MailConfigCheck

Vérifier le DMARC d’un domaine Microsoft 365

Saisissez votre domaine pour lire sa politique DMARC, son application aux sous-domaines et ses adresses de rapport.

3 analyses gratuites par jour, sans inscription ni accès à votre tenant.

À quoi sert DMARC

DMARC relie SPF et DKIM à l’adresse d’expéditeur que voit le destinataire. Il indique aux serveurs de réception quoi faire d’un message qui prétend venir de votre domaine sans le prouver, et leur demande de vous adresser des rapports. Gmail et Yahoo l’exigent depuis 2024 des expéditeurs de gros volumes ; Microsoft applique une règle comparable pour Outlook.com depuis 2025.

L’enregistrement de départ

DMARC est un enregistrement TXT publié sur le sous-domaine _dmarc. Pour commencer sans risque pour vos emails légitimes :

_dmarc   TXT   v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.fr

Avec p=none, rien n’est bloqué : vous recevez seulement des rapports. L’adresse indiquée dans rua doit exister. Ces rapports sont des fichiers XML envoyés chaque jour par les fournisseurs de messagerie.

Durcir progressivement

  • Laisser p=none quelques semaines et recenser, dans les rapports, tous les services qui envoient avec votre domaine.
  • Corriger ceux qui échouent : les ajouter au SPF, ou activer chez eux la signature DKIM avec votre domaine.
  • Passer à p=quarantine : les messages non authentifiés sont classés en indésirables.
  • Passer à p=reject lorsque les rapports ne montrent plus d’échec légitime : les messages non authentifiés sont refusés.

Une politique p=none sans adresse de rapport n’apporte rien : elle ne bloque rien et ne vous apprend rien. À l’inverse, passer directement à p=reject sans avoir lu de rapports expose à faire rejeter des emails légitimes envoyés par un service oublié.

Lire les rapports

Les rapports DMARC sont peu lisibles tels quels. Le suivi MailConfigCheck les reçoit à votre place et les présente par source d’envoi, avec une alerte quand une nouvelle source apparaît.

Voir le suivi DMARC

Questions fréquentes

DMARC se configure-t-il dans Microsoft 365 ?+

Non. DMARC se publie dans la zone DNS du domaine, chez votre hébergeur DNS. Microsoft 365 applique de son côté les politiques DMARC des autres domaines aux emails que vous recevez.

Que devient DMARC pour les sous-domaines ?+

Un sous-domaine sans enregistrement propre hérite de la politique du domaine principal, ou de celle indiquée par la balise sp si elle est présente. Une balise sp=none laisse les sous-domaines sans protection.

Une politique p=reject empêche-t-elle toute usurpation ?+

Non. Elle demande aux serveurs de réception de refuser les messages non authentifiés qui utilisent exactement votre domaine. Elle ne couvre ni les domaines ressemblants, ni l’usurpation du seul nom affiché, et la décision finale appartient au serveur destinataire.