rebondir email rejeté accès refusé 550 5.7.708 5.7.708 trafic non accepté depuis cette IP la livraison a échoué pour ces destinataires ou groupes NDR rapport de non-livraison non distribuable 5.1.1 5.1.10 5.4.1 adresse du destinataire rejetée 5.1.8 expéditeur sortant défaillant 5.7.705 le locataire a dépassé le seuil 5.7.750 quota de soumission dépassée entités restreintes pool de livraison à haut risque réputation de l'expéditeur SPF DKIM DMARC

Pourquoi mon publipostage a-t-il rebondi ? Codes NDR Outlook

Ton publipostage affiche "Delivery has failed" avec un code 550. Découvre ce que signifient les erreurs Outlook 5.7.708, 5.1.1 et comment les corriger.

Chaque rebond indique le serveur qui a refusé ton message ainsi qu’un code en trois parties expliquant pourquoi. Trouve le code, cherche-le dans le tableau ci-dessous, et suis la solution pour ce groupe. Le destinataire n’a rien reçu, et pour tout code commençant par 5, Outlook ne réessaiera pas.

Comment lire le bounce

Le rapport de non-distribution (NDR) de Microsoft ressemble à ceci. Les noms, domaines et adresses ci-dessous sont fictifs ; ton propre bounce suit la même mise en page.

Delivery has failed to these recipients or groups:

[email protected]
Your message couldn't be delivered because the recipient's email provider rejected it.

Diagnostic information for administrators:

Generating server: EXAMPLE-MB01.prod.outlook.com

[email protected]
Remote server returned '550 5.7.708 Service unavailable. Access denied,
traffic not accepted from this IP. For more information see
https://go.microsoft.com/fwlink/?linkid=526653'

Original message headers:

Authentication-Results: spf=pass (sender IP is 40.107.0.1)
 smtp.mailfrom=example.org; dkim=none (message not signed) header.d=none;
 dmarc=none action=none header.from=example.org;

Trois lignes donnent la réponse :

  1. “Remote server returned” (Serveur distant a renvoyé) t’indique qui a refusé le message. “Remote server” signifie que le système de messagerie du destinataire a dit non. Si cette ligne est absente et que le rapport ne mentionne que ton propre serveur générateur, le blocage s’est produit à l’intérieur de ton propre tenant Microsoft 365 avant que le message ne parte.
  2. Le code, par exemple 550 5.7.708. Le premier chiffre est le verdict : 5 est un refus permanent, 4 est temporaire et Outlook continue de réessayer. Le reste du code, et la phrase qui suit, sont ce que tu dois chercher dans le tableau ci-dessous.
  3. Authentication-Results (Résultats d’authentification) montre comment ton domaine d’envoi a été perçu par le serveur récepteur. dkim=none et dmarc=none signifient que le domaine n’est pas signé et n’a pas de politique DMARC. Ce n’est pas la cause d’un 5.7.708, mais cela détermine la rapidité avec laquelle tu récupères d’un tel code, donc prends-en note maintenant.

Quel type de rebond as-tu reçu ?

CodeCorrectionTexte dans le rebondQui a refusé
5.1.1, 5.1.10, 5.5.0Remove the addressBad destination mailbox address, Recipient not found, mailbox unavailableServeur du destinataire
5.4.1Remove the addressRecipient address rejected: Access deniedServeur du destinataire
5.7.708Repair sending reputationAccess denied, traffic not accepted from this IPServeur du destinataire
5.7.705Your tenant is flaggedAccess denied, tenant has exceeded thresholdTon propre tenant
5.1.8Your mailbox is restrictedAccess denied, bad outbound senderTon propre tenant
5.1.90, 5.2.2You hit a sending limitreached your daily limit for message recipients, Submission quota exceededTon propre tenant
5.7.750Verify the domainClient blocked from sending from unregistered domainsTon propre tenant
5.7.1Recipient policyDelivery not authorized or Unable to relayServeur du destinataire
4.x.xWaitMessage expired, Connection refusedPersonne pour l’instant

Les sections ci-dessous prennent chaque groupe à tour de rôle : ce que signifie le code, et ce qu’il faut changer avant le prochain envoi.

5.7.708 : Access denied, traffic not accepted from this IP

C’est le rebond derrière la plupart des recherches “access denied”, et c’est celui qui arrête toute une fusion de courrier plutôt qu’une seule adresse.

Ce que ça signifie. Le tenant Microsoft 365 du destinataire a refusé la connexion depuis l’adresse IP d’où ton message est parti. Une boîte aux lettres Microsoft 365 n’envoie pas depuis sa propre IP. Microsoft fait transiter le courrier sortant par des pools partagés, et quand le pool ou le tenant expéditeur a une mauvaise réputation, les autres tenants Microsoft 365 le rejettent à la porte. Microsoft documente deux déclencheurs :

  • Un tenant nouveau ou en essai. Microsoft indique que le blocage est “plus susceptible d’affecter les nouveaux clients, comme ceux qui ont un abonnement d’essai Microsoft 365”, et le remède nommé est de contacter le support pour une exception jusqu’à ce que des licences Exchange Online soient attribuées.
  • Trafic ressemblant à du spam depuis le tenant. Microsoft liste 5.7.708 à côté de 5.7.705 avec l’explication “La plupart du trafic de ce tenant est détecté comme suspect”, ce qui arrive après un pic d’envoi massif, une boîte aux lettres compromise ou un relais ouvert.

