Technical Reference · 2026 Edition

BIMI avec les ESPs et expéditeurs tiers : exigences d'alignement

Découvrez comment BIMI fonctionne lorsque des ESPs comme Mailchimp, HubSpot, Salesforce et SendGrid envoient des e-mails en votre nom. Comprenez l'alignement DMARC, les exigences de signature DKIM et comment vérifier votre configuration.

Last updated min read

BIMI avec les ESPs et expéditeurs tiers : exigences d’alignement

Lorsqu’une plateforme tierce envoie des e-mails en votre nom, l’affichage du logo de votre marque — et de votre enregistrement BIMI — dépend entièrement de la manière dont cette plateforme gère l’authentification des e-mails. La plupart des échecs de délivrabilité dans les déploiements BIMI proviennent d’un détail mal compris : BIMI ne se soucie pas de votre enregistrement SPF lorsqu’un ESP envoie vos e-mails. Ce qui compte, c’est l’alignement DKIM.

Cet article explique pourquoi, et ce que vous devez configurer pour que BIMI fonctionne de manière fiable sur toutes les plateformes d’envoi de votre infrastructure.


Comment BIMI évalue l’identité de l’expéditeur

BIMI repose sur DMARC. Avant qu’un fournisseur de messagerie n’affiche votre logo, il vérifie que le message passe DMARC. DMARC, à son tour, exige un alignement — le domaine dans l’en-tête From RFC 5322 (l’adresse que voit votre destinataire) doit s’aligner avec le domaine authentifié par SPF ou DKIM.

Méthode d’authentification Domaine évalué pour l’alignement
SPF RFC 5321 MAIL FROM (expéditeur d’enveloppe / domaine de rebond)
DKIM Balise d= dans l’en-tête DKIM-Signature
Déclencheur BIMI Domaine de l’en-tête RFC 5322 From:

La distinction cruciale : SPF s’aligne sur l’expéditeur d’enveloppe. DKIM s’aligne sur la balise d=.


Pourquoi l’alignement SPF échoue avec les ESPs

Lorsque Mailchimp, HubSpot, SendGrid ou Salesforce Marketing Cloud envoie un message en votre nom, l’expéditeur d’enveloppe SMTP (MAIL FROM) est défini sur un domaine de suivi des rebonds contrôlé par l’ESP — par exemple :

  • bounce.list-manage.com (Mailchimp)
  • bounce.hubspotemail.net (HubSpot)
  • em.sendgrid.net (SendGrid)
  • et.yourdomain.com ou pub.s10.exacttarget.com (Salesforce Marketing Cloud)

SPF authentifie ce domaine d’enveloppe, pas le domaine de votre en-tête From:. À moins que le domaine de rebond de l’ESP corresponde exactement à votre domaine, l’alignement SPF échouera.

C’est un comportement attendu. Ce n’est pas un bug. C’est ainsi que le protocole fonctionne.

Point clé : Un échec d’alignement SPF ne bloque pas BIMI — à condition que l’alignement DKIM réussisse. DMARC n’exige qu’un seul mécanisme d’alignement valide.


Alignement DKIM : la seule voie fiable pour les expéditeurs via ESP

Pour que BIMI fonctionne lorsqu’un ESP envoie vos e-mails, l’ESP doit signer les messages sortants avec une signature DKIM dont la balise d= correspond au domaine de votre en-tête From.

Ce que signifie « correspond »

DMARC prend en charge deux modes d’alignement :

  • Alignement assoupli (par défaut) : Le domaine d= doit partager le même domaine organisationnel que le domaine de l’en-tête From:. Par exemple, d=mail.yourdomain.com s’aligne avec From: [email protected].
  • Alignement strict : Le domaine d= doit correspondre exactement au domaine de l’en-tête From:.

La plupart des politiques DMARC utilisent l’alignement assoupli. Vérifiez la balise adkim= de votre politique — si elle est absente, l’alignement assoupli est présumé.

