S/MIME дава на имейла ви две неща, които обикновената поща не може да предложи. Подписано съобщение доказва че наистина е дошло от вас и е пристигнало непокътнато; криптирано съобщение може да бъде отворено само от човека, на когото сте го изпратили. BlueMail поддържа и двете на iPhone и iPad.
Какво ви е необходимо
- Сертификат за вашия адрес, като
.p12или.pfxфайл, заедно с паролата, която го защитава. Те обикновено се издават от ИТ екипа на вашата организация или от удостоверяващ орган, и сертификатът трябва да е издаден за същия адрес като акаунта, който настройвате. - Корпоративен лиценз. S/MIME е част от Enterprise предложението на BlueMail. Ако акаунтът ви още не е в него, екранът за S/MIME показва бележка Enterprise license required с връзка Billing, за да видите точно за какво да поискате.
Имайте .p12 файла някъде, до който устройството ви може да има достъп, запазен в Files, iCloud Drive, или изпратен на себе си като прикачен файл.
BlueMail импортира сертификата от файл, не от инсталиран iOS профил. Ако вашият сертификат е пристигнал като конфигурационен профил под Settings | General | VPN & Device Management, iOS държи тази идентичност за собствена употреба и BlueMail чете вместо това .p12. Помолете този, който го е издъл, за файла, или нека вашият ИТ екип го натисне към BlueMail директно, за което е пътят за управлявана конфигурация по-долу.
След като е импортиран, частният ключ се пази в собствената keychain запис на BlueMail, настроен никога да не се синхронизира с iCloud или да се мигрира към друго устройство, така че ключът остава на устройството, на което сте го импортирали.
Импортиране на вашия сертификат
- Отидете в Settings | Privacy & Security | End-to-End Encryption.
- Докоснете S/MIME Encryption & Signing.
- Изберете акаунта, който настройвате.
- Под Certificates for this account, докоснете Select… до Signing certificate.
- Изберете вашия
.p12или.pfxфайл в iOS файловия изборник. - Въведете паролата на файла при подкана Certificate password и докоснете Import.
Ще видите Certificate imported, и сертификатът сега показва датите на валидност и SHA-256 пръстов отпечатък, за да можете да потвърдите, че сте заредили правилния.
Направете същото за Encryption certificate. Много сертификати покриват както подписване, така и криптиране, в който случай импортирате същия файл в двата слота.
Ако файлът е издаден за различен адрес, BlueMail ви казва ясно: "This certificate is issued to …, not this account …", което ви спестява търсене на конфигурационен проблем, който не съществува.
Автоматично получаване на вашия сертификат
Ако устройството ви е управлявано от вашата организация, може да не се налага да правите никое от горното. BlueMail поддържа iOS Managed App Configuration, така че вашият ИТ екип може да достави вашата S/MIME идентичност заедно с приложението. Отваряте BlueMail и сертификатът ви вече е там, подписващ и декриптиращ веднага. Нищо за изтегляне, няма парола да се изпраща наоколо и никакъв шанс да се импортира грешен файл.
BlueMail съпоставя натиснат сертификат със съответния акаунт чрез имейл адреса вътре в сертификата, така че той се озовава в правилната пощенска кутия самостоятелно. Импортирането се изпълнява веднъж и се пропуска по-късно, така че повторно отваряне на приложението не го повтаря. Замяната на сертификат при подновяване просто натиска новия през.
За администратори. Три ключа в управляваната конфигурация на приложението вършат работата:
smimeP12: самата идентичност, като base64-кодиран.p12smimeP12Password: паролата, която защитава този.p12enableSmime: предоставя S/MIME правото, така че управлявано устройство да не се налага да има нищо уредено отделно
iOS презарежда управляваната конфигурация, когато BlueMail следващия път дойде на преден план, така че промяната, която публикувате, се прилага следващия път, когато потребителят отвори приложението. Пълният набор от управлявани настройки, включително политическите ключове, които се доставят заедно с тези, е в S/MIME Support, а по-широкият набор от управлявани настройки е в Can I deploy BlueMail with MDM?.
Android се конфигурира по същия начин чрез Android Enterprise; вижте How do I use S/MIME on Android?.
