BIMI com ESPs e Remetentes Terceirizados: Requisitos de Alinhamento
Saiba como o BIMI funciona quando ESPs como Mailchimp, HubSpot, Salesforce e SendGrid enviam e-mails em seu nome. Entenda o alinhamento DMARC, os requisitos de assinatura DKIM e como verificar sua configuração.
BIMI com ESPs e Remetentes Terceirizados: Requisitos de Alinhamento
Quando uma plataforma terceirizada envia e-mails em seu nome, o logo da sua marca — e seu registro BIMI — depende inteiramente de como essa plataforma gerencia a autenticação de e-mail. A maioria das falhas de entregabilidade em implantações BIMI tem origem em um único detalhe mal compreendido: o BIMI não se importa com seu registro SPF quando um ESP está enviando seus e-mails. Ele se importa com o alinhamento DKIM.
Este artigo explica o porquê e o que você deve configurar para que o BIMI funcione de forma confiável em todas as plataformas de envio da sua infraestrutura.
Como o BIMI Avalia a Identidade do Remetente
O BIMI está ancorado ao DMARC. Antes que um provedor de caixa de entrada renderize seu logo, ele verifica se a mensagem passa no DMARC. O DMARC, por sua vez, exige alinhamento — o domínio no cabeçalho From RFC 5322 (o endereço que seu destinatário vê) deve estar alinhado com o domínio autenticado por SPF ou DKIM.
| Método de Autenticação | Domínio Avaliado para Alinhamento |
|---|---|
| SPF | RFC 5321 MAIL FROM (remetente do envelope / domínio de bounce) |
| DKIM | Tag d= no cabeçalho DKIM-Signature |
| Gatilho BIMI | Domínio do cabeçalho RFC 5322 From: |
A distinção crítica: SPF alinha contra o remetente do envelope. DKIM alinha contra a tag d=.
Por Que o Alinhamento SPF Falha com ESPs
Quando Mailchimp, HubSpot, SendGrid ou Salesforce Marketing Cloud envia uma mensagem em seu nome, o remetente do envelope SMTP (MAIL FROM) é definido como um domínio de rastreamento de bounces controlado pelo ESP — por exemplo:
bounce.list-manage.com(Mailchimp)bounce.hubspotemail.net(HubSpot)em.sendgrid.net(SendGrid)et.seudominio.comoupub.s10.exacttarget.com(Salesforce Marketing Cloud)
O SPF autentica este domínio do envelope, não o domínio do seu cabeçalho From:. A menos que o domínio de bounce do ESP corresponda exatamente ao seu domínio, o alinhamento SPF falhará.
Este é o comportamento esperado. Não é um bug. É assim que o protocolo funciona.
Ponto-chave: Uma falha no alinhamento SPF não bloqueia o BIMI — desde que o alinhamento DKIM passe. O DMARC exige que apenas um mecanismo de alinhamento passe.
Alinhamento DKIM: O Único Caminho Confiável para Remetentes ESP
Para que o BIMI funcione quando um ESP envia seus e-mails, o ESP deve assinar as mensagens de saída com uma assinatura DKIM onde a tag d= corresponda ao domínio do seu cabeçalho From.
O que significa “corresponder”
O DMARC suporta dois modos de alinhamento:
- Alinhamento relaxado (padrão): O domínio
d=deve compartilhar o mesmo Domínio Organizacional que o domínio do cabeçalhoFrom:. Por exemplo,d=mail.seudominio.comalinha comFrom: [email protected]. - Alinhamento estrito: O domínio
d=deve ser uma correspondência exata com o domínio do cabeçalhoFrom:.
A maioria das políticas DMARC usa alinhamento relaxado. Confirme a tag adkim= da sua política — se ausente, relaxado é assumido.
Como é uma mensagem com alinhamento DKIM passando
From: [email protected] ← RFC 5322 From
DKIM-Signature: v=1; a=rsa-sha256;
d=seudominio.com; ← corresponde ao domínio From ✓
s=esp-selector;
...
