BIMI
BIMI (Brand Indicators for Message Identification) laat ondersteunende mailboxproviders je geverifieerde merklogo tonen bij geauthenticeerde berichten. Providers bepalen zelf of ze het logo weergeven en kunnen eisen stellen aan certificaten en afzenderreputatie.
BIMI is een DNS-standaard die je configureert bij je DNS-provider. Het verschijnt niet op de domeinresource en heeft geen invloed op domeinverificatie. Deze pagina behandelt de vereisten, het record, het logoformaat en de certificaten die mailboxproviders kunnen vereisen.
Vereisten
BIMI bouwt voort op e-mailauthenticatie, dus alles in DKIM, SPF & DMARC komt eerst:
- Een geverifieerd verzenddomein. De DKIM-, return-path- en DMARC-records van je domein moeten gepubliceerd en geverifieerd zijn; zie Verzenddomeinen als je er nog geen hebt ingesteld.
- DMARC op enforcement. Dit is het belangrijkste struikelblok: BIMI vereist een DMARC-beleid van p=quarantine of p=reject, wat strenger is dan onze verzendpoort vereist. Wij vereisen alleen dat er een geldig DMARC-record bestaat, en onze aanbevolen startwaarde gebruikt p=none, dus een domein kan volledig geverifieerd zijn en verzenden terwijl het nog niet kwalificeert voor BIMI. Mailboxproviders evalueren het beleid ook op je organisatiedomein (de registreerbare apex, bijvoorbeeld example.com). Een p=quarantine-beleid op een subdomein telt niet mee als het apex-beleid p=none is. Een apex-record met sp=none dat de subdomain-enforcement verzwakt, diskwalificeert je ook.
DMARC naar enforcement verplaatsen
Stap niet over van p=none naar p=reject zonder eerst elke legitieme afzender te identificeren. Bij enforcement kunnen ontvangers mail die niet slaagt voor DMARC-alignment in quarantaine plaatsen of weigeren. Gebruik deze uitrol:
- Blijf op p=none en lees je geaggregeerde rapporten (rua) een paar weken om alle bronnen te inventariseren die als je domein verzenden. Mail die via je geverifieerde verzenddomein wordt verstuurd, slaagt voor DKIM met alignment en is dus veilig bij elk beleid.
- Los niet-geauthenticeerde bronnen op of schakel ze uit en stap dan over naar p=quarantine. Je kunt pct= gebruiken om enforcement toe te passen op een deel van de falende mail tijdens de uitrol. BIMI vereist pct=100.
- Zodra de rapporten schoon zijn bij volledige quarantaine, stap je over naar p=reject als je het strengste beleid wilt. Zowel quarantine als reject voldoen aan BIMI. De DMARC-beleidsgenerator kan je helpen het record voor elke fase op te stellen.
Het BIMI DNS-record
BIMI is een enkel TXT-record bij de default._bimi-selector onder je domein:
| Type | Host | Waarde |
|---|---|---|
| TXT | default._bimi.example.com | v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/vmc.pem |
- v=BIMI1: de versietag, altijd eerst.
- l=: een HTTPS-URL naar je logo in SVG Tiny PS-formaat (zie Logovereisten).
- a=: een HTTPS-URL naar je Verified Mark Certificate (zie Verified Mark Certificates). Laat de tag weg of laat hem leeg (a=;) als je zonder certificaat publiceert; providers die er een vereisen tonen het logo niet.
Publiceer het zoals elk ander TXT-record bij je DNS-provider, dezelfde plek waar je je andere verificatierecords hebt gepubliceerd. Net als DMARC wordt het record eerst opgezocht bij je verzenddomein, met een fallback naar het organisatiedomein, dus een enkel record op de apex dekt subdomeinen die geen eigen record declareren.
Controleer het record voordat je het publiceert. De BIMI-recordgenerator bouwt en valideert het in de browser, en bird email tools validate-bimi doet hetzelfde vanuit de CLI. Beide melden parsefouten en waarschuwingen, zoals een niet-HTTPS-URL.
