BIMI: Hur Brand Indicators for Message Identification fungerar
En praktisk, källverifierad guide till BIMI: DMARC-tillämpning, SVG Tiny P/S, DNS-poster, VMC- eller CMC-certifikat, mottagarpolicy och validering.
BIMI: Hur Brand Indicators for Message Identification fungerar
BIMI står för Brand Indicators for Message Identification. Det är en standard för e-postautentisering som låter en avsändare publicera en varumärkeslogotyp för stödjande brevlådeleverantörer att utvärdera och, där deras egna policyer tillåter det, visa bredvid avsändarens meddelanden.
BIMI är inte en funktion för att ladda upp bilder. Det bygger på autentiserad e-post, DNS, ett begränsat SVG-format och mottagarpolicy. En korrekt BIMI-post tvingar inte en inkorg att visa en logotyp. Brevlådeleverantörer fattar egna beslut för enskilda domäner.[1]
Den praktiska vägen har fyra delar:
- autentisera avsändardomänen och tillämpa DMARC;
- förbered en giltig SVG Tiny Portable/Secure-logotyp;
- publicera BIMI-assertionsposten och, när det krävs, en certifikatfil; och
- testa den driftsatta domänen i stället för att anta att enbart publicering är tillräckligt.
Kör en BIMI-domänrevision eller validera en logotyp innan du ändrar DNS.
Vad BIMI gör
En BIMI-assertionspost identifierar platsen för en logotypfil och, när det är tillämpligt, en certifikatfil. En stödjande mottagare kan hämta dessa resurser, utvärdera dem tillsammans med avsändarens autentisering och besluta om indikatorn ska visas.
Resultatet är en igenkännbar avsändaridentitet i mottagarens inkorg. Det underliggande syftet är dock starkare avsändarautentisering. BIMI är beroende av DMARC; det ersätter inte DMARC, SPF eller DKIM.
Vad BIMI inte gör
BIMI garanterar inte inkorgsplacering, avsändarens rykte eller visning av logotyp. En tekniskt giltig post kan ändå misslyckas med att visas om den mottagande leverantören tillämpar en annan policy, om en resurs inte kan hämtas eller valideras, eller om meddelandet inte uppfyller mottagarens autentiseringsvillkor. BIMI bör därför implementeras som en del av ett bredare program för autentiserad e-post, inte som en kosmetisk genväg.[1]
Implementeringsvägen
1. Tillämpa DMARC
För Googles dokumenterade BIMI-arbetsflöde måste DMARC konfigureras med en policy av p=quarantine eller p=reject och pct=100; p=none kvalificerar inte.[2] SPF eller DKIM måste också autentisera e-posten på ett sätt som uppfyller DMARC-anpassning.
Om domänen fortfarande befinner sig i övervakningsläge, börja med ett kontrollerat DMARC-program. DMARCSwiss är portföljtjänsten för löpande övervakning av aggregerade rapporter och policyutveckling. Den här sidan behandlar inte p=none som BIMI-redo.
Läs den detaljerade guiden om DMARC-krav.
2. Förbered en SVG Tiny P/S-logotyp
BIMI använder en begränsad SVG-profil avsedd för säker rendering i en säkerhetskänslig miljö. Standardexporter från designverktyg innehåller ofta element som inte stöds, externa referenser, skript, animationer eller geometri som behöver normaliseras.
Googles publicerade vägledning inkluderar krav på SVG Tiny P/S och Gmail-specifika villkor, däribland absoluta pixeldimensioner och rekommendationer om kvadratisk presentation, enhetliga bakgrunder, filstorlek och ett desc-element.[2]
makeBIMI konverterar och validerar SVG-resurser mot relevanta tekniska begränsningar. Resultatet är en teknisk validering, inte ett löfte om att en certifikatutfärdare eller brevlådeleverantör kommer att acceptera den slutliga driftsättningen.
Konvertera eller validera en logotyp · Läs guiden om SVG Tiny P/S · Läs den tekniska standarden
3. Publicera BIMI-posten
En standardmässig BIMI-assertionspost publiceras på:
default._bimi.example.com
En representativ post är:
v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/certificate.pem
Taggen v= deklarerar BIMI-versionen. Taggen l= identifierar den hostade SVG:en. Taggen a= identifierar certifikatfilen när mottagarens implementering kräver en sådan.
Resurser måste vara offentligt tillgängliga via HTTPS och måste förbli stabila efter publicering. Googles vägledning förklarar konstruktionen av certifikatfilen och anger att entitetscertifikatet, mellanliggande certifikat och rotcertifikatet normalt läggs till i den ordningen när en PEM-fil används.[2]
Läs guiden om BIMI DNS-poster innan du publicerar en aktiv post.