Les tenants établis rapportent aussi le même rebond après un envoi important, quand Microsoft déplace leur courrier sortant vers son pool de livraison à haut risque. Ce n’est pas dans l’article 5.7.708, mais ça correspond au schéma : beaucoup de messages en peu de temps, depuis un domaine avec dkim=none et dmarc=none, vers une liste qui n’a pas été nettoyée.

Corrige-le dans cet ordre

  1. Arrête la fusion de courrier. Chaque message supplémentaire aggrave le problème de réputation. Dans SecureMailMerge, arrête la fusion en cours, puis vérifie la boîte d’envoi dans Outlook pour les messages en file d’attente.
  2. Vérifie s’il y a une boîte aux lettres restreinte. Un administrateur ouvre le portail Microsoft Defender sous Email and collaboration, Review, Restricted entities. Un expéditeur listé là est bloqué pour tout le tenant jusqu’à déblocage, et cette liste attrape aussi les comptes compromis.
  3. Confirme que le tenant est licencié. Si le tenant est en essai ou si la boîte aux lettres expéditrice n’a pas de licence Exchange Online, attribue-en une. C’est la seule cause nommée par Microsoft pour les nouveaux tenants.
  4. Ouvre une demande de support Microsoft. Colle le rebond complet, y compris la section “Diagnostic information for administrators”. La recommandation de Microsoft pour 5.7.705 et 5.7.708 est de résoudre d’abord toute compromission, puis de contacter le support. Le portail de délistage à sender.office.com est pour les adresses IP que tu contrôles et ne couvre pas les IP sortantes partagées de Microsoft.
  5. Authentifie le domaine. Publie les enregistrements SPF et DMARC pour le domaine expéditeur chez ton hébergeur DNS, et active la signature DKIM pour le domaine dans le portail Microsoft Defender. Vérifie le prochain rebond ou un message test vers toi-même : l’en-tête Authentication-Results doit indiquer dkim=pass et dmarc=pass.
  6. Attends. La réputation se rétablit sur plusieurs jours, pas en quelques heures. Renvoyer le même jour réinitialise le compteur.
  7. Reprends lentement. Supprime toutes les adresses qui ont rebondi avec un code 5.1.x ou 5.4.1, puis envoie en plus petites quantités journalières avec un delay between messages et une sending window, en restant bien en dessous des Outlook sending limits.

L’adresse n’existe pas

5.1.1, 5.1.10, 5.5.0 et 5.4.1 Recipient address rejected: Access denied signifient tous la même chose : le serveur destinataire n’a pas de boîte aux lettres avec ce nom. Un tableau qui n’a pas été utilisé depuis un moment produit ces rebonds en masse, et c’est le rebond le plus courant dans toute fusion de courrier.

Supprime l’adresse de ta liste avant le prochain envoi. Les rebonds de ce type sont comptés par les serveurs destinataires, et un taux de rebond élevé est un des signaux qui mène au blocage 5.7.708 mentionné plus haut. Le email list cleaner trouve les fautes de frappe, doublons et adresses mal formées dans un tableau avant que tu envoies.

Ton propre tenant a bloqué le message

Ces codes viennent de ton propre tenant Microsoft 365, donc un administrateur de ton côté peut les corriger sans attendre personne d’autre.

  • 5.7.705 Access denied, tenant has exceeded threshold. Microsoft a jugé la plupart du courrier sortant du tenant suspect et a mis l’envoi en pause pour tout le tenant. Même liste de corrections que pour 5.7.708 ci-dessus : résous toute compromission, puis contacte le support Microsoft.
  • 5.1.8 Access denied, bad outbound sender. Une boîte aux lettres a été bloquée pour avoir envoyé ce que Microsoft considère comme du spam. La note de Microsoft dit que cela “suit typiquement un compte compromis”, mais un envoi massif non sollicité déclenche aussi ce blocage. Débloque l’expéditeur sous Restricted entities dans le portail Defender après avoir confirmé que la boîte n’est pas compromise.
  • 5.1.90 ou 5.2.2 Submission quota exceeded. La boîte aux lettres a atteint la limite de destinataires de 10 000 par période glissante de 24 heures ou la limite de messages de 30 par minute. Le blocage se lève automatiquement au fur et à mesure que la fenêtre glisse. Fixe un plafond journalier et un délai dans l’add-in pour que le prochain envoi reste sous la limite ; l’article sur les limites d’envoi donne les chiffres.
  • 5.7.750 Client blocked from sending from unregistered domains. L’adresse From utilise un domaine qui n’est pas ajouté ni vérifié dans le tenant. Ajoute et vérifie le domaine dans le centre d’administration Microsoft 365, ou envoie depuis une adresse sur un domaine vérifié.

