Technical Reference · 2026 Edition

BIMI với ESP và Bên Gửi Bên Thứ Ba: Yêu Cầu Căn Chỉnh

Tìm hiểu cách BIMI hoạt động khi các ESP như Mailchimp, HubSpot, Salesforce và SendGrid gửi email thay mặt bạn. Hiểu về căn chỉnh DMARC, yêu cầu ký DKIM và cách xác minh cấu hình của bạn.

Last updated min read

BIMI với ESP và Bên Gửi Bên Thứ Ba: Yêu Cầu Căn Chỉnh

Khi một nền tảng bên thứ ba gửi email thay mặt bạn, logo thương hiệu của bạn — và bản ghi BIMI của bạn — phụ thuộc hoàn toàn vào cách nền tảng đó xử lý xác thực email. Hầu hết các lỗi khả năng gửi thư trong triển khai BIMI đều bắt nguồn từ một chi tiết bị hiểu sai: BIMI không quan tâm đến bản ghi SPF của bạn khi ESP đang gửi thư của bạn. Nó quan tâm đến căn chỉnh DKIM.

Bài viết này giải thích lý do tại sao, và những gì bạn cần cấu hình để BIMI hoạt động ổn định trên mọi nền tảng gửi thư trong hệ thống của bạn.


Cách BIMI Đánh Giá Danh Tính Người Gửi

BIMI được neo vào DMARC. Trước khi nhà cung cấp hộp thư hiển thị logo của bạn, nó kiểm tra xem thư có vượt qua DMARC không. DMARC, đến lượt nó, yêu cầu căn chỉnh — tên miền trong tiêu đề From theo RFC 5322 (địa chỉ mà người nhận của bạn nhìn thấy) phải căn chỉnh với tên miền được xác thực bởi SPF hoặc DKIM.

Phương Thức Xác Thực Tên Miền Được Đánh Giá Để Căn Chỉnh
SPF MAIL FROM theo RFC 5321 (người gửi phong bì / tên miền bounce)
DKIM Thẻ d= trong tiêu đề DKIM-Signature
Kích hoạt BIMI Tên miền tiêu đề From: theo RFC 5322

Điểm khác biệt quan trọng: SPF căn chỉnh với người gửi phong bì. DKIM căn chỉnh với thẻ d=.


Tại Sao Căn Chỉnh SPF Thất Bại với ESP

Khi Mailchimp, HubSpot, SendGrid, hoặc Salesforce Marketing Cloud gửi thư thay mặt bạn, người gửi phong bì SMTP (MAIL FROM) được đặt thành tên miền theo dõi bounce do ESP kiểm soát — ví dụ:

  • bounce.list-manage.com (Mailchimp)
  • bounce.hubspotemail.net (HubSpot)
  • em.sendgrid.net (SendGrid)
  • et.yourdomain.com hoặc pub.s10.exacttarget.com (Salesforce Marketing Cloud)

SPF xác thực tên miền phong bì này, không phải tên miền tiêu đề From: của bạn. Trừ khi tên miền bounce của ESP khớp chính xác với tên miền của bạn, căn chỉnh SPF sẽ thất bại.

Đây là hành vi được mong đợi. Đây không phải là lỗi. Đây là cách giao thức hoạt động.

Điểm quan trọng: Căn chỉnh SPF thất bại không chặn BIMI — miễn là căn chỉnh DKIM vượt qua. DMARC chỉ yêu cầu một cơ chế căn chỉnh vượt qua.


Căn Chỉnh DKIM: Con Đường Đáng Tin Cậy Duy Nhất cho Người Gửi ESP

Để BIMI hoạt động khi ESP gửi thư của bạn, ESP phải ký các thư gửi đi với chữ ký DKIM trong đó thẻ d= khớp với tên miền tiêu đề From của bạn.

“Khớp” nghĩa là gì

DMARC hỗ trợ hai chế độ căn chỉnh:

  • Căn chỉnh linh hoạt (mặc định): Tên miền d= phải chia sẻ cùng Tên Miền Tổ Chức với tên miền tiêu đề From:. Ví dụ, d=mail.yourdomain.com căn chỉnh với From: [email protected].
  • Căn chỉnh nghiêm ngặt: Tên miền d= phải khớp chính xác với tên miền tiêu đề From:.

