BIMI: Mesaj Tanımlama İçin Marka Göstergelerinin İşleyişi
BIMI hakkında pratik, kaynakla doğrulanmış bir kılavuz: DMARC zorunluluğu, SVG Tiny P/S, DNS kayıtları, VMC veya CMC sertifikaları, alıcı politikası ve doğrulama.
BIMI: Mesaj Tanımlama İçin Marka Göstergelerinin İşleyişi
BIMI, Brand Indicators for Message Identification (Mesaj Tanımlama İçin Marka Göstergeleri) anlamına gelir. Bir gönderenin, destekleyen posta kutusu sağlayıcılarının değerlendirmesi ve kendi politikaları izin verdiğinde göndericinin iletilerinin yanında görüntülemesi için bir marka logosu yayımlamasına olanak tanıyan, e-posta kimlik doğrulama standardıdır.
BIMI, bir görsel yükleme özelliği değildir. Kimliği doğrulanmış e-postanın, DNS’in, kısıtlanmış bir SVG formatının ve alıcı politikasının üzerine inşa edilmiştir. Doğru bir BIMI kaydı, bir gelen kutusunu logo göstermeye zorlamaz. Posta kutusu sağlayıcıları tek tek alan adları için kendi kararlarını verir.[1]
Pratik süreç dört bölümden oluşur:
- gönderim alan adını doğrulayarak DMARC’ı zorunlu kılmak;
- geçerli bir SVG Tiny Portable/Secure logosu hazırlamak;
- BIMI bildirim kaydını ve gerektiğinde sertifika dosyasını yayımlamak; ve
- yalnızca yayımlamanın yeterli olduğunu varsaymak yerine dağıtılmış alan adını test etmek.
DNS’i değiştirmeden önce BIMI alan adı denetimi çalıştırın veya logo doğrulayın.
BIMI’nin işlevi
Bir BIMI bildirim kaydı, logo dosyasının ve geçerliyse sertifika dosyasının konumunu belirtir. Destekleyen bir alıcı bu kaynakları alabilir, gönderenin kimlik doğrulamasıyla birlikte değerlendirebilir ve göstergeyi işleyip işlemeyeceğine karar verebilir.
Sonuç, alıcının gelen kutusunda tanınabilir bir gönderen kimliğidir. Ancak temel amaç daha güçlü gönderen kimlik doğrulamasıdır. BIMI, DMARC’a bağımlıdır; DMARC, SPF veya DKIM’in yerini almaz.
BIMI’nin yapmadıkları
BIMI, gelen kutusu yerleşimini, gönderen itibarını veya logo görüntülenmesini garanti etmez. Teknik açıdan geçerli bir kayıt, alan yayıncı farklı bir politika uyguluyorsa, bir kaynak alınamıyor veya doğrulanamıyorsa ya da ileti alıcının kimlik doğrulama koşullarını karşılamıyorsa yine de görüntülenemeyebilir. BIMI, bu nedenle kozmetik bir kısayol olarak değil, daha kapsamlı bir kimliği doğrulanmış e-posta programının parçası olarak uygulanmalıdır.[1]
Uygulama süreci
1. DMARC’ı zorunlu kılın
Google’ın belgelenmiş BIMI iş akışında DMARC, p=quarantine veya p=reject politikası ve pct=100 ile yapılandırılmalıdır; p=none bu koşulu karşılamaz.[2] SPF veya DKIM ayrıca DMARC hizalamasını sağlayacak biçimde postayı doğrulamalıdır.
Alan adı hâlâ izleme modundaysa kontrollü bir DMARC programıyla başlayın. DMARCSwiss, süregelen toplu rapor izleme ve politika ilerleme sürecine yönelik portföy hizmetidir. Bu sayfa p=none ayarını BIMI’ye hazır kabul etmez.
Ayrıntılı DMARC gereksinim kılavuzunu okuyun.
