Ir para o conteúdo principal

Certificado VMC e CMC para BIMI: escolher, comprar e implantar

Por CaptainDNS
Publicado em 1 de abril de 2026

Atualizado em 25 de agosto de 2026

Esquema do processo de obtenção de um certificado VMC ou CMC para BIMI
TL;DR
  • VMC para marcas registadas (checkmark azul no Gmail, logo no Apple Mail), CMC para empresas sem marca registada (logo no Gmail sem checkmark)
  • Preços anuais: VMC de 749 a 1688 $, CMC de 650 a 1100 $, mais o custo da marca registada para VMC
  • Os certificados BIMI adquirem-se junto de DigiCert, Entrust, Sectigo, GlobalSign ou SSL.com, entre outras autoridades de certificação
  • O CaptainDNS (primeira ferramenta gratuita, depois 3 €/mês sem IVA por domínio) aloja o seu certificado VMC ou CMC com extração automática de metadados e alertas de expiração

Segundo uma análise da URIports de 2025, 53,6 % dos registos BIMI contêm pelo menos um erro. Mais da metade dos domínios que tentam exibir o seu logo na caixa de entrada falham. A sua empresa investe semanas de trabalho, entre 700 e 3000 euros, e o logo não aparece no Gmail. Por quê? Na maioria dos casos, não é o DNS que bloqueia, nem o formato do logo: é o certificado. O tipo errado de certificado, um processo de validação mal preparado, um ficheiro PEM mal alojado, uma marca registada inadequada. O certificado é o principal ponto de atrito na implantação do BIMI.

O ecossistema, porém, evoluiu. Desde setembro de 2024, o Gmail aceita CMCs (Common Mark Certificates) além dos VMCs (Verified Mark Certificates). O Apple Mail continua a exigir VMC. O Yahoo Mail exibe o logo sem nenhum certificado. Três fornecedores principais, três níveis de exigência diferentes. Para as equipas técnicas que querem implantar o BIMI, a primeira pergunta não é mais "preciso de um certificado?" e sim "qual, de quem, por quanto e como implantar corretamente?".

Este guia responde a essas perguntas. Ele cobre o processo completo, desde a escolha entre VMC e CMC até o checkmark visível no Gmail: comparativo objetivo das cinco autoridades de certificação com preços reais, pré-requisitos técnicos detalhados, processo de validação passo a passo, alojamento do certificado PEM e implantação DNS. Cada secção foi pensada para economizar o seu tempo e evitar os erros que atrasam a entrada em produção em várias semanas.

VMC ou CMC: qual certificado BIMI escolher?

A escolha entre VMC e CMC condiciona todo o restante: o orçamento, os documentos a preparar, o prazo de obtenção e as funcionalidades disponíveis em cada fornecedor de e-mail. Antes de entrar em contacto com uma autoridade de certificação, é preciso responder a três perguntas.

Três perguntas para decidir

1. O seu logo está vinculado a uma marca registada?

Se o seu logo está registado como marca figurativa em um escritório reconhecido (INPI, USPTO, EUIPO, WIPO etc.), pode pleitear um VMC. Se não tem marca registada, ou se a sua marca é apenas verbal (texto sem elemento gráfico), o CMC é sua única opção. Não existe atalho: sem marca figurativa registada, nenhuma autoridade de certificação emitirá um VMC.

2. Precisa do checkmark azul no Gmail?

O checkmark azul (a marca de verificação azul exibida ao lado do nome do remetente no Gmail) é exclusivo do VMC. Um CMC exibe o logo no Gmail, mas sem esse marcador visual. Se o checkmark é um objetivo estratégico para a sua marca (confiança dos destinatários, diferenciação contra phishing), o VMC é indispensável. Se a exibição do logo é suficiente, o CMC cumpre o papel.

3. Qual orçamento pode dedicar?

O VMC custa entre 749 e 1688 $ por ano, dependendo da autoridade de certificação. O CMC custa entre 650 e 1100 $ por ano. Mas o VMC implica um custo adicional frequentemente subestimado: a própria marca registada. Um depósito no INPI custa cerca de 190 euros por 10 anos (uma classe), um depósito no EUIPO cerca de 850 euros. Se ainda não tem marca registada, adicione esse valor ao orçamento do VMC, além do prazo de vários meses necessário para o registo.

Comparativo rápido VMC vs CMC

CritérioVMCCMC
Marca registada exigidaSim (figurativa, ativa)Não
Gmail: exibição do logoSimSim
Gmail: checkmark azulSimNão
Apple Mail: exibição do logoSimNão
Yahoo Mail: exibição do logoNão exigido (autodeclarado basta)Não exigido
Preço anual do certificado749-1688 $650-1100 $
Prazo típico de obtenção2-6 semanas1-4 semanas
Prova exigidaMarca registada + documentos da organizaçãoUso do logo por 12 meses + documentos da organização

A escolha resume-se a uma decisão estratégica. O VMC oferece o nível máximo de confiança (checkmark no Gmail, compatibilidade com Apple Mail), ao custo de uma marca registada e um orçamento mais elevado. O CMC democratiza o acesso ao BIMI para organizações sem marca registada, com implantação mais rápida e menos onerosa.

Para um comparativo detalhado das diferenças técnicas e da compatibilidade por fornecedor de e-mail, consulte o guia VMC, CMC e compatibilidade DNS na secção Guias relacionados no final do artigo.

As cinco autoridades de certificação BIMI comparadas

São aqui comparadas cinco das autoridades de certificação (CAs) que emitem certificados BIMI. Os seus processos de validação são similares (todos seguem as exigências do BIMI Group), mas os preços, os prazos e os serviços adicionais variam significativamente. Não existe um comparativo objetivo dessas cinco CAs até o momento. Aqui estão os dados consolidados.

