BIMI: Como Funciona o Brand Indicators for Message Identification
Um guia prático e verificado sobre BIMI: aplicação de DMARC, SVG Tiny P/S, registros DNS, certificados VMC ou CMC, política do receptor e validação.
BIMI: Como Funciona o Brand Indicators for Message Identification
BIMI é a sigla de Brand Indicators for Message Identification. É um padrão de autenticação de e-mail que permite a um remetente publicar um logotipo de marca para que provedores de caixa de entrada compatíveis possam avaliá-lo e, quando as próprias políticas do provedor permitirem, exibi-lo ao lado das mensagens do remetente.
BIMI não é um recurso de upload de imagem. Ele é construído sobre e-mail autenticado, DNS, um formato SVG restrito e a política do receptor. Um registro BIMI correto não obriga uma caixa de entrada a exibir um logotipo. Os provedores de caixa de entrada tomam suas próprias decisões para cada domínio individualmente.[1]
O caminho prático tem quatro etapas:
- autenticar o domínio de envio e aplicar o DMARC;
- preparar um logotipo válido em SVG Tiny Portable/Secure;
- publicar o registro de declaração BIMI e, quando exigido, um arquivo de certificado; e
- testar o domínio implantado, em vez de presumir que a publicação por si só é suficiente.
Execute uma auditoria de domínio BIMI ou valide um logotipo antes de alterar o DNS.
O que o BIMI faz
Um registro de declaração BIMI identifica a localização de um arquivo de logotipo e, quando aplicável, de um arquivo de certificado. Um receptor compatível pode recuperar esses recursos, avaliá-los em conjunto com a autenticação do remetente e decidir se exibirá o indicador.
O resultado é uma identidade de remetente reconhecível na caixa de entrada do destinatário. O objetivo subjacente, no entanto, é fortalecer a autenticação do remetente. O BIMI depende do DMARC; ele não substitui o DMARC, o SPF ou o DKIM.
O que o BIMI não faz
BIMI não garante entregabilidade, reputação do remetente nem exibição do logotipo. Um registro tecnicamente válido ainda pode deixar de ser exibido se o provedor receptor aplicar uma política diferente, se um recurso não puder ser obtido ou validado, ou se a mensagem não atender às condições de autenticação do receptor. O BIMI deve, portanto, ser implementado como parte de um programa mais amplo de e-mail autenticado, e não como um atalho meramente estético.[1]
O caminho de implementação
1. Aplicar o DMARC
Para o fluxo de trabalho BIMI documentado pelo Google, o DMARC deve ser configurado com uma política de p=quarantine ou p=reject e pct=100; p=none não é qualificado.[2] SPF ou DKIM também devem autenticar o e-mail de forma a satisfazer o alinhamento DMARC.
Se o domínio ainda estiver em modo de monitoramento, inicie com um programa DMARC controlado. O DMARCSwiss é o serviço do portfólio para monitoramento contínuo de relatórios agregados e progressão de políticas. Esta página não trata p=none como BIMI-ready.
Leia o guia detalhado de requisitos de DMARC.
2. Preparar um logotipo SVG Tiny P/S
O BIMI utiliza um perfil SVG restrito, concebido para renderização segura em um ambiente sensível à segurança. As exportações de ferramentas de design padrão frequentemente contêm elementos não suportados, referências externas, scripts, animações ou geometria que precisam de normalização.
As orientações publicadas pelo Google incluem os requisitos de SVG Tiny P/S e as condições específicas do Gmail, entre elas dimensões absolutas em pixels, recomendações sobre apresentação quadrada, fundos sólidos, tamanho do arquivo e um elemento desc.[2]
O makeBIMI converte e valida arquivos SVG de acordo com as restrições técnicas relevantes. O resultado é uma validação técnica, não uma garantia de que uma autoridade certificadora ou um provedor de caixa de entrada aceitará a implantação final.
Converter ou validar um logotipo · Ler o guia de SVG Tiny P/S · Ler o padrão técnico
3. Publicar o registro BIMI
Um registro de declaração BIMI padrão é publicado em:
default._bimi.example.com
Um registro representativo é:
v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/certificate.pem
A tag v= declara a versão do BIMI. A tag l= identifica o SVG hospedado. A tag a= identifica o arquivo de certificado quando a implementação do receptor o exige.
Os recursos devem ser publicamente acessíveis via HTTPS e devem permanecer estáveis após a publicação. As orientações do Google explicam a construção do arquivo de certificado e indicam que o certificado da entidade, os certificados intermediários e o certificado raiz são tipicamente anexados nessa ordem quando um arquivo PEM é utilizado.[2]
Leia o guia de registro DNS do BIMI antes de publicar um registro em produção.
