BIMI (Brand Indicators for Message Identification)
Mettre en place BIMI : prérequis de politique DMARC contraignante, enregistrement DNS BIMI, exigences du logo SVG Tiny PS, certificats VMC/CMC et prise en charge par les fournisseurs de messagerie.
Opérationnel6 min de lecture
À qui cela s’adresse Opérateurs ESP, Expéditeurs
S’applique aux expéditeurs, quelle que soit leur plateforme
SommaireSur cette page : 7 sections
Si vous voulez que le logo de votre marque apparaisse à côté de vos messages dans la boîte de réception des destinataires, BIMI est le moyen de le demander. Vous publiez le logo dans le DNS, et les fournisseurs de messagerie participants l’affichent à côté des messages authentifiés. Chaque fournisseur de messagerie décide de lui-même s’il affiche le logo, et comment.
BIMI n’est pas en soi un protocole d’authentification. C’est une récompense de l’authentification complète : un domaine n’y a droit qu’une fois sa politique DMARC devenue contraignante. C’est pourquoi BIMI est souvent l’argument commercial qui finance un déploiement de DMARC jusqu’à une politique contraignante.
Prérequis : une politique DMARC contraignante
Avant qu’un enregistrement BIMI soit pris en compte, il vous faut :
- SPF, DKIM et DMARC déployés avec un alignement correct sur le domaine d’envoi.
- Une politique DMARC contraignante sur le domaine organisationnel et ses sous-domaines :
p=quarantine; sp=quarantineou plus strict, oup=reject; sp=reject.
- Non autorisé :
p=none,sp=none, ou toute valeur depctinférieure à 100.
Les messages doivent réellement passer DMARC. Le logo ne s’affiche que sur les messages authentifiés, et les fournisseurs subordonnent aussi l’affichage à la réputation du domaine d’envoi.
L’enregistrement DNS BIMI
Un enregistrement TXT publié avec le sélecteur default, sous le libellé _bimi :
default._bimi.example.com. IN TXT "v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/vmc.pem"
| Balise | Signification | Remarques |
|---|---|---|
v |
Version | BIMI1. Doit figurer en premier |
l |
URL HTTPS du fichier de logo SVG Tiny PS | Obligatoire pour que le logo s’affiche |
a |
URL HTTPS du document de preuve (un certificat VMC ou CMC, au format PEM) | Facultative selon la spécification, mais obligatoire en pratique chez les fournisseurs qui exigent un certificat (par exemple Gmail) |
Un enregistrement avec l= mais sans a= est un enregistrement BIMI auto-déclaré (self-asserted). La prise en charge des enregistrements auto-déclarés varie selon les fournisseurs de messagerie (voir le tableau ci-dessous). Des sélecteurs autres que default sont possibles, déclarés par un en-tête BIMI-Selector dans le message, pour afficher un logo différent pour chaque flux d’emails.
Exigences du logo SVG (SVG Tiny PS)
Le logo doit respecter le profil SVG Portable/Secure (SVG Tiny PS), fondé sur SVG Tiny 1.2 du W3C :
| Exigence | Valeur |
|---|---|
Attribut version sur <svg> |
1.2 |
Attribut baseProfile sur <svg> |
tiny-ps |
Élément <title> |
Obligatoire. Il devrait reprendre le nom de l’entreprise |
Élément <desc> |
Recommandé (accessibilité) |
| Liens ou références externes | Interdits (hors espaces de noms XML déclarés) |
| Scripts, animations, éléments interactifs | Interdits |
Attributs x= et y= sur la racine <svg> |
Interdits |
| Taille du fichier | ≤ 32 Ko |
| Format | Carré |
| Arrière-plan | Une couleur unie est recommandée, car les arrière-plans transparents s’affichent de façon inégale selon les clients de messagerie |
| Composition | Centrez le logo. Les clients de messagerie le recadrent en cercle ou en carré aux coins arrondis |
Les fichiers SVG exportés par les outils de conception courants ne sont pas conformes tels quels. Adobe Illustrator peut exporter en SVG Tiny 1.2, mais vous devez généralement retoucher le fichier à la main pour définir baseProfile="tiny-ps" et supprimer les attributs x et y superflus. Le BIMI Group publie des fichiers de référence et des outils de conversion.