DigiCert

A DigiCert é a líder histórica do mercado de certificados BIMI. Foi a primeira CA a oferecer VMCs no lançamento do BIMI e possui a maior base instalada.

VMC: cerca de 1499 $ por ano no preço direto. Alguns revendedores autorizados oferecem preços ligeiramente inferiores. A DigiCert cobra o certificado por domínio: um certificado por domínio remetente.

CMC: cerca de 1099 $ por ano. O CMC está disponível desde o final de 2024 na DigiCert, na esteira do anúncio do Gmail.

Processo de validação: validação de organização (OV) completa, verificação da marca registada (VMC) ou da prova de uso (CMC), verificação do controlo do domínio (DNS TXT ou email), submissão e validação do logo SVG Tiny-PS. A DigiCert possui uma equipa de validação dedicada que trata os dossiês BIMI.

Alojamento do PEM incluído: não. O cliente deve alojar o ficheiro PEM no seu próprio servidor ou por meio de um serviço terceirizado.

Prazo: 2 a 4 semanas para um VMC (a verificação da marca registada é a etapa mais longa), 1 a 3 semanas para um CMC.

Pontos fortes: experiência comprovada (primeiro emissor de VMC), documentação abundante, suporte técnico responsivo, ampla rede de revendedores. A DigiCert é a escolha padrão de grandes empresas e organizações que priorizam a fiabilidade do processo.

Entrust

A Entrust é um ator importante em certificados digitais, com forte presença nos setores bancário, governamental e corporativo. A sua solução BIMI integra-se naturalmente ao seu portfólio de certificados TLS e de assinatura de código.

VMC: cerca de 1499 $ por ano. O posicionamento de preço é alinhado com a DigiCert.

CMC: cerca de 1099 $ por ano.

Processo de validação: similar ao da DigiCert. Validação de organização, verificação da marca (VMC) ou do uso (CMC), verificação do domínio, validação do logo SVG. A Entrust apoia-se nas suas equipas de validação existentes, o que pode acelerar o processo para clientes que já possuem certificados Entrust (a validação de organização pode ser reutilizada em certos casos).

Alojamento do PEM incluído: não.

Prazo: 2 a 4 semanas para um VMC, 1 a 3 semanas para um CMC. Clientes existentes com validação de organização recente podem beneficiar de prazos reduzidos.

Pontos fortes: forte presença corporativa, integração com as soluções Entrust existentes (PKI gerida, certificados TLS), processo de validação consolidado para grandes organizações. Se a sua empresa já usa Entrust para os seus certificados TLS ou PKI, o VMC/CMC integra-se ao mesmo fluxo de aquisição.

Sectigo

A Sectigo (antiga Comodo CA) posiciona-se no segmento de preços com os certificados BIMI mais acessíveis do mercado. A Sectigo vende principalmente por meio de uma ampla rede de revendedores (SSL Store, GoGetSSL, SSLs.com, entre outros), o que gera forte competição de preços.

VMC: cerca de 749 $ por ano via os revendedores mais baratos. O preço pode variar entre 749 e 999 $ conforme o revendedor e as promoções vigentes. O preço direto da Sectigo é ligeiramente mais alto.

CMC: cerca de 649 $ por ano via revendedores. É o preço de entrada mais baixo do mercado para um certificado BIMI.

Processo de validação: validação OV padrão, verificação da marca registada (VMC) ou da prova de uso (CMC), verificação do domínio, validação SVG. O processo é globalmente o mesmo da DigiCert e da Entrust, com exigências documentais idênticas (as CAs seguem os mesmos Mark Certificate Requirements do BIMI Group).

Alojamento do PEM incluído: não.

Prazo: 1 a 3 semanas para um VMC, 1 a 2 semanas para um CMC. A Sectigo é geralmente mais rápida que DigiCert e Entrust nos prazos de validação, em parte porque os dossiês são tratados por equipas dedicadas aos certificados de marca.

Pontos fortes: preços mais baixos do mercado, ampla rede de revendedores (facilidade de compra), prazos de validação competitivos. A Sectigo é a escolha natural para organizações sensíveis ao orçamento que querem um VMC ou CMC sem pagar o premium da DigiCert/Entrust.

Ponto de atenção: o suporte técnico varia bastante conforme o revendedor. Alguns oferecem acompanhamento mínimo, o que pode complicar o processo para equipas que estão a descobrir o BIMI. Prefira um revendedor com suporte dedicado se for o seu primeiro certificado BIMI.

GlobalSign

A GlobalSign é uma CA internacional com forte presença na Europa e na Ásia. A sua oferta BIMI é mais recente que a da DigiCert ou Entrust, mas cobre os dois tipos de certificado.

VMC: cerca de 1299 $ por ano. O posicionamento de preço fica entre a Sectigo e a dupla DigiCert/Entrust.

CMC: cerca de 999 $ por ano.

Processo de validação: padrão BIMI Group. Validação de organização, verificação da marca ou do uso, verificação do domínio, validação SVG. A GlobalSign possui uma infraestrutura de validação internacional que pode ser vantajosa para organizações multinacionais.

Alojamento do PEM incluído: não.

Prazo: 2 a 4 semanas para um VMC, 1 a 3 semanas para um CMC.

Pontos fortes: presença internacional (escritórios na Europa, Ásia, Américas), suporte multilinguístico, experiência em validação de organização para empresas não americanas. Se a sua organização está sediada fora dos Estados Unidos e enfrenta dificuldades com a validação em CAs americanas, a GlobalSign pode oferecer um processo mais fluido.

SSL.com

A SSL.com é um ator menor que expandiu a sua oferta para certificados BIMI. A CA oferece VMCs e CMCs, principalmente por meio dos seus canais diretos e alguns revendedores parceiros.

