BIMI עם ספקי שירותי דוא״ל וצדדים שלישיים: דרישות יישור
למדו כיצד BIMI עובד כאשר ספקים כמו Mailchimp, HubSpot, Salesforce ו-SendGrid שולחים דוא״ל בשמכם. הבינו יישור DMARC, דרישות חתימת DKIM, וכיצד לאמת את ההגדרות שלכם.
BIMI עם ספקי שירותי דוא״ל וצדדים שלישיים: דרישות יישור
כאשר פלטפורמה של צד שלישי שולחת דוא״ל בשמכם, הלוגו של המותג שלכם — ורשומת ה-BIMI שלכם — תלויים לחלוטין באופן שבו הפלטפורמה מטפלת באימות דוא״ל. רוב כשלונות העבירות בפריסות BIMI נובעים מפרט אחד שאינו מובן כראוי: BIMI לא מתעניין ברשומת ה-SPF שלכם כאשר ספק דוא״ל שולח את הדואר שלכם. הוא מתעניין ביישור DKIM.
מאמר זה מסביר מדוע, ומה עליכם להגדיר כדי שה-BIMI יעבוד באופן אמין בכל פלטפורמת שליחה בסביבה שלכם.
כיצד BIMI מעריך את זהות השולח
BIMI מעוגן ב-DMARC. לפני שספק תיבות דואר מציג את הלוגו שלכם, הוא בודק שההודעה עוברת DMARC. DMARC, בתורו, דורש יישור — הדומיין בכותרת RFC 5322 From (הכתובת שהנמען רואה) חייב להיות מיושר עם הדומיין שאומת על ידי SPF או DKIM.
| שיטת אימות | דומיין שנבדק ליישור |
|---|---|
| SPF | MAIL FROM של RFC 5321 (שולח המעטפה / דומיין ההחזרות) |
| DKIM | תג d= בכותרת DKIM-Signature |
| הפעלת BIMI | דומיין כותרת From: של RFC 5322 |
ההבחנה הקריטית: SPF מיושר מול שולח המעטפה. DKIM מיושר מול תג ה-d=.
מדוע יישור SPF נכשל עם ספקי דוא״ל
כאשר Mailchimp, HubSpot, SendGrid, או Salesforce Marketing Cloud שולחים הודעה בשמכם, שולח מעטפת ה-SMTP (MAIL FROM) מוגדר לדומיין מעקב החזרות שנשלט על ידי הספק — לדוגמה:
bounce.list-manage.com(Mailchimp)bounce.hubspotemail.net(HubSpot)em.sendgrid.net(SendGrid)et.yourdomain.comאוpub.s10.exacttarget.com(Salesforce Marketing Cloud)
SPF מאמת את דומיין המעטפה הזה, לא את דומיין כותרת ה-From: שלכם. אלא אם דומיין ההחזרות של הספק תואם בדיוק לדומיין שלכם, יישור SPF ייכשל.
זו התנהגות צפויה. זה לא באג. כך הפרוטוקול עובד.
נקודה מרכזית: כשל ביישור SPF אינו חוסם BIMI — בתנאי שיישור DKIM עובר. DMARC דורש שרק מנגנון יישור אחד יעבור.
יישור DKIM: הנתיב האמין היחיד עבור ספקי דוא״ל
כדי שה-BIMI יעבוד כאשר ספק דוא״ל שולח את הדואר שלכם, הספק חייב לחתום על הודעות יוצאות עם חתימת DKIM שבה תג ה-d= תואם לדומיין כותרת ה-From שלכם.
משמעות “תואם”
DMARC תומך בשני מצבי יישור:
- יישור רגוע (ברירת מחדל): דומיין ה-
d=חייב לחלוק את אותו דומיין ארגוני כמו דומיין כותרת ה-From:. לדוגמה,d=mail.yourdomain.comמיושר עםFrom: [email protected]. - יישור קפדני: דומיין ה-
d=חייב להיות התאמה מדויקת לדומיין כותרת ה-From:.
רוב מדיניויות DMARC משתמשות ביישור רגוע. אשרו את תג ה-adkim= במדיניות שלכם — אם נעדר, יישור רגוע מונח כברירת מחדל.