4. Determinar se um certificado é necessário
Os requisitos dos receptores diferem entre si. O Google documenta um VMC ou CMC para sua configuração de BIMI e afirma que o selo de verificação do Gmail está associado a um VMC.[2] Um VMC é baseado em um logotipo registrado como marca e em um processo de verificação rigoroso. Um CMC pode estar disponível para casos de uso elegíveis sem registro de marca, sujeito aos requisitos atuais da autoridade certificadora e do receptor.
A redação aprovada pelo portfólio para os emissores de VMC ativos é: DigiCert e Entrust são os emissores de VMC ativos. Não se baseie em listas históricas de emissores nem presuma que qualquer tipo de certificado produz o mesmo resultado no receptor.
Ler o guia de VMC e CMC · Comparar VMC e CMC · Falar com o veriBIMI
A política do receptor é determinante
O padrão BIMI oferece aos receptores uma forma comum de obter e avaliar informações de logotipo. Ele não elimina a discricionariedade do receptor. O BIMI Group afirma explicitamente que um provedor de caixa de entrada não é obrigado a exibir um logotipo para um domínio que utiliza BIMI e pode tomar decisões locais para cada domínio individualmente.[1]
Por esse motivo, o makeBIMI manterá uma Matriz de Requisitos dos Receptores BIMI com data de atualização. Ela separará os requisitos documentados pelos provedores das regras gerais do padrão e marcará comportamentos incertos ou não documentados como tal. Ela não inferirá suporte a partir de capturas de tela, alegações de terceiros ou publicações desatualizadas de blog.
Razões comuns pelas quais um logotipo não é exibido
As causas mais frequentes são diretas:
- O DMARC ainda está configurado como
p=none, ou o fluxo de envio não está alinhado. - O SVG contém conteúdo proibido ou não atende às restrições documentadas por um receptor.
- O registro de declaração BIMI está malformado, publicado com o seletor errado ou ainda não está visível no DNS.
- O arquivo SVG ou PEM hospedado não pode ser obtido de forma segura.
- A cadeia de certificados ou o relacionamento com o logotipo não é validado.
- Uma plataforma de envio terceirizada não está configurada para autenticação alinhada.
- O provedor receptor não exibe o indicador para aquela mensagem ou domínio.
Utilize a auditoria BIMI para inspecionar a configuração observável do domínio e, em seguida, siga o guia técnico adequado, em vez de alterar vários controles ao mesmo tempo.
Uma sequência de implementação disciplinada
| Etapa | Resultado | Próximo recurso |
|---|---|---|
| Auditar o domínio atual | Identificar o estado do DMARC e do registro BIMI | Auditoria de domínio |
| Preparar o logotipo | Produzir um arquivo SVG Tiny P/S dentro das restrições | Conversor e validador de logotipo |
| Atingir a aplicação segura do DMARC | Passar da observação para a política aplicada com evidências | Guia de requisitos de DMARC |
| Publicar e hospedar os recursos | Servir SVG e, quando aplicável, PEM via HTTPS | Guia de registro DNS |
| Resolver os requisitos de certificado | Selecionar o caminho adequado com base nas condições atuais do receptor e do certificado | Guia de certificados |
| Validar o sistema implantado | Testar o domínio real, os recursos e o caminho de envio | Guia de resolução de problemas |
Guias de implementação relacionados
- Padrão técnico do BIMI
- Suporte do BIMI em clientes de e-mail
- BIMI com remetentes terceiros e ESPs
- Como verificar se o BIMI está funcionando
- Por que um logotipo BIMI não está sendo exibido
- BIMI e Microsoft Outlook
Perguntas frequentes
O BIMI funciona sem a aplicação do DMARC?
Não no fluxo BIMI documentado pelo Google. O Google exige uma política DMARC de p=quarantine ou p=reject e pct=100, e não p=none.[2]
Um SVG comum é suficiente?
Não. O BIMI utiliza um perfil SVG Tiny P/S restrito. Um logotipo que é renderizado em um site ainda pode conter elementos que não atendem às restrições do BIMI. Valide o arquivo hospedado final em vez de presumir que uma exportação de ferramenta de design é adequada.
Um registro BIMI válido garante o logotipo em todas as caixas de entrada?
Não. A exibição pelo receptor permanece uma decisão do receptor. O BIMI Group observa que os provedores podem tomar decisões locais para cada domínio individualmente.[1]
Quais emissores de VMC estão ativos?
Para o conteúdo do portfólio, utilize a redação aprovada atual: DigiCert e Entrust são os emissores de VMC ativos. Os requisitos de certificado e de receptor podem mudar, portanto verifique os requisitos atuais antes de realizar uma solicitação.
Fontes
[1] BIMI Group — Mailbox Providers