Résumé

  • Dans un échantillon de domaines populaires publiant un enregistrement MX, Google Workspace et Microsoft 365 atteignent ensemble 38,6 %. Ce pourcentage porte sur des domaines, pas sur les boîtes, les messages ni le trafic mondial.
  • La concentration devient un risque opérationnel lorsque routage, authentification, comptes d'administration et archives ne peuvent pas être déplacés dans un délai éprouvé.

Une mesure republiée le 25 août par Internet Society Pulse donne à la centralisation du courrier une forme très nette. Pour l'instantané du 18 juillet 2026, 21,8 % des domaines observés dirigeaient leur MX principal vers Google Workspace et 16,8 % vers Microsoft 365. Le total atteint 38,6 %, alors que le fournisseur nommé suivant, Proofpoint, ne représente que 1,9 %. La part classée comme auto-hébergée est passée de 44,6 % en 2016 à 22,4 %, avec encore 0,5 point de recul pendant les trente jours précédents.

Ces nombres montrent un déplacement profond. Ils ne démontrent ni une panne commune, ni la perte de 38,6 % du courrier Internet.

Une photographie lisible, avec un cadre précis

Le courrier entrant laisse des indications dans le DNS. L'enregistrement MX désigne le système de transfert auquel les expéditeurs doivent remettre les messages d'un domaine. Le dispositif étudié classe le MX de priorité la plus basse à l'aide de dictionnaires de fournisseurs et examine aussi SPF et DMARC. Une journée typique fournit environ 659 000 domaines avec un MX et 618 000 avec SPF.

OpenINTEL réalise au moins une mesure quotidienne de la liste Tranco actuelle et conserve les réponses MX parmi d'autres types d'enregistrements. Tranco, de son côté, agrège quatre classements pendant trente jours et archive l'identité de chaque liste. Cette traçabilité permet de refaire une comparaison sans prétendre qu'un « top million » serait une population naturelle et immuable.

La prudence commence par le dénominateur. Les 38,6 % concernent les domaines de l'échantillon qui publient un MX. Ils ne correspondent ni à la part des utilisateurs, ni au nombre de messages, ni aux revenus du marché. Les sources de Tranco n'observent pas toutes le Web de la même manière et l'ensemble favorise les domaines populaires des États-Unis et d'Europe. La classification peut en outre laisser dans l'inconnu un service masqué par un nom personnalisé, un CNAME non développé par l'analyse ou un enregistrement SPF aplati. La longue traîne rassemble donc une diversité réelle et des limites de reconnaissance.

Le changement de MX n'est que le début

Sortir d'un service de courrier exige davantage qu'une modification DNS. Il faut préparer les clés DKIM, ajuster SPF, maintenir l'alignement DMARC, transférer les comptes, exporter les archives, reproduire les règles de conservation, reconnecter les applications et protéger les adresses de secours. Pendant la bascule, l'ancien service peut conserver des messages en file alors que le nouveau commence déjà à en accepter. Le TTL du DNS n'est qu'une horloge parmi d'autres.

L'architecture SMTP modère également l'idée d'un effondrement instantané. Le courrier fonctionne par stockage et retransmission. Après une indisponibilité temporaire, les serveurs expéditeurs mettent normalement les messages en file et réessaient. Une panne courte de réception ne signifie donc pas automatiquement une perte. Les conséquences dépendent de sa durée, des délais de réessai, du filtrage, de l'accès administratif et de la capacité à rétablir le service avant l'abandon des expéditeurs.

La concentration est ainsi un indicateur d'exposition. Un incident, une règle antispam ou une décision de compte chez l'un des deux grands fournisseurs peut toucher simultanément de nombreuses organisations. Mais la part MX ne révèle pas combien disposent d'un administrateur indépendant, d'exports récents, d'une voie de réception de repli ou d'une répétition de migration.

L'auto-hébergement ne tranche pas le débat

La baisse de l'auto-hébergement reflète aussi une préférence rationnelle pour des défenses contre les abus, des équipes de disponibilité et des outils d'authentification mutualisés. Un petit serveur indépendant peut être beaucoup moins résilient qu'une grande plateforme si son opérateur surestime ses sauvegardes, ses effectifs ou ses liaisons.

La distinction utile oppose donc une dépendance réversible à une dépendance jamais testée. Une organisation peut choisir un grand fournisseur tout en gardant la maîtrise du domaine, des identités d'urgence, des exports et du plan de bascule hors de la même zone de panne. Elle peut aussi s'auto-héberger derrière un seul administrateur, un seul amont et une seule sauvegarde. Le statut de propriété ne remplace pas une preuve de reprise.

La mesure rend la concentration visible. La prochaine étape consiste à mesurer le temps et l'intégrité nécessaires pour revenir en service ou changer de fournisseur.

Sources