Aller au contenu
emailmarketing.net

BIMI (Brand Indicators for Message Identification)

Mettre en place BIMI : prérequis de politique DMARC contraignante, enregistrement DNS BIMI, exigences du logo SVG Tiny PS, certificats VMC/CMC et prise en charge par les fournisseurs de messagerie.

Opérationnelesp-operatorsender

BIMI permet au propriétaire d’un domaine de publier dans le DNS un logo de marque que les fournisseurs de messagerie participants affichent à côté des messages authentifiés dans la boîte de réception. Ce n’est pas en soi un protocole d’authentification : c’est une récompense de l’authentification complète. Un domaine n’y a droit que lorsque sa politique DMARC est contraignante ; c’est pourquoi BIMI est souvent l’argument commercial qui finance un déploiement de DMARC jusqu’à une politique contraignante. Chaque fournisseur de messagerie décide de lui-même s’il affiche le logo, et comment.

Prérequis : une politique DMARC contraignante

Avant qu’un enregistrement BIMI soit pris en compte :

  • SPF, DKIM et DMARC déployés avec un alignement correct sur le domaine d’envoi.
  • Une politique DMARC contraignante sur le domaine organisationnel et ses sous-domaines :
    • p=quarantine; sp=quarantine ou plus strict, ou
    • p=reject; sp=reject.
  • Non autorisé : p=none, sp=none, ou toute valeur de pct inférieure à 100.

Les messages doivent réellement passer DMARC : le logo ne s’affiche que sur les messages authentifiés, et les fournisseurs subordonnent en outre l’affichage à la réputation du domaine d’envoi.

L’enregistrement DNS BIMI

Un enregistrement TXT publié sous le libellé _bimi, avec le sélecteur default :

default._bimi.example.com. IN TXT "v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/vmc.pem"
Balise Signification Remarques
v Version BIMI1 ; doit figurer en premier
l URL HTTPS du fichier de logo SVG Tiny PS Obligatoire pour l’affichage du logo
a URL HTTPS du document de preuve (certificat VMC/CMC, format PEM) Facultative selon la spécification, mais obligatoire en pratique chez les fournisseurs qui exigent un certificat (par exemple Gmail)

Un enregistrement avec l= mais sans a= est un enregistrement BIMI auto-déclaré (self-asserted) ; les enregistrements auto-déclarés sont peu pris en charge par les fournisseurs de messagerie (voir le tableau ci-dessous). Des sélecteurs autres que default sont possibles (déclarés par un en-tête BIMI-Selector dans le message) pour servir des logos différents selon le flux d’emails.

Exigences du logo SVG (SVG Tiny PS)

Le logo doit respecter le profil SVG Portable/Secure (SVG Tiny PS), fondé sur SVG Tiny 1.2 du W3C :

Exigence Valeur
Attribut version sur <svg> 1.2
Attribut baseProfile sur <svg> tiny-ps
Élément <title> Obligatoire ; devrait reprendre le nom de l’entreprise
Élément <desc> Recommandé (accessibilité)
Liens ou références externes Interdits (hors espaces de noms XML déclarés)
Scripts, animations, éléments interactifs Interdits
Attributs x= / y= sur la racine <svg> Interdits
Taille du fichier ≤ 32 Ko
Format Carré
Arrière-plan Couleur unie recommandée ; les arrière-plans transparents s’affichent de façon inégale selon les clients
Composition Centrer le logo ; les clients le recadrent en cercle ou en carré aux coins arrondis

Les exports SVG standard des outils de conception ne sont pas conformes d’emblée : Adobe Illustrator peut exporter en SVG Tiny 1.2, mais des retouches manuelles sont généralement nécessaires pour définir baseProfile="tiny-ps" et supprimer les attributs x/y superflus. Le BIMI Group publie des fichiers de référence et des outils de conversion.

Certificats : VMC et CMC

Les certificats de marque sont délivrés par des autorités de vérification des marques (Mark Verifying Authorities), qui attestent le lien entre un logo et un domaine. Deux autorités de certification qualifiées pour BIMI les délivrent : DigiCert et Entrust. Le certificat intègre le logo SVG et est référencé par la balise a= de l’enregistrement, sous forme de fichier PEM. Les certificats portent un champ subject:markType (OID 1.3.6.1.4.1.53087.1.13) qui indique la méthode de validation employée.

VMC (Verified Mark Certificate, certificat de marque vérifiée) CMC (Common Mark Certificate, certificat de marque d’usage)
Fondement du logo Marque déposée (les juridictions prises en charge sont listées dans les VMC Guidelines du BIMI Group) ou marque reconnue par un gouvernement Marque d’usage antérieur (aucun dépôt nécessaire) ou marque déposée modifiée (variante d’une marque que vous possédez, par exemple une version saisonnière)
Preuves exigées Enregistrement de la marque ; validation de l’organisation Logo affiché publiquement pendant au moins 12 mois sur un site web que vous contrôlez, avec des preuves historiques (par exemple archive.org) et un affichage actuel en ligne
Affichage dans Gmail Logo et coche bleue de vérification Logo seul, sans coche
Prérequis communs Politique DMARC contraignante (p=quarantine/p=reject, pas de sp=none, pas de pct<100), logo SVG Tiny PS, enregistrement BIMI publié Identiques

Les certificats sont « fortement recommandés » plutôt qu’obligatoires partout : Gmail exige un VMC ou un CMC et ignore les enregistrements auto-déclarés, tandis que Yahoo, Fastmail et La Poste affichent les logos auto-déclarés.

Prise en charge par les fournisseurs (liste d’adoption du BIMI Group, mai 2025)

Statut Fournisseurs
Prend en charge BIMI Apple, Google (Gmail), Yahoo Inc., Fastmail, Zoho Mail, Comcast, Cloudmark (Proofpoint), La Poste, WEB.DE, GMX, KDDI, NTT docomo, Onet Poczta, Zone, Zoner
À l’étude / prévu Yahoo Japan, Seznam.cz, mail.com, BT, AT Mail, Nifty, Qualitia
Ne prend pas en charge Microsoft (Outlook.com / Microsoft 365 utilisent à la place leurs propres mécanismes de logo de marque)

Les critères d’affichage qui vont au-delà des exigences publiées (réputation du domaine, historique d’envoi, volume) varient d’un fournisseur à l’autre et relèvent de sa seule appréciation : publier un enregistrement et un certificat valides rend un domaine admissible à l’affichage de son logo, sans le garantir.

Liste de contrôle de mise en place

  1. Amenez tous les flux d’emails à un SPF/DKIM aligné et passez DMARC à une politique contraignante : p=quarantine/p=reject, avec couverture des sous-domaines et application intégrale (voir Déploiement de DMARC en détail).
  2. Produisez un logo SVG Tiny PS conforme au tableau ci-dessus ; validez-le avec les outils du BIMI Group.
  3. Obtenez un VMC (logo déposé) ou un CMC (12 mois d’usage antérieur) auprès de DigiCert ou d’Entrust : obligatoire pour Gmail ; ne vous en passez que si les fournisseurs visés acceptent les enregistrements auto-déclarés.
  4. Hébergez le SVG (et le PEM, s’il y a un certificat) à des URL HTTPS stables.
  5. Publiez l’enregistrement TXT default._bimi.
  6. Vérifiez avec un outil de contrôle des enregistrements BIMI et en envoyant des messages à des comptes de test chez des fournisseurs qui le prennent en charge ; attendez-vous à ce que les fournisseurs appliquent leurs propres critères de réputation avant d’afficher le logo.

Voir aussi

#authentification#bimi#dmarc#vmc#cmc#svg#marque#logo#dns