Technical Reference · 2026 Edition

BIMI 与 ESP 及第三方发件人:对齐要求

了解当 Mailchimp、HubSpot、Salesforce 和 SendGrid 等 ESP 代表您发送邮件时,BIMI 如何工作。深入理解 DMARC 对齐、DKIM 签名要求,以及如何验证您的配置。

Last updated min read

BIMI 与 ESP 及第三方发件人:对齐要求

当第三方平台代表您发送邮件时,您的品牌徽标——以及您的 BIMI 记录——完全取决于该平台如何处理邮件认证。大多数 BIMI 部署中的送达率问题都可以追溯到一个被误解的细节:当 ESP 发送您的邮件时,BIMI 并不关心您的 SPF 记录。它关心的是 DKIM 对齐。

本文将解释原因,以及您必须进行哪些配置才能让 BIMI 在您技术栈中的每个发送平台上可靠运行。


BIMI 如何评估发件人身份

BIMI 以 DMARC 为基础。在邮箱提供商显示您的徽标之前,它会检查邮件是否通过了 DMARC 验证。而 DMARC 要求对齐——RFC 5322 From 头中的域名(收件人看到的地址)必须与 SPF 或 DKIM 认证的域名对齐。

认证方法 用于对齐评估的域名
SPF RFC 5321 MAIL FROM(信封发件人/退信域名)
DKIM DKIM-Signature 头中的 d= 标签
BIMI 触发条件 RFC 5322 From: 头域名

关键区别:SPF 根据信封发件人进行对齐。DKIM 根据 d= 标签进行对齐。


为什么 SPF 对齐在使用 ESP 时会失败

当 Mailchimp、HubSpot、SendGrid 或 Salesforce Marketing Cloud 代表您发送邮件时,SMTP 信封发件人MAIL FROM)被设置为 ESP 控制的退信跟踪域名——例如:

  • bounce.list-manage.com (Mailchimp)
  • bounce.hubspotemail.net (HubSpot)
  • em.sendgrid.net (SendGrid)
  • et.yourdomain.compub.s10.exacttarget.com (Salesforce Marketing Cloud)

SPF 认证的是这个信封域名,而不是您的 From: 头域名。除非 ESP 的退信域名与您的域名完全匹配,否则 SPF 对齐将会失败

这是预期行为,不是 bug,这是协议的工作方式。

要点: SPF 对齐失败不会阻止 BIMI——前提是 DKIM 对齐通过。DMARC 只要求一种对齐机制通过即可。


DKIM 对齐:ESP 发件人唯一可靠的路径

要让 BIMI 在 ESP 发送您的邮件时正常工作,ESP 必须使用 d= 标签与您的 From 头域名匹配的 DKIM 签名来签署外发邮件。

"匹配"的含义

DMARC 支持两种对齐模式:

  • 宽松对齐(默认): d= 域名必须与 From: 头域名共享相同的组织域名。例如,d=mail.yourdomain.com 可以与 From: [email protected] 对齐。
  • 严格对齐: d= 域名必须与 From: 头域名完全匹配

大多数 DMARC 策略使用宽松对齐。请确认您策略的 adkim= 标签——如果缺失,则默认为宽松对齐。

通过 DKIM 对齐的邮件示例

text
From: [email protected]          ← RFC 5322 From
DKIM-Signature: v=1; a=rsa-sha256;
  d=yourdomain.com;                      ← 与 From 域名匹配 ✓
  s=esp-selector;
  ...

这封邮件通过 DKIM 对齐验证了 DMARC。BIMI 可以正常显示。

配置失败的示例

text
From: [email protected]          ← RFC 5322 From
DKIM-Signature: v=1; a=rsa-sha256;
  d=sendgrid.net;                        ← ESP 的域名,不是您的 ✗
  ...

这封邮件未能通过 DMARC 对齐验证。无论您的 BIMI DNS 记录是否正确发布,BIMI 都不会显示。


在主流 ESP 中配置自定义 DKIM 签名

下表总结了最广泛部署的 ESP 对自定义 DKIM 域名的支持情况。"自定义 DKIM"意味着 ESP 可以在 d= 标签中使用您的域名进行签名,而不是使用他们自己的域名。

ESP 自定义 DKIM 域名支持 配置路径 备注
Mailchimp ✅ 支持 Audience → Settings → Domains → Authenticate 需要 DNS CNAME 记录;Mailchimp 管理密钥
HubSpot ✅ 支持 Settings → Marketing → Email → Sending Domains 在您的 DNS 中添加 DKIM TXT 记录
Salesforce Marketing Cloud ✅ 支持 Admin → Domain Management → SAP / Private Domain 需要 Private Domain 设置;建议使用 SAP 配置
SendGrid (Twilio) ✅ 支持 Settings → Sender Authentication → Domain Authentication 发布 CNAME 记录;支持自动密钥轮换
Klaviyo ✅ 支持 Account → Settings → Email → Sending Domains 基于 CNAME;专用发送必需
ActiveCampaign ✅ 支持 Settings → Advanced → Email Domain Authentication 在您的 DNS 中添加 DKIM TXT 记录
Brevo(原 Sendinblue) ✅ 支持 Senders & IP → Domains 提供 DKIM 和 DMARC 记录配置指南
Constant Contact ⚠️ 有限支持 在高级设置中通过 DKIM 自行认证 可使用自定义域名 DKIM,但设置较复杂
Campaign Monitor ✅ 支持 Account Settings → Authenticated Domains 同时支持 DKIM 和 SPF 对齐
Postmark ✅ 支持 Sender Signatures → DKIM 每域名 DKIM;注重送达率
Amazon SES ✅ 支持 Configuration → Verified Identities → DKIM 支持 Easy DKIM(AWS 托管)和 BYODKIM

如果您的 ESP 未在列表中或不支持自定义 DKIM 域名签名,BIMI 将无法在通过该平台发送的邮件中正常工作。 请联系您的 ESP 请求此功能,或考虑更换服务提供商。


分步指南:验证 BIMI 的 DKIM 对齐

在发布 BIMI DNS 记录之前,请按照以下步骤确认您的 ESP 配置支持 BIMI。

  1. 从您的 ESP 发送一封测试邮件到您控制的邮箱(Gmail、Yahoo 或 Microsoft 365 账户)。

  2. 打开原始邮件头。 在 Gmail 中:点击三点菜单 → 显示原始邮件。在 Outlook 中:文件 → 属性 → Internet 邮件头。

  3. 找到 DKIM-Signature 头。 查找 d= 标签的值。

  4. d= 值与您的 From: 头域名进行比较。

  5. 检查 Authentication-Results