Services techniques gérés partout au Canada
Fièrement canadien

Guide

Configurer DKIM dans cPanel, Google Workspace et Microsoft 365 (2026)

DKIM n'est pas activé par défaut dans Google Workspace ni dans cPanel. Générez la clé, publiez l'enregistrement DNS et vérifiez que la signature est active sur chaque plateforme.

Processus éditorial : Cet article a été créé avec l’aide de l’intelligence artificielle et préparé pour publication par Gotekky.

Réponse rapide

À vérifier d’abord

DKIM n'est pas activé par défaut dans Google Workspace ni dans cPanel. Générez la clé, publiez l'enregistrement DNS et vérifiez que la signature est active sur chaque plateforme.

DKIM est l'un de ces paramètres d'authentification des courriels qu'il est facile de négliger lors de la configuration d'un domaine ou d'un fournisseur de messagerie, et qui cause de vrais problèmes de délivrabilité quand il est absent. Contrairement à SPF, qui liste simplement les serveurs d'envoi autorisés, DKIM fonctionne en attachant une signature cryptographique vérifiable à chaque message sortant. Les serveurs destinataires utilisent cette signature pour confirmer que le message vient bien de là où il prétend venir et que rien n'a été modifié en transit.

 

Le processus de configuration diffère légèrement selon le fournisseur de messagerie que vous utilisez, mais la logique sous-jacente est toujours la même : générer une paire de clés côté expéditeur, publier la clé publique dans votre DNS, et activer la signature. Ce guide explique le processus pour les plateformes les plus courantes et explique suffisamment le fonctionnement de DKIM pour que vous puissiez le dépanner si quelque chose ne se passe pas comme prévu.

 

Résumé rapide

 

  • DKIM ajoute une signature cryptographique aux messages sortants que les serveurs destinataires peuvent vérifier
  • La configuration implique de générer une clé dans votre fournisseur de messagerie, de publier un enregistrement TXT dans le DNS, puis d'activer la signature
  • Google Workspace, Microsoft 365, cPanel et les services tiers ont chacun leur propre processus de configuration
  • Après la configuration, vérifiez en contrôlant les en-têtes de courriel pour dkim=pass
  • Chaque service envoyant des courriels au nom de votre domaine a besoin de sa propre configuration DKIM

 

Comment fonctionne DKIM

 

DKIM utilise une paire de clés publique et privée. Votre serveur de messagerie détient la clé privée et l'utilise pour générer une signature cryptographique unique pour chaque message sortant. La signature est ajoutée au message sous forme d'en-tête. Quand le message arrive à destination, le serveur destinataire recherche la clé publique de votre domaine dans le DNS, puis l'utilise pour vérifier la signature. Si la signature est valide, DKIM passe. Si le message a été altéré en transit ou si la signature ne peut pas être vérifiée, DKIM échoue.

 

La signature couvre des parties spécifiques du message, généralement le corps et certains en-têtes, et est recalculée à chaque envoi. Cela signifie que même un seul changement de caractère dans le message après la signature invalidera la signature. C'est ce qui rend DKIM efficace pour détecter les altérations et ce qui le distingue de SPF, qui ne vérifie que si le serveur d'envoi était autorisé, pas si le message lui-même est intact.

 

Un avantage pratique important de DKIM par rapport à SPF est que les signatures DKIM survivent au transfert de courriels. Quand un message est transféré par un autre serveur de messagerie, l'IP d'envoi change et SPF échouera souvent pour le message transféré. La signature DKIM, cependant, est intégrée dans les en-têtes du message et voyage avec lui quel que soit le nombre de serveurs par lesquels il passe. Tant que le contenu du message n'est pas modifié lors du transfert, la signature DKIM originale reste valide. Cela fait de DKIM le signal d'authentification le plus fiable pour les messages qui passent par des listes de diffusion, des adresses de transfert ou des serveurs relais.

 

L'enregistrement DNS pour DKIM est publié à une adresse spécifique qui combine un sélecteur et votre domaine. Si votre sélecteur est google et votre domaine est exemple.com, la clé publique se trouve à google._domainkey.exemple.com. Le nom du sélecteur est choisi lors de la génération de la clé et est intégré dans l'en-tête de signature DKIM de chaque message, de sorte que le serveur destinataire sache exactement où chercher dans le DNS la clé publique correspondante.

 

Configurer DKIM dans Google Workspace

 

Google Workspace n'active pas DKIM automatiquement. Si vous avez configuré Google Workspace sans suivre l'étape de configuration DKIM, vos courriels ont été envoyés sans signature DKIM tout ce temps.