VMC: cerca de 999 $ por ano no preço direto, podendo chegar a 749 $ via alguns revendedores.

CMC: cerca de 749 $ por ano.

Processo de validação: padrão BIMI Group, similar às demais CAs.

Alojamento do PEM incluído: não.

Prazo: 2 a 3 semanas para um VMC, 1 a 2 semanas para um CMC.

Pontos fortes: preços competitivos (próximos da Sectigo), interface de gestão de certificados simples e intuitiva, suporte técnico acessível. A SSL.com é uma alternativa viável para organizações que buscam um bom custo-benefício sem passar pela rede de revendedores da Sectigo.

Tabela comparativa das cinco CAs

CAVMC ($/ano)CMC ($/ano)Prazo VMCPrazo CMCAlojamento PEM
DigiCert~1499~10992-4 sem.1-3 sem.Não
Entrust~1499~10992-4 sem.1-3 sem.Não
Sectigo~749~6491-3 sem.1-2 sem.Não
GlobalSign~1299~9992-4 sem.1-3 sem.Não
SSL.com~999~7492-3 sem.1-2 sem.Não

Nota importante: os preços indicados são aproximados e variam conforme o revendedor, o volume e as promoções vigentes. Verifique sempre os preços atuais diretamente com a CA ou os seus revendedores autorizados. Os preços evoluem regularmente, especialmente para os CMCs, cujo mercado ainda está em estruturação.

Que CA para que perfil? As organizações que olham primeiro para o orçamento optam pela Sectigo, que pratica os preços mais baixos do mercado. As grandes empresas que privilegiam a segurança do processo e um suporte dedicado escolhem a DigiCert ou a Entrust. As empresas europeias com exigências de validação complexas aproveitam a infraestrutura internacional da GlobalSign. A SSL.com posiciona-se a meio caminho entre o preço e a comodidade.

Duas conclusões destacam-se neste comparativo. Primeiro, nenhuma CA oferece alojamento do ficheiro PEM. Todas entregam o certificado como ficheiro que deve alojar em um servidor HTTPS acessível publicamente. Esse é um ponto frequentemente descoberto tardiamente no processo. Segundo, a diferença de preço entre a CA mais barata (Sectigo, 749 $/ano para VMC) e a mais cara (DigiCert/Entrust, 1499 $/ano) chega a 100 %. O certificado produzido é tecnicamente idêntico (mesmo formato PEM, mesmas exigências de validação, mesma compatibilidade com os fornecedores de e-mail), mas o nível de serviço, o acompanhamento e a reputação da CA justificam em parte essa diferença.

Comparativo de preços e prazos das cinco autoridades de certificação BIMI em 2026

Os pré-requisitos antes de comprar o seu certificado

Antes de fazer o pedido junto a uma autoridade de certificação, quatro pré-requisitos devem ser atendidos. Ignorá-los é a principal causa de atrasos e rejeições de dossiês. Cada pré-requisito em falta adiciona de uma a seis semanas ao processo.

DMARC em enforcement

A especificação BIMI exige que o domínio remetente publique um registo DMARC com política de enforcement: p=quarantine ou p=reject. Um registo DMARC com p=none (modo observação) não qualifica para BIMI em nenhum fornecedor de e-mail. O Gmail é particularmente rigoroso nesse ponto e verifica o registo DMARC antes mesmo de buscar o registo BIMI.

Para que o DMARC funcione, SPF e DKIM devem estar corretamente configurados previamente. O DMARC "passa" se pelo menos um dos dois protocolos (SPF ou DKIM) estiver autenticado e alinhado com o domínio do From:. Na prática, a assinatura DKIM é o mecanismo mais fiável, pois resiste ao reencaminhamento de mensagens (forwarding), ao contrário do SPF.

Verificação rápida:

dig +short TXT _dmarc.captaindns.com

Resultado esperado:

"v=DMARC1; p=reject; pct=100; rua=mailto:dmarc-agg@captaindns.com; adkim=r; aspf=r"

Pontos de controlo:

  • p=quarantine ou p=reject (não p=none)
  • pct=100 (ou ausente, pois o valor padrão é 100)
  • Pelo menos uma tag rua= para receber os relatórios agregados (recomendado, mas não obrigatório para BIMI)

Se ainda está em p=none, não faça o pedido do certificado agora. Migre primeiro para p=quarantine, monitorize os relatórios DMARC por algumas semanas para verificar que os seus fluxos legítimos não são impactados e, em seguida, passe para p=reject se possível. Esse processo pode levar de duas a oito semanas, dependendo da complexidade da sua infraestrutura de e-mail.

Um logo SVG Tiny-PS em conformidade

O logo submetido à CA e publicado no registo BIMI deve respeitar o perfil SVG Tiny-PS (Tiny Portable/Secure). Esse perfil restrito do formato SVG foi imposto pelo BIMI Group por razões de segurança: ele proíbe elementos que poderiam ser explorados por um invasor (scripts, imagens externas, animações).

Exigências técnicas do formato SVG Tiny-PS:

  • Atributo version="1.2" e baseProfile="tiny-ps" no elemento raiz <svg>
  • ViewBox quadrada (o logo deve ser quadrado, por exemplo viewBox="0 0 100 100")
  • Tamanho do ficheiro inferior a 32 KB
  • Nenhum script JavaScript (<script>)
  • Nenhum estilo CSS externo ou interno (<style>, style=)
  • Nenhuma imagem externa (<image> com URL)
  • Nenhuma animação (<animate>, <animateTransform>)
  • Nenhum link (<a>)
  • Elemento <title> obrigatório (acessibilidade)

A maioria dos logos corporativos em formato SVG padrão não atende a essas restrições. Eles contêm estilos CSS inline, elementos <defs> com gradientes complexos ou imagens incorporadas em base64. Uma conversão é quase sempre necessária.

