# Lire les rapports DMARC

> Comprenez le taux de réussite, l’alignement et les traitements appliqués dans les rapports DMARC, identifiez les expéditeurs inconnus et faites passer votre politique de none à quarantine puis à reject en toute sécurité.

Ce guide explique les chiffres des pages de rapports DMARC, comment distinguer vos propres services des expéditeurs inconnus et comment utiliser ces données pour passer votre domaine à une politique DMARC contraignante sans bloquer vos propres e-mails.

## Métriques de la vue d’ensemble

Ouvrez **Email API → DMARC reports**, sélectionnez un domaine et choisissez 7, 30 ou 90 jours.

| Métrique | Signification |
| --- | --- |
| **Total volume** | Les messages que les fournisseurs de messagerie ont signalé avoir reçus de votre domaine sur la période. |
| **Pass rate** | La part de ce volume qui a réussi DMARC : DKIM ou SPF a réussi **et** est aligné sur votre domaine `From`. |
| **Fail volume** | Les messages pour lesquels ni DKIM ni SPF n’a réussi avec alignement. |
| **Reports** | Le nombre de rapports traités par Emailit sur la période. |
| **Daily volume** | Les e-mails qui réussissent et qui échouent, par jour. Un pic soudain d’échecs peut signaler une usurpation ou un service récemment ajouté. |
| **Dispositions** | Le traitement appliqué par les fournisseurs aux e-mails, selon votre politique. |

La vue d’ensemble liste aussi les principaux pays et réseaux (ASN). Les messages provenant d’adresses IP qu’Emailit ne parvient pas à localiser sont comptés à part, par exemple « 120 messages from unmapped IPs ».

### Traitements appliqués

| Traitement | Signification |
| --- | --- |
| `none` | Livré normalement. C’est ce qui arrive aux e-mails en échec tant que votre politique est `p=none`. |
| `quarantine` | Placé en spam ou en quarantaine parce qu’il a échoué et que votre politique est `p=quarantine`. |
| `reject` | Refusé parce qu’il a échoué et que votre politique est `p=reject`. |

Les fournisseurs peuvent quand même appliquer leur propre filtrage aux e-mails qui réussissent.

## Alignement

DMARC ne vérifie pas seulement que SPF ou DKIM réussit. Il vérifie que le domaine qu’ils ont validé correspond au domaine `From`. Les enregistrements des rapports affichent les résultats évalués par DMARC, et l’API renvoie les vérifications brutes sur lesquelles ils reposent :

| Champ | Ce qu’il vous indique |
| --- | --- |
| **DKIM** et **SPF** | Les résultats évalués par DMARC, `pass` ou `fail`, alignement compris. Affichés dans le tableau de bord. |
| `dkim_domain`, `dkim_selector`, `dkim_result` | Le domaine qui a signé le message et si la signature a été vérifiée. Dans les enregistrements de rapport de l’API. |
| `spf_domain`, `spf_result` | Le domaine de return-path vérifié par SPF et si la vérification a réussi. Dans les enregistrements de rapport de l’API. |
| **Header from** | Le domaine `From` revendiqué par le message. |

Les e-mails envoyés via Emailit doivent afficher DKIM `pass` avec le domaine `acme.com` et le sélecteur `emailit`, et SPF `pass` pour `emailit.acme.com`. DMARC n’exige qu’un des deux avec alignement.

Il est normal de voir des e-mails pour lesquels SPF échoue mais DKIM réussit. Le transfert et les listes de diffusion modifient le return-path, ce qui casse SPF, alors que la signature DKIM est préservée.

## Identifier vos expéditeurs

Ouvrez l’onglet **Sources**. Chaque ligne est une adresse IP qui a envoyé des e-mails au nom de votre domaine, avec son pays, son réseau et son volume de réussites et d’échecs. Triez par volume **Fail** et parcourez la liste. Pour chaque source, déterminez à quel groupe elle appartient.

**Les services que vous utilisez et qui réussissent.** Emailit, le fournisseur de messagerie de votre entreprise comme Google Workspace ou Microsoft 365, et les autres outils que vous avez configurés avec SPF ou DKIM. Rien à faire.