2. SVG Tiny P/S logosu hazırlayın
BIMI, güvenlik açısından hassas bir ortamda güvenli işleme için tasarlanmış kısıtlı bir SVG profili kullanır. Standart tasarım araçlarının dışa aktarımları sıklıkla desteklenmeyen öğeler, dış referanslar, betikler, animasyonlar veya normalleştirme gerektiren geometri içerir.
Google’ın yayımladığı kılavuz; SVG Tiny P/S gereksinimlerini ve mutlak piksel boyutları, kare sunum önerileri, düz arka planlar, dosya boyutu ve bir desc öğesi dahil Gmail’e özgü koşulları kapsar.[2]
makeBIMI, SVG varlıklarını ilgili teknik kısıtlara göre dönüştürür ve doğrular. Sonuç teknik bir doğrulamadır; bir sertifika yetkilisinin veya posta kutusu sağlayıcısının nihai dağıtımı kabul edeceğinin garantisi değildir.
Logo dönüştür veya doğrula · SVG Tiny P/S kılavuzunu oku · Teknik standardı oku
3. BIMI kaydını yayımlayın
Varsayılan BIMI bildirim kaydı şu adreste yayımlanır:
default._bimi.example.com
Örnek bir kayıt şöyledir:
v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/certificate.pem
v= etiketi BIMI sürümünü bildirir. l= etiketi barındırılan SVG’yi tanımlar. a= etiketi, alıcının uygulaması gerektirdiğinde sertifika dosyasını tanımlar.
Kaynaklar HTTPS üzerinden kamuya açık biçimde erişilebilir olmalı ve yayımlandıktan sonra kararlı kalmalıdır. Google’ın kılavuzu, sertifika dosyası oluşturmasını açıklamakta ve bir PEM dosyası kullanıldığında varlık sertifikası, ara sertifikalar ve kök sertifikanın genellikle bu sırayla eklendiğini belirtmektedir.[2]
Canlı bir kayıt yayımlamadan önce BIMI DNS kayıt kılavuzunu okuyun.
4. Sertifika gerekip gerekmediğini belirleyin
Alıcı gereksinimleri farklılık gösterir. Google, BIMI kurulumu için VMC veya CMC belgelemekte ve Gmail’in doğrulanmış onay işaretinin VMC ile ilişkilendirildiğini belirtmektedir.[2] VMC, tescilli bir logoya ve titiz bir doğrulama sürecine dayanır. CMC, mevcut sertifika yetkilisi ve alıcı gereksinimlerine tabi olmak üzere uygun ticari marka dışı kullanım durumları için sunulabilir.
Portföy onaylı aktif VMC ihraçcı ifadesi şöyledir: DigiCert ve Entrust, aktif VMC ihraçcılarıdır. Geçmiş ihraçcı listelerine dayanmayın ve herhangi bir sertifika türünün aynı alıcı sonucunu üreteceğini varsaymayın.
VMC ve CMC kılavuzunu oku · VMC ile CMC’yi karşılaştır · veriBIMI ile görüş
Alıcı politikası belirleyicidir
BIMI standardı, alıcılara logo bilgilerini edinmek ve değerlendirmek için ortak bir yol sunar. Alıcı takdir yetkisini ortadan kaldırmaz. BIMI Group, bir posta kutusu sağlayıcısının BIMI kullanan bir alan adı için logo göstermekle yükümlü olmadığını ve tek tek alan adları için yerel kararlar alabileceğini açıkça belirtmektedir.[1]
Bu nedenle makeBIMI, tarihlendirilmiş bir BIMI Alıcı Gereksinimleri Matrisi yayımlayacaktır. Belgelenmiş sağlayıcı gereksinimlerini genel standart kurallarından ayıracak; belirsiz veya belgelenmemiş davranışları bu şekilde işaretleyecektir. Ekran görüntülerinden, üçüncü taraf iddialarından veya eski blog gönderilerinden destek çıkarımı yapmayacaktır.
