Sign inGet started

BIMI

BIMI (Brand Indicators for Message Identification) permet aux fournisseurs de messagerie compatibles d'afficher le logo vérifié de votre marque avec les messages authentifiés. Les fournisseurs décident d'afficher ou non le logo et peuvent exiger un certificat ou un certain niveau de réputation d'expéditeur.
BIMI est un standard DNS que vous configurez chez votre fournisseur DNS. Il n'apparaît pas sur la ressource domaine et n'affecte pas la vérification de domaine. Cette page couvre les prérequis, l'enregistrement, le format du logo et les certificats que les fournisseurs de messagerie peuvent exiger.

Prérequis

BIMI s'appuie sur l'authentification des e-mails, tout ce qui figure dans DKIM, SPF & DMARC est donc à mettre en place d'abord :
  • Un domaine d'envoi vérifié. Les enregistrements DKIM, return-path et DMARC de votre domaine doivent être publiés et vérifiés ; consultez Domaines d'envoi si vous n'en avez pas encore configuré.
  • DMARC en mode application. C'est le piège principal : BIMI exige une politique DMARC de p=quarantine ou p=reject, ce qui est plus strict que ce que notre passerelle d'envoi exige. Nous exigeons seulement qu'un enregistrement DMARC valide existe, et notre valeur de départ recommandée utilise p=none, de sorte qu'un domaine peut être entièrement vérifié et en cours d'envoi sans pour autant être éligible à BIMI. Les fournisseurs de messagerie évaluent également la politique au niveau de votre domaine organisationnel (l'apex enregistrable, par exemple example.com). Une politique p=quarantine sur un sous-domaine ne compte pas si la politique de l'apex est p=none. Un enregistrement apex avec sp=none qui affaiblit l'application sur les sous-domaines vous disqualifie également.

Passer DMARC en mode application

Ne passez pas de p=none à p=reject sans avoir d'abord identifié chaque expéditeur légitime. En mode application, les destinataires peuvent mettre en quarantaine ou rejeter les e-mails qui échouent à l'alignement DMARC. Suivez ce déploiement :
  1. Restez sur p=none et lisez vos rapports agrégés (rua) pendant quelques semaines pour inventorier chaque source envoyant au nom de votre domaine. Les e-mails envoyés via votre domaine d'envoi vérifié passent DKIM avec alignement et sont donc sûrs quelle que soit la politique.
  2. Corrigez ou retirez les sources non authentifiées, puis passez à p=quarantine. Vous pouvez utiliser pct= pour appliquer la politique sur une fraction des e-mails en échec pendant le déploiement. BIMI exige pct=100.
  3. Lorsque les rapports sont propres en quarantaine complète, passez à p=reject si vous souhaitez la politique la plus stricte. quarantine et reject satisfont tous deux BIMI. Le générateur de politique DMARC peut vous aider à rédiger l'enregistrement pour chaque étape.

L'enregistrement DNS BIMI

BIMI est un enregistrement TXT unique au sélecteur default._bimi sous votre domaine :
TypeHostValeur
TXTdefault._bimi.example.comv=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/vmc.pem
  • v=BIMI1 : le tag de version, toujours en premier.
  • l= : une URL HTTPS vers votre logo au format SVG Tiny PS (voir Exigences relatives au logo).
  • a= : une URL HTTPS vers votre Verified Mark Certificate (voir Verified Mark Certificates). Omettez le tag ou laissez-le vide (a=;) si vous publiez sans certificat ; les fournisseurs qui en exigent un n'affichent pas le logo.
Publiez-le comme n'importe quel autre enregistrement TXT chez votre fournisseur DNS, au même endroit où vous avez publié vos autres enregistrements de vérification. Comme DMARC, l'enregistrement est recherché d'abord sur votre domaine d'envoi, puis en repli sur le domaine organisationnel, de sorte qu'un seul enregistrement à l'apex couvre les sous-domaines qui ne déclarent pas le leur.
Avant de publier, vérifiez l'enregistrement. Le générateur d'enregistrement BIMI le construit et le valide dans le navigateur, et bird email tools validate-bimi fait de même depuis la CLI. Les deux signalent les erreurs d'analyse et les avertissements tels qu'une URL non HTTPS.
L'URL l= doit pointer vers un SVG au profil SVG Tiny Portable/Secure (SVG Tiny PS), un sous-ensemble SVG verrouillé qui interdit les scripts, les références externes et les animations. Un export SVG standard depuis un outil de design est généralement rejeté tant qu'il n'est pas converti ; des convertisseurs et validateurs SVG Tiny PS gratuits sont disponibles auprès du groupe BIMI et des autorités de certification. Au-delà du profil :
  • Ratio d'aspect carré, avec le logo centré. Les clients l'affichent dans un cercle ou un carré arrondi : gardez le contenu significatif à distance des coins.
  • Couleur de fond opaque et unie ; la transparence s'affiche de manière imprévisible selon les clients.
  • Servi via HTTPS depuis une URL accessible publiquement, idéalement de petite taille (moins de 32 Ko est une recommandation courante).
  • L'élément <title> du SVG doit contenir le nom de votre marque.

