DNS-запис BIMI: Пояснення тегів l= та a=
Повний технічний довідник із синтаксису TXT-запису BIMI, що охоплює тег l= для логотипа та тег a= для сертифіката, підтримувані конфігурації та поширені помилки налаштування.
Повний DNS-запис BIMI
DNS-запис BIMI (Brand Indicators for Message Identification) — це окремий TXT-запис, який повідомляє поштовим клієнтам, що підтримують цю технологію, де знайти логотип вашого бренду та — за необхідності — сертифікат, що підтверджує ваше право власності на нього. Точне дотримання синтаксису є обов’язковим: один неправильно сформований тег призводить до тихого збою без повернення листа, без запису в журналі помилок і без відображення логотипа.
Ця стаття охоплює кожен компонент TXT-запису BIMI, правила для кожного тега, три канонічні конфігурації записів та помилки налаштування, які непомітно порушують відображення логотипа.
Передумови
Перед публікацією запису BIMI переконайтеся, що виконано такі умови:
- Політика DMARC встановлена на
p=quarantineабоp=rejectз принаймніpct=100(або еквівалентним рівнем застосування). - Ваш файл логотипа у форматі SVG Tiny P/S і розміщений за публічно доступною HTTPS-адресою.
- Якщо ви орієнтуєтесь на Gmail або Apple Mail, у вас є дійсний VMC (Verified Mark Certificate) або CMC (Common Mark Certificate) у форматі PEM, також розміщений за публічно доступною HTTPS-адресою.
Структура запису BIMI
TXT-запис BIMI має такий загальний синтаксис:
v=BIMI1; l=<logo-url>; a=<certificate-url>
| Тег | Назва | Обов’язковий | Опис |
|---|---|---|---|
v= |
Версія | Так | Завжди BIMI1. |
l= |
URL логотипа | Так | HTTPS-адреса, що вказує на ваш файл логотипа у форматі SVG Tiny P/S. |
a= |
Підтвердження повноважень | Умовно | HTTPS-адреса, що вказує на ваш VMC або CMC у форматі PEM. Обов’язковий для Gmail та Apple Mail. |
Запис публікується як DNS TXT-запис у такому піддомені:
default._bimi.<yourdomain.com>
Примітка: Селектор
default— це стандартний селектор, який використовують усі основні поштові клієнти. Користувацькі селектори підтримуються специфікацією, але ще не широко впроваджені отримувачами.
Тег l=: URL логотипа
Призначення
Тег l= надає URL-адресу, з якої поштові клієнти-отримувачі завантажують логотип вашого бренду. Коли повідомлення проходить перевірку відповідності DMARC, клієнт отримує цей файл і відображає його поруч з іменем відправника.
Вимоги
- Протокол: Має бути
https://. HTTP-адреси відхиляються. - Доступність: URL має бути публічно доступним — без автентифікації, без перенаправлень, без геоблокування. Поштові сервери завантажують цю URL-адресу зі своєї власної інфраструктури, а не з браузера.
- Формат файлу: Файл має відповідати SVG Tiny P/S (Portable/Secure) — обмеженій підмножині SVG 1.2 Tiny. Стандартні SVG-файли не пройдуть валідацію, навіть якщо вони коректно відображаються у браузері.
- Заголовок Content-Type: Сервер має повертати
image/svg+xml. - Розмір файлу: Тримайте файл до 32 КБ. Деякі отримувачі встановлюють суворіші обмеження.
Ключові обмеження SVG Tiny P/S
SVG Tiny P/S забороняє такі елементи та атрибути, які часто зустрічаються в стандартних SVG-файлах:
- Зовнішні посилання (
<image>,xlink:href, що вказують за межі файлу) - Скрипти (
<script>) - Анімації (
<animate>,<animateTransform>) - Вбудовані растрові зображення
- Довільні шрифти (лише системні шрифти або текст, конвертований у контури)
Важливо: Файл, який є валідним SVG, але не є валідним SVG Tiny P/S, призведе до тихого збою відображення логотипа на більшості клієнтів. Завжди перевіряйте спеціалізованим інструментом валідації BIMI SVG перед публікацією.
