Technical Reference · 2026 Edition

BIMI met ESP's en externe verzenders: Alignment-vereisten

Leer hoe BIMI werkt wanneer ESP's zoals Mailchimp, HubSpot, Salesforce en SendGrid e-mail namens u verzenden. Begrijp DMARC-alignment, DKIM-ondertekeningsvereisten en hoe u uw configuratie kunt verifiëren.

Last updated min read

BIMI met ESP’s en externe verzenders: Alignment-vereisten

Wanneer een extern platform e-mail namens u verzendt, hangt uw merklogo — en uw BIMI-record — volledig af van hoe dat platform e-mailauthenticatie afhandelt. De meeste deliverability-problemen bij BIMI-implementaties zijn te herleiden tot één verkeerd begrepen detail: BIMI kijkt niet naar uw SPF-record wanneer een ESP uw mail verzendt. Het kijkt naar DKIM-alignment.

Dit artikel legt uit waarom, en wat u moet configureren om BIMI betrouwbaar te laten werken voor elk verzendplatform in uw stack.


Hoe BIMI afzenderidentiteit evalueert

BIMI is verankerd aan DMARC. Voordat een mailboxprovider uw logo weergeeft, controleert deze of het bericht DMARC passeert. DMARC vereist op zijn beurt alignment — het domein in de RFC 5322 From-header (het adres dat uw ontvanger ziet) moet overeenkomen met het domein dat is geauthenticeerd door SPF of DKIM.

Authenticatiemethode Domein dat wordt geëvalueerd voor alignment
SPF RFC 5321 MAIL FROM (envelope sender / bounce-domein)
DKIM d=-tag in de DKIM-Signature-header
BIMI-trigger RFC 5322 From:-headerdomein

Het cruciale onderscheid: SPF lijnt uit tegen de envelope sender. DKIM lijnt uit tegen de d=-tag.


Waarom SPF-alignment faalt bij ESP’s

Wanneer Mailchimp, HubSpot, SendGrid of Salesforce Marketing Cloud een bericht namens u verzendt, wordt de SMTP envelope sender (MAIL FROM) ingesteld op een bounce-trackingdomein dat wordt beheerd door de ESP — bijvoorbeeld:

  • bounce.list-manage.com (Mailchimp)
  • bounce.hubspotemail.net (HubSpot)
  • em.sendgrid.net (SendGrid)
  • et.uwdomein.com of pub.s10.exacttarget.com (Salesforce Marketing Cloud)

SPF authenticeert dit envelope-domein, niet uw From:-headerdomein. Tenzij het bounce-domein van de ESP exact overeenkomt met uw domein, zal SPF-alignment falen.

Dit is verwacht gedrag. Het is geen bug. Het is hoe het protocol werkt.

Kernpunt: Een gefaalde SPF-alignment blokkeert BIMI niet — mits DKIM-alignment slaagt. DMARC vereist slechts één alignmentmechanisme dat slaagt.


DKIM-alignment: de enige betrouwbare route voor ESP-verzenders

Om BIMI te laten werken wanneer een ESP uw mail verzendt, moet de ESP uitgaande berichten ondertekenen met een DKIM-handtekening waarbij de d=-tag overeenkomt met uw From-headerdomein.

Wat “overeenkomt” betekent

DMARC ondersteunt twee alignment-modi:

  • Relaxed alignment (standaard): Het d=-domein moet hetzelfde Organizational Domain delen als het From:-headerdomein. Bijvoorbeeld: d=mail.uwdomein.com lijnt uit met From: [email protected].
  • Strict alignment: Het d=-domein moet een exacte match zijn met het From:-headerdomein.

De meeste DMARC-policies gebruiken relaxed alignment. Controleer de adkim=-tag van uw policy — indien afwezig, wordt relaxed aangenomen.

Hoe een geslaagd DKIM-aligned bericht eruitziet

text
From: [email protected]           ← RFC 5322 From
DKIM-Signature: v=1; a=rsa-sha256;
  d=uwdomein.com;                        ← komt overeen met From-domein ✓
  s=esp-selector;
  ...

Dit bericht passeert DMARC via DKIM-alignment. BIMI kan worden weergegeven.

Hoe een falende configuratie eruitziet

text
From: [email protected]           ← RFC 5322 From
DKIM-Signature: v=1; a=rsa-sha256;
  d=sendgrid.net;                        ← domein van ESP, niet het uwe ✗
  ...

Dit bericht faalt voor DMARC-alignment. BIMI wordt niet weergegeven, ongeacht of uw BIMI DNS-record correct is gepubliceerd.


Custom DKIM-ondertekening configureren in grote ESP’s

De volgende tabel geeft een overzicht van ondersteuning voor custom DKIM-domeinen bij de meest gebruikte ESP’s. “Custom DKIM” betekent dat de ESP kan ondertekenen met uw domein in de d=-tag, niet met hun eigen domein.

ESP Ondersteuning custom DKIM-domein Configuratiepad Opmerkingen
Mailchimp ✅ Ja Audience → Settings → Domains → Authenticate Vereist DNS CNAME-records; Mailchimp beheert de sleutels
HubSpot ✅ Ja Settings → Marketing → Email → Sending Domains Voegt DKIM TXT-records toe aan uw DNS
Salesforce Marketing Cloud ✅ Ja Admin → Domain Management → SAP / Private Domain Vereist Private Domain-configuratie; SAP-configuratie aanbevolen
SendGrid (Twilio) ✅ Ja Settings → Sender Authentication → Domain Authentication Publiceert CNAME-records; automatische sleutelrotatie beschikbaar
Klaviyo ✅ Ja Account → Settings → Email → Sending Domains CNAME-gebaseerd; vereist voor dedicated verzending
ActiveCampaign ✅ Ja Settings → Advanced → Email Domain Authentication DKIM TXT-record toegevoegd aan uw DNS
Brevo (voorheen Sendinblue) ✅ Ja Senders & IP → Domains DKIM- en DMARC-recordbegeleiding beschikbaar
Constant Contact ⚠️ Beperkt Zelf authenticeren via DKIM in geavanceerde instellingen Custom domein-DKIM beschikbaar maar configuratie is niet eenvoudig
Campaign Monitor ✅ Ja Account Settings → Authenticated Domains Zowel DKIM- als SPF-alignment ondersteund
Postmark ✅ Ja Sender Signatures → DKIM Per-domein DKIM; sterke focus op deliverability
Amazon SES ✅ Ja Configuration → Verified Identities → DKIM Ondersteunt zowel Easy DKIM (AWS-beheerd) als BYODKIM

Als uw ESP niet in de lijst staat of geen custom DKIM-domeinondertekening ondersteunt, zal BIMI niet functioneren voor mail die via dat platform wordt verzonden. Neem contact op met uw ESP om deze mogelijkheid aan te vragen of overweeg een alternatieve provider.


Stap voor stap: DKIM-alignment verifiëren voor BIMI

Volg deze stappen om te bevestigen dat uw ESP-configuratie BIMI ondersteunt voordat u uw BIMI DNS-record publiceert.

  1. Verstuur een testbericht vanuit uw ESP naar een mailbox die u beheert (Gmail, Yahoo of een Microsoft 365-account).

  2. Open de ruwe berichtkoppen. In Gmail: driepuntsmenu → Origineel weergeven. In Outlook: Bestand → Eigenschappen → Internetkoppen.

  3. Zoek de DKIM-Signature-header. Vind de waarde van de d=-tag.

  4. Vergelijk de d=-waarde met uw From:-headerdomein.

  5. Controleer de Authentication-Results-header (