Para converter o seu logo para o formato SVG Tiny-PS, use o conversor SVG BIMI do CaptainDNS. A ferramenta valida automaticamente a conformidade e sinaliza os elementos não autorizados.

Para um guia detalhado sobre a criação e conversão do logo, consulte o guia de criação de logo BIMI.

Uma marca registada (somente VMC)

Para um VMC, a CA verifica se o logo submetido corresponde a uma marca registada ativa em um escritório de propriedade intelectual reconhecido. Essa verificação é a etapa mais longa e restritiva do processo VMC.

Escritórios reconhecidos: as CAs aceitam marcas registadas em escritórios membros da OMPI (Organização Mundial da Propriedade Intelectual) e em certos escritórios nacionais. Os principais: INPI (França), EUIPO (União Europeia), USPTO (Estados Unidos), UKIPO (Reino Unido), CIPO (Canadá), IP Australia, DPMA (Alemanha), OEPM (Espanha), UIBM (Itália). Se a sua marca está registada em um país não coberto, verifique com a CA antes de fazer o pedido.

Tipo de marca: a marca deve ser figurativa (contendo um elemento gráfico). Marcas verbais (somente texto) não são suficientes. Essa é uma armadilha frequente: uma empresa que registou o seu nome de marca em texto, mas não o seu logo, não pode obter um VMC. O logo submetido à CA deve corresponder visualmente à marca registada. Variações menores (cor, proporções) podem ser aceites, mas uma divergência significativa provoca a rejeição.

Estado da marca: a marca deve estar ativa (não expirada, não em processo de anulação ou contestação). A CA verifica o estado na base de dados do escritório correspondente. Se a sua marca expira nos próximos meses, renove-a antes de solicitar o VMC.

Custo do registo de marca (se não tem uma):

  • INPI (França): cerca de 190 euros por 10 anos, uma classe. Renovação: cerca de 290 euros
  • EUIPO (União Europeia): cerca de 850 euros por 10 anos, uma classe. Cobertura dos 27 países da UE
  • USPTO (Estados Unidos): cerca de 250-350 $ por classe

Prazo do registo: entre 4 e 12 meses, dependendo do escritório e da ausência de oposição. Se ainda não tem marca registada e quer um VMC, o registo da marca é o fator limitante. Preveja no mínimo 6 meses entre o depósito e a obtenção do VMC.

Uma prova de uso de 12 meses (somente CMC)

Para um CMC, a CA não verifica marca registada. Ela verifica que o logo foi utilizado publicamente pela organização por pelo menos 12 meses. A lógica é simples: se um logo está associado à sua organização de forma contínua e documentável, ele merece ser autenticado mesmo sem registo de marca.

Provas aceites:

  • Capturas de ecrã do seu site via web.archive.org mostrando o logo há 12 meses e hoje
  • Faturas, folhetos, catálogos datados com o logo
  • Publicações em redes sociais (LinkedIn, X/Twitter) com data
  • Materiais de marketing, press releases, capturas de e-mail

O que a CA verifica:

  • O logo está atualmente exibido em um site que controla
  • O mesmo logo (ou uma variante muito próxima) estava exibido nesse mesmo domínio pelo menos 12 meses antes
  • O logo está claramente associado à organização solicitante (não é um logo genérico ou imagem de banco de imagens)

Vantagem do CMC: o processo é mais flexível e mais rápido que o VMC. Não é necessária marca registada, sem verificação nas bases da OMPI, sem correspondência exata com um registo oficial. Se o seu logo é estável e utilizado publicamente há mais de um ano, o CMC é uma opção realista que leva entre 1 e 4 semanas.

Limitação: se a sua organização é recente (menos de 12 meses de existência) ou se acabou de trocar de logo, não é possível obter um CMC imediatamente. É preciso esperar que o logo acumule 12 meses de uso público documentável.

O processo de validação passo a passo

O processo de validação é o cerne do percurso de obtenção de um certificado BIMI. É também a etapa onde a maioria dos atrasos ocorre, quase sempre por causa de documentos incompletos ou logo não conforme. Veja o detalhamento para os dois tipos de certificado.

Validação de um VMC: as cinco etapas

Etapa 1: validação de organização (OV)

A CA verifica a existência jurídica da sua organização. Ela solicita documentos oficiais:

  • Para uma empresa francesa: extrato Kbis com menos de 3 meses
  • Para uma empresa americana: articles of incorporation, certificate of good standing
  • Para uma empresa europeia: extrato do registo comercial do país correspondente

A CA verifica se a organização está ativa, se o endereço corresponde aos dados públicos e se o contacto solicitante está autorizado a agir em nome da organização. Essa etapa pode exigir uma ligação telefónica de verificação ao número oficial da empresa (verificado em diretório público).

Etapa 2: verificação da marca registada

A CA solicita o número de registo da marca e o escritório de depósito. Ela verifica:

  • A existência da marca na base de dados do escritório (INPI, EUIPO, USPTO etc.)
  • O status ativo da marca (não expirada, não anulada)
  • A correspondência visual entre o logo submetido e a marca registada
  • A propriedade ou a licença de uso (a organização solicitante deve ser a titular ou possuir uma licença explícita)

É a etapa mais longa do processo VMC. A verificação visual pode exigir idas e vindas se o logo submetido diferir da marca registada (cores diferentes, versão simplificada, variante para o digital). Prepare uma versão do logo o mais próxima possível da marca registada.