Le destinataire n’accepte pas le mail de ta part

5.7.1 Delivery not authorized signifie que le destinataire existe mais a une politique contre ton message : un groupe de distribution qui n’accepte le courrier que des membres, ou une règle de transport dans l’organisation du destinataire qui le rejette. 5.7.1 Unable to relay signifie que le domaine de l’adresse pointe vers un serveur qui n’accepte pas le courrier pour ce domaine. Aucun des deux n’est lié à ta réputation. Supprime l’adresse, ou demande au destinataire d’autoriser ton expéditeur.

Échecs temporaires : 4.x.x

Un code commençant par 4, comme 4.4.7 Message expired ou 4.4.316 Connection refused, signifie que le serveur du destinataire n’a pas pu être atteint ou était trop lent, et Outlook a continué d’essayer. Tu ne reçois un rebond que lorsque Exchange Online a abandonné, ce que Microsoft indique arriver après 24 heures de tentatives infructueuses. Rien à corriger de ton côté sauf si le même domaine échoue pour tous les destinataires, auquel cas leur serveur mail est en panne ou mal configuré.

Questions fréquentes

Lecture du rebond

Le destinataire a-t-il reçu mon email ?
Non. Un rebond avec un code commençant par 5 signifie que le serveur destinataire a refusé le message et rien n'a été livré. Seul un code commençant par 4 signifie que le message est toujours en file d'attente et qu'Outlook va réessayer.
Est-ce qu’Outlook renverra automatiquement un message rejeté ?
Pas pour un code 5.x.x. Ce sont des échecs permanents et Outlook abandonne immédiatement. Pour un code 4.x.x, Exchange Online continue de réessayer pendant 24 heures et n'envoie un bounce que si la livraison ne réussit jamais pendant ce délai.
Pourquoi seuls certains destinataires ont-ils été rejetés ?
Chaque message dans un publipostage est envoyé individuellement, donc le serveur de chaque destinataire prend sa propre décision. Un destinataire Microsoft 365 peut refuser l'IP sortante de ton tenant avec le code 5.7.708 tandis que les destinataires Gmail acceptent le même message. Les adresses incorrectes rebondissent une par une pour la même raison.
Quelle est la différence entre `Access denied` 5.7.708 et `Access denied` 5.4.1 ?
5.4.1 `Recipient address rejected: Access denied` signifie que l'adresse n'existe pas et la solution est de la supprimer. 5.7.708 `Access denied, traffic not accepted from this IP` signifie que le serveur du destinataire a refusé ton IP d'envoi, ce qui est un problème de réputation de ton côté.

Correction de 5.7.708

Combien de temps dure un bloc 5.7.708 ?
Microsoft ne publie pas de durée. Les locataires en période d'essai et les tout nouveaux locataires restent affectés jusqu'à ce qu'ils soient licenciés et que le support Microsoft accorde une exception. Les locataires établis qui ont été signalés pour un volume similaire à du spam voient généralement les livraisons se rétablir sur plusieurs jours une fois l'envoi arrêté et les boîtes aux lettres restreintes débloquées.
Puis-je utiliser le portail de suppression de Microsoft pour corriger le 5.7.708 ?
Seulement si l'IP bloquée est une que tu contrôles, comme ton propre serveur mail. Un tenant Microsoft 365 envoie depuis les pools d'IP partagés de Microsoft, donc le portail sender.office.com ne peut pas retirer cette adresse de la liste pour toi. Contacte plutôt le support Microsoft et inclue le texte complet du bounce.
Ai-je besoin de SPF, DKIM et DMARC pour envoyer un publipostage ?
Oui, si tu veux une livraison fiable. L'absence de DKIM ou DMARC ne provoque pas un 5.7.708 en soi, mais un domaine non authentifié ne construit pas sa propre réputation et récupère lentement après un blocage. Ton bounce montre l'état actuel dans l'en-tête Authentication-Results.

SecureMailMerge et les rebonds

Est-ce que SecureMailMerge me montre quels messages ont été rejetés ?
Non. SecureMailMerge remet chaque message à ta propre boîte aux lettres et Outlook le délivre, donc les rebonds arrivent dans ta boîte de réception comme tout autre rapport de non-livraison. Cherche dans ta boîte de réception "Delivery has failed" pour les récupérer.
Est-ce que l'envoi avec SecureMailMerge augmente les risques de rebonds ?
Non. Chaque message part de ta propre boîte aux lettres Outlook via les serveurs de Microsoft, exactement comme un message que tu aurais tapé à la main. Ce qui compte, c'est le volume, la qualité de la liste et l'authentification du domaine. SecureMailMerge peut limiter le nombre quotidien, ajouter un délai entre les messages et restreindre les heures d'envoi pour maintenir le volume dans les limites que ta réputation supporte.

Voir aussi

Ready to try SecureMailMerge yourself?

SecureMailMerge for Outlook

Runs inside Outlook, with no external app needed.

Windows Mac Web New Outlook
Try Free in Outlook

Free version, no credit card. A license removes the promotional footer.