Certificats : VMC et CMC
Des autorités de vérification des marques (Mark Verifying Authorities) délivrent des certificats de marque pour attester le lien entre un logo et un domaine. Deux autorités de certification qualifiées pour BIMI les délivrent : DigiCert et Entrust. Le certificat intègre le logo SVG, et la balise a= de l’enregistrement pointe vers lui sous forme de fichier PEM. Les certificats portent un champ subject:markType (OID 1.3.6.1.4.1.53087.1.13) qui indique la méthode de validation employée.
| VMC (Verified Mark Certificate, certificat de marque vérifiée) | CMC (Common Mark Certificate, certificat de marque d’usage) | |
|---|---|---|
| Fondement du logo | Une marque déposée (les juridictions prises en charge sont listées dans les VMC Guidelines du BIMI Group) ou une marque reconnue par un gouvernement | Une marque d’usage antérieur (aucun dépôt nécessaire) ou une marque déposée modifiée (une variante d’une marque que vous possédez, par exemple des versions saisonnières) |
| Preuves exigées | L’enregistrement de la marque, et la validation de l’organisation | Le logo affiché publiquement pendant au moins 12 mois sur un site web que vous contrôlez, avec des preuves historiques (par exemple archive.org) ainsi que son affichage actuel en ligne |
| Affichage dans Gmail | Logo et coche bleue de vérification | Logo seul, sans coche |
| Prérequis communs | Une politique DMARC contraignante (p=quarantine ou p=reject, pas de sp=none, pas de pct<100), un logo SVG Tiny PS et un enregistrement BIMI publié |
Identiques |
Les certificats sont « fortement recommandés » plutôt qu’obligatoires partout. Gmail exige un VMC ou un CMC et ignore les enregistrements auto-déclarés, tandis que Yahoo, Fastmail et La Poste affichent les logos auto-déclarés.
Prise en charge par les fournisseurs (liste d’adoption du BIMI Group, mai 2025)
| Statut | Fournisseurs |
|---|---|
| Prend en charge BIMI | Apple, Google (Gmail), Yahoo Inc., Fastmail, Zoho Mail, Comcast, Cloudmark (Proofpoint), La Poste, WEB.DE, GMX, KDDI, NTT docomo, Onet Poczta, Zone, Zoner |
| À l’étude ou prévu | Yahoo Japan, Seznam.cz, mail.com, BT, AT Mail, Nifty, Qualitia |
| Ne prend pas en charge | Microsoft (Outlook.com et Microsoft 365 utilisent à la place leurs propres mécanismes de logo de marque) |
Les critères d’affichage qui vont au-delà des exigences publiées (réputation du domaine, historique d’envoi, volume) varient d’un fournisseur à l’autre, et chaque fournisseur les applique à sa seule appréciation. Un enregistrement et un certificat valides rendent un domaine admissible à l’affichage de son logo, mais ne garantissent pas qu’il sera affiché.
Liste de contrôle de mise en place
- Amenez tous les flux d’emails à un SPF et un DKIM alignés, et passez DMARC à une politique contraignante :
p=quarantineoup=reject, couvrant les sous-domaines et appliquée à tous les messages (voir Déploiement de DMARC en détail). - Produisez un logo SVG Tiny PS conforme aux exigences du tableau ci-dessus, et validez-le avec les outils du BIMI Group.
- Obtenez un VMC (pour un logo déposé) ou un CMC (pour 12 mois d’usage antérieur) auprès de DigiCert ou d’Entrust. C’est obligatoire pour Gmail. Ne vous en passez que si les fournisseurs que vous visez acceptent les enregistrements auto-déclarés.
- Hébergez le fichier SVG (et le fichier PEM, si vous avez un certificat) à des URL HTTPS stables.
- Publiez l’enregistrement TXT
default._bimi. - Vérifiez le résultat avec un outil de contrôle des enregistrements BIMI, et en envoyant des messages à des comptes de test chez des fournisseurs qui prennent en charge BIMI. Attendez-vous à ce que les fournisseurs appliquent leurs propres vérifications de réputation avant d’afficher le logo.
Voir aussi
- DMARC
- Déploiement de DMARC en détail, pour atteindre la politique contraignante qu’exige BIMI
Vérifier votre propre enregistrement
Le diagnostic gratuit lit ce que votre domaine publie dans le DNS.
Dans ce thème
- SPF (Sender Policy Framework)
- DKIM (DomainKeys Identified Mail)
- Rotation des clés DKIM
- Attaques par rejeu DKIM