BIMI
BIMI (Brand Indicators for Message Identification) pozwala obsługującym go dostawcom poczty wyświetlać zweryfikowane logo Twojej marki przy uwierzytelnionych wiadomościach. Dostawcy sami decydują, czy pokazać logo, i mogą wymagać certyfikatu oraz odpowiedniej reputacji nadawcy.
BIMI to standard DNS, który konfigurujesz u swojego dostawcy DNS. Nie pojawia się w zasobie domeny ani nie wpływa na weryfikację domeny. Ta strona opisuje wymagania wstępne, rekord, format logo i certyfikaty, których mogą wymagać dostawcy poczty.
Wymagania wstępne
BIMI opiera się na uwierzytelnianiu e-mail, więc najpierw spełnij wszystko, co opisano w DKIM, SPF & DMARC:
- Zweryfikowana domena nadawcza. Rekordy DKIM, return-path i DMARC Twojej domeny muszą być opublikowane i zweryfikowane; zobacz Domeny nadawcze, jeśli jeszcze tego nie skonfigurowałeś.
- DMARC w trybie egzekwowania. To kluczowa pułapka: BIMI wymaga polityki DMARC ustawionej na p=quarantine lub p=reject, co jest surowsze niż wymaga nasza bramka wysyłki. Wymagamy jedynie istnienia prawidłowego rekordu DMARC, a nasza zalecana wartość startowa używa p=none, więc domena może być w pełni zweryfikowana i wysyłać wiadomości, wciąż nie kwalifikując się do BIMI. Dostawcy poczty oceniają też politykę na Twojej domenie organizacyjnej (rejestrowany apex, na przykład example.com). Polityka p=quarantine na subdomenie nie liczy się, jeśli polityka na apeksie to p=none. Rekord na apeksie z sp=none, który osłabia egzekwowanie na subdomenach, również dyskwalifikuje.
Przejście DMARC do trybu egzekwowania
Nie przechodź z p=none na p=reject bez wcześniejszej identyfikacji każdego uprawnionego nadawcy. W trybie egzekwowania odbiorcy mogą poddawać kwarantannie lub odrzucać pocztę, która nie przechodzi wyrównania DMARC. Zastosuj ten plan wdrożenia:
- Pozostań na p=none i czytaj raporty zbiorcze (rua) przez kilka tygodni, aby zinwentaryzować każde źródło wysyłające jako Twoja domena. Poczta wysłana przez Twoją zweryfikowaną domenę nadawczą przechodzi DKIM z wyrównaniem, więc jest bezpieczna przy każdej polityce.
- Napraw lub wycofaj nieuwierzytelnione źródła, a następnie przejdź na p=quarantine. Możesz użyć pct=, aby egzekwować politykę na części odrzucanej poczty podczas wdrożenia. BIMI wymaga pct=100.
- Gdy raporty będą czyste przy pełnej kwarantannie, przejdź na p=reject, jeśli chcesz najsurowszą politykę. Zarówno quarantine, jak i reject spełniają wymagania BIMI. Generator polityki DMARC może pomóc napisać rekord na każdym etapie.
Rekord DNS BIMI
BIMI to pojedynczy rekord TXT w selektorze default._bimi pod Twoją domeną:
| Typ | Host | Wartość |
|---|---|---|
| TXT | default._bimi.example.com | v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/vmc.pem |
- v=BIMI1: tag wersji, zawsze pierwszy.
- l=: URL HTTPS do Twojego logo w formacie SVG Tiny PS (zobacz Wymagania dotyczące logo).
- a=: URL HTTPS do Twojego certyfikatu Verified Mark Certificate (zobacz Certyfikaty Verified Mark). Pomiń tag lub pozostaw go pustym (a=;), jeśli publikujesz bez certyfikatu; dostawcy wymagający certyfikatu nie wyświetlą logo.
Opublikuj go jak każdy inny rekord TXT u swojego dostawcy DNS, w tym samym miejscu, w którym opublikowałeś inne rekordy weryfikacyjne. Podobnie jak DMARC, rekord jest wyszukiwany najpierw w Twojej domenie nadawczej, z fallbackiem na domenę organizacyjną, więc pojedynczy rekord na apeksie obejmuje subdomeny, które nie deklarują własnego.
Przed publikacją sprawdź rekord. Generator rekordów BIMI tworzy i waliduje go w przeglądarce, a bird email tools validate-bimi robi to samo z poziomu CLI. Oba zgłaszają błędy parsowania i ostrzeżenia, takie jak URL bez HTTPS.
