Technical Reference · 2026 Edition

BIMI: Como Funciona o Brand Indicators for Message Identification

Um guia prático e verificado sobre BIMI: aplicação de DMARC, SVG Tiny P/S, registros DNS, certificados VMC ou CMC, política do receptor e validação.

Last updated 16 de agosto de 2026 8 min read

BIMI: Como Funciona o Brand Indicators for Message Identification

BIMI é a sigla de Brand Indicators for Message Identification. É um padrão de autenticação de e-mail que permite a um remetente publicar um logotipo de marca para que provedores de caixa de entrada compatíveis possam avaliá-lo e, quando as próprias políticas do provedor permitirem, exibi-lo ao lado das mensagens do remetente.

BIMI não é um recurso de upload de imagem. Ele é construído sobre e-mail autenticado, DNS, um formato SVG restrito e a política do receptor. Um registro BIMI correto não obriga uma caixa de entrada a exibir um logotipo. Os provedores de caixa de entrada tomam suas próprias decisões para cada domínio individualmente.[1]

O caminho prático tem quatro etapas:

  1. autenticar o domínio de envio e aplicar o DMARC;
  2. preparar um logotipo válido em SVG Tiny Portable/Secure;
  3. publicar o registro de declaração BIMI e, quando exigido, um arquivo de certificado; e
  4. testar o domínio implantado, em vez de presumir que a publicação por si só é suficiente.

Execute uma auditoria de domínio BIMI ou valide um logotipo antes de alterar o DNS.

O que o BIMI faz

Um registro de declaração BIMI identifica a localização de um arquivo de logotipo e, quando aplicável, de um arquivo de certificado. Um receptor compatível pode recuperar esses recursos, avaliá-los em conjunto com a autenticação do remetente e decidir se exibirá o indicador.

O resultado é uma identidade de remetente reconhecível na caixa de entrada do destinatário. O objetivo subjacente, no entanto, é fortalecer a autenticação do remetente. O BIMI depende do DMARC; ele não substitui o DMARC, o SPF ou o DKIM.

O que o BIMI não faz

BIMI não garante entregabilidade, reputação do remetente nem exibição do logotipo. Um registro tecnicamente válido ainda pode deixar de ser exibido se o provedor receptor aplicar uma política diferente, se um recurso não puder ser obtido ou validado, ou se a mensagem não atender às condições de autenticação do receptor. O BIMI deve, portanto, ser implementado como parte de um programa mais amplo de e-mail autenticado, e não como um atalho meramente estético.[1]

O caminho de implementação

1. Aplicar o DMARC

Para o fluxo de trabalho BIMI documentado pelo Google, o DMARC deve ser configurado com uma política de p=quarantine ou p=reject e pct=100; p=none não é qualificado.[2] SPF ou DKIM também devem autenticar o e-mail de forma a satisfazer o alinhamento DMARC.

Se o domínio ainda estiver em modo de monitoramento, inicie com um programa DMARC controlado. O DMARCSwiss é o serviço do portfólio para monitoramento contínuo de relatórios agregados e progressão de políticas. Esta página não trata p=none como BIMI-ready.

Leia o guia detalhado de requisitos de DMARC.

2. Preparar um logotipo SVG Tiny P/S

O BIMI utiliza um perfil SVG restrito, concebido para renderização segura em um ambiente sensível à segurança. As exportações de ferramentas de design padrão frequentemente contêm elementos não suportados, referências externas, scripts, animações ou geometria que precisam de normalização.

As orientações publicadas pelo Google incluem os requisitos de SVG Tiny P/S e as condições específicas do Gmail, entre elas dimensões absolutas em pixels, recomendações sobre apresentação quadrada, fundos sólidos, tamanho do arquivo e um elemento desc.[2]

O makeBIMI converte e valida arquivos SVG de acordo com as restrições técnicas relevantes. O resultado é uma validação técnica, não uma garantia de que uma autoridade certificadora ou um provedor de caixa de entrada aceitará a implantação final.

Converter ou validar um logotipo · Ler o guia de SVG Tiny P/S · Ler o padrão técnico

3. Publicar o registro BIMI

Um registro de declaração BIMI padrão é publicado em:

text
default._bimi.example.com

Um registro representativo é:

text
v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/certificate.pem

A tag v= declara a versão do BIMI. A tag l= identifica o SVG hospedado. A tag a= identifica o arquivo de certificado quando a implementação do receptor o exige.

Os recursos devem ser publicamente acessíveis via HTTPS e devem permanecer estáveis após a publicação. As orientações do Google explicam a construção do arquivo de certificado e indicam que o certificado da entidade, os certificados intermediários e o certificado raiz são tipicamente anexados nessa ordem quando um arquivo PEM é utilizado.[2]

Leia o guia de registro DNS do BIMI antes de publicar um registro em produção.