Verified Mark Certificates (VMC)

Un Verified Mark Certificate (VMC) atteste que votre organisation détient les droits sur un logo, généralement via une marque déposée. Un Common Mark Certificate (CMC) prend en charge certains logos qui ne sont pas des marques déposées. L'autorité émettrice valide votre organisation et votre marque, puis fournit un certificat .pem pour l'URL a=.
La nécessité d'un certificat dépend du fournisseur de messagerie :
  • Gmail exige un VMC (ou son équivalent, le Common Mark Certificate). Sans certificat, Gmail n'affiche pas votre logo même si votre enregistrement et votre politique DMARC sont corrects.
  • Yahoo Mail n'exige aucun certificat. Il exige cependant l'application de DMARC au niveau du domaine organisationnel. Yahoo applique également son propre seuil de réputation d'expéditeur. Les expéditeurs récents ou à faible volume peuvent ne pas voir le logo immédiatement, même avec un enregistrement valide.
  • Les autres clients compatibles BIMI se situent entre les deux ; exiger un VMC est la tendance.
Si votre audience est principalement sur Gmail, prévoyez le budget pour le certificat. C'est le coût et le délai les plus importants d'un déploiement BIMI, car la validation de la marque prend du temps. Vous pouvez publier l'enregistrement avec l= uniquement et ajouter a= une fois le certificat émis.

Vérifier que tout fonctionne

BIMI ne bloque jamais rien d'autre : vérifiez-le avec les outils d'audit et une vraie boîte de réception :
  • Exécutez bird email tools audit example.com depuis la CLI. Il résout vos enregistrements DMARC, SPF, DKIM, BIMI et MX en production et renvoie des résultats classés par sévérité, indiquant notamment si votre politique DMARC est éligible à BIMI.
  • Passez votre domaine dans un inspecteur BIMI (le groupe BIMI et plusieurs éditeurs d'outils e-mail en proposent gratuitement). Ces outils récupèrent et valident le SVG et vérifient le VMC, et vous indiquent exactement quelle exigence n'est pas remplie.
  • Envoyez un vrai message via votre domaine d'envoi vers une boîte Gmail et une boîte Yahoo, puis cherchez le logo. Prévoyez un délai de propagation et d'évaluation côté fournisseur : le logo apparaît souvent dans les heures suivant une configuration correcte, mais cela peut prendre plus de temps, surtout sur Yahoo où la réputation entre en jeu.
Si le logo n'apparaît pas, la cause est presque toujours l'une des suivantes :
  • DMARC n'est pas en mode application sur le domaine organisationnel.
  • Le SVG ne respecte pas le profil Tiny PS.
  • Gmail exige un VMC que vous n'avez pas encore publié.
  • Votre réputation d'expéditeur n'est pas assez élevée.

Étapes suivantes

  • Configurez ou vérifiez les enregistrements de vérification de votre domaine : Domaines d'envoi
  • Comprenez les enregistrements d'authentification sur lesquels BIMI s'appuie, y compris la mise à niveau de la politique DMARC : DKIM, SPF & DMARC

Ressources associées

Poursuivez avec la documentation, les guides et les exemples sur ce sujet. Les ressources sont en anglais.

Obtenir un guide d'implémentation