MailConfigCheck

Vérifier le SPF d’un domaine Microsoft 365

Saisissez votre domaine pour lire son enregistrement SPF, compter ses recherches DNS et vérifier que Microsoft 365 y est autorisé.

3 analyses gratuites par jour, sans inscription ni accès à votre tenant.

L’enregistrement attendu

SPF est un enregistrement TXT publié à la racine du domaine. Il liste les services autorisés à envoyer des emails avec ce domaine. Pour un domaine qui n’envoie que depuis Microsoft 365, Microsoft indique la valeur suivante :

v=spf1 include:spf.protection.outlook.com -all

Si d’autres services envoient des emails avec votre domaine — outil d’emailing, logiciel de facturation, CRM, site web — chacun doit être ajouté dans ce même enregistrement, avec l’inclusion indiquée dans sa documentation :

v=spf1 include:spf.protection.outlook.com include:spf.mailjet.com -all

Le terme final indique quoi faire des serveurs non listés : « -all » les refuse, « ~all » les marque comme suspects. Les deux sont acceptables lorsque DMARC est en place ; « ?all » et « +all » n’apportent aucune protection.

Trois erreurs fréquentes

  • Deux enregistrements SPF sur le même domaine. C’est courant après l’ajout d’un outil d’emailing : on crée un second TXT au lieu de compléter le premier. La vérification renvoie alors une erreur permanente et SPF échoue pour tous les messages.
  • Plus de dix recherches DNS. Chaque inclusion en déclenche au moins une, et les inclusions imbriquées comptent aussi. Au-delà de dix, la vérification échoue, même si tous les serveurs listés sont légitimes. L’inclusion de Microsoft en consomme déjà une partie.
  • Microsoft 365 absent de l’enregistrement. Après une migration, le SPF de l’ancien hébergeur reste parfois en place : les emails envoyés depuis Outlook ne sont alors pas autorisés.

Ce que SPF ne couvre pas

SPF vérifie le domaine technique de l’enveloppe du message, pas l’adresse que le destinataire voit. Il cesse aussi de fonctionner lorsqu’un message est transféré automatiquement par un tiers. C’est pour ces deux raisons qu’il se complète par DKIM, qui résiste au transfert, et par DMARC, qui relie le tout à l’adresse visible.

Questions fréquentes

Où publier l’enregistrement SPF ?+

Chez l’hébergeur de votre zone DNS — souvent le bureau d’enregistrement du domaine (OVHcloud, Gandi, Ionos…) — et non dans Microsoft 365. C’est un enregistrement TXT à la racine du domaine.

Combien de temps avant que la modification soit prise en compte ?+

Le délai dépend de la durée de vie (TTL) de l’ancien enregistrement, en général entre quelques minutes et quelques heures.

Faut-il choisir -all ou ~all ?+

Avec une politique DMARC en place, la différence pratique est faible. « -all » est plus strict ; « ~all » est plus tolérant pendant que vous recensez vos services d’envoi.