → Afficher l'original : vous devez lire SPF: PASS, DKIM: PASS (avec votre domaine, pas onmicrosoft.com) et DMARC: PASS.

La configuration est faite une fois pour toutes. Vous n'y reviendrez que si vous ajoutez un nouvel outil qui envoie des emails en votre nom — il faudra alors compléter le SPF et activer son propre DKIM.

Trop compliqué ?

On configure SPF, DKIM et DMARC sur votre domaine. Vous n'avez rien à faire.

On s'en occupe →