2 colonnes DKIM dans les rapports DMARC ?

Les 2 colonnes DKIM

Un email peut contenir plusieurs signatures DKIM. Une signature vient souvent de l'expéditeur d'origine. 

Une autre vient parfois d'un relais intermédiaire, comme Office 365 ou une passerelle de sécurité.

Dans le rapport agrégé DMARC, chaque signature apparaît comme une entrée distincte dans le bloc auth_results. Les deux colonnes DKIM affichent la première puis la deuxième signature trouvée dans le message. Chaque colonne montre le sélecteur, le domaine signataire (d=) et le résultat brut de la vérification cryptographique. 

Ce résultat ne tient pas compte de l'alignement avec le domaine From:.

La colonne DKIM dans le bloc DMARC

La valeur dkim= affichée dans la colonne DMARC vient d'un bloc différent, appelé policy_evaluated

Ce résultat est calculé après vérification de l'alignement avec le domaine From:.

La règle est simple. Si au moins une des signatures DKIM est valide et alignée, alors policy_evaluated.dkim = pass. Cela reste vrai même si l'autre signature échoue.

Exemple avec 2 signatures DKIM (ligne du 2026-07-08, Enterprise Outlook vers hotelplangroup.mail.onmicrosoft.com)

  • DKIM (1) : sélecteur selector1-interhomegroup-onmicrosoft-com, domaine interhomegroup.onmicrosoft.com, résultat fail.
  • DKIM (2) : sélecteur sec-sig-email, domaine secuserve.com, résultat fail.
  • DMARC : dkim=fail, action reject.

Les deux signatures échouent. Aucune n'est valide et alignée avec le domaine From: (secuserve.com). 

Le résultat DMARC est donc dkim=fail et l'email est rejeté.

Les lignes du 2026-07-07 et 2026-07-08 vers wolford365.mail.onmicrosoft.com montrent l'inverse. 

Une seule signature est présente. La colonne DKIM (2) reste vide. 

Cela confirme que la deuxième colonne ne s'affiche que lorsqu'une deuxième signature existe réellement dans le message.

Exemple utile pour illustrer l'alignement SPF (ligne du 2026-07-08, google.com)

  • SPF brut : mfrom kantarspain.es, résultat pass.
  • DMARC : spf=fail.

Le contrôle SPF technique réussit pour le domaine kantarspain.es. Mais ce domaine n'est pas aligné avec le domaine From: de l'email. Le résultat DMARC retient donc spf=fail. Cela démontre que le même principe s'applique à SPF et à DKIM. Un contrôle technique peut réussir sans que le résultat DMARC soit un succès, à cause de l'alignement.

Tableau de synthèse

Colonne Source XML Signification
DKIM (1) auth_results.dkim[0] Résultat brut de la première signature DKIM du message
DKIM (2) auth_results.dkim[1] Résultat brut de la deuxième signature DKIM, si elle existe
DKIM (dans DMARC) policy_evaluated.dkim Résultat final retenu par DMARC. Il détermine l'action appliquée
Étiquettes