Skip to content

Как да използвам S/MIME на Android?

Android

S/MIME дава на вашия имейл две неща, които обикновената поща не може. Подписано съобщение доказва, че наистина е дошло от вас и е пристигнало непокътнато; криптирано съобщение може да бъде отворено само от човека, на когото сте го изпратили. BlueMail поддържа и двете на Android.

Какво ви е нужно

  • Сертификат за вашия адрес, като .p12 или .pfx файл, плюс паролата, която го защитава. Те обикновено идват от ИТ екипа на вашата организация или от сертифициращ орган, и сертификатът трябва да бъде издаден на същия адрес като акаунта, който конфигурирате.
  • Enterprise лиценз. S/MIME е част от Enterprise предложението на BlueMail. Там, където все още не е включен, екранът за S/MIME показва бележка Трябва Enterprise лиценз с Billing връзка, така че можете точно да видите какво да поискате.

Запазете .p12 някъде, до което телефонът ви има достъп — Downloads, Google Drive или прикачен файл, който сте си изпратили. BlueMail импортира от самия файл, така че сертификат, който вече е инсталиран в собственото хранилище за удостоверения на Android, не е това, което се чете; дръжте .p12 под ръка.

След като бъде импортиран, частният ключ се съхранява в собственото сигурно хранилище на BlueMail на това устройство.

Импортиране на вашия сертификат

  1. Отидете на Settings | Privacy & Security | End-to-End Encryption.
  2. Докоснете S/MIME Encryption & Signing.
  3. Изберете акаунта, който конфигурирате.
  4. Под Certificates for this account, докоснете Select… до Signing certificate.
  5. Изберете вашия .p12 или .pfx файл в файловия изборник на Android.
  6. Въведете паролата на файла в подканата Certificate password и докоснете Import.

Ще видите Certificate imported, и сертификатът след това показва датите на валидност и SHA-256 пръстов отпечатък, за да потвърдите, че заредихте правилния файл. Повторете за Encryption certificate, много сертификати покриват и двете функции, в такъв случай импортирате същия файл два пъти.

Ако файлът принадлежи на друг адрес, BlueMail го посочва директно, което ви спестява търсене на проблем в конфигурацията, който всъщност не съществува.

Разполагане на сертификати в цял флот устройства

За управлявани Android устройства никой не трябва да обработва сертификатни файлове на ръка. BlueMail поддържа Android Enterprise managed configurations, така че вашият ИТ екип може да достави S/MIME идентичността на всеки потребител с приложението: служителите отварят BlueMail и техният сертификат вече е на място, подписвайки и дешифрирайки от първото пускане.

BlueMail свързва изпратения по потока сертификат с правилния акаунт, използвайки имейл адреса в сертификата, така че той да се озове в правилната пощенска кутия без настройка на всяко устройство. Импортирането се изпълнява веднъж и после се пропуска, така че повторното отваряне на приложението никога не го повтаря, докато публикуването на заместител, при подновяване например, разпространява новия сертификат автоматично.

Android има реално предимство тук: той излъчва промени в рестрикциите към приложението, така че BlueMail прихваща нова или актуализирана конфигурация веднага след като вашият EMM я приложи, вместо да чака следващото стартиране.

За администратори. Три ключа в управляваната конфигурация вършат работата:

  • smimeP12: самата идентичност, като base64-кодирано .p12
  • smimeP12Password: паролата, която защитава този .p12
  • enableSmime: предоставя S/MIME правото, така че управляваното устройство да не се нуждае от нищо подреждано отделно

Предимството на Android е в тайминга: той излъчва промени в рестрикциите, така че BlueMail прихваща нова или актуализирана конфигурация веднага след като вашият EMM я приложи, вместо да чака следващото стартиране. По-широкият набор от управлявани настройки е в Can I deploy BlueMail with MDM?.

За iPhone и iPad еквивалентът е iOS Managed App Configuration; вижте How do I use S/MIME on iPhone and iPad?.

Доверяване на органа, който е издал подпис

Разделът Trusted CAs е това, което позволява на BlueMail да потвърждава подписите на други хора: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."

Така че импортирането на вашия собствен сертификат обикновено покрива колеги, които споделят вашия издател. За всеки извън тази верига, докоснете Import CA certificate и изберете техния .pem или .cer файл. Разделът пази текущ брой на органите, на които имате доверие.

Избор какво да се случва с всеки имейл

Със сертификат на място, бутон за сигурност се появява вдясно от реда Subject винаги когато съставяте съобщение. Докоснете го и изберете как да изпратите това съобщение:

ModeWhat it does
NoneИзпрати без подпис или криптиране
SignУдостоверява вашата самоличност пред получателите
EncryptСамо получатели с ключ могат да го прочетат
Sign & EncryptПрепоръчително

Изборът се прилага към имейла пред вас, така че можете да подписвате рутинна поща и да криптирате сред рядките чувствителни съобщения без да посещавате настройките.

За да го зададете веднъж, използвайте Default behavior for outgoing mail в екрана за S/MIME:

  • Digitally sign all outgoing messages
  • Encrypt messages by default when all recipients support S/MIME: криптирането се прилага винаги когато BlueMail има сертификат за всички в съобщението, и остава изключено когато би се провалило
  • Send clear-signed copies for compatibility: държи подписаната поща четима в приложения, които не поддържат S/MIME подписи

Криптиране към други хора

Криптирането се нуждае от сертификата на получателя, и BlueMail търси тези сертификати докато въвеждате адресите, може накратко да видите "Looking up S/MIME certificates for recipients…". Ако някой няма наличен сертификат, BlueMail ги посочва под Missing S/MIME certificates вместо да изпрати нещо, което не биха могли да отворят, така че можете вместо това да подпишете или да ги помолите за техния сертификат.

Най-лесният начин да съберете сертификати е да разменяте подписана поща: подписано съобщение носи сертификата на подателя, така че след като контакт ви прати подписан имейл, можете да криптирате към него оттогава нататък.

Четене на подписана и криптирана поща

Входящите S/MIME съобщения носят значка в хедъра, показваща какво е потвърдил BlueMail: Signed, Encrypted, Signed & Encrypted, или Signed · unverified sender когато подписът все още не може да бъде свързан с доверен орган. Може да видите Verifying signature... или Decrypting... накратко, докато процесът върви.

Докоснете значката за S/MIME Message Information, която показва Signed with, Decrypted with, Your certificate, Encrypted to и SHA-256 пръстовия отпечатък.

Когато подписът се покаже като непроверен, BlueMail дава причината, и причината указва решението:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", добавете този орган под Trusted CAs по-горе.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." или "isn't valid yet."
  • "The certificate isn't authorized for email protection." или "for signing."

Предпочитате PGP?

BlueMail поддържа PGP също, на същия екран End-to-End Encryption, и PGP е напълно безплатен, без Enterprise лиценз, нищо за закупуване. Вижте PGP keys in BlueMail.

Премахване на сертификат

Докоснете Remove до сертификата. BlueMail първо потвърждава: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

Премахването на целия акаунт пита дали да се запази частният ключ на устройството. Запазването му означава, че повторното добавяне на акаунта ще дешифрира вашата минала S/MIME поща без повторен импорт; Delete key означава, че ще ви трябва отново .p12.

Също налично на iPhone and iPad, Windows, Mac и Linux, и обобщено в S/MIME Support.