# Pourquoi mon publipostage a-t-il rebondi ? Codes NDR Outlook

> Ton publipostage affiche "Delivery has failed" avec un code 550. Découvre ce que signifient les erreurs Outlook 5.7.708, 5.1.1 et comment les corriger.

**Chaque rebond indique le serveur qui a refusé ton message ainsi qu’un code en trois parties expliquant pourquoi.** Trouve le code, cherche-le dans le tableau ci-dessous, et suis la solution pour ce groupe. Le destinataire n’a rien reçu, et pour tout code commençant par 5, Outlook ne réessaiera pas.
## Comment lire le bounce

Le rapport de non-distribution (NDR) de Microsoft ressemble à ceci. Les noms, domaines et adresses ci-dessous sont fictifs ; ton propre bounce suit la même mise en page.

```text
Delivery has failed to these recipients or groups:

anna.example@contoso.com
Your message couldn't be delivered because the recipient's email provider rejected it.

Diagnostic information for administrators:

Generating server: EXAMPLE-MB01.prod.outlook.com

anna.example@contoso.com
Remote server returned '550 5.7.708 Service unavailable. Access denied,
traffic not accepted from this IP. For more information see
https://go.microsoft.com/fwlink/?linkid=526653'

Original message headers:

Authentication-Results: spf=pass (sender IP is 40.107.0.1)
 smtp.mailfrom=example.org; dkim=none (message not signed) header.d=none;
 dmarc=none action=none header.from=example.org;
```

Trois lignes donnent la réponse :

1. **"Remote server returned"** (Serveur distant a renvoyé) t'indique qui a refusé le message. "Remote server" signifie que le système de messagerie du destinataire a dit non. Si cette ligne est absente et que le rapport ne mentionne que ton propre serveur générateur, le blocage s'est produit à l'intérieur de ton propre tenant Microsoft 365 avant que le message ne parte.
2. **Le code**, par exemple `550 5.7.708`. Le premier chiffre est le verdict : `5` est un refus permanent, `4` est temporaire et Outlook continue de réessayer. Le reste du code, et la phrase qui suit, sont ce que tu dois chercher dans le tableau ci-dessous.
3. **Authentication-Results** (Résultats d'authentification) montre comment ton domaine d'envoi a été perçu par le serveur récepteur. `dkim=none` et `dmarc=none` signifient que le domaine n'est pas signé et n'a pas de politique DMARC. Ce n'est pas la cause d'un 5.7.708, mais cela détermine la rapidité avec laquelle tu récupères d'un tel code, donc prends-en note maintenant.
## Quel type de rebond as-tu reçu ?

| Code | Correction | Texte dans le rebond | Qui a refusé |
| --- | --- | --- | --- |
| `5.1.1`, `5.1.10`, `5.5.0` | [Remove the address](#bounce-bad-address) | `Bad destination mailbox address`, `Recipient not found`, `mailbox unavailable` | Serveur du destinataire |
| `5.4.1` | [Remove the address](#bounce-bad-address) | `Recipient address rejected: Access denied` | Serveur du destinataire |
| `5.7.708` | [Repair sending reputation](#bounce-5-7-708) | `Access denied, traffic not accepted from this IP` | Serveur du destinataire |
| `5.7.705` | [Your tenant is flagged](#bounce-own-tenant) | `Access denied, tenant has exceeded threshold` | Ton propre tenant |
| `5.1.8` | [Your mailbox is restricted](#bounce-own-tenant) | `Access denied, bad outbound sender` | Ton propre tenant |
| `5.1.90`, `5.2.2` | [You hit a sending limit](#bounce-own-tenant) | `reached your daily limit for message recipients`, `Submission quota exceeded` | Ton propre tenant |
| `5.7.750` | [Verify the domain](#bounce-own-tenant) | `Client blocked from sending from unregistered domains` | Ton propre tenant |
| `5.7.1` | [Recipient policy](#bounce-recipient-policy) | `Delivery not authorized` or `Unable to relay` | Serveur du destinataire |
| `4.x.x` | [Wait](#bounce-temporary) | `Message expired`, `Connection refused` | Personne pour l’instant |

Les sections ci-dessous prennent chaque groupe à tour de rôle : ce que signifie le code, et ce qu’il faut changer avant le prochain envoi.

