Sign inGet started

BIMI

BIMI (Brand Indicators for Message Identification) ermöglicht es unterstützenden Mailbox-Providern, Ihr verifiziertes Markenlogo bei authentifizierten Nachrichten anzuzeigen. Provider entscheiden selbst, ob sie das Logo anzeigen, und können Zertifikats- und Absenderreputations-Anforderungen stellen.
BIMI ist ein DNS-Standard, den Sie bei Ihrem DNS-Provider konfigurieren. Er erscheint nicht in der Domain-Ressource und hat keinen Einfluss auf die Domain-Verifizierung. Diese Seite behandelt die Voraussetzungen, den Record, das Logo-Format und die Zertifikate, die Mailbox-Provider verlangen können.

Voraussetzungen

BIMI baut auf E-Mail-Authentifizierung auf, daher kommt alles aus DKIM, SPF & DMARC zuerst:
  • Eine verifizierte Sending-Domain. Die DKIM-, Return-Path- und DMARC-Records Ihrer Domain müssen veröffentlicht und verifiziert sein; siehe Sending-Domains, falls Sie noch keine eingerichtet haben.
  • DMARC auf Enforcement. Das ist der entscheidende Stolperstein: BIMI erfordert eine DMARC-Policy von p=quarantine oder p=reject, was strenger ist als unser Send-Gate verlangt. Wir verlangen nur, dass ein gültiger DMARC-Record existiert, und unser empfohlener Startwert verwendet p=none. Eine Domain kann also vollständig verifiziert sein und senden, ohne sich für BIMI zu qualifizieren. Mailbox-Provider werten die Policy auch an Ihrer organisatorischen Domain aus (der registrierbaren Apex-Domain, z. B. example.com). Eine p=quarantine-Policy auf einer Subdomain zählt nicht, wenn die Apex-Policy p=none ist. Ein Apex-Record mit sp=none, der das Subdomain-Enforcement abschwächt, disqualifiziert Sie ebenfalls.

DMARC auf Enforcement bringen

Wechseln Sie nicht von p=none zu p=reject, ohne vorher jeden legitimen Absender zu identifizieren. Bei Enforcement können Empfänger E-Mails, die die DMARC-Ausrichtung nicht bestehen, in Quarantäne stellen oder ablehnen. Verwenden Sie diesen Rollout:
  1. Bleiben Sie auf p=none und lesen Sie Ihre Aggregate Reports (rua) einige Wochen lang, um alle Quellen zu erfassen, die als Ihre Domain senden. E-Mails, die über Ihre verifizierte Sending-Domain gesendet werden, bestehen DKIM mit Ausrichtung und sind daher bei jeder Policy sicher.
  2. Beheben oder deaktivieren Sie nicht authentifizierte Quellen und wechseln Sie dann zu p=quarantine. Mit pct= können Sie während des Rollouts einen Anteil der fehlschlagenden E-Mails enforced behandeln. BIMI erfordert pct=100.
  3. Sobald die Reports bei voller Quarantäne sauber sind, wechseln Sie zu p=reject, wenn Sie die stärkste Policy möchten. Sowohl quarantine als auch reject erfüllen BIMI. Der DMARC-Policy-Generator kann Ihnen helfen, den Record für jede Stufe zu erstellen.

Der BIMI-DNS-Record

BIMI ist ein einzelner TXT-Record am default._bimi-Selektor unter Ihrer Domain:
TypHostWert
TXTdefault._bimi.example.comv=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/vmc.pem
  • v=BIMI1: das Versions-Tag, immer an erster Stelle.
  • l=: eine HTTPS-URL zu Ihrem Logo im SVG-Tiny-PS-Format (siehe Logo-Anforderungen).
  • a=: eine HTTPS-URL zu Ihrem Verified Mark Certificate (siehe Verified Mark Certificates). Lassen Sie das Tag weg oder leer (a=;), wenn Sie ohne Zertifikat veröffentlichen; Provider, die eines verlangen, zeigen das Logo nicht an.
Veröffentlichen Sie ihn wie jeden anderen TXT-Record bei Ihrem DNS-Provider, an derselben Stelle, an der Sie Ihre anderen Verifizierungs-Records veröffentlicht haben. Wie bei DMARC wird der Record zuerst an Ihrer Sending-Domain gesucht und fällt auf die organisatorische Domain zurück. Ein einzelner Record an der Apex-Domain deckt also Subdomains ab, die keinen eigenen deklarieren.
Prüfen Sie den Record, bevor Sie ihn veröffentlichen. Der BIMI-Record-Generator erstellt und validiert ihn im Browser, und bird email tools validate-bimi macht dasselbe über die CLI. Beide melden Parse-Fehler und Warnungen, z. B. eine Nicht-HTTPS-URL.