Etapa 3: verificação do domínio

A CA verifica se controla o domínio remetente. Dois métodos comuns:

  • DNS TXT: a CA fornece um valor único para publicar como registo TXT no seu domínio. Ela verifica a presença desse registo em seguida
  • E-mail: a CA envia um e-mail para um endereço convencional do domínio (admin@, postmaster@, webmaster@) com um link de confirmação

O método DNS TXT é o mais rápido e fiável. Leva poucos minutos se tem acesso à sua zona DNS.

Etapa 4: verificação do logo SVG

Submete o ficheiro SVG Tiny-PS à CA. Ela verifica a conformidade técnica (formato, tamanho, ausência de elementos proibidos) e a correspondência visual com a marca registada. Se o ficheiro não estiver conforme, a CA o rejeita com um relatório de erros.

Etapa 5: emissão do certificado PEM

Após todas as verificações serem aprovadas, a CA emite o certificado no formato PEM. O ficheiro contém o certificado da marca, a cadeia intermediária e, por vezes, o logo SVG codificado. Descarregue esse ficheiro e deve alojá-lo em um servidor HTTPS acessível publicamente.

Validação de um CMC: as cinco etapas

Etapa 1: validação de organização (OV)

Idêntica ao VMC. Mesmos documentos, mesmo processo de verificação. Se já possui uma validação de organização recente na mesma CA (por exemplo, para um certificado TLS), essa etapa pode ser acelerada.

Etapa 2: verificação do uso do logo

Em vez de verificar uma marca registada, a CA verifica o uso público do logo por pelo menos 12 meses. Submete as provas descritas na secção anterior (capturas web.archive.org, documentos datados, publicações). A CA verifica a autenticidade e a coerência dessas provas.

Essa etapa é geralmente mais rápida que a verificação de marca do VMC, pois não depende de um escritório terceiro. Mas exige uma preparação rigorosa: provas incompletas ou ambíguas provocam idas e vindas.

Etapa 3: verificação do domínio

Idêntica ao VMC. DNS TXT ou e-mail de confirmação.

Etapa 4: verificação do logo SVG

Idêntica ao VMC. O logo deve estar no formato SVG Tiny-PS e corresponder visualmente ao logo cujo uso foi comprovado.

Etapa 5: emissão do certificado PEM

Idêntica ao VMC. O certificado CMC tem tecnicamente o mesmo formato do VMC (ficheiro PEM contendo um certificado X.509). A única diferença está nos metadados do certificado: o tipo (VMC vs CMC) e o nível de verificação associado.

As armadilhas que atrasam a validação

As CAs processam dezenas de dossiês BIMI por semana. A grande maioria dos atrasos é causada pelos mesmos erros recorrentes:

Logo SVG rejeitado: é a causa de atraso mais frequente. O ficheiro SVG submetido contém estilos CSS, scripts, imagens externas ou não possui os atributos de versão corretos. Valide o seu logo antes de submetê-lo à CA. Cada ida e vinda adiciona de 3 a 5 dias úteis.

Marca registada em escritório não reconhecido: certos escritórios nacionais de países menores não estão na lista de escritórios reconhecidos pelas CAs. Verifique com a CA antes de iniciar o processo. Se a sua marca está registada apenas em um escritório não reconhecido, será necessário registá-la num escritório aceite (EUIPO é a opção mais abrangente para a Europa) ou optar por um CMC.

Marca verbal em vez de figurativa: uma marca verbal (nome da empresa em texto, sem elemento gráfico) não qualifica para VMC. É necessária uma marca figurativa (logo gráfico). Se tem apenas uma marca verbal, deve registar uma marca figurativa (prazo de vários meses) ou optar por um CMC.

Documentos da organização vencidos: um extrato Kbis com mais de 3 meses é geralmente recusado. Um certificado de boa existência expirado também. Solicite os seus documentos oficiais logo antes de iniciar o pedido do certificado.

Domínio não verificado: o esquecimento do registo DNS TXT de verificação de domínio é surpreendentemente frequente. Algumas equipas iniciam o pedido de certificado sem ter acesso à zona DNS, o que bloqueia o processo por dias até a coordenação com a equipa de infraestrutura.

Contacto não autorizado: a pessoa que inicia o pedido deve estar autorizada a agir em nome da organização. Se a CA não conseguir verificar essa autorização (o contacto não aparece como dirigente nos documentos oficiais), ela solicitará uma carta de autorização assinada por um dirigente.

Checklist prática antes da submissão: percorra estes cinco pontos antes de enviar o pedido: (1) logótipo SVG verificado com o validador SVG da CaptainDNS, (2) certidão do registo comercial com menos de 3 meses, (3) estado da marca verificado na base de dados do instituto (VMC) ou provas de utilização reunidas (CMC), (4) acesso ao DNS TXT assegurado, (5) pessoa que apresenta o pedido identificável como representante legal. Cada ponto em falta custa, no mínimo, 3 a 5 dias úteis.

Os prazos reais

Os prazos divulgados pelas CAs são estimativas otimistas. Na prática:

  • VMC com tudo preparado antecipadamente: 2 a 3 semanas. É o caso ideal: documentos da organização recentes, marca registada claramente identificável, logo SVG conforme, acesso DNS disponível
  • VMC com correções a fazer: 4 a 6 semanas. Uma ida e vinda no logo SVG, um documento a refazer, uma marca a esclarecer: cada correção adiciona uma semana
  • CMC com tudo preparado: 1 a 2 semanas. O processo é mais simples e mais rápido
  • CMC com correções: 2 a 4 semanas

Dica para agilizar: prepare um "dossiê de candidatura" completo antes de fazer o pedido. Reúna em um mesmo diretório: o logo SVG Tiny-PS validado, os documentos da organização atualizados, o número da marca registada (VMC) ou as provas de uso (CMC), e os acessos DNS do domínio. Submeta tudo de uma vez. Os dossiês completos são processados significativamente mais rápido que os parciais que exigem cobranças adicionais.

