Sécurité Google Workspace : MFA, SPF, DKIM, DMARC, que faut-il activer ?
L'une des plus grandes idées reçues lors du déploiement d'une solution cloud est de penser que la protection des données est garantie par défaut. S'il est vrai que l'infrastructure de Google est l'une des plus robustes au monde, la sécurité Google Workspace de votre entreprise dépend avant tout de la manière dont vous paramétrez votre environnement.
Un compte non sécurisé, c'est la porte ouverte aux usurpations d'identité, au phishing, aux fuites de données confidentielles et aux emails légitimes qui atterrissent dans les spams de vos clients. Pour protéger votre entreprise et votre réputation, voici les configurations de sécurité recommandées à activer.
Le trio recommandé pour la délivrabilité et la sécurité de vos emails
Si vos emails n'arrivent pas à destination ou si des pirates se font passer pour vous, c'est que vos enregistrements DNS sont mal configurés. Pour prouver aux serveurs de réception que vous êtes bien l'expéditeur légitime, vous devez implémenter trois protocoles essentiels :
| Protocole | Signification | À quoi ça sert ? |
|---|---|---|
| SPF | Sender Policy Framework | La liste d'invités. Il déclare publiquement quelles adresses IP (ici, celles de Google) ont le droit d'envoyer des emails au nom de votre domaine. |
| DKIM | DomainKeys Identified Mail | Le sceau de cire sur la lettre. Il ajoute une signature cryptographique invisible à vos emails pour prouver qu'ils n'ont pas été modifiés en cours de route. |
| DMARC | Domain-based Message Authentication… | Il vérifie que le domaine utilisé dans l'adresse d'expédition est correctement aligné avec SPF ou DKIM, puis indique aux serveurs de réception quoi faire lorsqu'un message échoue à cette vérification : le laisser passer, le placer en quarantaine ou le rejeter. |
Configurer SPF pas à pas
SPF est un enregistrement DNS de type TXT. Pour un domaine qui n'envoie des e-mails que via Google Workspace : v=spf1 include:_spf.google.com ~all
- Un domaine ne doit avoir qu'un seul enregistrement SPF. Ajoutez les mécanismes SPF fournis par vos différents prestataires d'envoi dans un seul enregistrement SPF.
~all(softfail) est recommandé pendant la phase de stabilisation ;-allrejette tout expéditeur non listé, y compris un service oublié.- SPF est limité à 10 requêtes DNS : au-delà, la vérification échoue.
Configurer DKIM pas à pas
- Dans la console d'administration : Applications > Google Workspace > Gmail > Authentifier les e-mails, puis générez une clé de 2048 bits.
- Chez votre hébergeur DNS : créez un enregistrement TXT nommé
google._domainkeyavec la valeur fournie. - Après propagation (quelques minutes à 48 heures), cliquez sur Démarrer l'authentification. Sans cette dernière étape, vos e-mails ne sont pas signés.
Configurer DMARC pas à pas
Créez un enregistrement TXT sur _dmarc de votre domaine, par exemple : v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.fr
- p=none : aucune action, uniquement des rapports. Politique de démarrage.
- p=quarantine : les messages en échec vont en courriers indésirables.
- p=reject : les messages en échec sont rejetés.
Progressez de none à quarantine puis reject, en laissant plusieurs semaines entre chaque étape pour analyser les rapports. Passer directement à reject peut faire rejeter les messages d'un outil de facturation ou de newsletter mal déclaré.
Vérifier la configuration
- Envoyez un e-mail de test vers une adresse Gmail, puis « Afficher l'original » : SPF, DKIM et DMARC doivent indiquer PASS.
- Dans la console, la section « Authentifier les e-mails » doit afficher DKIM actif.
- Surveillez les rapports DMARC : ils révèlent souvent des services d'envoi oubliés.
Erreurs fréquentes : plusieurs enregistrements SPF, DKIM jamais démarré, DMARC en p=none depuis des années ou passé trop vite en reject. Attention : ces mécanismes protègent votre domaine contre l'usurpation, mais ne filtrent pas les e-mails malveillants reçus. Pour cela, voir notre article sur la protection contre le phishing.
Le saviez-vous ? Depuis février 2024, Google a renforcé ses exigences d'authentification des expéditeurs. SPF ou DKIM est désormais requis pour les messages envoyés vers des comptes Gmail personnels. Pour les expéditeurs envoyant environ 5 000 messages ou plus par jour, Google exige SPF, DKIM et DMARC. Une configuration incomplète peut entraîner un classement en spam, des limitations de délivrabilité ou le rejet de certains messages.
Bloquer les accès illégitimes avec la MFA
Le vol de mot de passe reste la principale cause des cyberattaques ciblant les TPE et PME. Un mot de passe complexe ne suffit plus pour assurer une bonne sécurité Google Workspace.
L'activation de la MFA (Authentification Multifacteur ou Validation en deux étapes) est non négociable.
- Le principe : lors de la connexion depuis un nouvel appareil, l'utilisateur doit valider son identité via un second moyen (notification sur smartphone, code par SMS, ou clé de sécurité physique).
- Les facteurs à privilégier : les passkeys, Google Prompt ou les clés de sécurité sont préférables aux codes SMS, qui restent exposés au détournement de numéro.
- La bonne pratique admin : ne laissez pas le choix à vos collaborateurs. Depuis la console d'administration, vous devez configurer la MFA comme "obligatoire" à partir d'une date donnée pour l'ensemble des Unités Organisationnelles.
Aller plus loin : les paramètres de sécurité souvent oubliés
Outre les emails et l'authentification, la protection de votre espace de travail passe par la maîtrise de vos données internes et la prévention des erreurs humaines.
1. Verrouiller le partage externe sur Google Drive
Vos collaborateurs partagent quotidiennement des documents. Par défaut, les règles de partage peuvent être trop permissives.
- Désactivez la possibilité de partager des fichiers sensibles avec des adresses personnelles extérieures à l'entreprise (ex. @gmail.com).
- Forcez les alertes informant un utilisateur qu'il est sur le point d'envoyer un document en dehors de l'organisation.
2. Activer les règles anti-phishing avancées
La console d'administration Google offre des réglages pointus (souvent désactivés par défaut) pour protéger vos équipes contre l'ingénierie sociale :
- Activation des bannières d'avertissement pour les emails provenant d'expéditeurs externes suspects.
- Mise en quarantaine automatique des pièces jointes inhabituelles ou des macros malveillantes.
- Protection contre l'usurpation d'identité des dirigeants (la fameuse "fraude au président").
Pourquoi confier sa sécurité à un expert ?
La sécurité Google Workspace ne se résume pas à cocher quelques cases. Une politique DMARC mal configurée peut entraîner le rejet de certains messages légitimes. À l'inverse, une configuration incomplète vous expose à des failles critiques.
En faisant appel à un administrateur certifié, vous améliorez le niveau de sécurité de votre environnement : vous réduisez les risques d'accès non autorisé, de fuite de données et de mauvaise configuration de votre environnement. Un audit de sécurité de l'existant est souvent la première étape pour identifier et corriger les vulnérabilités de votre configuration actuelle.
Dernier maillon souvent oublié : la sauvegarde. Google protège son infrastructure, mais la conservation et la récupération de vos données restent de votre responsabilité. Découvrez la sauvegarde Google Workspace avec Keepit pour restaurer rapidement un email, un fichier ou les données d'un utilisateur.