Hầu hết các chính sách DMARC sử dụng căn chỉnh linh hoạt. Xác nhận thẻ adkim= trong chính sách của bạn — nếu vắng mặt, căn chỉnh linh hoạt được giả định.

Thư được căn chỉnh DKIM vượt qua trông như thế nào

text
From: [email protected]          ← From theo RFC 5322
DKIM-Signature: v=1; a=rsa-sha256;
  d=yourdomain.com;                      ← khớp với tên miền From ✓
  s=esp-selector;
  ...

Thư này vượt qua DMARC thông qua căn chỉnh DKIM. BIMI có thể hiển thị.

Cấu hình thất bại trông như thế nào

text
From: [email protected]          ← From theo RFC 5322
DKIM-Signature: v=1; a=rsa-sha256;
  d=sendgrid.net;                        ← tên miền của ESP, không phải của bạn ✗
  ...

Thư này thất bại căn chỉnh DMARC. BIMI sẽ không hiển thị, bất kể bản ghi DNS BIMI của bạn có được xuất bản chính xác hay không.


Cấu Hình Ký DKIM Tùy Chỉnh trong Các ESP Lớn

Bảng sau tóm tắt hỗ trợ tên miền DKIM tùy chỉnh trên các ESP được triển khai rộng rãi nhất. “DKIM tùy chỉnh” nghĩa là ESP có thể ký với tên miền của bạn trong thẻ d=, không phải của họ.

ESP Hỗ Trợ Tên Miền DKIM Tùy Chỉnh Đường Dẫn Cấu Hình Ghi Chú
Mailchimp ✅ Có Audience → Settings → Domains → Authenticate Yêu cầu bản ghi DNS CNAME; Mailchimp quản lý khóa
HubSpot ✅ Có Settings → Marketing → Email → Sending Domains Thêm bản ghi TXT DKIM vào DNS của bạn
Salesforce Marketing Cloud ✅ Có Admin → Domain Management → SAP / Private Domain Yêu cầu thiết lập Private Domain; khuyến nghị cấu hình SAP
SendGrid (Twilio) ✅ Có Settings → Sender Authentication → Domain Authentication Xuất bản bản ghi CNAME; có sẵn xoay khóa tự động
Klaviyo ✅ Có Account → Settings → Email → Sending Domains Dựa trên CNAME; bắt buộc cho gửi chuyên dụng
ActiveCampaign ✅ Có Settings → Advanced → Email Domain Authentication Bản ghi TXT DKIM được thêm vào DNS của bạn
Brevo (trước đây là Sendinblue) ✅ Có Senders & IP → Domains Cung cấp hướng dẫn bản ghi DKIM và DMARC
Constant Contact ⚠️ Hạn chế Tự xác thực qua DKIM trong cài đặt nâng cao DKIM tên miền tùy chỉnh có sẵn nhưng thiết lập không đơn giản
Campaign Monitor ✅ Có Account Settings → Authenticated Domains Hỗ trợ cả căn chỉnh DKIM và SPF
Postmark ✅ Có Sender Signatures → DKIM DKIM theo từng tên miền; tập trung mạnh vào khả năng gửi thư
Amazon SES ✅ Có Configuration → Verified Identities → DKIM Hỗ trợ cả Easy DKIM (do AWS quản lý) và BYODKIM

Nếu ESP của bạn không được liệt kê hoặc không hỗ trợ ký tên miền DKIM tùy chỉnh, BIMI sẽ không hoạt động cho thư được gửi qua nền tảng đó. Liên hệ ESP của bạn để yêu cầu khả năng này hoặc đánh giá nhà cung cấp thay thế.


Từng Bước: Xác Minh Căn Chỉnh DKIM cho BIMI

Thực hiện các bước sau để xác nhận cấu hình ESP của bạn hỗ trợ BIMI trước khi xuất bản bản ghi DNS BIMI của bạn.

  1. Gửi một thư thử nghiệm từ ESP của bạn đến hộp thư bạn kiểm soát (Gmail, Yahoo, hoặc tài khoản Microsoft 365).

  2. Mở tiêu đề thư gốc. Trong Gmail: menu ba chấm → Show original. Trong Outlook: File → Properties → Internet headers.

  3. Tìm tiêu đề DKIM-Signature. Tìm giá trị thẻ d=.

  4. So sánh giá trị d= với tên miền tiêu đề From: của bạn.

  5. Kiểm tra tiêu đề Authentication-Results (