BIMI (Brand Indicators for Message Identification)
Mettre en place BIMI : prérequis de politique DMARC contraignante, enregistrement DNS BIMI, exigences du logo SVG Tiny PS, certificats VMC/CMC et prise en charge par les fournisseurs de messagerie.
BIMI permet au propriétaire d’un domaine de publier dans le DNS un logo de marque que les fournisseurs de messagerie participants affichent à côté des messages authentifiés dans la boîte de réception. Ce n’est pas en soi un protocole d’authentification : c’est une récompense de l’authentification complète. Un domaine n’y a droit que lorsque sa politique DMARC est contraignante ; c’est pourquoi BIMI est souvent l’argument commercial qui finance un déploiement de DMARC jusqu’à une politique contraignante. Chaque fournisseur de messagerie décide de lui-même s’il affiche le logo, et comment.
Prérequis : une politique DMARC contraignante
Avant qu’un enregistrement BIMI soit pris en compte :
- SPF, DKIM et DMARC déployés avec un alignement correct sur le domaine d’envoi.
- Une politique DMARC contraignante sur le domaine organisationnel et ses sous-domaines :
p=quarantine; sp=quarantineou plus strict, oup=reject; sp=reject.
- Non autorisé :
p=none,sp=none, ou toute valeur depctinférieure à 100.
Les messages doivent réellement passer DMARC : le logo ne s’affiche que sur les messages authentifiés, et les fournisseurs subordonnent en outre l’affichage à la réputation du domaine d’envoi.
L’enregistrement DNS BIMI
Un enregistrement TXT publié sous le libellé _bimi, avec le sélecteur default :
default._bimi.example.com. IN TXT "v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/vmc.pem"
| Balise | Signification | Remarques |
|---|---|---|
v |
Version | BIMI1 ; doit figurer en premier |
l |
URL HTTPS du fichier de logo SVG Tiny PS | Obligatoire pour l’affichage du logo |
a |
URL HTTPS du document de preuve (certificat VMC/CMC, format PEM) | Facultative selon la spécification, mais obligatoire en pratique chez les fournisseurs qui exigent un certificat (par exemple Gmail) |
Un enregistrement avec l= mais sans a= est un enregistrement BIMI auto-déclaré (self-asserted) ; les enregistrements auto-déclarés sont peu pris en charge par les fournisseurs de messagerie (voir le tableau ci-dessous). Des sélecteurs autres que default sont possibles (déclarés par un en-tête BIMI-Selector dans le message) pour servir des logos différents selon le flux d’emails.
Exigences du logo SVG (SVG Tiny PS)
Le logo doit respecter le profil SVG Portable/Secure (SVG Tiny PS), fondé sur SVG Tiny 1.2 du W3C :
| Exigence | Valeur |
|---|---|
Attribut version sur <svg> |
1.2 |
Attribut baseProfile sur <svg> |
tiny-ps |
Élément <title> |
Obligatoire ; devrait reprendre le nom de l’entreprise |
Élément <desc> |
Recommandé (accessibilité) |
| Liens ou références externes | Interdits (hors espaces de noms XML déclarés) |
| Scripts, animations, éléments interactifs | Interdits |
Attributs x= / y= sur la racine <svg> |
Interdits |
| Taille du fichier | ≤ 32 Ko |
| Format | Carré |
| Arrière-plan | Couleur unie recommandée ; les arrière-plans transparents s’affichent de façon inégale selon les clients |
| Composition | Centrer le logo ; les clients le recadrent en cercle ou en carré aux coins arrondis |
Les exports SVG standard des outils de conception ne sont pas conformes d’emblée : Adobe Illustrator peut exporter en SVG Tiny 1.2, mais des retouches manuelles sont généralement nécessaires pour définir baseProfile="tiny-ps" et supprimer les attributs x/y superflus. Le BIMI Group publie des fichiers de référence et des outils de conversion.
