S/MIME dává vašemu e-mailu dvě věci, které obyčejná pošta nemá. Podepsaná zpráva dokládá, že skutečně pochází od vás a dorazila nepozměněná; šifrovanou zprávu může otevřít jen osoba, které jste ji odeslali. BlueMail podporuje obojí na Androidu.
Co potřebujete
- Certifikát pro vaši adresu, jako soubor
.p12nebo.pfx, plus heslo, kterým je chráněn. Tyto obvykle poskytuje IT oddělení vaší organizace nebo certifikační autorita, a certifikát musí být vydán na stejnou adresu jako účet, který nastavujete. - Enterprise licence. S/MIME je součástí Enterprise nabídky BlueMail. Kde ještě není zahrnuto, obrazovka S/MIME zobrazuje poznámku Vyžadována Enterprise licence s odkazem Billing, takže přesně uvidíte, o co požádat.
Uložte .p12 někam, kam má váš telefon přístup — do Downloads, Google Drive nebo jako přílohu, kterou si pošlete. BlueMail importuje ze samotného souboru, takže certifikát již nainstalovaný ve vlastním úložišti pověření Androidu není to, co čte; mějte .p12 po ruce.
Po importu je soukromý klíč uložen v bezpečném úložišti BlueMail na daném zařízení.
Importování certifikátu
- Přejděte do Settings | Privacy & Security | End-to-End Encryption.
- Klepněte na S/MIME Encryption & Signing.
- Zvolte účet, který nastavujete.
- Pod Certificates for this account klepněte u Signing certificate na Select….
- Vyberte svůj soubor
.p12nebo.pfxv Androidím výběru souborů. - Zadejte heslo k souboru v výzvě Certificate password a klepněte na Import.
Uvidíte Certificate imported, a certifikát pak zobrazí své datum platnosti a otisk SHA-256, abyste mohli potvrdit, že jste načetli ten správný. Opakujte pro Encryption certificate — mnoho certifikátů pokryje obě funkce, v takovém případě importujete ten samý soubor dvakrát.
Pokud soubor patří jiné adrese, BlueMail to přímo oznámí, což vám ušetří hledání konfigurační chyby, která neexistuje.
Nasazení certifikátů napříč flotilou
U spravovaných Android zařízení nikdo nemusí manuálně pracovat se soubory certifikátů. BlueMail podporuje Android Enterprise managed configurations, takže vaše IT oddělení může dodat každému uživateli S/MIME identitu spolu s aplikací: zaměstnanci otevřou BlueMail a jejich certifikát je již nainstalovaný, podepisuje a dešifruje od prvního spuštění.
BlueMail přidruží zaslaný certifikát ke správnému účtu pomocí e-mailové adresy uvnitř certifikátu, takže se dostane do správné schránky bez nastavení na každém zařízení. Import proběhne jednou a pak se přeskočí, takže znovuotevření aplikace ho nikdy neopakuje, zatímco publikování náhradního certifikátu, například při obnovení, nasadí nový certifikát automaticky.
Android má zde skutečnou výhodu: vysílá změny omezení do aplikace, takže BlueMail zachytí novou nebo aktualizovanou konfiguraci hned poté, co ji vaše EMM použije, namísto čekání na další spuštění.
Pro administrátory. Tři klíče v řízené konfiguraci vykonají práci:
smimeP12: samotná identita, jako base64-kódovaný.p12smimeP12Password: heslo chránící ten.p12enableSmime: uděluje oprávnění pro S/MIME, takže spravované zařízení nepotřebuje nic řešit zvlášť
Výhoda Androidu je v načasování: vysílá změny omezení, takže BlueMail zachytí novou nebo aktualizovanou konfiguraci hned poté, co ji vaše EMM použije, namísto čekání na další spuštění. Širší sadu spravovaných nastavení najdete v Can I deploy BlueMail with MDM?.
Pro iPhone a iPad je ekvivalentem iOS Managed App Configuration; viz How do I use S/MIME on iPhone and iPad?.