4. Determinar se um certificado é necessário

Os requisitos dos receptores diferem entre si. O Google documenta um VMC ou CMC para sua configuração de BIMI e afirma que o selo de verificação do Gmail está associado a um VMC.[2] Um VMC é baseado em um logotipo registrado como marca e em um processo de verificação rigoroso. Um CMC pode estar disponível para casos de uso elegíveis sem registro de marca, sujeito aos requisitos atuais da autoridade certificadora e do receptor.

A redação aprovada pelo portfólio para os emissores de VMC ativos é: DigiCert e Entrust são os emissores de VMC ativos. Não se baseie em listas históricas de emissores nem presuma que qualquer tipo de certificado produz o mesmo resultado no receptor.

Ler o guia de VMC e CMC · Comparar VMC e CMC · Falar com o veriBIMI

A política do receptor é determinante

O padrão BIMI oferece aos receptores uma forma comum de obter e avaliar informações de logotipo. Ele não elimina a discricionariedade do receptor. O BIMI Group afirma explicitamente que um provedor de caixa de entrada não é obrigado a exibir um logotipo para um domínio que utiliza BIMI e pode tomar decisões locais para cada domínio individualmente.[1]

Por esse motivo, o makeBIMI manterá uma Matriz de Requisitos dos Receptores BIMI com data de atualização. Ela separará os requisitos documentados pelos provedores das regras gerais do padrão e marcará comportamentos incertos ou não documentados como tal. Ela não inferirá suporte a partir de capturas de tela, alegações de terceiros ou publicações desatualizadas de blog.

Razões comuns pelas quais um logotipo não é exibido

As causas mais frequentes são diretas:

  • O DMARC ainda está configurado como p=none, ou o fluxo de envio não está alinhado.
  • O SVG contém conteúdo proibido ou não atende às restrições documentadas por um receptor.
  • O registro de declaração BIMI está malformado, publicado com o seletor errado ou ainda não está visível no DNS.
  • O arquivo SVG ou PEM hospedado não pode ser obtido de forma segura.
  • A cadeia de certificados ou o relacionamento com o logotipo não é validado.
  • Uma plataforma de envio terceirizada não está configurada para autenticação alinhada.
  • O provedor receptor não exibe o indicador para aquela mensagem ou domínio.

Utilize a auditoria BIMI para inspecionar a configuração observável do domínio e, em seguida, siga o guia técnico adequado, em vez de alterar vários controles ao mesmo tempo.

Uma sequência de implementação disciplinada

Etapa Resultado Próximo recurso
Auditar o domínio atual Identificar o estado do DMARC e do registro BIMI Auditoria de domínio
Preparar o logotipo Produzir um arquivo SVG Tiny P/S dentro das restrições Conversor e validador de logotipo
Atingir a aplicação segura do DMARC Passar da observação para a política aplicada com evidências Guia de requisitos de DMARC
Publicar e hospedar os recursos Servir SVG e, quando aplicável, PEM via HTTPS Guia de registro DNS
Resolver os requisitos de certificado Selecionar o caminho adequado com base nas condições atuais do receptor e do certificado Guia de certificados
Validar o sistema implantado Testar o domínio real, os recursos e o caminho de envio Guia de resolução de problemas

Guias de implementação relacionados

Perguntas frequentes

O BIMI funciona sem a aplicação do DMARC?

Não no fluxo BIMI documentado pelo Google. O Google exige uma política DMARC de p=quarantine ou p=reject e pct=100, e não p=none.[2]

Um SVG comum é suficiente?

Não. O BIMI utiliza um perfil SVG Tiny P/S restrito. Um logotipo que é renderizado em um site ainda pode conter elementos que não atendem às restrições do BIMI. Valide o arquivo hospedado final em vez de presumir que uma exportação de ferramenta de design é adequada.

Um registro BIMI válido garante o logotipo em todas as caixas de entrada?

Não. A exibição pelo receptor permanece uma decisão do receptor. O BIMI Group observa que os provedores podem tomar decisões locais para cada domínio individualmente.[1]

Quais emissores de VMC estão ativos?

Para o conteúdo do portfólio, utilize a redação aprovada atual: DigiCert e Entrust são os emissores de VMC ativos. Os requisitos de certificado e de receptor podem mudar, portanto verifique os requisitos atuais antes de realizar uma solicitação.

Fontes

[1] BIMI Group — Mailbox Providers

[2] Google Workspace Admin Help — Set up BIMI

[3] BIMI Group — Supporting Documents