Встановлення порожнього значення l=
Специфікація дозволяє l= з порожнім значенням (l=;) для явної відмови від відображення BIMI для домену при збереженні опублікованого запису. Це граничний випадок, що використовується в сценаріях придушення піддоменів.
Тег a=: Підтвердження повноважень (URL сертифіката)
Призначення
Тег a= вказує на Mark Verifying Certificate (VMC) або Common Mark Certificate (CMC) у форматі PEM. Цей сертифікат криптографічно пов’язує ваш логотип з вашим доменом і видається акредитованим центром сертифікації (CA). Поштові клієнти-отримувачі завантажують цей сертифікат, перевіряють ланцюжок довіри та підтверджують, що вбудований логотип відповідає URL-адресі l=, перш ніж відображати знак.
Вимоги
- Протокол: Має бути
https://. HTTP-адреси відхиляються. - Доступність: Публічно доступний без автентифікації або перенаправлень.
- Формат: Сертифікат у кодуванні PEM (
.pem). Файл має містити повний ланцюжок від кінцевого сертифіката до довіреного кореневого. - Ланцюжок довіри: Сертифікат має бути пов’язаний з довіреним кореневим CA, визнаним поштовим провайдером-отримувачем. Самопідписані сертифікати не приймаються.
- Збіг хешу логотипа: SVG-файл за адресою
l=має відповідати хешу логотипа, вбудованому в сертифікат. Оновлення логотипа без перевипуску сертифіката порушує відображення. - Термін дії: Сертифікат не має бути простроченим або відкликаним.
VMC проти CMC
| Тип сертифіката | Повна назва | Потрібна торгова марка | Хто видає |
|---|---|---|---|
| VMC | Verified Mark Certificate | Так — зареєстрована торгова марка | DigiCert, Entrust |
| CMC | Common Mark Certificate | Ні — приймається марка за загальним правом | DigiCert, Entrust |
CMC знижує бар’єр входу, усуваючи вимогу реєстрації торгової марки, роблячи BIMI з перевіркою сертифіката доступним для ширшого кола організацій.
Самодекларовані записи проти сертифікованих
Самодекларований запис (лише l=, без a=)
Самодекларований запис містить лише тег l=. Посилання на сертифікат відсутнє.
default._bimi.example.com. IN TXT "v=BIMI1; l=https://bimi.example.com/logo.svg;"
Де працює:
- Yahoo Mail / AOL Mail: Відображає логотип без сертифіката за умови застосування DMARC.
- Fastmail: Підтримує самодекларовані записи.
Де не працює:
- Gmail: Вимагає дійсний VMC або CMC. Самодекларовані записи ігноруються.
- Apple Mail: Вимагає дійсний VMC або CMC. Самодекларовані записи ігноруються.
- Microsoft Outlook (365): Використовує власну систему, схожу на BIMI (BIMI наразі не підтримується нативно).
Підсумок: Самодекларований запис — це валідна відправна точка, яка приносить користь у Yahoo Mail, але не дозволить відобразити логотип у Gmail або Apple Mail.
Запис VMC (Verified Mark Certificate)
Використовуйте цю конфігурацію, якщо у вас є зареєстрована торгова марка і ви отримали VMC від акредитованого CA.
default._bimi.example.com. IN TXT "v=BIMI1; l=https://bimi.example.com/logo.svg; a=https://bimi.example.com/vmc.pem;"
Підтримується: Gmail, Yahoo Mail, Apple Mail, Fastmail та всіма іншими клієнтами, що підтримують BIMI.
Запис CMC (Common Mark Certificate)
Використовуйте цю конфігурацію, якщо ви отримали CMC. Синтаксис DNS-запису ідентичний запису VMC — різниця полягає в самому сертифікаті, а не в DNS-записі.
default._bimi.example.com. IN TXT "v=BIMI1; l=https://bimi.example.com/logo.svg; a=https://bimi.example.com/cmc.pem;"
Підтримується: Gmail (з моменту запуску підтримки CMC), Yahoo Mail, Apple Mail, Fastmail.
Примітка: Завжди перевіряйте поточний статус підтримки CMC у ваших цільових поштових клієнтів, оскільки терміни впровадження різняться залежно від провайдера.
Поширені помилки налаштування
1. Непрацюючий URL a= спричиняє тихий збій
Це найбільш руйнівна і