Esquema do processo de validação VMC e CMC: da submissão à emissão do certificado PEM

Alojar o seu certificado PEM

Uma vez emitido o certificado pela CA, recebe um ficheiro no formato PEM (extensão .pem). Esse ficheiro contém o certificado X.509 codificado em base64, a cadeia intermediária e os metadados da marca. Ele deve ser alojado em um servidor HTTPS acessível publicamente, pois a URL desse ficheiro será referenciada no seu registo DNS BIMI pela tag a=.

O ponto frequentemente descoberto tardiamente: nenhuma das CAs aqui comparadas oferece alojamento do ficheiro PEM. Elas emitem o certificado e entregam-no. O alojamento é sua responsabilidade.

Três opções para alojar o PEM

Opção 1: self-hosting (servidor web ou CDN)

Aloja o ficheiro no seu próprio servidor (nginx, apache) ou via CDN (S3 + CloudFront, Cloudflare R2). As exigências são rigorosas:

  • HTTPS obrigatório (TLS 1.2 no mínimo, certificado de servidor válido)
  • Content-type: application/pkix-cert ou application/pem-certificate-chain
  • Resposta HTTP 200 direta (sem redirecionamentos 301/302)
  • Alta disponibilidade (o ficheiro deve estar acessível 24/7 de qualquer lugar do mundo)

Essa opção convém a equipas com infraestrutura própria e equipa de operações. O risco principal é o esquecimento da renovação do certificado TLS do servidor de alojamento (não confundir com o certificado VMC/CMC em si).

Opção 2: alojamento pela CA

Algumas CAs oferecem uma URL de alojamento para o ficheiro PEM, mas essa oferta não é sistemática e as condições variam. Verifique com a sua CA se essa opção está disponível e se está inclusa no preço do certificado ou cobrada à parte.

Opção 3: serviço dedicado (CaptainDNS)

O CaptainDNS (primeira ferramenta gratuita, depois 3 €/mês sem IVA por domínio) aloja os certificados VMC e CMC como parte do seu serviço de alojamento BIMI. O processo é simples:

  1. Crie um perfil BIMI para o seu domínio no dashboard do CaptainDNS
  2. Verifique a propriedade do domínio (registo TXT)
  3. Faça upload do seu logo SVG (validado automaticamente no formato Tiny-PS)
  4. Faça upload do seu certificado PEM (VMC ou CMC)
  5. O CaptainDNS extrai automaticamente os metadados do certificado (tipo VMC/CMC, emissor, datas de validade, domínio coberto)
  6. O certificado é servido a partir de assets.captaindns.com com o content-type correto e TLS automático (Let's Encrypt)
  7. O CaptainDNS gera o registo DNS BIMI completo com as URLs corretas

O que o CaptainDNS adiciona em relação ao self-hosting:

  • Extração automática dos metadados do certificado (vê imediatamente o tipo, o emissor, a data de expiração)
  • Alerta 30 dias antes da expiração do certificado (por e-mail). A renovação de um VMC/CMC leva de 1 a 4 semanas: esse alerta dá tempo de reiniciar o processo sem interrupção
  • Content-type correto garantido (sem configuração manual de servidor)
  • TLS automático via Let's Encrypt (sem certificado de servidor para gerir)
  • Estatísticas de acesso (número de requisições, data da última requisição)
  • Primeira ferramenta gratuita, depois 3 €/mês sem IVA por domínio

URL de alojamento típica: https://assets.captaindns.com/bimi/cert/captaindns.com/vmc.pem

Para o comparativo detalhado das cinco opções de alojamento (incluindo o logo SVG), consulte o guia de alojamento BIMI na secção Guias relacionados.

Implantar e testar o seu certificado BIMI

O certificado foi obtido e alojado. Restam duas etapas: publicar o registo DNS BIMI e verificar que tudo funciona de ponta a ponta.

Publicar o registo DNS BIMI

O registo BIMI é um record TXT publicado sob o nome default._bimi. seguido do seu domínio. Ele contém duas tags principais:

  • l=: URL do logo SVG (ou vazio se o logo está incluído no certificado PEM)
  • a=: URL do certificado PEM (VMC ou CMC)

Exemplo completo com logo e certificado alojados no CaptainDNS:

default._bimi.captaindns.com. 3600 IN TXT "v=BIMI1; l=https://assets.captaindns.com/bimi/logo/captaindns.com/logo.svg; a=https://assets.captaindns.com/bimi/cert/captaindns.com/vmc.pem"

Variante sem certificado (modo autodeclarado, aceite pelo Yahoo Mail mas não pelo Gmail):

default._bimi.captaindns.com. 3600 IN TXT "v=BIMI1; l=https://assets.captaindns.com/bimi/logo/captaindns.com/logo.svg; a=;"

Pontos de controlo:

  • O registo está publicado em default._bimi.captaindns.com, não em _bimi.captaindns.com (erro frequente)
  • As duas URLs usam HTTPS (não HTTP)
  • A tag a= aponta para o ficheiro PEM completo (com a cadeia intermediária)
  • O registo não contém caracteres parasitas (aspas mal fechadas, espaços extras)

Verificação DNS:

dig +short TXT default._bimi.captaindns.com

Verificar a implantação

Antes de enviar e-mails de teste, verifique cada elo da cadeia:

1. Verificar o registo DNS BIMI

dig +short TXT default._bimi.captaindns.com

O resultado deve conter v=BIMI1 com as tags l= e a= corretamente preenchidas.

2. Verificar a acessibilidade do logo SVG

curl -I https://assets.captaindns.com/bimi/logo/captaindns.com/logo.svg

Esperado: HTTP 200, Content-Type: image/svg+xml, sem redirecionamento.