 

Pour configurer DKIM dans Google Workspace, connectez-vous à la Console d'administration sur admin.google.com. Accédez à Applications, puis Google Workspace, puis Gmail, puis Authentifier les e-mails. Si vous gérez plusieurs domaines, sélectionnez le domaine que vous souhaitez configurer dans le menu déroulant. Cliquez sur Générer un nouvel enregistrement.

 

Il vous sera demandé de choisir une longueur de clé. Sélectionnez 2048 bits si l'option est disponible, ce qui est le cas pour la plupart des configurations de domaines modernes. Google générera une paire de clés et affichera l'enregistrement DNS que vous devez publier. L'enregistrement se compose d'un nom d'hôte et d'une valeur. Le nom d'hôte ressemblera à google._domainkey et la valeur sera une longue chaîne commençant par v=DKIM1; k=rsa; p= suivie de la clé publique encodée.

 

Copiez exactement le nom d'hôte et la valeur tels qu'ils sont affichés. Connectez-vous à votre panneau de gestion DNS, qui peut être votre registraire de domaine, votre panneau de contrôle d'hébergement ou votre espace client WHMCS, et ajoutez un nouvel enregistrement TXT. Définissez le champ hôte ou nom sur google._domainkey et définissez la valeur sur la chaîne fournie par Google. Sauvegardez l'enregistrement.

 

La propagation DNS prend entre quelques minutes et 48 heures selon votre fournisseur et le TTL de vos enregistrements. Vous pouvez vérifier si l'enregistrement est publiquement visible en utilisant l'outil de recherche DKIM de MXToolbox. Une fois l'enregistrement visible, retournez dans la Console d'administration Google et cliquez sur Démarrer l'authentification. Google vérifiera qu'il peut trouver l'enregistrement DNS et activera la signature DKIM.

 

Si vous voyez une erreur indiquant que l'enregistrement n'a pas été trouvé, attendez quelques heures de plus et réessayez. Ne cliquez pas sur Démarrer l'authentification avant que MXToolbox confirme que l'enregistrement est publiquement visible, car des tentatives d'activation prématurées peuvent parfois faire apparaître un état d'échec persistant dans l'interface même après la propagation de l'enregistrement.

 

Configurer DKIM dans cPanel

 

Les serveurs cPanel utilisant Exim comme agent de transfert de courrier génèrent généralement des clés DKIM automatiquement pour chaque domaine hébergé sur le compte. Leur activation dépend de la configuration de votre hébergeur. Pour vérifier et gérer DKIM dans cPanel, accédez à la section Courriel de votre tableau de bord cPanel et cherchez Délivrabilité des courriels.

 

L'outil Délivrabilité des courriels affiche l'état actuel de SPF, DKIM et DMARC pour chaque domaine de votre compte. Si DKIM apparaît comme invalide ou non configuré, cliquez sur Réparer ou Gérer pour générer une nouvelle clé et publier l'enregistrement DNS. Si le DNS de votre domaine est géré via les serveurs de noms propres de cPanel, cPanel peut publier l'enregistrement automatiquement. Si votre DNS est géré ailleurs, par exemple via Cloudflare ou votre registraire, cPanel vous montrera la valeur de l'enregistrement à copier et ajouter manuellement.

 

Si vous êtes un administrateur serveur avec accès WHM, DKIM peut également être géré au niveau serveur sous Courriel dans WHM. L'option Générer une clé privée DKIM dans la section Courriel de WHM vous permet de générer des clés pour n'importe quel domaine sur le serveur.

 

Après avoir activé DKIM via cPanel, vérifiez qu'il fonctionne en envoyant un courriel de test et en vérifiant les en-têtes pour un en-tête DKIM-Signature et pour dkim=pass dans la ligne Authentication-Results.

 

Configurer DKIM dans Microsoft 365

 

Microsoft 365 a DKIM désactivé par défaut pour les domaines personnalisés. La plateforme applique une signature DKIM par défaut en utilisant le propre domaine de Microsoft, mais cela ne satisfait pas les exigences d'alignement DMARC pour votre domaine personnalisé. Vous devez activer DKIM spécifiquement pour chaque domaine personnalisé dans votre tenant.

 

Pour activer DKIM dans Microsoft 365, ouvrez le portail Microsoft Defender sur security.microsoft.com. Accédez à Courriel et collaboration, puis Politiques et règles, puis Politiques de menaces, puis DKIM. Sélectionnez votre domaine dans la liste.