### 5.7.708 : `Access denied, traffic not accepted from this IP`

C’est le rebond derrière la plupart des recherches "access denied", et c’est celui qui arrête toute une fusion de courrier plutôt qu’une seule adresse.

**Ce que ça signifie.** Le tenant Microsoft 365 du destinataire a refusé la connexion depuis l’adresse IP d’où ton message est parti. Une boîte aux lettres Microsoft 365 n’envoie pas depuis sa propre IP. Microsoft fait transiter le courrier sortant par des pools partagés, et quand le pool ou le tenant expéditeur a une mauvaise réputation, les autres tenants Microsoft 365 le rejettent à la porte. Microsoft documente deux déclencheurs :

- **Un tenant nouveau ou en essai.** Microsoft indique que le blocage est "plus susceptible d’affecter les nouveaux clients, comme ceux qui ont un abonnement d’essai Microsoft 365", et le remède nommé est de contacter le support pour une exception jusqu’à ce que des licences Exchange Online soient attribuées.
- **Trafic ressemblant à du spam depuis le tenant.** Microsoft liste 5.7.708 à côté de 5.7.705 avec l’explication "La plupart du trafic de ce tenant est détecté comme suspect", ce qui arrive après un pic d’envoi massif, une boîte aux lettres compromise ou un relais ouvert.

Les tenants établis rapportent aussi le même rebond après un envoi important, quand Microsoft déplace leur courrier sortant vers son pool de livraison à haut risque. Ce n’est pas dans l’article 5.7.708, mais ça correspond au schéma : beaucoup de messages en peu de temps, depuis un domaine avec `dkim=none` et `dmarc=none`, vers une liste qui n’a pas été nettoyée.

#### Corrige-le dans cet ordre

1. **Arrête la fusion de courrier.** Chaque message supplémentaire aggrave le problème de réputation. Dans SecureMailMerge, arrête la fusion en cours, puis vérifie la boîte d’envoi dans Outlook pour les messages en file d’attente.
2. **Vérifie s’il y a une boîte aux lettres restreinte.** Un administrateur ouvre le portail Microsoft Defender sous Email and collaboration, Review, Restricted entities. Un expéditeur listé là est bloqué pour tout le tenant jusqu’à déblocage, et cette liste attrape aussi les comptes compromis.
3. **Confirme que le tenant est licencié.** Si le tenant est en essai ou si la boîte aux lettres expéditrice n’a pas de licence Exchange Online, attribue-en une. C’est la seule cause nommée par Microsoft pour les nouveaux tenants.
4. **Ouvre une demande de support Microsoft.** Colle le rebond complet, y compris la section "Diagnostic information for administrators". La recommandation de Microsoft pour 5.7.705 et 5.7.708 est de résoudre d’abord toute compromission, puis de contacter le support. Le portail de délistage à sender.office.com est pour les adresses IP que tu contrôles et ne couvre pas les IP sortantes partagées de Microsoft.
5. **Authentifie le domaine.** Publie les enregistrements SPF et DMARC pour le domaine expéditeur chez ton hébergeur DNS, et active la signature DKIM pour le domaine dans le portail Microsoft Defender. Vérifie le prochain rebond ou un message test vers toi-même : l’en-tête Authentication-Results doit indiquer `dkim=pass` et `dmarc=pass`.
6. **Attends.** La réputation se rétablit sur plusieurs jours, pas en quelques heures. Renvoyer le même jour réinitialise le compteur.
7. **Reprends lentement.** Supprime toutes les adresses qui ont rebondi avec un code 5.1.x ou 5.4.1, puis envoie en plus petites quantités journalières avec un [delay between messages](https://fr.securemailmerge.com/help/sending-mail-merge-with-delay-between-messages/) et une [sending window](https://fr.securemailmerge.com/help/sending-mail-merge-during-specific-hours/), en restant bien en dessous des [Outlook sending limits](https://fr.securemailmerge.com/knowledge/outlook-email-sending-limits/).