Logo-Anforderungen

Die l=-URL muss auf ein SVG im SVG Tiny Portable/Secure (SVG Tiny PS)-Profil verweisen, einer eingeschränkten SVG-Untermenge, die Skripte, externe Referenzen und Animationen verbietet. Ein regulärer SVG-Export aus einem Design-Tool wird in der Regel abgelehnt, bis er konvertiert ist; kostenlose SVG-Tiny-PS-Konverter und -Validatoren sind bei der BIMI Group und bei Zertifizierungsstellen verfügbar. Über das Profil hinaus:
  • Quadratisches Seitenverhältnis, mit zentriertem Logo. Clients rendern es als Kreis oder abgerundetes Quadrat, halten Sie daher wichtige Inhalte von den Ecken fern.
  • Einfarbiger, deckender Hintergrund; Transparenz wird clientübergreifend unvorhersehbar dargestellt.
  • Bereitstellung über HTTPS von einer öffentlich erreichbaren URL, idealerweise klein (unter 32 KB ist eine gängige Empfehlung).
  • Das <title>-Element des SVG sollte Ihren Markennamen enthalten.

Verified Mark Certificates (VMC)

Ein Verified Mark Certificate (VMC) bestätigt, dass Ihre Organisation Rechte an einem Logo besitzt, in der Regel durch eine eingetragene Marke. Ein Common Mark Certificate (CMC) unterstützt einige Logos, die keine eingetragenen Marken sind. Die ausstellende Stelle validiert Ihre Organisation und Marke und stellt dann ein .pem-Zertifikat für die a=-URL bereit.
Ob Sie eines benötigen, hängt vom Mailbox-Provider ab:
  • Gmail verlangt ein VMC (oder dessen Schwester, das Common Mark Certificate). Ohne eines zeigt Gmail Ihr Logo nicht an, selbst wenn Ihr Record und Ihre DMARC-Policy korrekt sind.
  • Yahoo Mail verlangt kein Zertifikat. Es erfordert jedoch DMARC-Enforcement an der organisatorischen Domain. Yahoo wendet zudem eine eigene Absenderreputations-Schwelle an. Neue Absender oder solche mit geringem Volumen erhalten das Logo möglicherweise nicht sofort, auch mit einem gültigen Record.
  • Andere BIMI-fähige Clients liegen irgendwo dazwischen; der Trend geht dahin, ein VMC zu verlangen.
Wenn Ihre Zielgruppe überwiegend Gmail nutzt, planen Sie das Zertifikat ein. Es ist der größere Kosten- und Zeitfaktor in einem BIMI-Rollout, da die Markenvalidierung Zeit benötigt. Sie können den Record zunächst nur mit l= veröffentlichen und a= hinzufügen, wenn das Zertifikat ausgestellt ist.

Funktionsprüfung

BIMI blockiert nichts anderes, prüfen Sie es daher mit den Audit-Tools und einem echten Postfach:
  • Führen Sie bird email tools audit example.com über die CLI aus. Es löst Ihre aktiven DMARC-, SPF-, DKIM-, BIMI- und MX-Records auf und liefert nach Schweregrad klassifizierte Ergebnisse, darunter ob Ihre DMARC-Policy für BIMI qualifiziert.
  • Prüfen Sie Ihre Domain mit einem BIMI-Inspector (die BIMI Group und verschiedene E-Mail-Tool-Anbieter bieten kostenlose an). Diese rufen das SVG ab, validieren es, prüfen das VMC und sagen Ihnen genau, welche Anforderung nicht erfüllt ist.
  • Senden Sie eine echte Nachricht über Ihre Sending-Domain an ein Gmail- und ein Yahoo-Postfach und suchen Sie nach dem Logo. Rechnen Sie mit Propagation und anbieterseitiger Auswertung: Das Logo erscheint oft innerhalb von Stunden nach einer korrekten Einrichtung, kann aber länger dauern, besonders bei Yahoo, wo die Reputation eine Rolle spielt.
Wenn das Logo nicht erscheint, ist die Ursache fast immer eine der folgenden:
  • DMARC ist auf der organisatorischen Domain nicht auf Enforcement gestellt.
  • Das SVG erfüllt das Tiny-PS-Profil nicht.
  • Gmail verlangt ein VMC, das Sie noch nicht veröffentlicht haben.
  • Ihre Absenderreputation ist nicht hoch genug.

Nächste Schritte

  • Richten Sie die Verifizierungs-Records Ihrer Domain ein oder prüfen Sie sie: Sending-Domains
  • Verstehen Sie die Authentifizierungs-Records, auf denen BIMI aufbaut, einschließlich des DMARC-Policy-Upgrades: DKIM, SPF & DMARC

Verwandte Ressourcen

Weiter mit der Dokumentation, Anleitungen und Beispielen zu diesem Thema. Die Ressourcen sind auf Englisch.

Implementierungs-Briefing erhalten