BIMI בתתי-דומיינים: כיצד עובדת ההורשה
למדו כיצד עובדת הורשת רשומות BIMI בין תתי-דומיינים, מתי לדרוס עבור תת-דומיין ספציפי, כיצד חל כיסוי VMC, ומדוע יישור sp= ב-DMARC הוא קריטי.
BIMI בתתי-דומיינים: כיצד עובדת ההורשה
פרסום רשומת BIMI עבור הדומיין הארגוני שלכם מרחיב אוטומטית את תצוגת מזהה המותג לכל תת-דומיין שממנו אתם שולחים — ללא צורך ברשומות DNS נוספות. הבנת מודל ההורשה, מגבלותיו, והתלות ביישור DMARC תעזור לכם לפרוס BIMI בצורה נכונה על פני תשתית שליחה מורכבת.
כיצד עובדת הורשת BIMI
הורשת BIMI עוקבת אחר אותו היררכיית חיפוש שבה משתמש DMARC. כאשר שרת דואר מקבל מעריך הודעה שנשלחה מ-marketing.example.com, הוא מחפש רשומת BIMI בסדר הבא:
default._bimi.marketing.example.com— רשומה ספציפית לתת-דומייןdefault._bimi.example.com— נסיגה לדומיין הארגוני
אם לא קיימת רשומה ברמת תת-הדומיין, המקבל חוזר לרשומת הדומיין הארגוני. משמעות הדבר היא שרשומת BIMI TXT בודדת שפורסמה ב-default._bimi.example.com מכסה את כל תתי-הדומיינים אוטומטית.
מהו “דומיין ארגוני”
הדומיין הארגוני הוא הדומיין הרשום — החלק שנמצא מיד תחת הסיומת הציבורית. עבור mail.example.com ו-marketing.example.com, הדומיין הארגוני הוא example.com. הורשת BIMI תמיד מתפזרת כלפי מעלה לרמה זו, לעולם לא לתת-דומיין ביניים.
פרסום רשומת BIMI בודדת לכל תתי-הדומיינים
אם כל תתי-הדומיינים השולחים שלכם משתמשים באותו לוגו, רשומת DNS אחת מספיקה.
שלבים:
-
ודאו שלדומיין הארגוני שלכם יש מדיניות DMARC תקפה (ראו דרישות יישור DMARC להלן).
-
הכינו לוגו SVG מרובע שתואם לפרופיל SVG Tiny P/S.
-
אחסנו את ה-SVG בכתובת HTTPS יציבה ונגישה לציבור.
-
פרסמו רשומת BIMI TXT בודדת בדומיין הארגוני שלכם:
textdefault._bimi.example.com TXT "v=BIMI1; l=https://brand.example.com/logo.svg; a=https://brand.example.com/cert.pem" -
ודאו שלא קיימות רשומות BIMI מתנגשות ברמת תת-הדומיין.
כל תתי-הדומיינים — mail.example.com, marketing.example.com, transactional.example.com — יורשים כעת רשומה זו אוטומטית.
דריסת BIMI לפי תת-דומיין
ניתן לדרוס את הרשומה הנורשת עבור כל תת-דומיין בנפרד על ידי פרסום רשומת BIMI TXT נפרדת ישירות בתווית _bimi של אותו תת-דומיין.
מתי לדרוס:
- תת-דומיין שולח תחת לוגו מותג או מוצר שונה.
- תת-דומיין דורש Verified Mark Certificate (VMC) שונה.
- אתם רוצים לדכא את תצוגת BIMI עבור תת-דומיין ספציפי (פרסום רשומה ריקה).
שלבים לדריסה:
-
זהו את תת-הדומיין שדורש לוגו או תעודה שונים.
-
פרסמו רשומת BIMI ספציפית לתת-דומיין:
textdefault._bimi.marketing.example.com TXT "v=BIMI1; l=https://brand.example.com/marketing-logo.svg; a=https://brand.example.com/marketing-cert.pem" -
הרשומה הספציפית לתת-הדומיין מקבלת עדיפות מלאה על פני רשומת הדומיין הארגוני עבור הודעות שנשלחות מתת-דומיין זה.
לדיכוי BIMI בתת-דומיין, פרסמו רשומה עם ערך l= ריק:
default._bimi.noreply.example.com TXT "v=BIMI1; l=;"
כיסוי VMC על פני תתי-דומיינים
Verified Mark Certificate (VMC) מאמת את הלוגו שלכם ונדרש על ידי ספקי תיבות דואר מרכזיים — כולל Gmail ו-Apple Mail — כדי להציג את מזהה המותג עם סימן אימות.