 

Si DKIM n'a pas encore été configuré pour votre domaine, vous devrez publier deux enregistrements CNAME dans votre DNS avant de pouvoir activer la signature. Microsoft vous montrera les enregistrements CNAME exacts à créer. Ajoutez-les à votre panneau de gestion DNS et attendez la propagation. Une fois les enregistrements en place, retournez dans les paramètres DKIM pour votre domaine et basculez la signature sur activé.

 

Microsoft utilise des enregistrements CNAME plutôt que des enregistrements TXT afin de pouvoir gérer la rotation des clés de leur côté sans vous demander de mettre à jour votre DNS à chaque fois. Quand Microsoft fait tourner la clé, le CNAME pointe toujours automatiquement vers leur enregistrement mis à jour.

 

Configurer DKIM pour les services d'envoi tiers

 

Si vous utilisez un service autre que votre fournisseur de messagerie principal pour envoyer des messages au nom de votre domaine, qu'il s'agisse d'une plateforme marketing, d'un service de courriel transactionnel, d'un CRM ou d'un outil de support, chacun de ces services a besoin de sa propre configuration DKIM. Sans cela, les messages de ces services ne porteront pas de signature DKIM valide pour votre domaine, ce qui signifie que DKIM échoue pour ces messages et que l'alignement DMARC devient plus difficile à atteindre.

 

La plupart des services d'envoi majeurs fournissent leurs propres enregistrements DKIM que vous publiez dans votre DNS. Le processus est généralement : connectez-vous aux paramètres du service, trouvez la section d'authentification de domaine ou de vérification d'expéditeur, et suivez les instructions pour générer un enregistrement DNS. Le service vous donnera un enregistrement TXT ou CNAME à ajouter à votre DNS, ce qui permet à leurs serveurs de signer les messages sortants avec une clé associée à votre domaine.

 

Parce que chaque service utilise un sélecteur différent, plusieurs clés DKIM pour le même domaine peuvent coexister dans le DNS sans conflit. Un domaine pourrait avoir google._domainkey pour Google Workspace, k1._domainkey pour Mailchimp, s1._domainkey pour SendGrid, et ainsi de suite. Les messages sortants de chaque service portent la signature correspondant à leur propre sélecteur, et les serveurs destinataires recherchent chacun indépendamment.

 

Services courants et où trouver leur documentation de configuration DKIM :

 

  • Mailchimp : Paramètres du compte, Domaines, puis Authentifier votre domaine d'envoi
  • SendGrid : Paramètres, Authentification de l'expéditeur, puis Authentification de domaine
  • Mailgun : Envoi, Domaines, puis cliquez sur votre domaine et regardez les enregistrements DNS
  • HubSpot : Paramètres, Site web, Domaines et URLs, puis Domaine d'envoi de courriel
  • Zendesk : Centre d'administration, Canaux, Courriel, puis Vérification de la propriété du domaine

 

Publier l'enregistrement DNS DKIM

 

Quel que soit le fournisseur que vous configurez, l'enregistrement DNS que vous publiez suit la même structure. C'est un enregistrement TXT avec un nom d'hôte au format sélecteur._domainkey.votredomaine.com et une valeur qui contient la clé publique dans un format défini.

 

Une valeur d'enregistrement TXT DKIM typique ressemble à ceci :

 

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...

La balise v=DKIM1 identifie ceci comme un enregistrement DKIM. La balise k=rsa spécifie le type de clé. La valeur p= est la clé publique elle-même encodée en base64.

 

Lors de la saisie dans votre panneau DNS, soyez prudent quant à la façon dont votre registraire gère les longues valeurs d'enregistrement TXT. Certains panneaux tronquent la valeur à un certain nombre de caractères. Si la clé est tronquée, vous devrez peut-être la diviser en plusieurs chaînes entre guillemets dans le même enregistrement TXT, ce qui est une technique DNS standard pour gérer les longues valeurs. Consultez la documentation de votre registraire si vous rencontrez ce problème.

 

Si votre DNS est géré via votre espace client WHMCS, accédez à Mes domaines, cliquez sur Gérer à côté du domaine concerné, puis sélectionnez Gestion DNS. Ajoutez un nouvel enregistrement TXT en utilisant le nom d'hôte et la valeur fournis par votre fournisseur de messagerie.

 

Vérifier que DKIM fonctionne

 

Après avoir publié l'enregistrement DNS et activé la signature dans votre fournisseur de messagerie, vous devez vérifier que DKIM fonctionne correctement avant de vous y fier pour vos courriels professionnels.

 

La méthode de vérification la plus directe est d'envoyer un courriel de test depuis le compte configuré à une adresse Gmail que vous contrôlez. Ouvrez le message dans Gmail, cliquez sur le menu à trois points en haut à droite du message, et sélectionnez Afficher l'original. Dans les en-têtes bruts, cherchez deux choses.

