BIMI
BIMI (Brand Indicators for Message Identification) consente ai provider di caselle di posta compatibili di mostrare il logo verificato del tuo brand insieme ai messaggi autenticati. I provider decidono se mostrare il logo e possono applicare requisiti di certificato e di reputazione del mittente.
BIMI è uno standard DNS che configuri presso il tuo provider DNS. Non compare nella risorsa dominio e non influisce sulla verifica del dominio. Questa pagina tratta prerequisiti, record, formato del logo e certificati che i provider di caselle di posta possono richiedere.
Prerequisiti
BIMI si basa sull'autenticazione email, quindi tutto ciò che è descritto in DKIM, SPF & DMARC viene prima:
- Un dominio di invio verificato. I record DKIM, return-path e DMARC del tuo dominio devono essere pubblicati e verificati; consulta Domini di invio se non ne hai ancora configurato uno.
- DMARC in enforcement. Questo è il punto critico: BIMI richiede una policy DMARC di p=quarantine o p=reject, che è più restrittiva di quanto richiesto dal nostro send gate. Noi richiediamo solo che esista un record DMARC valido, e il nostro valore iniziale consigliato usa p=none, quindi un dominio può essere completamente verificato e in invio pur non qualificandosi per BIMI. I provider di caselle di posta valutano anche la policy sul dominio organizzativo (l'apex registrabile, ad esempio example.com). Una policy p=quarantine su un sottodominio non conta se la policy dell'apex è p=none. Un record apex con sp=none che indebolisce l'enforcement sui sottodomini ti squalifica.
Portare DMARC in enforcement
Non passare da p=none a p=reject senza prima identificare ogni mittente legittimo. In enforcement, i riceventi possono mettere in quarantena o rifiutare la posta che non supera l'allineamento DMARC. Segui questo rollout:
- Resta su p=none e leggi i tuoi report aggregati (rua) per alcune settimane per inventariare ogni fonte che invia a nome del tuo dominio. La posta inviata tramite il tuo dominio di invio verificato supera DKIM con allineamento, quindi è sicura con qualsiasi policy.
- Correggi o dismetti le fonti non autenticate, poi passa a p=quarantine. Puoi usare pct= per applicare l'enforcement su una parte della posta che non supera i controlli durante il rollout. BIMI richiede pct=100.
- Quando i report sono puliti a quarantena piena, passa a p=reject se vuoi la policy più forte. Sia quarantine sia reject soddisfano BIMI. Il generatore di policy DMARC può aiutarti a scrivere il record per ogni fase.
Il record DNS BIMI
BIMI è un singolo record TXT al selettore default._bimi sotto il tuo dominio:
| Tipo | Host | Valore |
|---|---|---|
| TXT | default._bimi.example.com | v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/vmc.pem |
- v=BIMI1: il tag di versione, sempre per primo.
- l=: un URL HTTPS al tuo logo in formato SVG Tiny PS (vedi Requisiti del logo).
- a=: un URL HTTPS al tuo Verified Mark Certificate (vedi Verified Mark Certificates). Ometti il tag o lascialo vuoto (a=;) se pubblichi senza certificato; i provider che ne richiedono uno non mostrano il logo.
Pubblicalo come qualsiasi altro record TXT presso il tuo provider DNS, lo stesso posto in cui hai pubblicato gli altri record di verifica. Come DMARC, il record viene cercato prima sul tuo dominio di invio, con fallback al dominio organizzativo, quindi un singolo record all'apex copre i sottodomini che non ne dichiarano uno proprio.
Prima di pubblicare, controlla il record. Il generatore di record BIMI lo costruisce e lo valida nel browser, e bird email tools validate-bimi fa lo stesso dalla CLI. Entrambi segnalano errori di parsing e avvisi, ad esempio un URL non HTTPS.
Requisiti del logo
L'URL l= deve puntare a un SVG nel profilo SVG Tiny Portable/Secure (SVG Tiny PS), un sottoinsieme SVG blindato che vieta script, riferimenti esterni e animazioni. Un normale export SVG da uno strumento di design viene di solito rifiutato finché non viene convertito; convertitori e validatori SVG Tiny PS gratuiti sono disponibili dal BIMI Group e dalle autorità di certificazione. Oltre al profilo:
- Proporzioni quadrate, con il logo centrato. I client lo renderizzano in un cerchio o un quadrato arrotondato, quindi mantieni i contenuti significativi lontano dagli angoli.
- Colore di sfondo pieno e opaco; la trasparenza viene resa in modo imprevedibile tra i vari client.
- Servito tramite HTTPS da un URL raggiungibile pubblicamente, idealmente di dimensioni ridotte (sotto 32 KB è una linea guida comune).
- L'elemento <title> dell'SVG dovrebbe contenere il nome del tuo brand.
Verified Mark Certificates (VMC)
Un Verified Mark Certificate (VMC) attesta che la tua organizzazione detiene i diritti su un logo, in genere tramite un marchio registrato. Un Common Mark Certificate (CMC) supporta alcuni loghi che non sono marchi registrati. L'autorità emittente valida la tua organizzazione e il marchio, quindi fornisce un certificato .pem per l'URL a=.
La necessità del certificato dipende dal provider di caselle di posta:
- Gmail richiede un VMC (o il suo omologo, il Common Mark Certificate). Senza, Gmail non mostra il tuo logo anche se il record e la policy DMARC sono corretti.
- Yahoo Mail non richiede un certificato. Richiede tuttavia l'enforcement DMARC sul dominio organizzativo. Yahoo applica anche una propria soglia di reputazione del mittente. Mittenti nuovi o a basso volume potrebbero non ottenere il logo immediatamente anche con un record valido.
- Gli altri client compatibili con BIMI si collocano a metà strada; richiedere un VMC è la tendenza.
Se il tuo pubblico è prevalentemente Gmail, metti in budget il certificato. Rappresenta il costo maggiore e il tempo di attesa più lungo in un rollout BIMI, dato che la validazione del marchio richiede tempo. Puoi pubblicare il record con il solo l= e aggiungere a= quando il certificato viene emesso.
Verificare che funzioni
BIMI non blocca nient'altro, quindi verificalo con gli strumenti di audit e una casella di posta reale:
- Esegui bird email tools audit example.com dalla CLI. Risolve i tuoi record DMARC, SPF, DKIM, BIMI e MX live e restituisce risultati con livello di severità, incluso se la tua policy DMARC si qualifica per BIMI.
- Esegui il tuo dominio attraverso un inspector BIMI (il BIMI Group e diversi fornitori di strumenti email ne offrono di gratuiti). Questi recuperano e validano l'SVG, verificano il VMC e ti indicano esattamente quale requisito non è soddisfatto.
- Invia un messaggio reale tramite il tuo dominio di invio a una casella Gmail e una Yahoo e cerca il logo. Tieni conto della propagazione e della valutazione lato provider: il logo compare spesso entro poche ore da una configurazione corretta, ma può richiedere più tempo, specialmente su Yahoo dove la reputazione incide.
Se il logo non compare, la causa è quasi sempre una di queste:
- DMARC non è in enforcement sul dominio organizzativo.
- L'SVG non supera il profilo Tiny PS.
- Gmail richiede un VMC che non hai ancora pubblicato.
- La tua reputazione di invio non è sufficientemente alta.
Prossimi passi
- Configura o controlla i record di verifica del tuo dominio: Domini di invio
- Comprendi i record di autenticazione su cui si basa BIMI, incluso l'upgrade della policy DMARC: DKIM, SPF & DMARC
Risorse correlate
Prosegui con la documentazione, le guide e gli esempi per questo argomento. Le risorse sono in inglese.