3. Verificar a acessibilidade do certificado PEM

curl -I https://assets.captaindns.com/bimi/cert/captaindns.com/vmc.pem

Esperado: HTTP 200, content-type adequado, sem redirecionamento.

4. Verificar o registo DMARC

dig +short TXT _dmarc.captaindns.com

Esperado: p=quarantine ou p=reject, sem pct inferior a 100.

5. Usar a ferramenta de verificação BIMI do CaptainDNS

A ferramenta BIMI Record Check do CaptainDNS verifica automaticamente toda a cadeia: resolução DNS do registo BIMI, acessibilidade HTTPS do logo e do certificado, validade do certificado (datas, emissor, tipo), conformidade do logo SVG Tiny-PS. Ela sinaliza os erros com mensagens explicativas e sugestões de correção.

Testar a exibição nas caixas de entrada

Após as verificações técnicas, envie e-mails de teste para os principais fornecedores:

Gmail: envie um e-mail do seu domínio para uma conta Gmail. O logo deve aparecer ao lado do nome do remetente. Se tem um VMC, o checkmark azul (marca de verificação) deve estar visível. A exibição pode levar algumas horas após a publicação do registo BIMI (o Gmail armazena em cache os resultados BIMI).

Apple Mail: verifique no iOS e no macOS. O Apple Mail exibe o logo somente se o servidor de e-mail (iCloud, no caso de uma conta Apple) verificou o certificado VMC. O CMC não é suportado pelo Apple Mail.

Yahoo Mail: o Yahoo Mail é o fornecedor mais permissivo. Ele exibe o logo BIMI mesmo sem certificado (modo autodeclarado). Se o seu logo aparece no Yahoo Mail mas não no Gmail, o problema provavelmente está no certificado, não no registo DNS ou no logo.

Prazo de exibição: conte algumas horas a alguns dias. Os fornecedores de e-mail armazenam em cache os registos BIMI e os logos. Uma mudança de certificado ou logo pode levar até 72 horas para se propagar completamente. Não entre em pânico se o logo não aparecer imediatamente após a publicação do registo DNS.

Matriz de compatibilidade BIMI: Gmail, Apple Mail, Yahoo Mail com VMC, CMC e autodeclarado

Orçamento total real: VMC vs CMC

Os preços dos certificados representam apenas parte do orçamento. Para tomar uma decisão informada, é preciso considerar todos os itens de despesa no primeiro ano e nos anos seguintes.

Item de despesaVMCCMC
Certificado BIMI (anual)749-1688 $650-1100 $
Marca registada INPI (10 anos, 1 classe)~190 eurosNão exigido
Marca registada EUIPO (10 anos, 1 classe)~850 eurosNão exigido
Logo SVG Tiny-PS (conversão por designer)200-500 euros200-500 euros
Alojamento logo + certificado (CaptainDNS)primeira ferramenta gratuita, depois 3 €/mês sem IVA por domínioprimeira ferramenta gratuita, depois 3 €/mês sem IVA por domínio
Configuração DMARC (incluída no DNS existente)0 euros0 euros
Total estimado ano 1 (com INPI)~1200-2500 euros~800-1500 euros
Total estimado ano 1 (com EUIPO)~1900-3200 euros~800-1500 euros
Total estimado anos seguintes~700-1600 euros/ano~600-1000 euros/ano

Notas sobre o orçamento:

O custo da marca registada é um investimento pontual amortizado em 10 anos. Dividido pelo custo anual, adiciona cerca de 19 euros por ano (INPI) ou 85 euros por ano (EUIPO). Mas o investimento inicial pode pesar na decisão.

O item "Logo SVG Tiny-PS" corresponde à conversão de um logo existente para o formato Tiny-PS por um designer gráfico. Se o seu logo é simples (formas geométricas, cores sólidas), a conversão pode ser feita internamente sem custo. Se o seu logo é complexo (degradês, efeitos, tipografia elaborada), um designer especializado pode cobrar entre 200 e 500 euros por uma conversão adequada.

O alojamento do logótipo e do certificado com a CaptainDNS inclui a primeira ferramenta gratuita; depois custa 3 €/mês sem IVA por domínio. Em self-hosting, o custo é quase nulo se já tem infraestrutura (alguns cêntimos por mês em armazenamento cloud). Ao usar uma plataforma DMARC integrada, o alojamento está incluído na subscrição (50-500 $/mês).

O custo real mais subestimado não é financeiro: é o tempo. O tempo de preparação dos documentos, de validação com a CA, de configuração DNS, de testes. Para um VMC, conte entre 20 e 40 horas de trabalho técnico e administrativo distribuídas em 2 a 6 semanas. Para um CMC, entre 10 e 20 horas em 1 a 4 semanas.

Plano de ação recomendado para implantar BIMI

Aqui está o percurso ideal para obter e implantar o seu certificado BIMI, da preparação à exibição do logo na caixa de entrada.

1. Verificar os seus pré-requisitos

Antes de qualquer ação, valide os quatro pré-requisitos: DMARC em enforcement (p=quarantine ou p=reject), logo no formato SVG Tiny-PS (ou conversível), marca registada ativa se visa um VMC (ou provas de uso se visa um CMC), e acesso à zona DNS do domínio remetente. Se um pré-requisito estiver a faltar, trate-o como prioridade. Um pré-requisito ausente no momento do pedido do certificado pode atrasar todo o processo em várias semanas.

2. Escolher VMC ou CMC

Use a árvore de decisão descrita na primeira secção deste artigo. Se tem uma marca registada figurativa e o checkmark do Gmail é importante para a sua estratégia, escolha o VMC. Em todos os outros casos, o CMC é a escolha pragmática: mais barato, mais rápido, suficiente para exibir o logo no Gmail.