VMC אחד מכסה את כל תתי-הדומיינים שמשתמשים באותו לוגו
VMC מונפק כנגד קובץ לוגו ספציפי (ה-SVG), לא כנגד דומיין או תת-דומיין ספציפי. בתנאי שאותו SVG מוזכר בכל רשומות ה-BIMI שלכם, VMC בודד מכסה את הדומיין הארגוני וכל תת-דומיין שיורש או מפנה במפורש ללוגו זה.
אינכם צריכים VMC אחד לכל תת-דומיין.
לוגואים מרובים דורשים VMCs מרובים
אם תתי-דומיינים שונים מציגים לוגואים שונים — לדוגמה, לוגו מותג האם ב-mail.example.com ולוגו מותג מוצר ב-app.example.com — כל לוגו ייחודי דורש VMC משלו.
| תרחיש | VMCs נדרשים |
|---|---|
| לוגו אחד, תת-דומיין אחד או רבים | 1 VMC |
| שני לוגואים על פני שני תתי-דומיינים | 2 VMCs |
| שלושה לוגואים על פני עשרה תתי-דומיינים | 3 VMCs |
הגורם הקובע הוא תמיד מספר הלוגואים הייחודיים, לא מספר הדומיינים או תתי-הדומיינים.
דרישות יישור DMARC לתתי-דומיינים
BIMI לא יוצג אלא אם ההודעה הנשלחת עוברת אימות DMARC. עבור שולחים מתתי-דומיינים, הגדרת ה-DMARC הקריטית היא תגית sp= — מדיניות תתי-הדומיינים.
תגית sp=
תגית sp= ברשומת ה-DMARC של הדומיין הארגוני שלכם מגדירה את המדיניות המיושמת על הודעות מתתי-דומיינים. BIMI דורש מדיניות של quarantine או reject — מדיניות של none אינה מספיקה.
דוגמה לרשומת DMARC עם מדיניות תתי-דומיינים:
_dmarc.example.com TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]"
כללי הורשת מדיניות
| רשומת DMARC | מדיניות תת-דומיין מיושמת |
|---|---|
p=reject; sp=reject |
תתי-דומיינים יורשים reject ✅ |
p=reject; sp=quarantine |
תתי-דומיינים משתמשים ב-quarantine ✅ |
p=reject; sp=none |
תתי-דומיינים משתמשים ב-none — BIMI לא יוצג ❌ |
p=reject (ללא תגית sp=) |
תתי-דומיינים יורשים p=reject ✅ |
p=none (ללא תגית sp=) |
תתי-דומיינים יורשים none — BIMI לא יוצג ❌ |
חשוב: אם
sp=מושמט, תתי-הדומיינים יורשים את ערךp=. ודאו ש-p=מוגדר ל-quarantineאוrejectלפני שתסתמכו על הורשה.
רשומות DMARC ספציפיות לתת-דומיין
ניתן גם לפרסם רשומת DMARC ישירות בתת-דומיין כדי לדרוס את המדיניות הנורשת:
_dmarc.marketing.example.com TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
רשומת DMARC ברמת תת-הדומיין מקבלת עדיפות מלאה על פני רשומת הדומיין הארגוני עבור אותו תת-דומיין — אותו היגיון של הורשה ודריסה שחל על רשומות BIMI.
טעויות BIMI נפוצות בתתי-דומיינים
| טעות | תוצאה | תיקון |
|---|---|---|
sp=none ב-DMARC |
BIMI מדוכא בכל תתי-הדומיינים | הגדירו sp=quarantine או sp=reject |
| פרסום VMC לכל תת-דומיין ללא צורך | עלות ומורכבות מיותרות | VMC אחד לכל לוגו ייחודי מספיק |
| שכחה לדרוס תת-דומיין עם לוגו שונה | לוגו שגוי מוצג | פרסמו רשומת BIMI ספציפית לתת-דומיין |
| אחסון ה-SVG דרך HTTP | הרשומה מתעלמת | הגישו את ה-SVG דרך HTTPS בלבד |
| שימוש בפרופיל SVG לא תואם | לוגו נדחה על ידי ספקי תיבות דואר | המירו ל-SVG Tiny P/S |
הפניה מהירה: רשימת תיוג BIMI לתתי-דומיינים
- [ ] DMARC
p=