**Les services que vous utilisez et qui échouent.** Un CRM, un outil de support, un outil de facturation ou un site web qui envoie au nom de votre domaine sans authentification. Le nom du réseau le trahit généralement, par exemple un fournisseur cloud ou l’ASN de l’éditeur lui-même. Corrigez chacun d’eux :

- Si le service prend en charge DKIM pour votre domaine, publiez l’enregistrement qu’il vous fournit.
- S’il ne prend en charge que SPF, ajoutez son `include:` à l’enregistrement SPF de votre domaine racine, ou faites-le envoyer depuis un sous-domaine.
- Si possible, transférez ces envois vers Emailit, qui est déjà authentifié.

**Les e-mails que vous ne reconnaissez pas.** Les sources situées dans des pays ou des réseaux inattendus, souvent avec un faible volume et 100 % d’échecs, relèvent généralement de l’usurpation : quelqu’un envoie au nom de votre domaine. Passer à `p=quarantine` ou à `p=reject` permet de les arrêter.

Les onglets **Countries** et **ASNs** regroupent les mêmes données par emplacement et par opérateur réseau, ce qui aide quand un même service utilise de nombreuses adresses IP.

### Onglets Reports et Forensic

L’onglet **Reports** liste tous les rapports, avec le fournisseur qui les a envoyés (le **Reporter**), leur **Status** et leur **Date range**. Ouvrez un rapport pour voir quand il a été reçu et traité, ainsi que chacun de ses enregistrements : **Source IP**, **Count**, **Country**, **ASN**, **Disposition**, **DKIM**, **SPF** et **Header from**.

L’onglet **Forensic** liste les échecs individuels, lorsque les fournisseurs en envoient. Chacun affiche la source, les résultats d’authentification, l’expéditeur et le destinataire d’origine, l’objet et les en-têtes. Servez-vous-en pour retrouver un message précis en échec. Ils peuvent contenir des données personnelles : partagez-les avec précaution.

## Passer à une politique contraignante

Utilisez vos rapports pour durcir votre politique par étapes. À chaque étape, attendez que les rapports soient satisfaisants.

1. **Commencez par `p=none`.** Collectez des rapports pendant au moins deux à quatre semaines pour voir tous les services, y compris ceux qui n’envoient qu’une fois par mois, comme les factures.

```txt
v=DMARC1; p=none; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

2. **Corrigez chaque source légitime.** Continuez jusqu’à ce que tous les services que vous utilisez réussissent et que les échecs restants concernent des e-mails que vous ne reconnaissez pas.

3. **Mettez en quarantaine une partie des e-mails en échec.** Passez à `p=quarantine` avec `pct` pour l’appliquer d’abord à une partie des e-mails en échec, puis augmentez `pct` jusqu’à 100 sur une ou deux semaines.

```txt
v=DMARC1; p=quarantine; pct=25; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

4. **Rejetez.** Quand la quarantaine a fonctionné à 100 % sans que vos propres e-mails apparaissent sous **Dispositions** comme `quarantine`, passez à `p=reject`.

```txt
v=DMARC1; p=reject; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

5. **Continuez à surveiller.** Laissez l’adresse `rua` en place. Un nouvel outil qui commence à envoyer au nom de votre domaine apparaîtra comme envoyant des e-mails en échec et, avec `p=reject`, ses e-mails ne seront pas livrés tant que vous ne l’aurez pas authentifié.

> **Les sous-domaines suivent la politique du domaine parent:** Sauf si vous définissez `sp=`, une politique sur `acme.com` s’applique aussi aux sous-domaines comme `news.acme.com`. Vérifiez que les e-mails de chaque sous-domaine réussissent avant d’appliquer une politique contraignante, ou définissez `sp=none` en attendant.

## Voir aussi

  - [Configurer les rapports DMARC](/fr/docs/dmarc/set-up/): Publiez l’enregistrement et importez des rapports.
  - [Bonnes pratiques](/fr/docs/deliverability/best-practices/): Authentification et alignement avec Emailit.
  - [API des rapports DMARC](/fr/docs/api-reference/dmarc/): Statistiques, sources et rapports au format JSON.

---
Source: https://emailit.com/fr/docs/dmarc/reports/
