BIMI: Cara Kerja Brand Indicators for Message Identification
Panduan praktis dan terverifikasi untuk BIMI: penegakan DMARC, SVG Tiny P/S, rekaman DNS, sertifikat VMC atau CMC, kebijakan penerima, dan validasi.
# BIMI: Cara Kerja Brand Indicators for Message Identification
**BIMI** adalah singkatan dari **Brand Indicators for Message Identification**. Ini adalah standar autentikasi email yang memungkinkan pengirim mempublikasikan logo merek untuk dievaluasi oleh penyedia kotak surat yang mendukungnya dan, apabila kebijakan internal penyedia mengizinkan, ditampilkan di samping pesan pengirim.
BIMI bukan fitur unggah gambar. BIMI berdiri di atas email yang telah diautentikasi, DNS, format SVG yang dibatasi, dan kebijakan penerima. Rekaman BIMI yang benar tidak mewajibkan kotak masuk untuk menampilkan logo. Penyedia kotak surat membuat keputusan mereka sendiri untuk setiap domain.[1]
Jalur praktisnya terdiri dari empat bagian:
1. mengautentikasi domain pengiriman dan menegakkan DMARC;
2. menyiapkan logo SVG Tiny Portable/Secure yang valid;
3. mempublikasikan rekaman pernyataan BIMI dan, bila diperlukan, berkas sertifikat; serta
4. menguji domain yang sudah diterapkan, bukan sekadar mengasumsikan bahwa publikasi saja sudah cukup.
[Jalankan audit domain BIMI](/check) atau [validasi logo](/) sebelum mengubah DNS.
## Apa yang BIMI lakukan
Rekaman pernyataan BIMI mengidentifikasi lokasi berkas logo dan, jika berlaku, berkas sertifikat. Penerima yang mendukung dapat mengambil sumber daya tersebut, mengevaluasinya bersama autentikasi pengirim, dan memutuskan apakah akan merender indikator tersebut.
Hasilnya adalah identitas pengirim yang dapat dikenali di kotak masuk penerima. Namun, tujuan utama yang mendasarinya adalah autentikasi pengirim yang lebih kuat. BIMI bergantung pada DMARC; BIMI tidak menggantikan DMARC, SPF, atau DKIM.
## Apa yang BIMI tidak lakukan
BIMI tidak menjamin penempatan di kotak masuk, reputasi pengirim, atau tampilan logo. Rekaman yang valid secara teknis tetap bisa gagal ditampilkan jika penyedia penerima menerapkan kebijakan yang berbeda, jika sumber daya tidak dapat diambil atau divalidasi, atau jika pesan tidak memenuhi kondisi autentikasi penerima. Oleh karena itu, BIMI seharusnya diterapkan sebagai bagian dari program email terautentikasi yang lebih luas, bukan sebagai jalan pintas kosmetik.[1]
## Jalur implementasi
### 1. Terapkan DMARC
Untuk alur kerja BIMI yang didokumentasikan Google, DMARC harus dikonfigurasi dengan kebijakan `p=quarantine` atau `p=reject` dan `pct=100`; `p=none` tidak memenuhi syarat.[2] SPF atau DKIM juga harus mengautentikasi email dengan cara yang memenuhi penyelarasan DMARC.
Jika domain masih dalam mode pemantauan, mulailah dengan program DMARC yang terkendali. [DMARCSwiss](https://dmarcswiss.com) adalah layanan portofolio untuk pemantauan laporan agregat yang berkelanjutan dan kemajuan kebijakan. Halaman ini tidak memperlakukan `p=none` sebagai siap-BIMI.
Baca [panduan persyaratan DMARC](/knowledge/bimi-dmarc-requirement) yang terperinci.
### 2. Siapkan logo SVG Tiny P/S
BIMI menggunakan profil SVG yang dibatasi yang dirancang untuk rendering aman di lingkungan yang sensitif terhadap keamanan. Ekspor dari alat desain standar sering kali mengandung elemen yang tidak didukung, referensi eksternal, skrip, animasi, atau geometri yang perlu dinormalisasi.
Panduan yang diterbitkan Google mencakup persyaratan SVG Tiny P/S dan kondisi khusus Gmail, termasuk dimensi piksel absolut serta rekomendasi mengenai tampilan persegi, latar belakang solid, ukuran berkas, dan elemen `desc`.[2]
makeBIMI mengonversi dan memvalidasi aset SVG terhadap batasan teknis yang relevan. Hasilnya adalah validasi teknis, bukan janji bahwa otoritas sertifikat atau penyedia kotak surat akan menerima penerapan akhirnya.
[Konversi atau validasi logo](/) · [Baca panduan SVG Tiny P/S](/knowledge/bimi-svg-tiny-ps-guide) · [Baca standar teknis](/standard)
### 3. Publikasikan rekaman BIMI
Rekaman pernyataan BIMI default dipublikasikan di:
```text
default._bimi.example.com
Contoh rekaman yang representatif adalah:
v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/certificate.pem
Tag v= mendeklarasikan versi BIMI. Tag l= mengidentifikasi SVG yang di-hosting. Tag a= mengidentifikasi berkas sertifikat apabila implementasi penerima memerlukannya.
Sumber daya harus dapat dijangkau secara publik melalui HTTPS dan harus tetap stabil setelah publikasi. Panduan Google menjelaskan konstruksi berkas sertifikat dan menyatakan bahwa sertifikat entitas, sertifikat perantara, dan sertifikat root biasanya ditambahkan dalam urutan tersebut saat berkas PEM digunakan.[2]
Baca panduan rekaman DNS BIMI sebelum mempublikasikan rekaman langsung.