### L’adresse n’existe pas

`5.1.1`, `5.1.10`, `5.5.0` et `5.4.1 Recipient address rejected: Access denied` signifient tous la même chose : le serveur destinataire n’a pas de boîte aux lettres avec ce nom. Un tableau qui n’a pas été utilisé depuis un moment produit ces rebonds en masse, et c’est le rebond le plus courant dans toute fusion de courrier.

Supprime l’adresse de ta liste avant le prochain envoi. Les rebonds de ce type sont comptés par les serveurs destinataires, et un taux de rebond élevé est un des signaux qui mène au blocage 5.7.708 mentionné plus haut. Le [email list cleaner](https://fr.securemailmerge.com/tools/email-list-cleaner/) trouve les fautes de frappe, doublons et adresses mal formées dans un tableau avant que tu envoies.

### Ton propre tenant a bloqué le message

Ces codes viennent de ton propre tenant Microsoft 365, donc un administrateur de ton côté peut les corriger sans attendre personne d’autre.

- **`5.7.705 Access denied, tenant has exceeded threshold`.** Microsoft a jugé la plupart du courrier sortant du tenant suspect et a mis l’envoi en pause pour tout le tenant. Même liste de corrections que pour 5.7.708 ci-dessus : résous toute compromission, puis contacte le support Microsoft.
- **`5.1.8 Access denied, bad outbound sender`.** Une boîte aux lettres a été bloquée pour avoir envoyé ce que Microsoft considère comme du spam. La note de Microsoft dit que cela "suit typiquement un compte compromis", mais un envoi massif non sollicité déclenche aussi ce blocage. Débloque l’expéditeur sous Restricted entities dans le portail Defender après avoir confirmé que la boîte n’est pas compromise.
- **`5.1.90` ou `5.2.2 Submission quota exceeded`.** La boîte aux lettres a atteint la limite de destinataires de 10 000 par période glissante de 24 heures ou la limite de messages de 30 par minute. Le blocage se lève automatiquement au fur et à mesure que la fenêtre glisse. Fixe un plafond journalier et un délai dans l’add-in pour que le prochain envoi reste sous la limite ; l’[article sur les limites d’envoi](https://fr.securemailmerge.com/knowledge/outlook-email-sending-limits/) donne les chiffres.
- **`5.7.750 Client blocked from sending from unregistered domains`.** L’adresse From utilise un domaine qui n’est pas ajouté ni vérifié dans le tenant. Ajoute et vérifie le domaine dans le centre d’administration Microsoft 365, ou envoie depuis une adresse sur un domaine vérifié.

### Le destinataire n’accepte pas le mail de ta part

`5.7.1 Delivery not authorized` signifie que le destinataire existe mais a une politique contre ton message : un groupe de distribution qui n’accepte le courrier que des membres, ou une règle de transport dans l’organisation du destinataire qui le rejette. `5.7.1 Unable to relay` signifie que le domaine de l’adresse pointe vers un serveur qui n’accepte pas le courrier pour ce domaine. Aucun des deux n’est lié à ta réputation. Supprime l’adresse, ou demande au destinataire d’autoriser ton expéditeur.

### Échecs temporaires : 4.x.x

Un code commençant par `4`, comme `4.4.7 Message expired` ou `4.4.316 Connection refused`, signifie que le serveur du destinataire n’a pas pu être atteint ou était trop lent, et Outlook a continué d’essayer. Tu ne reçois un rebond que lorsque Exchange Online a abandonné, ce que Microsoft indique arriver après 24 heures de tentatives infructueuses. Rien à corriger de ton côté sauf si le même domaine échoue pour tous les destinataires, auquel cas leur serveur mail est en panne ou mal configuré.