כיצד נראית הודעה עוברת עם יישור DKIM
From: [email protected] ← RFC 5322 From
DKIM-Signature: v=1; a=rsa-sha256;
d=yourdomain.com; ← תואם לדומיין From ✓
s=esp-selector;
...
הודעה זו עוברת DMARC דרך יישור DKIM. BIMI יכול להציג את הלוגו.
כיצד נראית תצורה כושלת
From: [email protected] ← RFC 5322 From
DKIM-Signature: v=1; a=rsa-sha256;
d=sendgrid.net; ← דומיין הספק, לא שלכם ✗
...
הודעה זו נכשלת ביישור DMARC. BIMI לא יציג את הלוגו, ללא קשר לשאלה האם רשומת BIMI ב-DNS שלכם פורסמה כראוי.
הגדרת חתימת DKIM מותאמת אישית בספקי הדוא״ל המובילים
הטבלה הבאה מסכמת תמיכה בדומיין DKIM מותאם אישית בספקי הדוא״ל הנפוצים ביותר. “DKIM מותאם אישית” פירושו שהספק יכול לחתום עם הדומיין שלכם בתג d=, ולא עם הדומיין שלהם.
| ספק | תמיכה בדומיין DKIM מותאם אישית | נתיב הגדרה | הערות |
|---|---|---|---|
| Mailchimp | ✅ כן | Audience → Settings → Domains → Authenticate | דורש רשומות CNAME ב-DNS; Mailchimp מנהל את המפתחות |
| HubSpot | ✅ כן | Settings → Marketing → Email → Sending Domains | מוסיף רשומות TXT של DKIM ל-DNS שלכם |
| Salesforce Marketing Cloud | ✅ כן | Admin → Domain Management → SAP / Private Domain | דורש הגדרת Private Domain; מומלצת תצורת SAP |
| SendGrid (Twilio) | ✅ כן | Settings → Sender Authentication → Domain Authentication | מפרסם רשומות CNAME; סיבוב מפתחות אוטומטי זמין |
| Klaviyo | ✅ כן | Account → Settings → Email → Sending Domains | מבוסס CNAME; נדרש לשליחה ייעודית |
| ActiveCampaign | ✅ כן | Settings → Advanced → Email Domain Authentication | רשומת TXT של DKIM מתווספת ל-DNS שלכם |
| Brevo (לשעבר Sendinblue) | ✅ כן | Senders & IP → Domains | מסופקת הנחיה לרשומות DKIM ו-DMARC |
| Constant Contact | ⚠️ מוגבל | אימות עצמי דרך DKIM בהגדרות מתקדמות | DKIM לדומיין מותאם אישית זמין אך ההגדרה אינה טריוויאלית |
| Campaign Monitor | ✅ כן | Account Settings → Authenticated Domains | נתמכים יישור DKIM וגם SPF |
| Postmark | ✅ כן | Sender Signatures → DKIM | DKIM לכל דומיין; מיקוד חזק בעבירות |
| Amazon SES | ✅ כן | Configuration → Verified Identities → DKIM | תומך הן ב-Easy DKIM (מנוהל AWS) והן ב-BYODKIM |
אם הספק שלכם אינו מופיע ברשימה או אינו תומך בחתימת דומיין DKIM מותאמת אישית, BIMI לא יעבוד עבור דואר שנשלח דרך אותה פלטפורמה. פנו לספק שלכם לבקש יכולת זו או שקלו ספק חלופי.
צעד אחר צעד: אימות יישור DKIM עבור BIMI
עקבו אחר צעדים אלה כדי לאשר שתצורת הספק שלכם תומכת ב-BIMI לפני פרסום רשומת BIMI ב-DNS.
-
שלחו הודעת בדיקה מהספק שלכם לתיבת דואר שבשליטתכם (Gmail, Yahoo, או חשבון Microsoft 365).
-
פתחו את כותרות ההודעה הגולמיות. ב-Gmail: תפריט שלוש הנקודות → Show original. ב-Outlook: File → Properties → Internet headers.
-
אתרו את כותרת
DKIM-Signature. מצאו את ערך תג ה-d=. -
השוו את ערך ה-
d=לדומיין כותרת ה-From:שלכם.- אם
d=yourdomain.comו-From: [email protected]→ ✅ מיושר - אם
d=esp-platform.comו-From: [email protected]→ ❌ לא מיושר
- אם
-
בדקו את כותרת
Authentication-Results(