L’alignement DMARC relie la réussite de l’authentification email au domaine que les clients voient dans l’adresse From. Un message peut réussir SPF ou DKIM avec un domaine différent tout en échouant au test d’alignement. Avant de modifier la politique de votre boutique, identifiez tous les expéditeurs légitimes, examinez des messages réels et utilisez les rapports pour comprendre les effets d’un renforcement.
Distinguez la réussite de l’authentification de l’alignement
Un message peut réussir SPF ou DKIM pour un domaine sans que celui-ci soit aligné avec l’expéditeur visible. L’alignement est la relation vérifiée par DMARC. Son fonctionnement précis dépend du mode configuré et des domaines ; examinez le message réel au lieu de vous fier à une seule étiquette verte.
Pour le compte concerné, suivez les indications de configuration et d’alignement des domaines Sendvio, puis faites intervenir le responsable du DNS. Les emails du personnel, les réponses du service client et d’autres services légitimes peuvent nécessiter des vérifications avant qu’une politique plus stricte s’applique à tout le domaine.
Faites un test d’alignement simple
Imaginons une campagne dont l’adresse From visible utilise le domaine de la boutique. Le message réussit DKIM, mais la signature validée appartient à un domaine sans rapport. Ce résultat authentifie bien une identité, mais n’établit pas l’identité alignée dont la boutique a besoin. À l’inverse, une signature valide utilisant un domaine correctement aligné peut satisfaire DMARC même si l’autre voie d’authentification échoue.
L’alignement strict exige que les domaines correspondent exactement. L’alignement souple autorise une relation pertinente au niveau du domaine organisationnel au lieu d’exiger des noms identiques. L’interprétation correcte dépend des domaines concernés, de la politique publiée et de l’évaluation du serveur destinataire. Demandez à l’administrateur d’examiner ces valeurs au lieu de considérer automatiquement comme équivalents tous les sous-domaines ou les domaines qui se ressemblent visuellement.
C’est aussi pourquoi modifier l’adresse Reply-To ne résout pas un échec DMARC. Les réponses et l’authentification servent des objectifs différents. Gardez une adresse de réponse utile aux clients, mais examinez les identités du message reçu pour diagnostiquer l’alignement.
Vérifiez avant d’appliquer une politique
Une politique de surveillance peut révéler quels systèmes envoient des emails avec votre domaine. Les rapports demandent une interprétation : un trafic inconnu peut être non autorisé, mais aussi provenir d’un service légitime oublié dans la documentation.
Ne copiez pas une politique stricte trouvée dans un guide en supposant qu’elle est sans risque. Renforcer son application avant que les expéditeurs légitimes soient prêts peut perturber des messages attendus. Conservez un historique des changements et convenez d’un plan d’intervention en cas de problème après la mise à jour.
Traitez la politique et les rapports comme des décisions opérationnelles
Une politique « none » ne demande aucun traitement spécial pour les échecs de validation. « Quarantine » indique que les échecs doivent être considérés comme suspects ; « reject » demande un traitement plus strict. Les serveurs destinataires décident malgré tout eux-mêmes du sort du message à partir d’autres informations. Aucun de ces paramètres ne garantit l’arrivée d’un email souhaité dans la boîte de réception ni la disparition de toutes les tentatives d’usurpation.
Les rapports agrégés peuvent indiquer quels systèmes utilisent le domaine et la façon dont l’authentification et l’alignement ont été évalués. Ce sont des données opérationnelles, pas des rapports sur l’engagement d’une campagne. Confiez leur interprétation à une personne chargée d’enquêter sur les expéditeurs inconnus. Une source inhabituelle peut être un service légitime oublié, un effet de transfert ou un usage non autorisé ; chacune de ces situations appelle une action différente.
Vérifiez régulièrement les résultats
Envoyez des messages tests contrôlés, examinez leur alignement et étudiez les rapports avec un administrateur qualifié. La protection du domaine demande une configuration suivie, notamment lors de l’ajout d’un service d’envoi ou d’un changement de domaine de marque.
Gardez des attentes réalistes. DMARC contribue à protéger l’identité de l’expéditeur et traite les échecs d’authentification. Il n’empêche pas toutes les tentatives d’hameçonnage et ne garantit pas l’arrivée de vos campagnes dans la boîte de réception. Associez-le à une identité d’expéditeur reconnaissable, à des autorisations appropriées et à un rythme régulier de messages attendus.
Avant de renforcer la politique, dressez l’inventaire des expéditeurs : personnel, service client, marketing et services opérationnels. Testez chaque parcours pertinent et consignez l’identité alignée attendue. Si une mise à jour perturbe un trafic légitime, cet inventaire aidera à identifier le service affecté au lieu d’affaiblir à l’aveugle toute la configuration du domaine.
Planifiez les changements à partir des normes actuelles et des instructions propres au compte. Les spécifications et les mises en œuvre de DMARC évoluent ; les paramètres de déploiement d’un ancien guide ne sont pas nécessairement adaptés à une nouvelle configuration. L’objectif pratique du marchand reste le même : savoir qui utilise légitimement le domaine, vérifier l’alignement et choisir une politique dont les effets sur les emails réels sont compris. Réexaminez ces éléments chaque fois que l’architecture d’envoi change.