3. Comparar as CAs e fazer o pedido

Consulte a tabela comparativa das CAs acima. Para o melhor custo-benefício, a Sectigo é a opção mais competitiva. Para fiabilidade do processo e acompanhamento, DigiCert ou Entrust são as referências. Reúna seu "dossiê de candidatura" completo antes de fazer o pedido para minimizar idas e vindas.

4. Alojar logo e certificado no CaptainDNS

Enquanto a CA processa o seu dossiê, configure o alojamento. Crie um perfil BIMI no CaptainDNS, verifique o seu domínio, faça upload do seu logo SVG. Quando o certificado PEM for emitido, bastará fazer upload para completar a configuração.

5. Publicar o registo DNS e testar

Copie o registo DNS BIMI gerado pelo CaptainDNS para a sua zona DNS. Verifique a cadeia completa (DNS, HTTPS, certificado, DMARC). Envie e-mails de teste para Gmail, Apple Mail e Yahoo Mail. Monitorize os relatórios DMARC nos primeiros dias para detetar eventuais problemas de alinhamento.

FAQ

O que é um certificado VMC (Verified Mark Certificate)?

Um certificado VMC (Verified Mark Certificate) é um certificado digital X.509 emitido por uma autoridade de certificação credenciada que autentica o logo de uma marca para ser apresentado nas caixas de entrada através da norma BIMI. Exige uma marca figurativa registada e ativa o checkmark azul no Gmail, além da apresentação do logo no Apple Mail.

É necessário um certificado VMC para exibir um logo BIMI?

Não. O Yahoo Mail exibe o logo BIMI sem nenhum certificado (autodeclarado). O Gmail exibe o logo com um VMC ou CMC, mas somente o VMC ativa o checkmark azul. O Apple Mail exige VMC. O certificado não é obrigatório para todos os fornecedores, mas é recomendado para o Gmail.

Qual é a diferença entre VMC e CMC?

O VMC (Verified Mark Certificate) exige marca registada e ativa o checkmark azul no Gmail. O CMC (Common Mark Certificate) não exige marca registada: basta comprovar o uso do logo por 12 meses. O CMC exibe o logo no Gmail sem o checkmark azul. Ambos são certificados X.509 no formato PEM.

Quanto custa um certificado VMC?

Entre 749 e 1688 $ por ano, dependendo da autoridade de certificação. A Sectigo oferece os preços mais baixos (~749 $/ano via revendedores), enquanto DigiCert e Entrust ficam em torno de 1499 $/ano. A esse custo soma-se o da marca registada, caso não tenha uma (190 euros no INPI, 850 euros no EUIPO).

É possível obter um certificado BIMI gratuitamente?

Não. Os certificados VMC e CMC são pagos (mínimo de 650 $ por ano). A CaptainDNS aloja o seu ficheiro PEM: a primeira ferramenta da conta é gratuita; depois custa 3 €/mês sem IVA por domínio. O Yahoo Mail também exibe o logótipo BIMI sem certificado.

Quais são os pré-requisitos para comprar um VMC?

Quatro pré-requisitos: um registo DMARC em enforcement (p=quarantine ou p=reject), um logo no formato SVG Tiny-PS, uma marca registada ativa cobrindo o logo e o controlo do domínio remetente. Sem marca registada, opte por um CMC.

Quanto tempo leva para obter um certificado VMC?

Conte de 2 a 6 semanas. A validação da marca registada é a etapa mais longa. Para um CMC, o prazo é de 1 a 4 semanas. Preparar todos os documentos antecipadamente (Kbis, número da marca, logo SVG) agiliza significativamente o processo.

O certificado VMC garante a exibição do logo em todas as caixas de entrada?

Não. O VMC garante a exibição no Gmail (com checkmark azul) e no Apple Mail. O Yahoo Mail exibe o logo sem certificado. O Microsoft Outlook ainda não suporta BIMI. A compatibilidade depende de cada fornecedor de e-mail.

O que acontece quando um certificado VMC ou CMC expira?

O Gmail e o Apple Mail param de exibir o seu logo. O registo BIMI DNS permanece válido, mas o certificado não é mais verificado. A renovação leva o mesmo prazo da obtenção inicial. O CaptainDNS envia um alerta 30 dias antes da expiração para antecipar.

Descarregue as tabelas comparativas

Assistentes conseguem reutilizar os números consultando os ficheiros JSON ou CSV abaixo.

Glossário

  • VMC (Verified Mark Certificate): certificado X.509 emitido por uma CA credenciada, vinculado a uma marca registada, que autentica o logo BIMI e ativa o checkmark azul no Gmail.
  • CMC (Common Mark Certificate): certificado X.509 similar ao VMC, mas sem exigência de marca registada. Baseado em prova de uso do logo por 12 meses.
  • BIMI (Brand Indicators for Message Identification): padrão de e-mail, especificado num Internet-Draft do IETF, que permite aos remetentes exibir o seu logo nas caixas de entrada dos destinatários.
  • PEM (Privacy Enhanced Mail): formato de ficheiro texto codificado em base64 usado para armazenar certificados digitais.
  • SVG Tiny-PS (Tiny Portable/Secure): perfil restrito do formato SVG, imposto pelo BIMI por razões de segurança.
  • DMARC (Domain-based Message Authentication, Reporting and Conformance): protocolo de autenticação de e-mail que coordena SPF e DKIM.

Aloje o seu certificado VMC ou CMC: o CaptainDNS (primeira ferramenta gratuita, depois 3 €/mês sem IVA por domínio) aloja o seu ficheiro PEM com extração automática de metadados, alertas de expiração e estatísticas de acesso. Crie o seu perfil BIMI pela ferramenta de alojamento acessível pelo botão no topo deste artigo.


Fontes

Guias de BIMI relacionados

Artigos relacionados