Configurer SPF, DKIM & DMARC sur Microsoft 365
Guide pas à pas pour Outlook / Exchange Online - environ 20 minutes
Avant de commencer : diagnostiquez votre domaine
Vérifiez quels enregistrements sont manquants.
Entrez un nom de domaine valide (ex : monentreprise.fr)Votre messagerie professionnelle tourne sur Microsoft 365 (Outlook, Exchange Online) ? Par défaut, Microsoft signe vos emails avec son propre domaine onmicrosoft.com — pas avec le vôtre. Résultat : l'authentification n'est pas alignée avec votre domaine, et vos emails peuvent finir en spam ou être rejetés par Gmail avec l'erreur 550 5.7.26. Trois enregistrements DNS suffisent pour corriger cela définitivement : SPF, DKIM et DMARC. Les voici pas à pas.
Étape 1 - Publier l'enregistrement SPF
L'enregistrement SPF autorise les serveurs de Microsoft à envoyer des emails pour votre domaine. Il se crée dans la zone DNS de votre domaine, chez votre registrar ou hébergeur (OVH, Gandi, IONOS…), pas dans Microsoft 365.
Créez un enregistrement TXT :
Nom / Hôte : @ (ou vide, selon l'hébergeur)
Type : TXT
Valeur : v=spf1 include:spf.protection.outlook.com -all
Si vous avez ajouté votre domaine via l'assistant Microsoft 365, cet enregistrement a peut-être déjà été créé — vérifiez avec le diagnostic en haut de page plutôt que d'en créer un doublon : un domaine ne doit avoir qu'un seul enregistrement SPF. Si d'autres services envoient aussi en votre nom (outil d'emailing, CRM), fusionnez-les :
v=spf1 include:spf.protection.outlook.com include:spf.mailjet.com -all
Pour la marche à suivre exacte dans l'interface de votre hébergeur DNS : OVH, Gandi, IONOS, o2switch, Infomaniak.
Étape 2 - Créer les deux enregistrements CNAME pour DKIM
Contrairement à Google, Microsoft utilise deux enregistrements CNAME (pour permettre la rotation automatique des clés). Ouvrez le portail Microsoft Defender avec un compte administrateur :
- Allez dans Email & collaboration → Policies & rules → Threat policies.
- Ouvrez Email authentication settings, onglet DKIM.
- Sélectionnez votre domaine : Microsoft affiche les deux CNAME à créer.
Dans la zone DNS de votre domaine, créez-les (remplacez votre-domaine-fr et tenant par les valeurs affichées par Microsoft) :
Nom : selector1._domainkey
Type : CNAME
Cible : selector1-votre-domaine-fr._domainkey.tenant.onmicrosoft.com
Nom : selector2._domainkey
Type : CNAME
Cible : selector2-votre-domaine-fr._domainkey.tenant.onmicrosoft.com
Piège classique : certaines interfaces ajoutent automatiquement votre domaine au nom d'hôte — saisissez selector1._domainkey et non selector1._domainkey.votre-domaine.fr si le suffixe est déjà affiché.
Étape 3 - Activer la signature DKIM
Une fois les CNAME propagés (de quelques minutes à 48h), retournez dans Email authentication settings → DKIM, sélectionnez votre domaine et basculez l'interrupteur « Sign messages for this domain with DKIM signatures » sur Activé.
Si Microsoft affiche une erreur du type « CNAME record does not exist », la propagation n'est pas terminée : attendez une heure et réessayez. Une fois l'option activée, chaque email sortant est signé DKIM avec votre domaine — c'est exactement l'alignement que DMARC exigera.
Alternative en PowerShell (Exchange Online Management) si vous préférez la ligne de commande :
Set-DkimSigningConfig -Identity votre-domaine.fr -Enabled $true
Étape 4 - Publier l'enregistrement DMARC
DMARC verrouille l'ensemble : il indique aux messageries quoi faire des emails qui échouent à SPF et DKIM, et vous envoie des rapports d'activité. Créez un enregistrement TXT :
Nom / Hôte : _dmarc
Type : TXT
Valeur : v=DMARC1; p=none; rua=mailto:vous@votre-domaine.fr
Commencez en mode observation (p=none), analysez les rapports pendant 2 à 4 semaines, puis durcissez vers p=quarantine et enfin p=reject. Tous les détails dans notre guide configurer DMARC.
Étape 5 - Vérifier que tout fonctionne
Deux vérifications complémentaires :
- Le diagnostic SpamZero (formulaire en haut de page) : il confirme que SPF, DKIM et DMARC sont publiés et valides sur votre domaine.
- Un email réel : envoyez un message depuis votre adresse Outlook professionnelle vers un compte Gmail. Ouvrez-le, menu ⋮ → Afficher l'original : vous devez lire
SPF: PASS,DKIM: PASS(avec votre domaine, pas onmicrosoft.com) etDMARC: PASS.
La configuration est faite une fois pour toutes. Vous n'y reviendrez que si vous ajoutez un nouvel outil qui envoie des emails en votre nom — il faudra alors compléter le SPF et activer son propre DKIM.
Trop compliqué ?
On configure SPF, DKIM et DMARC sur votre domaine. Vous n'avez rien à faire.
On s'en occupe →