Důvěra autoritě, která vydala podpis
Sekce Trusted CAs umožňuje BlueMail potvrdit podpisy jiných lidí: "Certifikační autority používané k ověření podepsané pošty jako důvěryhodné. Import .p12 také důvěřuje jeho vydavatelskému řetězci."
Takže import vlastního certifikátu obvykle pokryje kolegy, kteří sdílí vašeho vydavatele. Pro kohokoli mimo tento řetězec klepněte na Import CA certificate a vyberte jejich soubor .pem nebo .cer. Sekce udržuje průběžný počet autorit, kterým důvěřujete.
Volba, co se stane s každým e-mailem
S certifikátem na místě se při psaní zobrazí napravo od řádku Subject tlačítko zabezpečení. Klepněte na něj a zvolte, jak zprávu odeslat:
| Mode | What it does |
|---|---|
| None | Odeslat bez podepsání nebo šifrování |
| Sign | Ověřit vaši identitu příjemcům |
| Encrypt | Pouze příjemci s klíčem to mohou číst |
| Sign & Encrypt | Doporučeno |
Volba platí pro e-mail, který právě upravujete, takže můžete běžnou poštu podepisovat a občasnou citlivou šifrovat, aniž byste museli jít do nastavení.
Pro trvalé nastavení použijte místo toho Default behavior for outgoing mail na obrazovce S/MIME:
- Digitally sign all outgoing messages
- Encrypt messages by default when all recipients support S/MIME: šifrování se použije vždy, když má BlueMail pro všechny na zprávě certifikát, a zůstane vypnuté, když by selhalo
- Send clear-signed copies for compatibility: ponechá podepsanou poštu čitelnou v aplikacích, které S/MIME podpisy nezpracují
Šifrování pro ostatní
K šifrování je potřeba certifikát příjemce a BlueMail je vyhledává při adresování zprávy, můžete krátce vidět "Looking up S/MIME certificates for recipients…". Pokud někdo nemá dostupný certifikát, BlueMail ho uvede pod Missing S/MIME certificates místo toho, aby poslal něco, co by nemohl otevřít, takže můžete místo toho podepsat nebo si vyžádat jeho certifikát.
Nejsnazší způsob, jak získat certifikáty, je vyměnit podepsanou poštu: podepsaná zpráva obsahuje certifikát odesílatele, takže jakmile vám kontakt podepíše e-mail, můžete mu od té doby posílat šifrovaně.
Čtení podepsané a šifrované pošty
Příchozí S/MIME zprávy nesou na hlavičce značku ukazující, co BlueMail potvrdil: Signed, Encrypted, Signed & Encrypted, nebo Signed · unverified sender, když podpis ještě nelze připojit k důvěryhodné autoritě. Můžete krátce vidět Verifying signature... nebo Decrypting... zatímco probíhá zpracování.
Klepněte na značku pro S/MIME Message Information, která zobrazuje Signed with, Decrypted with, Your certificate, Encrypted to a otisk SHA-256.
Když se podpis zobrazuje jako neověřený, BlueMail uvede důvod a důvod ukazuje na opravu:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it." — přidejte tuto autoritu v sekci Trusted CAs výše.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." nebo "isn't valid yet."
- "The certificate isn't authorized for email protection." nebo "for signing."
Dáváte přednost PGP?
BlueMail podporuje také PGP na téže obrazovce End-to-End Encryption, a PGP je zcela zdarma, žádná Enterprise licence, nic k nákupu. Viz PGP keys in BlueMail.
Odstranění certifikátu
Klepněte u certifikátu na Remove. BlueMail nejprve potvrdí: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Při odstranění celého účtu se zeptá, zda ponechat soukromý klíč na zařízení. Ponechání znamená, že znovupřidání účtu dešifruje vaši minulou S/MIME poštu bez dalšího importu; Delete key znamená, že budete opět potřebovat .p12.
K dispozici je také na iPhone and iPad, Windows, Mac a Linux, a shrnuto v S/MIME Support.