4. Tentukan apakah sertifikat diperlukan
Persyaratan penerima berbeda-beda. Google mendokumentasikan VMC atau CMC untuk pengaturan BIMI-nya, dan menyatakan bahwa tanda centang terverifikasi Gmail diasosiasikan dengan VMC.[2] VMC didasarkan pada logo yang sudah didaftarkan sebagai merek dagang dan proses verifikasi yang ketat. CMC mungkin tersedia untuk kasus penggunaan non-merek dagang yang memenuhi syarat, bergantung pada persyaratan otoritas sertifikat dan penerima yang berlaku saat ini.
Kalimat resmi penerbit VMC aktif yang disetujui portofolio adalah: DigiCert dan Entrust adalah penerbit VMC yang aktif. Jangan mengandalkan daftar penerbit historis atau mengasumsikan bahwa jenis sertifikat apa pun menghasilkan hasil penerima yang sama.
Baca panduan VMC dan CMC · Bandingkan VMC dan CMC · Hubungi veriBIMI
Kebijakan penerima sangat penting
Standar BIMI memberi penerima cara umum untuk memperoleh dan mengevaluasi informasi logo. Standar ini tidak menghapus diskresi penerima. BIMI Group menyatakan secara eksplisit bahwa penyedia kotak surat tidak diwajibkan untuk menampilkan logo untuk domain yang menggunakan BIMI dan dapat membuat keputusan lokal untuk domain individual.[1]
Oleh karena itu, makeBIMI akan memelihara Matriks Persyaratan Penerima BIMI yang diberi tanggal. Matriks ini akan memisahkan persyaratan penyedia yang terdokumentasi dari aturan standar umum, serta menandai perilaku yang tidak pasti atau tidak terdokumentasi sebagaimana adanya. Matriks ini tidak akan menyimpulkan dukungan dari tangkapan layar, klaim pihak ketiga, atau posting blog lama.
Alasan umum logo tidak muncul
Penyebab yang umum terjadi adalah sebagai berikut:
- DMARC masih disetel ke
p=none, atau aliran pengiriman tidak selaras. - SVG mengandung konten yang dilarang atau tidak memenuhi batasan yang didokumentasikan oleh penerima.
- Rekaman pernyataan BIMI salah format, dipublikasikan dengan selektor yang salah, atau belum terlihat di DNS.
- Berkas SVG atau PEM yang di-hosting tidak dapat diambil secara aman.
- Rantai sertifikat atau hubungan logo tidak tervalidasi.
- Platform pengiriman pihak ketiga tidak dikonfigurasi untuk autentikasi yang selaras.
- Penyedia penerima tidak menampilkan indikator untuk pesan atau domain tersebut.
Gunakan audit BIMI untuk memeriksa konfigurasi domain yang dapat diamati, lalu ikuti panduan teknis yang sesuai alih-alih mengubah beberapa kontrol sekaligus.
Urutan implementasi yang terstruktur
| Langkah | Hasil | Sumber berikutnya |
|---|---|---|
| Audit domain saat ini | Identifikasi status rekaman DMARC dan BIMI | Audit domain |
| Siapkan logo | Hasilkan aset SVG Tiny P/S yang dibatasi | Konverter dan validator logo |
| Capai penegakan DMARC yang aman | Beralih dari observasi ke kebijakan yang ditegakkan berdasarkan bukti | Panduan persyaratan DMARC |
| Publikasikan dan hosting sumber daya | Sajikan SVG dan, bila berlaku, PEM melalui HTTPS | Panduan rekaman DNS |
| Selesaikan persyaratan sertifikat | Pilih jalur yang sesuai berdasarkan kondisi penerima dan sertifikat saat ini | Panduan sertifikat |
| Validasi sistem yang sudah diterapkan | Uji domain, sumber daya, dan jalur pengiriman yang sebenarnya | Panduan pemecahan masalah |
Panduan implementasi terkait
- Standar teknis BIMI
- Dukungan klien email BIMI
- BIMI dengan pengirim pihak ketiga dan ESP
- Cara memeriksa apakah BIMI berfungsi
- Mengapa logo BIMI tidak ditampilkan
- BIMI dan Microsoft Outlook
Pertanyaan yang sering diajukan
Apakah BIMI berfungsi tanpa penegakan DMARC?
Tidak dalam alur BIMI yang didokumentasikan Google. Google mewajibkan kebijakan DMARC p=quarantine atau p=reject dan pct=100, bukan p=none.[2]
Apakah SVG biasa sudah cukup?
Tidak. BIMI menggunakan profil SVG Tiny P/S yang dibatasi. Logo yang dirender di situs web dapat tetap mengandung elemen yang tidak memenuhi batasan BIMI. Validasi aset yang sudah di-hosting secara final, jangan mengasumsikan bahwa ekspor dari alat desain sudah sesuai.
Apakah rekaman BIMI yang valid menjamin logo muncul di setiap kotak masuk?
Tidak. Tampilan oleh penerima tetap merupakan keputusan penerima. BIMI Group mencatat bahwa penyedia dapat membuat keputusan lokal untuk domain individual.[1]
Penerbit VMC mana yang aktif?
Untuk konten portofolio, gunakan kalimat terkini yang disetujui: DigiCert dan Entrust adalah penerbit VMC yang aktif. Persyaratan sertifikat dan penerima dapat berubah, jadi verifikasi persyaratan terkini sebelum mengajukan permohonan.
Sumber
[1] BIMI Group — Mailbox Providers