MailConfigCheck

Vérifier DKIM sur un domaine Microsoft 365

Saisissez votre domaine pour vérifier si les deux sélecteurs DKIM de Microsoft 365 sont publiés et s’ils mènent à une clé.

3 analyses gratuites par jour, sans inscription ni accès à votre tenant.

Pourquoi l’activer

Sans configuration de votre part, Microsoft 365 signe vos emails avec son domaine technique en onmicrosoft.com. Cette signature est valide, mais elle ne correspond pas à votre domaine : elle ne permet donc pas de valider DMARC. Pour cela, les messages doivent être signés avec votre propre domaine.

Les deux étapes

Première étape : publier deux enregistrements CNAME dans votre zone DNS, un par sélecteur. Microsoft en utilise deux afin de pouvoir renouveler les clés sans interruption.

selector1._domainkey   CNAME   (valeur indiquée par Microsoft)
selector2._domainkey   CNAME   (valeur indiquée par Microsoft)

Les valeurs exactes dépendent de votre tenant et leur format a évolué : relevez-les dans le portail plutôt que de les reconstituer. Elles s’affichent dans Microsoft Defender, rubrique Email et collaboration › Stratégies et règles › Stratégies de menace › Paramètres d’authentification des emails › DKIM, ou avec PowerShell :

Get-DkimSigningConfig -Identity votredomaine.fr | Format-List Selector1CNAME, Selector2CNAME

Seconde étape : une fois les CNAME publiés, revenir dans la même page du portail, sélectionner le domaine et activer « Signer les messages de ce domaine avec des signatures DKIM ».

L’étape souvent oubliée

Il est fréquent que les deux CNAME soient présents dans les DNS sans que la signature ait jamais été activée dans le portail. Vu de l’extérieur, les enregistrements existent mais ne mènent à aucune clé. L’analyse signale ce cas. Il est aussi normal qu’un seul des deux sélecteurs présente une clé à un instant donné : Microsoft ne publie la seconde qu’au moment du renouvellement.

Vérifier sur un message réel

Les DNS montrent que la clé est publiée, pas que vos messages sont signés. Pour le confirmer, envoyez un email vers une boîte Gmail, ouvrez-le, puis « Afficher l’original » : la ligne DKIM doit indiquer PASS avec votre domaine.

Questions fréquentes

Où se trouve le réglage DKIM dans Microsoft 365 ?+

Dans le portail Microsoft Defender (security.microsoft.com), rubrique Email et collaboration › Stratégies et règles › Stratégies de menace › Paramètres d’authentification des emails, onglet DKIM.

Le portail refuse d’activer DKIM, que faire ?+

Le message d’erreur indique en général que les CNAME sont introuvables. Vérifiez leur nom et leur valeur chez votre hébergeur DNS, puis patientez le temps de la propagation avant de réessayer.

Quelle taille de clé utiliser ?+

Les clés de 2048 bits sont aujourd’hui la référence. Un domaine configuré de longue date peut encore utiliser 1024 bits ; le renouvellement vers 2048 bits se fait avec la commande Rotate-DkimSigningConfig.