Доверяване на органа, който е издал подпис
Секцията Trusted CAs е това, което позволява на BlueMail да потвърди подписите на други хора: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."
Така че импортирането на собствения ви сертификат обикновено покрива и вашите колеги, тъй като споделяте издател. За всеки извън тази верига, докоснете Import CA certificate и изберете техния .pem или .cer файл. Секцията поддържа текущ брой колко органа сте доверили.
Избор какво се случва с всеки имейл
След като сертификатът е на място, до Subject линията се появява бутон за сигурност винаги когато създавате съобщение. Докоснете го и изберете как да изпратите това съобщение:
| Режим | Какво прави |
|---|---|
| None | Изпрати без подписване или криптиране |
| Sign | Потвърждава вашата идентичност пред получателите |
| Encrypt | Само получателите с ключ могат да го прочетат |
| Sign & Encrypt | Препоръчително |
Изборът се прилага за имейла пред вас, така че можете да подписвате рутинна кореспонденция и да криптирате от време на време чувствителни съобщения без да променяте настройки.
За да избегнете решаване всеки път, задайте вашите по подразбиране обратно на екрана S/MIME под Default behavior for outgoing mail:
- Digitally sign all outgoing messages: всяко съобщение излиза подписано.
- Encrypt messages by default when all recipients support S/MIME: криптирането се прилага автоматично когато BlueMail има сертификат за всеки в съобщението, и остава изключено когато би се провалило.
- Send clear-signed copies for compatibility: запазва подписаната поща четима в приложения, които не обработват S/MIME подписи.
Криптиране към други хора
Криптирането се нуждае от сертификата на получателя, и BlueMail ги търси за вас когато адресирате съобщението, може накратко да видите "Looking up S/MIME certificates for recipients…". Ако някой в списъка няма наличен сертификат, BlueMail го именува под Missing S/MIME certificates вместо да изпрати нещо, което те не биха могли да отворят, така че можете да подпишете това съобщение или да ги помолите за техния сертификат.
Най-надеждният начин да съберете сертификати е просто да разменяте подписани съобщения: подписано съобщение носи сертификата на подателя, така че след като контакт ви подпише имейл, можете да криптирате към него оттогава нататък.
Четене на подписана и криптирана поща
Входящите S/MIME съобщения носят знак в заглавието на съобщението, който ви казва какво BlueMail е потвърдил:
- Signed: подписът е валиден.
- Encrypted: съобщението е криптирано към вас и е декриптирано на вашето устройство.
- Signed & Encrypted: и двете.
- Signed · unverified sender: съобщението е подписано, но BlueMail не можа да свърже подписа с доверен орган още.
Може да видите Verifying signature... или Decrypting... за момент докато работи.
Докоснете значката за S/MIME Message Information, която показва Signed with, Decrypted with, Your certificate, Encrypted to и SHA-256 пръстовия отпечатък, всичко необходимо, за да потвърдите точно кой сертификат е бил включен.
Когато подписът се покажe като непотвърден, BlueMail казва защо, и причината сочи към решението:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", добавете този орган под Trusted CAs по-горе.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." или "isn't valid yet."
- "The certificate isn't authorized for email protection." или "for signing."
Предпочитате PGP?
BlueMail поддържа и PGP, на същия екран End-to-End Encryption, и PGP е напълно безплатен, няма нужда от Enterprise лиценз, нищо за купуване. Ако предпочитате да използвате PGP ключове вместо акуратно издаден сертификат от удостоверяващ орган, вижте PGP keys in BlueMail.
Премахване на сертификат
Докоснете Remove до сертификат. BlueMail потвърждава първо: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Когато премахнете целия акаунт, BlueMail пита дали да запази частния ключ на устройството. Запазването му означава, че добавянето на акаунта отново ще декриптира вашата минала S/MIME поща без допълнителен импорт; изборът Delete key означава, че ще ви трябва отново .p12 файла.
Управлението на сертификати в iOS се прави изцяло от този екран, десктоп приложенията допълнително предлагат връзка към собственото средство за управление на сертификати на операционната система.
Също достъпно на Android, Windows, Mac и Linux, и обобщено в S/MIME Support.