Certificats : VMC et CMC
Les certificats de marque sont délivrés par des autorités de vérification des marques (Mark Verifying Authorities), qui attestent le lien entre un logo et un domaine. Deux autorités de certification qualifiées pour BIMI les délivrent : DigiCert et Entrust. Le certificat intègre le logo SVG et est référencé par la balise a= de l’enregistrement, sous forme de fichier PEM. Les certificats portent un champ subject:markType (OID 1.3.6.1.4.1.53087.1.13) qui indique la méthode de validation employée.
| VMC (Verified Mark Certificate, certificat de marque vérifiée) | CMC (Common Mark Certificate, certificat de marque d’usage) | |
|---|---|---|
| Fondement du logo | Marque déposée (les juridictions prises en charge sont listées dans les VMC Guidelines du BIMI Group) ou marque reconnue par un gouvernement | Marque d’usage antérieur (aucun dépôt nécessaire) ou marque déposée modifiée (variante d’une marque que vous possédez, par exemple une version saisonnière) |
| Preuves exigées | Enregistrement de la marque ; validation de l’organisation | Logo affiché publiquement pendant au moins 12 mois sur un site web que vous contrôlez, avec des preuves historiques (par exemple archive.org) et un affichage actuel en ligne |
| Affichage dans Gmail | Logo et coche bleue de vérification | Logo seul, sans coche |
| Prérequis communs | Politique DMARC contraignante (p=quarantine/p=reject, pas de sp=none, pas de pct<100), logo SVG Tiny PS, enregistrement BIMI publié |
Identiques |
Les certificats sont « fortement recommandés » plutôt qu’obligatoires partout : Gmail exige un VMC ou un CMC et ignore les enregistrements auto-déclarés, tandis que Yahoo, Fastmail et La Poste affichent les logos auto-déclarés.
Prise en charge par les fournisseurs (liste d’adoption du BIMI Group, mai 2025)
| Statut | Fournisseurs |
|---|---|
| Prend en charge BIMI | Apple, Google (Gmail), Yahoo Inc., Fastmail, Zoho Mail, Comcast, Cloudmark (Proofpoint), La Poste, WEB.DE, GMX, KDDI, NTT docomo, Onet Poczta, Zone, Zoner |
| À l’étude / prévu | Yahoo Japan, Seznam.cz, mail.com, BT, AT Mail, Nifty, Qualitia |
| Ne prend pas en charge | Microsoft (Outlook.com / Microsoft 365 utilisent à la place leurs propres mécanismes de logo de marque) |
Les critères d’affichage qui vont au-delà des exigences publiées (réputation du domaine, historique d’envoi, volume) varient d’un fournisseur à l’autre et relèvent de sa seule appréciation : publier un enregistrement et un certificat valides rend un domaine admissible à l’affichage de son logo, sans le garantir.
Liste de contrôle de mise en place
- Amenez tous les flux d’emails à un SPF/DKIM aligné et passez DMARC à une politique contraignante :
p=quarantine/p=reject, avec couverture des sous-domaines et application intégrale (voir Déploiement de DMARC en détail). - Produisez un logo SVG Tiny PS conforme au tableau ci-dessus ; validez-le avec les outils du BIMI Group.
- Obtenez un VMC (logo déposé) ou un CMC (12 mois d’usage antérieur) auprès de DigiCert ou d’Entrust : obligatoire pour Gmail ; ne vous en passez que si les fournisseurs visés acceptent les enregistrements auto-déclarés.
- Hébergez le SVG (et le PEM, s’il y a un certificat) à des URL HTTPS stables.
- Publiez l’enregistrement TXT
default._bimi. - Vérifiez avec un outil de contrôle des enregistrements BIMI et en envoyant des messages à des comptes de test chez des fournisseurs qui le prennent en charge ; attendez-vous à ce que les fournisseurs appliquent leurs propres critères de réputation avant d’afficher le logo.
Voir aussi
- DMARC — le socle d’authentification sur lequel repose BIMI
- Déploiement de DMARC en détail — atteindre la politique contraignante qu’exige BIMI