Wymagania dotyczące logo
URL l= musi wskazywać na SVG w profilu SVG Tiny Portable/Secure (SVG Tiny PS), ograniczonym podzbiorze SVG zabraniającym skryptów, zewnętrznych odwołań i animacji. Standardowy eksport SVG z narzędzia graficznego jest zwykle odrzucany do czasu konwersji; darmowe konwertery i walidatory SVG Tiny PS są dostępne od BIMI Group i urzędów certyfikacji. Poza profilem:
- Kwadratowe proporcje, z wyśrodkowanym logo. Klienty renderują je w kole lub zaokrąglonym kwadracie, więc trzymaj istotną zawartość z dala od rogów.
- Jednolity, nieprzezroczysty kolor tła; przezroczystość renderuje się nieprzewidywalnie w różnych klientach.
- Serwowane przez HTTPS z publicznie dostępnego URL, najlepiej małe (poniżej 32 KB to powszechna wytyczna).
- Element <title> pliku SVG powinien zawierać nazwę Twojej marki.
Certyfikaty Verified Mark (VMC)
Certyfikat Verified Mark Certificate (VMC) potwierdza, że Twoja organizacja ma prawa do logo, zazwyczaj poprzez zarejestrowany znak towarowy. Certyfikat Common Mark Certificate (CMC) obsługuje niektóre loga niebędące zarejestrowanymi znakami towarowymi. Urząd wydający waliduje Twoją organizację i znak, a następnie dostarcza certyfikat .pem dla URL a=.
To, czy go potrzebujesz, zależy od dostawcy poczty:
- Gmail wymaga VMC (lub jego odpowiednika, Common Mark Certificate). Bez niego Gmail nie wyświetla Twojego logo, nawet jeśli rekord i polityka DMARC są poprawne.
- Yahoo Mail nie wymaga certyfikatu. Wymaga jednak egzekwowania DMARC na domenie organizacyjnej. Yahoo stosuje też własny próg reputacji nadawcy. Nowi nadawcy lub nadawcy o małym wolumenie mogą nie otrzymać logo od razu, nawet z prawidłowym rekordem.
- Inni klienci obsługujący BIMI plasują się gdzieś pomiędzy; trendem jest wymaganie VMC.
Jeśli Twoi odbiorcy to głównie użytkownicy Gmaila, uwzględnij w budżecie certyfikat. To największy koszt i najdłuższy czas realizacji we wdrożeniu BIMI, ponieważ walidacja znaku towarowego zajmuje czas. Możesz opublikować rekord tylko z l= i dodać a=, gdy certyfikat zostanie wydany.
Sprawdzanie, czy działa
BIMI nigdy nie blokuje niczego innego, więc sprawdź go za pomocą narzędzi audytowych i prawdziwej skrzynki odbiorczej:
- Uruchom bird email tools audit example.com z CLI. Rozwiązuje Twoje aktywne rekordy DMARC, SPF, DKIM, BIMI i MX, a następnie zwraca wyniki otagowane poziomem ważności, w tym informację, czy Twoja polityka DMARC kwalifikuje się do BIMI.
- Sprawdź swoją domenę za pomocą inspektora BIMI (BIMI Group i kilku dostawców narzędzi e-mailowych oferuje darmowe). Pobierają i walidują SVG oraz weryfikują VMC i dokładnie wskazują, który wymóg nie jest spełniony.
- Wyślij prawdziwą wiadomość przez swoją domenę nadawczą na skrzynkę Gmail i Yahoo i sprawdź, czy pojawia się logo. Uwzględnij propagację i ocenę po stronie dostawcy: logo często pojawia się w ciągu kilku godzin od prawidłowej konfiguracji, ale może to potrwać dłużej, szczególnie w Yahoo, gdzie liczy się reputacja.
Jeśli logo się nie pojawia, przyczyną jest prawie zawsze jedno z poniższych:
- DMARC nie jest w trybie egzekwowania na domenie organizacyjnej.
- SVG nie spełnia profilu Tiny PS.
- Gmail wymaga VMC, którego jeszcze nie opublikowałeś.
- Twoja reputacja nadawcy nie jest wystarczająco wysoka.
Następne kroki
- Skonfiguruj lub sprawdź rekordy weryfikacyjne swojej domeny: Domeny nadawcze
- Poznaj rekordy uwierzytelniania, na których opiera się BIMI, w tym zmianę polityki DMARC: DKIM, SPF & DMARC
Powiązane zasoby
Kontynuuj z dokumentacją, przewodnikami i przykładami dotyczącymi tego tematu. Zasoby są w języku angielskim.