technique · réponse sourcée
Alignement DMARC : relaxed ou strict
L’alignement DMARC détermine si le domaine de l’en-tête From correspond au domaine validé par SPF et DKIM. L’alignement relaxed permet aux sous-domaines de correspondre au domaine organisationnel, tandis que l’alignement strict exige une correspondance exacte des domaines.
Définition de l’alignement DMARC
L’alignement consiste à vérifier que le domaine utilisé dans l’en-tête From visible d’un e-mail correspond au domaine authentifié via SPF ou DKIM. Sans alignement, un expéditeur pourrait authentifier un message avec un domaine quelconque qu’il contrôle tout en usurpant une autre marque dans l’en-tête From. DMARC l’empêche en exigeant un lien logique entre l’identité et le mécanisme d’authentification.
Fonctionnement de l’alignement relaxed
En mode relaxed, qui est le réglage par défaut, DMARC accepte une correspondance si le domaine de l’en-tête From et le domaine SPF ou DKIM partagent le même domaine organisationnel. Par exemple, si l’en-tête From est mail.example.com et que le domaine SPF est example.com, l’alignement relaxed considère la vérification comme réussie, car ils partagent le même domaine racine.
Fonctionnement de l’alignement strict
L’alignement strict exige une correspondance exacte, caractère pour caractère, entre le domaine de l’en-tête From et le domaine authentifié. Avec l’exemple précédent, si l’en-tête From est mail.example.com et que le domaine SPF est example.com, l’alignement strict échoue. Les deux doivent valoir exactement example.com, ou exactement mail.example.com, pour réussir.
Impact opérationnel pour les expéditeurs
L’alignement strict offre une sécurité plus élevée en empêchant toute usurpation de sous-domaine, mais augmente le risque que des e-mails légitimes échouent à DMARC si des expéditeurs tiers utilisent d’autres sous-domaines. L’alignement relaxed est généralement préféré par les organisations qui utilisent plusieurs outils SaaS envoyant en leur nom. Vous pouvez vérifier votre configuration actuelle avec les outils gratuits de SendHQ (https://sendhq.cc/tools) pour éviter des blocages accidentels.
Comparaison sur un exemple concret
Scénario : l’en-tête From est notifications.brand.com et le domaine SPF est brand.com. Avec l’alignement relaxed (aspf=r), la vérification réussit. Avec l’alignement strict (aspf=s), elle échoue. De même pour DKIM : si la balise d= de la signature vaut brand.com, l’alignement relaxed (adkim=r) réussit pour notifications.brand.com, mais l’alignement strict (adkim=s) échoue.
Les questions que posent les équipes
Quel est le mode d’alignement par défaut ?
L’alignement relaxed est le mode par défaut pour SPF comme pour DKIM si les balises aspf et adkim sont absentes de l’enregistrement DMARC.
Quand utiliser l’alignement strict ?
Utilisez l’alignement strict lorsque vous contrôlez entièrement toute votre infrastructure d’envoi et souhaitez empêcher toute utilisation non autorisée de sous-domaines.
Modifier l’alignement a-t-il un effet sur les enregistrements SPF ou DKIM ?
Non, l’alignement est un paramètre de la politique DMARC. Il modifie la façon dont le destinataire évalue les résultats SPF et DKIM existants par rapport à l’en-tête From.
Puis-je utiliser des modes différents pour SPF et DKIM ?
Oui, vous pouvez définir aspf=s pour un alignement SPF strict et adkim=r pour un alignement DKIM relaxed dans un même enregistrement DMARC.
Sources primaires
- RFC 7489 : Domain-based Message Authentication, Reporting and Conformance — RFC Editor
- RFC 7208 : Sender Policy Framework — RFC Editor
- RFC 6376 : DomainKeys Identified Mail — RFC Editor