Logonun görünmemesinin yaygın nedenleri
Olağan nedenler açıktır:
- DMARC hâlâ
p=noneolarak ayarlanmıştır ya da gönderim akışı hizalı değildir. - SVG, yasaklı içerik barındırmakta veya bir alıcının belgelenmiş kısıtlamalarını karşılamamaktadır.
- BIMI bildirim kaydı hatalı biçimlendirilmiş, yanlış seçici altında yayımlanmış veya henüz DNS’te görünür hale gelmemiştir.
- Barındırılan SVG veya PEM dosyası güvenli biçimde alınamamaktadır.
- Sertifika zinciri veya logo ilişkisi doğrulanamamaktadır.
- Üçüncü taraf gönderim platformu hizalı kimlik doğrulama için yapılandırılmamıştır.
- Alan yayıncı, söz konusu ileti veya alan adı için göstergeyi görüntülememektedir.
Gözlemlenebilir alan adı yapılandırmasını incelemek için BIMI denetimini kullanın; ardından birden fazla ayarı aynı anda değiştirmek yerine uygun teknik kılavuzu izleyin.
Disiplinli bir uygulama sırası
| Adım | Çıktı | Sonraki kaynak |
|---|---|---|
| Mevcut alan adını denetle | DMARC ve BIMI kaydı durumunu belirle | Alan adı denetimi |
| Logoyu hazırla | Kısıtlanmış bir SVG Tiny P/S varlığı üret | Logo dönüştürücü ve doğrulayıcı |
| Güvenli DMARC zorunluluğuna ulaş | Kanıtlarla birlikte gözlemlemeden zorunlu politikaya geç | DMARC gereksinim kılavuzu |
| Kaynakları yayımla ve barındır | SVG’yi ve geçerliyse PEM’i HTTPS üzerinden sun | DNS kayıt kılavuzu |
| Sertifika gereksinimlerini çöz | Mevcut alıcı ve sertifika koşullarına göre uygun yolu seç | Sertifika kılavuzu |
| Dağıtılmış sistemi doğrula | Gerçek alan adını, kaynakları ve gönderim yolunu test et | Sorun giderme kılavuzu |
İlgili uygulama kılavuzları
- BIMI teknik standardı
- BIMI e-posta istemcisi desteği
- Üçüncü taraf göndericiler ve ESP’lerle BIMI
- BIMI’nin çalışıp çalışmadığı nasıl kontrol edilir
- BIMI logosu neden görüntülenmiyor
- BIMI ve Microsoft Outlook
Sık sorulan sorular
BIMI, DMARC zorunluluğu olmadan çalışır mı?
Google’ın belgelenmiş BIMI akışında çalışmaz. Google, p=none yerine p=quarantine veya p=reject ve pct=100 değerlerinden oluşan bir DMARC politikası gerektirir.[2]
Normal bir SVG yeterli midir?
Hayır. BIMI, kısıtlanmış bir SVG Tiny P/S profili kullanır. Bir web sitesinde işlenen logo, BIMI kısıtlamalarını karşılamayan öğeler içerebilir. Bir tasarım aracı dışa aktarımının uygun olduğunu varsaymak yerine nihai barındırılan varlığı doğrulayın.
Geçerli bir BIMI kaydı her gelen kutusunda logo görüntülenmesini garanti eder mi?
Hayır. Alıcı görüntüleme, alıcının kararıdır. BIMI Group, sağlayıcıların tek tek alan adları için yerel kararlar alabileceğini belirtmektedir.[1]
Hangi VMC ihraçcıları aktiftir?
Portföy içeriği için onaylı güncel ifadeyi kullanın: DigiCert ve Entrust, aktif VMC ihraçcılarıdır. Sertifika ve alıcı gereksinimleri değişebildiğinden, başvurmadan önce güncel gereksinimleri doğrulayın.
Kaynaklar
[1] BIMI Group — Mailbox Providers