 

Premièrement, cherchez un en-tête DKIM-Signature près du haut. Si cet en-tête est absent, votre serveur de messagerie ne signe pas encore les messages, ce qui signifie que la signature n'est pas active quel que soit l'état de l'enregistrement DNS.

 

Deuxièmement, cherchez l'en-tête Authentication-Results. Il contiendra une ligne commençant par dkim= suivie du résultat. Vous voulez voir dkim=pass avec le domaine correspondant. Si vous voyez dkim=fail, la signature est présente mais invalide, ce qui signifie généralement que l'enregistrement DNS ne correspond pas à la clé privée utilisée. Si vous ne voyez pas de ligne dkim= du tout, le serveur destinataire n'a pas trouvé de signature DKIM dans le message.

 

Vous pouvez également utiliser l'outil de recherche DKIM de MXToolbox pour vérifier que l'enregistrement est correctement publié en entrant votre domaine et votre sélecteur. Cela confirme ce que le serveur destinataire trouverait en cherchant votre clé publique.

 

Une troisième option est d'envoyer un message de test à mail-tester.com, qui fournit une analyse détaillée de votre configuration d'authentification incluant l'état de réussite ou d'échec de DKIM, le sélecteur utilisé, et si le domaine de signature s'aligne avec votre adresse De.

 

Problèmes DKIM courants et comment les corriger

 

Si DKIM affiche un échec plutôt qu'un succès, la cause la plus courante est une inadéquation entre la clé privée sur le serveur d'envoi et la clé publique publiée dans le DNS. Cela peut se produire si la clé a été régénérée côté expéditeur sans mettre à jour l'enregistrement DNS, ou si l'enregistrement DNS a été saisi incorrectement. La correction consiste à générer une nouvelle paire de clés, publier la nouvelle clé publique dans le DNS, puis activer la signature avec la nouvelle clé.

 

Si l'en-tête DKIM-Signature est présent mais que le domaine dans la balise d= ne correspond pas au domaine de votre adresse De, l'alignement DMARC échouera même si la signature DKIM elle-même est valide. Cela se produit quand un service tiers signe les messages avec son propre domaine plutôt que le vôtre. La solution est de configurer la signature DKIM de domaine personnalisé dans ce service, ce qui nécessite la publication de leurs enregistrements DNS fournis.

 

Si vous ne trouvez pas du tout d'en-tête DKIM-Signature, la signature n'a pas été activée sur le serveur d'envoi. Retournez dans l'interface d'administration du fournisseur de messagerie et confirmez que la signature est activée. Dans Google Workspace, le bouton dans la Console d'administration devrait afficher Désactiver la signature des e-mails si la signature est active, et Activer la signature des e-mails si elle ne l'est pas.

 

Si Google Workspace indique qu'il ne peut pas vérifier votre enregistrement DNS quand vous essayez d'activer la signature, confirmez que l'enregistrement est publiquement visible avec MXToolbox avant de réessayer. Si MXToolbox confirme que l'enregistrement existe mais que Google ne peut toujours pas le trouver, essayez de vider le formulaire et de relancer l'activation, car l'interface de la Console d'administration Google nécessite parfois un rechargement complet pour prendre en compte des enregistrements DNS récemment propagés.

 

DKIM, SPF et DMARC ensemble

 

DKIM est le plus efficace quand il fonctionne aux côtés de SPF et DMARC. SPF autorise le serveur d'envoi. DKIM vérifie le contenu et l'origine du message. DMARC lie les deux en exigeant qu'au moins l'un d'eux soit aligné avec l'adresse De visible, et il vous donne des rapports pour voir comment l'authentification se comporte sur toutes vos sources d'envoi.

 

Une signature DKIM valide seule ne protège pas entièrement la réputation de votre domaine ni ne garantit le placement en boîte de réception. Mais un DKIM passant de façon constante sur toutes vos sources d'envoi est un prérequis pour faire passer votre politique DMARC du mode surveillance à l'application. Si DKIM échoue pour l'un de vos services d'envoi, traiter ces échecs devrait être une priorité avant de resserrer votre politique DMARC.

 

Si vous avez configuré DKIM et souhaitez compléter votre configuration d'authentification, la prochaine étape est de s'assurer que votre enregistrement DMARC est en place et d'examiner les rapports agrégés qu'il génère. Notre guide de configuration DMARC couvre cela en détail.

Gotekky

Besoin d’aide pour choisir la prochaine étape?

Décrivez ce que vous observez et le résultat recherché. Nous identifierons si un service géré, un projet défini ou une évaluation technique payante est la bonne prochaine étape.