Esta mensagem passa no DMARC via alinhamento DKIM. O BIMI pode renderizar.
Como é uma configuração falhando
From: [email protected] ← RFC 5322 From
DKIM-Signature: v=1; a=rsa-sha256;
d=sendgrid.net; ← domínio do ESP, não o seu ✗
...
Esta mensagem falha no alinhamento DMARC. O BIMI não renderizará, independentemente de seu registro DNS BIMI estar corretamente publicado.
Configurando Assinatura DKIM Personalizada nos Principais ESPs
A tabela a seguir resume o suporte a domínio DKIM personalizado nos ESPs mais amplamente implantados. “DKIM personalizado” significa que o ESP pode assinar com seu domínio na tag d=, não com o domínio deles.
| ESP | Suporte a Domínio DKIM Personalizado | Caminho de Configuração | Observações |
|---|---|---|---|
| Mailchimp | ✅ Sim | Audience → Settings → Domains → Authenticate | Requer registros CNAME no DNS; Mailchimp gerencia as chaves |
| HubSpot | ✅ Sim | Settings → Marketing → Email → Sending Domains | Adiciona registros TXT DKIM ao seu DNS |
| Salesforce Marketing Cloud | ✅ Sim | Admin → Domain Management → SAP / Private Domain | Requer configuração de Private Domain; configuração SAP recomendada |
| SendGrid (Twilio) | ✅ Sim | Settings → Sender Authentication → Domain Authentication | Publica registros CNAME; rotação automática de chaves disponível |
| Klaviyo | ✅ Sim | Account → Settings → Email → Sending Domains | Baseado em CNAME; obrigatório para envio dedicado |
| ActiveCampaign | ✅ Sim | Settings → Advanced → Email Domain Authentication | Registro TXT DKIM adicionado ao seu DNS |
| Brevo (anteriormente Sendinblue) | ✅ Sim | Senders & IP → Domains | Orientação para registros DKIM e DMARC fornecida |
| Constant Contact | ⚠️ Limitado | Auto-autenticação via DKIM nas configurações avançadas | DKIM de domínio personalizado disponível, mas configuração não é trivial |
| Campaign Monitor | ✅ Sim | Account Settings → Authenticated Domains | Alinhamento DKIM e SPF ambos suportados |
| Postmark | ✅ Sim | Sender Signatures → DKIM | DKIM por domínio; forte foco em entregabilidade |
| Amazon SES | ✅ Sim | Configuration → Verified Identities → DKIM | Suporta tanto Easy DKIM (gerenciado pela AWS) quanto BYODKIM |
Se seu ESP não está listado ou não suporta assinatura DKIM de domínio personalizado, o BIMI não funcionará para e-mails enviados através dessa plataforma. Entre em contato com seu ESP para solicitar essa capacidade ou avalie um provedor alternativo.
Passo a Passo: Verificando o Alinhamento DKIM para BIMI
Siga estas etapas para confirmar que a configuração do seu ESP suporta BIMI antes de publicar seu registro DNS BIMI.
-
Envie uma mensagem de teste do seu ESP para uma caixa de entrada que você controla (Gmail, Yahoo ou uma conta Microsoft 365).
-
Abra os cabeçalhos brutos da mensagem. No Gmail: menu de três pontos → Mostrar original. No Outlook: Arquivo → Propriedades → Cabeçalhos da Internet.
-
Localize o cabeçalho
DKIM-Signature. Encontre o valor da tagd=. -
Compare o valor
d=com o domínio do seu cabeçalhoFrom:.- Se
d=seudominio.comeFrom: [email protected]→ ✅ Alinhado - Se
d=plataforma-esp.comeFrom: [email protected]→ ❌ Não alinhado
- Se
-
Verifique o cabeçalho
Authentication-Results(