4. Avgör om ett certifikat krävs
Mottagarkraven varierar. Google dokumenterar ett VMC eller CMC för sin BIMI-konfiguration och anger att Gmails verifierade bockmarkering är kopplad till ett VMC.[2] Ett VMC baseras på en registrerad varumärkeslogotyp och en noggrann verifieringsprocess. Ett CMC kan vara tillgängligt för kvalificerade användningsfall utan varumärkesskydd, beroende på aktuella certifikatutfärdares och mottagares krav.
Den portföljgodkända formuleringen för aktiva VMC-utfärdare är: DigiCert och Entrust är de aktiva VMC-utfärdarna. Förlita dig inte på historiska utfärdarlistor eller anta att en viss certifikattyp ger samma resultat hos mottagaren.
Läs guiden om VMC och CMC · Jämför VMC och CMC · Tala med veriBIMI
Mottagarpolicyn är viktig
BIMI-standarden ger mottagare ett gemensamt sätt att hämta och utvärdera logotypinformation. Den tar inte bort mottagarens handlingsutrymme. BIMI Group anger uttryckligen att en brevlådeleverantör inte är skyldig att visa en logotyp för en domän som använder BIMI och kan fatta egna beslut för enskilda domäner.[1]
Av detta skäl kommer makeBIMI att underhålla en daterad BIMI Receiver Requirements Matrix. Den kommer att skilja dokumenterade leverantörskrav från allmänna standardregler och markera osäkert eller odokumenterat beteende som sådant. Den kommer inte att härleda stöd från skärmdumpar, påståenden från tredje part eller äldre blogginlägg.
Vanliga orsaker till att en logotyp inte visas
De vanligaste orsakerna är enkla:
- DMARC är fortfarande inställt på
p=none, eller e-postströmmen är inte anpassad. - SVG:n innehåller förbjudet innehåll eller uppfyller inte en mottagares dokumenterade begränsningar.
- BIMI-assertionsposten är felaktigt utformad, publicerad under fel selektor eller inte ännu synlig i DNS.
- Den hostade SVG- eller PEM-filen kan inte hämtas säkert.
- Certifikatkedjan eller logotyprelationen validerar inte.
- En tredjepartsplattform för utskick är inte konfigurerad för anpassad autentisering.
- Den mottagande leverantören visar inte indikatorn för det meddelandet eller den domänen.
Använd BIMI-revisionen för att granska den observerbara domänkonfigurationen och följ sedan lämplig teknisk guide i stället för att ändra flera kontroller på en gång.
En strukturerad implementeringssekvens
| Steg | Resultat | Nästa resurs |
|---|---|---|
| Revidera den aktuella domänen | Identifiera DMARC- och BIMI-poststatus | Domänrevision |
| Förbered logotypen | Ta fram en begränsad SVG Tiny P/S-resurs | Logotypkonverterare och validator |
| Uppnå säker DMARC-tillämpning | Gå från övervakning till tillämpad policy med underlag | Guide om DMARC-krav |
| Publicera och hosta resurser | Servera SVG och, när det är tillämpligt, PEM via HTTPS | Guide om DNS-poster |
| Lös certifikatkrav | Välj en lämplig väg baserat på aktuella mottagar- och certifikatvillkor | Certifikatguide |
| Validera det driftsatta systemet | Testa den faktiska domänen, resurserna och avsändningsvägen | Felsökningsguide |
Relaterade implementeringsguider
- BIMI teknisk standard
- Stöd för BIMI i e-postklienter
- BIMI med tredjepartsavsändare och ESP:er
- Hur man kontrollerar om BIMI fungerar
- Varför en BIMI-logotyp inte visas
- BIMI och Microsoft Outlook
Vanliga frågor
Fungerar BIMI utan DMARC-tillämpning?
Inte i Googles dokumenterade BIMI-flöde. Google kräver en DMARC-policy med p=quarantine eller p=reject och pct=100, inte p=none.[2]
Räcker en vanlig SVG?
Nej. BIMI använder en begränsad SVG Tiny P/S-profil. En logotyp som visas korrekt på en webbplats kan ändå innehålla element som inte uppfyller BIMI:s begränsningar. Validera den slutliga hostade resursen i stället för att anta att en export från ett designverktyg är lämplig.
Garanterar en giltig BIMI-post en logotyp i varje inkorg?
Nej. Visning hos mottagaren förblir ett mottagarbeslut. BIMI Group noterar att leverantörer kan fatta egna beslut för enskilda domäner.[1]
Vilka VMC-utfärdare är aktiva?
För portföljinnehåll, använd den godkända aktuella formuleringen: DigiCert och Entrust är de aktiva VMC-utfärdarna. Certifikat- och mottagarkrav kan förändras, så verifiera aktuella krav innan en ansökan.
Källor
[1] BIMI Group — Mailbox Providers