À quoi ressemble un message avec alignement DKIM valide

text
From: [email protected]          ← RFC 5322 From
DKIM-Signature: v=1; a=rsa-sha256;
  d=yourdomain.com;                      ← correspond au domaine From ✓
  s=esp-selector;
  ...

Ce message passe DMARC via l’alignement DKIM. BIMI peut s’afficher.

À quoi ressemble une configuration défaillante

text
From: [email protected]          ← RFC 5322 From
DKIM-Signature: v=1; a=rsa-sha256;
  d=sendgrid.net;                        ← domaine de l'ESP, pas le vôtre ✗
  ...

Ce message échoue à l’alignement DMARC. BIMI ne s’affichera pas, que votre enregistrement DNS BIMI soit correctement publié ou non.


Configuration de la signature DKIM personnalisée dans les principaux ESPs

Le tableau suivant résume la prise en charge des domaines DKIM personnalisés dans les ESPs les plus largement déployés. « DKIM personnalisé » signifie que l’ESP peut signer avec votre domaine dans la balise d=, et non le sien.

ESP Prise en charge du domaine DKIM personnalisé Chemin de configuration Notes
Mailchimp ✅ Oui Audience → Paramètres → Domaines → Authentifier Nécessite des enregistrements DNS CNAME ; Mailchimp gère les clés
HubSpot ✅ Oui Paramètres → Marketing → E-mail → Domaines d’envoi Ajoute des enregistrements TXT DKIM à votre DNS
Salesforce Marketing Cloud ✅ Oui Admin → Gestion des domaines → SAP / Domaine privé Nécessite la configuration d’un domaine privé ; configuration SAP recommandée
SendGrid (Twilio) ✅ Oui Paramètres → Authentification de l’expéditeur → Authentification du domaine Publie des enregistrements CNAME ; rotation automatique des clés disponible
Klaviyo ✅ Oui Compte → Paramètres → E-mail → Domaines d’envoi Basé sur CNAME ; requis pour l’envoi dédié
ActiveCampaign ✅ Oui Paramètres → Avancé → Authentification du domaine e-mail Enregistrement TXT DKIM ajouté à votre DNS
Brevo (anciennement Sendinblue) ✅ Oui Expéditeurs & IP → Domaines Conseils pour les enregistrements DKIM et DMARC fournis
Constant Contact ⚠️ Limité Auto-authentification via DKIM dans les paramètres avancés DKIM de domaine personnalisé disponible mais configuration non triviale
Campaign Monitor ✅ Oui Paramètres du compte → Domaines authentifiés Alignement DKIM et SPF tous deux pris en charge
Postmark ✅ Oui Signatures d’expéditeur → DKIM DKIM par domaine ; forte orientation délivrabilité
Amazon SES ✅ Oui Configuration → Identités vérifiées → DKIM Prend en charge Easy DKIM (géré par AWS) et BYODKIM

Si votre ESP n’est pas répertorié ou ne prend pas en charge la signature DKIM avec un domaine personnalisé, BIMI ne fonctionnera pas pour les e-mails envoyés via cette plateforme. Contactez votre ESP pour demander cette fonctionnalité ou évaluez un fournisseur alternatif.


Étape par étape : vérification de l’alignement DKIM pour BIMI

Suivez ces étapes pour confirmer que la configuration de votre ESP prend en charge BIMI avant de publier votre enregistrement DNS BIMI.

  1. Envoyez un message de test depuis votre ESP vers une boîte de réception que vous contrôlez (Gmail, Yahoo ou un compte Microsoft 365).

  2. Ouvrez les en-têtes bruts du message. Dans Gmail : menu à trois points → Afficher l’original. Dans Outlook : Fichier → Propriétés → En-têtes Internet.

  3. Localisez l’en-tête DKIM-Signature. Trouvez la valeur de la balise d=.

  4. Comparez la valeur d= au domaine de votre en-tête From:.

  5. Vérifiez l’en-tête Authentication-Results (