Les 2 colonnes DKIM
Un email peut contenir plusieurs signatures DKIM. Une signature vient souvent de l'expéditeur d'origine.
Une autre vient parfois d'un relais intermédiaire, comme Office 365 ou une passerelle de sécurité.
Dans le rapport agrégé DMARC, chaque signature apparaît comme une entrée distincte dans le bloc auth_results. Les deux colonnes DKIM affichent la première puis la deuxième signature trouvée dans le message. Chaque colonne montre le sélecteur, le domaine signataire (d=) et le résultat brut de la vérification cryptographique.
Ce résultat ne tient pas compte de l'alignement avec le domaine From:.
La colonne DKIM dans le bloc DMARC
La valeur dkim= affichée dans la colonne DMARC vient d'un bloc différent, appelé policy_evaluated.
Ce résultat est calculé après vérification de l'alignement avec le domaine From:.
La règle est simple. Si au moins une des signatures DKIM est valide et alignée, alors policy_evaluated.dkim = pass. Cela reste vrai même si l'autre signature échoue.
Exemple avec 2 signatures DKIM (ligne du 2026-07-08, Enterprise Outlook vers hotelplangroup.mail.onmicrosoft.com)
- DKIM (1) : sélecteur
selector1-interhomegroup-onmicrosoft-com, domaineinterhomegroup.onmicrosoft.com, résultatfail. - DKIM (2) : sélecteur
sec-sig-email, domainesecuserve.com, résultatfail. - DMARC :
dkim=fail, actionreject.
Les deux signatures échouent. Aucune n'est valide et alignée avec le domaine From: (secuserve.com).
Le résultat DMARC est donc dkim=fail et l'email est rejeté.
Les lignes du 2026-07-07 et 2026-07-08 vers wolford365.mail.onmicrosoft.com montrent l'inverse.
Une seule signature est présente. La colonne DKIM (2) reste vide.
Cela confirme que la deuxième colonne ne s'affiche que lorsqu'une deuxième signature existe réellement dans le message.
Exemple utile pour illustrer l'alignement SPF (ligne du 2026-07-08, google.com)
- SPF brut :
mfrom kantarspain.es, résultatpass. - DMARC :
spf=fail.
Le contrôle SPF technique réussit pour le domaine kantarspain.es. Mais ce domaine n'est pas aligné avec le domaine From: de l'email. Le résultat DMARC retient donc spf=fail. Cela démontre que le même principe s'applique à SPF et à DKIM. Un contrôle technique peut réussir sans que le résultat DMARC soit un succès, à cause de l'alignement.
Tableau de synthèse
| Colonne | Source XML | Signification |
|---|---|---|
| DKIM (1) | auth_results.dkim[0] |
Résultat brut de la première signature DKIM du message |
| DKIM (2) | auth_results.dkim[1] |
Résultat brut de la deuxième signature DKIM, si elle existe |
| DKIM (dans DMARC) | policy_evaluated.dkim |
Résultat final retenu par DMARC. Il détermine l'action appliquée |