Sign inGet Started

BIMI

BIMI (Brand Indicators for Message Identification) permite que provedores de caixa de entrada compatíveis exibam o logotipo verificado da sua marca junto com mensagens autenticadas. Os provedores decidem se mostram o logotipo e podem exigir certificados e requisitos de reputação do remetente.
BIMI é um padrão DNS que você configura no seu provedor de DNS. Ele não aparece no recurso de domínio nem afeta a verificação de domínio. Esta página aborda os pré-requisitos, o registro, o formato do logotipo e os certificados que provedores de caixa de entrada podem exigir.

Pré-requisitos

BIMI se baseia na autenticação de e-mail, então tudo em DKIM, SPF & DMARC vem primeiro:
  • Um domínio de envio verificado. Os registros DKIM, return-path e DMARC do seu domínio devem estar publicados e verificados; consulte Domínios de envio se você ainda não configurou um.
  • DMARC em enforcement. Este é o ponto-chave: BIMI exige uma política DMARC de p=quarantine ou p=reject, o que é mais restritivo do que nosso envio exige. Nós exigimos apenas que exista um registro DMARC válido, e nosso valor inicial recomendado usa p=none, então um domínio pode estar totalmente verificado e enviando e ainda assim não se qualificar para BIMI. Provedores de caixa de entrada também avaliam a política no domínio organizacional (o apex registrável, por exemplo example.com). Uma política p=quarantine em um subdomínio não conta se a política do apex for p=none. Um registro de apex com sp=none que enfraquece o enforcement de subdomínios também o desqualifica.

Movendo DMARC para enforcement

Não mude de p=none para p=reject sem antes identificar todos os remetentes legítimos. Em enforcement, os receptores podem colocar em quarentena ou rejeitar e-mails que falham no alinhamento DMARC. Use este plano de implantação:
  1. Permaneça em p=none e leia seus relatórios agregados (rua) por algumas semanas para inventariar todas as fontes que enviam como seu domínio. E-mails enviados pelo seu domínio de envio verificado passam DKIM com alinhamento, então estão seguros com qualquer política.
  2. Corrija ou desative fontes não autenticadas e então mude para p=quarantine. Você pode usar pct= para aplicar enforcement em uma fração dos e-mails que falham durante a implantação. BIMI exige pct=100.
  3. Quando os relatórios estiverem limpos em quarentena total, mude para p=reject se quiser a política mais forte. Tanto quarantine quanto reject satisfazem BIMI. O gerador de política DMARC pode ajudar você a escrever o registro para cada etapa.

O registro DNS BIMI

BIMI é um único registro TXT no seletor default._bimi sob o seu domínio:
TipoHostValor
TXTdefault._bimi.example.comv=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/vmc.pem
  • v=BIMI1: a tag de versão, sempre primeiro.
  • l=: uma URL HTTPS para o seu logotipo no formato SVG Tiny PS (consulte Requisitos do logotipo).
  • a=: uma URL HTTPS para o seu Verified Mark Certificate (consulte Verified Mark Certificates). Omita a tag ou deixe-a vazia (a=;) se estiver publicando sem certificado; provedores que exigem um não exibem o logotipo.
Publique-o como qualquer outro registro TXT no seu provedor de DNS, o mesmo local onde você publicou seus outros registros de verificação. Assim como DMARC, o registro é consultado primeiro no seu domínio de envio, recorrendo ao domínio organizacional, então um único registro no apex cobre subdomínios que não declaram o próprio.
Antes de publicar, verifique o registro. O gerador de registro BIMI cria e valida o registro no navegador, e bird email tools validate-bimi faz o mesmo a partir da CLI. Ambos reportam erros de parse e avisos como uma URL não HTTPS.

Requisitos do logotipo

A URL l= deve apontar para um SVG no perfil SVG Tiny Portable/Secure (SVG Tiny PS), um subconjunto restrito de SVG que proíbe scripts, referências externas e animações. Uma exportação SVG comum de uma ferramenta de design geralmente é rejeitada até ser convertida; conversores e validadores SVG Tiny PS gratuitos estão disponíveis no BIMI Group e em autoridades certificadoras. Além do perfil:
  • Proporção quadrada, com o logotipo centralizado. Os clientes o renderizam em círculo ou quadrado arredondado, então mantenha o conteúdo significativo longe dos cantos.
  • Cor de fundo sólida e opaca; transparência renderiza de forma imprevisível nos diferentes clientes.
  • Servido via HTTPS a partir de uma URL publicamente acessível, idealmente pequeno (abaixo de 32 KB é uma orientação comum).
  • O elemento <title> do SVG deve conter o nome da sua marca.

Verified Mark Certificates (VMC)

Um Verified Mark Certificate (VMC) atesta que sua organização tem direitos sobre um logotipo, geralmente por meio de uma marca registrada. Um Common Mark Certificate (CMC) contempla alguns logotipos que não são marcas registradas. A autoridade emissora valida sua organização e marca, e então fornece um certificado .pem para a URL a=.
Se você precisa de um depende do provedor de caixa de entrada:
  • O Gmail exige um VMC (ou seu equivalente, o Common Mark Certificate). Sem ele, o Gmail não exibe seu logotipo mesmo que seu registro e sua política DMARC estejam corretos.
  • O Yahoo Mail não exige certificado. Ele exige enforcement DMARC no domínio organizacional. O Yahoo também aplica seu próprio critério de reputação do remetente. Remetentes novos ou de baixo volume podem não ver o logotipo imediatamente, mesmo com um registro válido.
  • Outros clientes compatíveis com BIMI ficam em algum ponto intermediário; exigir um VMC é a tendência.
Se o seu público é majoritariamente Gmail, inclua o certificado no orçamento. Ele representa o maior custo e prazo em uma implantação BIMI, já que a validação de marca registrada leva tempo. Você pode publicar o registro apenas com l= primeiro e adicionar a= quando o certificado for emitido.

Verificando se funciona

BIMI nunca bloqueia nada, então verifique com as ferramentas de auditoria e uma caixa de entrada real:
  • Execute bird email tools audit example.com a partir da CLI. Ele resolve seus registros DMARC, SPF, DKIM, BIMI e MX em produção e retorna descobertas classificadas por severidade, incluindo se sua política DMARC qualifica para BIMI.
  • Execute seu domínio em um inspetor BIMI (o BIMI Group e vários fornecedores de ferramentas de e-mail oferecem opções gratuitas). Eles buscam e validam o SVG e verificam o VMC, e informam exatamente qual requisito não foi atendido.
  • Envie uma mensagem real pelo seu domínio de envio para uma caixa de entrada Gmail e uma Yahoo e procure o logotipo. Considere o tempo de propagação e a avaliação do provedor: o logotipo geralmente aparece em algumas horas após uma configuração correta, mas pode levar mais tempo, especialmente no Yahoo, onde a reputação influencia.
Se o logotipo não aparecer, a causa quase sempre é uma destas:
  • DMARC não está em enforcement no domínio organizacional.
  • O SVG não passa no perfil Tiny PS.
  • O Gmail exige um VMC que você ainda não publicou.
  • Sua reputação de envio não é alta o suficiente.

Próximos passos

  • Configure ou verifique os registros de verificação do seu domínio: Domínios de envio
  • Entenda os registros de autenticação nos quais BIMI se baseia, incluindo a atualização da política DMARC: DKIM, SPF & DMARC

Recursos relacionados

Continue com a documentação, guias e exemplos sobre este tópico. Os recursos estão em inglês.

Obtenha um resumo de implementação