S/MIME дава на вашия имейл две неща, които обикновената поща не може. Подписано съобщение доказва, че наистина е дошло от вас и е пристигнало непокътнато; криптирано съобщение може да бъде отворено само от човека, на когото сте го изпратили. BlueMail поддържа и двете на Android.
Какво ви е нужно
- Сертификат за вашия адрес, като
.p12или.pfxфайл, плюс паролата, която го защитава. Те обикновено идват от ИТ екипа на вашата организация или от сертифициращ орган, и сертификатът трябва да бъде издаден на същия адрес като акаунта, който конфигурирате. - Enterprise лиценз. S/MIME е част от Enterprise предложението на BlueMail. Там, където все още не е включен, екранът за S/MIME показва бележка Трябва Enterprise лиценз с Billing връзка, така че можете точно да видите какво да поискате.
Запазете .p12 някъде, до което телефонът ви има достъп — Downloads, Google Drive или прикачен файл, който сте си изпратили. BlueMail импортира от самия файл, така че сертификат, който вече е инсталиран в собственото хранилище за удостоверения на Android, не е това, което се чете; дръжте .p12 под ръка.
След като бъде импортиран, частният ключ се съхранява в собственото сигурно хранилище на BlueMail на това устройство.
Импортиране на вашия сертификат
- Отидете на Settings | Privacy & Security | End-to-End Encryption.
- Докоснете S/MIME Encryption & Signing.
- Изберете акаунта, който конфигурирате.
- Под Certificates for this account, докоснете Select… до Signing certificate.
- Изберете вашия
.p12или.pfxфайл в файловия изборник на Android. - Въведете паролата на файла в подканата Certificate password и докоснете Import.
Ще видите Certificate imported, и сертификатът след това показва датите на валидност и SHA-256 пръстов отпечатък, за да потвърдите, че заредихте правилния файл. Повторете за Encryption certificate, много сертификати покриват и двете функции, в такъв случай импортирате същия файл два пъти.
Ако файлът принадлежи на друг адрес, BlueMail го посочва директно, което ви спестява търсене на проблем в конфигурацията, който всъщност не съществува.
Разполагане на сертификати в цял флот устройства
За управлявани Android устройства никой не трябва да обработва сертификатни файлове на ръка. BlueMail поддържа Android Enterprise managed configurations, така че вашият ИТ екип може да достави S/MIME идентичността на всеки потребител с приложението: служителите отварят BlueMail и техният сертификат вече е на място, подписвайки и дешифрирайки от първото пускане.
BlueMail свързва изпратения по потока сертификат с правилния акаунт, използвайки имейл адреса в сертификата, така че той да се озове в правилната пощенска кутия без настройка на всяко устройство. Импортирането се изпълнява веднъж и после се пропуска, така че повторното отваряне на приложението никога не го повтаря, докато публикуването на заместител, при подновяване например, разпространява новия сертификат автоматично.
Android има реално предимство тук: той излъчва промени в рестрикциите към приложението, така че BlueMail прихваща нова или актуализирана конфигурация веднага след като вашият EMM я приложи, вместо да чака следващото стартиране.
За администратори. Три ключа в управляваната конфигурация вършат работата:
smimeP12: самата идентичност, като base64-кодирано.p12smimeP12Password: паролата, която защитава този.p12enableSmime: предоставя S/MIME правото, така че управляваното устройство да не се нуждае от нищо подреждано отделно
Предимството на Android е в тайминга: той излъчва промени в рестрикциите, така че BlueMail прихваща нова или актуализирана конфигурация веднага след като вашият EMM я приложи, вместо да чака следващото стартиране. По-широкият набор от управлявани настройки е в Can I deploy BlueMail with MDM?.
За iPhone и iPad еквивалентът е iOS Managed App Configuration; вижте How do I use S/MIME on iPhone and iPad?.
Доверяване на органа, който е издал подпис
Разделът Trusted CAs е това, което позволява на BlueMail да потвърждава подписите на други хора: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."
Така че импортирането на вашия собствен сертификат обикновено покрива колеги, които споделят вашия издател. За всеки извън тази верига, докоснете Import CA certificate и изберете техния .pem или .cer файл. Разделът пази текущ брой на органите, на които имате доверие.
Избор какво да се случва с всеки имейл
Със сертификат на място, бутон за сигурност се появява вдясно от реда Subject винаги когато съставяте съобщение. Докоснете го и изберете как да изпратите това съобщение:
| Mode | What it does |
|---|---|
| None | Изпрати без подпис или криптиране |
| Sign | Удостоверява вашата самоличност пред получателите |
| Encrypt | Само получатели с ключ могат да го прочетат |
| Sign & Encrypt | Препоръчително |
Изборът се прилага към имейла пред вас, така че можете да подписвате рутинна поща и да криптирате сред рядките чувствителни съобщения без да посещавате настройките.
За да го зададете веднъж, използвайте Default behavior for outgoing mail в екрана за S/MIME:
- Digitally sign all outgoing messages
- Encrypt messages by default when all recipients support S/MIME: криптирането се прилага винаги когато BlueMail има сертификат за всички в съобщението, и остава изключено когато би се провалило
- Send clear-signed copies for compatibility: държи подписаната поща четима в приложения, които не поддържат S/MIME подписи
Криптиране към други хора
Криптирането се нуждае от сертификата на получателя, и BlueMail търси тези сертификати докато въвеждате адресите, може накратко да видите "Looking up S/MIME certificates for recipients…". Ако някой няма наличен сертификат, BlueMail ги посочва под Missing S/MIME certificates вместо да изпрати нещо, което не биха могли да отворят, така че можете вместо това да подпишете или да ги помолите за техния сертификат.
Най-лесният начин да съберете сертификати е да разменяте подписана поща: подписано съобщение носи сертификата на подателя, така че след като контакт ви прати подписан имейл, можете да криптирате към него оттогава нататък.
Четене на подписана и криптирана поща
Входящите S/MIME съобщения носят значка в хедъра, показваща какво е потвърдил BlueMail: Signed, Encrypted, Signed & Encrypted, или Signed · unverified sender когато подписът все още не може да бъде свързан с доверен орган. Може да видите Verifying signature... или Decrypting... накратко, докато процесът върви.
Докоснете значката за S/MIME Message Information, която показва Signed with, Decrypted with, Your certificate, Encrypted to и SHA-256 пръстовия отпечатък.
Когато подписът се покаже като непроверен, BlueMail дава причината, и причината указва решението:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", добавете този орган под Trusted CAs по-горе.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." или "isn't valid yet."
- "The certificate isn't authorized for email protection." или "for signing."
Предпочитате PGP?
BlueMail поддържа PGP също, на същия екран End-to-End Encryption, и PGP е напълно безплатен, без Enterprise лиценз, нищо за закупуване. Вижте PGP keys in BlueMail.
Премахване на сертификат
Докоснете Remove до сертификата. BlueMail първо потвърждава: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Премахването на целия акаунт пита дали да се запази частният ключ на устройството. Запазването му означава, че повторното добавяне на акаунта ще дешифрира вашата минала S/MIME поща без повторен импорт; Delete key означава, че ще ви трябва отново .p12.
Също налично на iPhone and iPad, Windows, Mac и Linux, и обобщено в S/MIME Support.