Logovereisten
De l=-URL moet verwijzen naar een SVG in het SVG Tiny Portable/Secure (SVG Tiny PS)-profiel, een afgeschermde SVG-subset die scripts, externe verwijzingen en animatie verbiedt. Een gewone SVG-export uit een ontwerptool wordt meestal geweigerd totdat deze is geconverteerd; gratis SVG Tiny PS-converters en validators zijn beschikbaar via de BIMI Group en certificaatautoriteiten. Naast het profiel:
- Vierkante beeldverhouding, met het logo gecentreerd. Clients renderen het in een cirkel of afgerond vierkant, dus houd betekenisvolle inhoud weg van de hoeken.
- Effen, ondoorzichtige achtergrondkleur; transparantie wordt onvoorspelbaar weergegeven in verschillende clients.
- Aangeboden via HTTPS vanaf een publiek bereikbare URL, bij voorkeur klein (onder 32 KB is een gangbare richtlijn).
- Het <title>-element van de SVG moet je merknaam bevatten.
Verified Mark Certificates (VMC)
Een Verified Mark Certificate (VMC) bevestigt dat je organisatie rechten heeft op een logo, doorgaans via een geregistreerd handelsmerk. Een Common Mark Certificate (CMC) ondersteunt sommige logo's die geen geregistreerde handelsmerken zijn. De uitgevende autoriteit valideert je organisatie en merk en levert vervolgens een .pem-certificaat voor de a=-URL.
Of je er een nodig hebt, hangt af van de mailboxprovider:
- Gmail vereist een VMC (of het verwante Common Mark Certificate). Zonder VMC toont Gmail je logo niet, ook niet als je record en DMARC-beleid correct zijn.
- Yahoo Mail vereist geen certificaat. Het vereist wel DMARC-enforcement op het organisatiedomein. Yahoo hanteert ook een eigen drempel voor afzenderreputatie. Nieuwe of laakvolumeafzenders krijgen het logo mogelijk niet direct te zien, zelfs met een geldig record.
- Andere BIMI-bewuste clients zitten er ergens tussenin; een VMC vereisen is de trend.
Als je publiek voornamelijk Gmail gebruikt, reserveer dan budget voor het certificaat. Het is de grootste kostenpost en langste doorlooptijd in een BIMI-uitrol, omdat handelsmerkvalidatie tijd kost. Je kunt het record eerst publiceren met alleen l= en a= toevoegen zodra het certificaat is uitgegeven.
Controleren of het werkt
BIMI blokkeert nooit iets anders, dus controleer het met de audittools en een echte inbox:
- Voer bird email tools audit example.com uit vanuit de CLI. Het resolvet je live DMARC-, SPF-, DKIM-, BIMI- en MX-records en geeft bevindingen met een ernstgraad terug, inclusief of je DMARC-beleid kwalificeert voor BIMI.
- Voer je domein door een BIMI-inspector (de BIMI Group en verschillende e-mailtoolingaanbieders bieden gratis versies aan). Deze halen de SVG op en valideren hem, verifiëren de VMC en vertellen je precies welke vereiste niet wordt gehaald.
- Stuur een echt bericht via je verzenddomein naar een Gmail- en een Yahoo-mailbox en kijk of het logo verschijnt. Houd rekening met propagatie en evaluatie aan de providerkant: het logo verschijnt vaak binnen enkele uren na een correcte configuratie, maar het kan langer duren, vooral bij Yahoo waar reputatie meespeelt.
Als het logo niet verschijnt, is de oorzaak bijna altijd een van deze:
- DMARC staat niet op enforcement op het organisatiedomein.
- De SVG voldoet niet aan het Tiny PS-profiel.
- Gmail vereist een VMC die je nog niet hebt gepubliceerd.
- Je afzenderreputatie is niet hoog genoeg.
Volgende stappen
- Stel je domeinverificatierecords in of controleer ze: Verzenddomeinen
- Begrijp de authenticatierecords waar BIMI op voortbouwt, inclusief de DMARC-beleidsupgrade: DKIM, SPF & DMARC
Gerelateerde bronnen
Ga verder met de documentatie, gidsen en voorbeelden voor dit onderwerp. De bronnen zijn in het Engels.