S/MIME dává vašemu e-mailu dvě věci, které běžná pošta nabídnout nemůže. Podepsaná zpráva dokazuje, že opravdu přišla od vás a dorazila nezměněná; šifrovanou zprávu může otevřít pouze osoba, které jste ji poslali. BlueMail podporuje obojí na iPhone a iPad.
Co potřebujete
- Certifikát pro vaši adresu, jako
.p12nebo.pfxsoubor, spolu s heslem, které jej chrání. Tyto obvykle vydává IT oddělení vaší organizace nebo certifikační autorita, a certifikát musí být vystaven na stejnou adresu jako účet, který nastavujete. - Enterprise licenci. S/MIME je součástí Enterprise nabídky BlueMail. Pokud váš účet na ní ještě není, obrazovka S/MIME zobrazí poznámku Vyžadována Enterprise licence s odkazem na Billing, takže přesně uvidíte, co požadovat.
Mějte .p12 soubor někde, kde k němu zařízení dosáhne, uložený ve Files, iCloud Drive nebo poslaný sobě jako příloha.
BlueMail importuje certifikát ze souboru, nikoli z nainstalovaného iOS profilu. Pokud váš certifikát dorazil jako konfigurační profil pod Nastavení | Obecné | VPN & Správa zařízení, iOS si tu identitu ponechá pro vlastní použití a BlueMail čte místo toho .p12. Požádejte toho, kdo jej vydal, o soubor, nebo nechte vaše IT oddělení doručit ho přímo do BlueMail, pro což je určen níže uvedený způsob spravované konfigurace.
Po importu je soukromý klíč uložen v samostatné položce klíčenky BlueMail, nastaven tak, aby se nikdy nesynchronizoval do iCloudu ani nemigroval na jiné zařízení, takže klíč zůstává na zařízení, na kterém jste jej importovali.
Importování vašeho certifikátu
- Přejděte do Nastavení | Soukromí & Bezpečnost | End-to-End šifrování.
- Klepněte na S/MIME šifrování & podepisování.
- Zvolte účet, který nastavujete.
- Pod Certifikáty pro tento účet klepněte na Vybrat… vedle Podpisový certifikát.
- Vyberte svůj
.p12nebo.pfxsoubor v iOS výběru souborů. - Zadejte heslo souboru v výzvě Heslo certifikátu a klepněte na Importovat.
Uvidíte Certifikát importován, a certifikát nyní zobrazuje své datum platnosti a SHA-256 otisk prstu, abyste si mohli potvrdit, že jste nahráli ten správný.
Totéž udělejte pro Šifrovací certifikát. Mnoho certifikátů pokrývá jak podepisování, tak šifrování, v tom případě importujete tentýž soubor do obou polí.
Pokud je soubor vystaven na jinou adresu, BlueMail vám to jasně řekne: "Tento certifikát je vystaven na …, ne na tento účet …", což vám ušetří hledání konfigurační chyby, která tam není.
Automatické doručení certifikátu
Pokud je vaše zařízení spravované vaší organizací, nemusíte možná dělat nic z výše uvedeného. BlueMail podporuje iOS Managed App Configuration, takže vaše IT oddělení může dodat vaši S/MIME identitu spolu s aplikací. Otevřete BlueMail a váš certifikát je už tam, podepisuje a dešifruje okamžitě. Není co stahovat, žádné heslo k odesílání a žádná šance importovat špatný soubor.
BlueMail připojí doručený certifikát ke správnému účtu podle e-mailové adresy uvnitř certifikátu, takže se sám umístí do správné poštovní schránky. Import běží jednou a poté je přeskakován, takže znovuotevření aplikace jej neopakuje. Nahrazení certifikátu při obnově jednoduše doručí nový.
Pro administrátory. Tři klíče v konfiguračních datech spravované aplikace dělají práci:
smimeP12: samotná identita, jako base64-enkódovaný.p12smimeP12Password: heslo chránící ten.p12enableSmime: uděluje oprávnění S/MIME, takže spravované zařízení nemusí nic řešit samostatně
iOS znovu načte spravovanou konfiguraci, když se BlueMail příště dostane do popředí, takže změna, kterou publikujete, se projeví při dalším otevření aplikace uživatelem. Kompletní sada spravovaných nastavení, včetně klíčů politiky, které jdou s těmito, je v S/MIME Support, a širší sada spravovaných nastavení je v Can I deploy BlueMail with MDM?.
Android se konfiguruje stejným způsobem přes Android Enterprise; viz How do I use S/MIME on Android?.
Důvěřování autoritě, která vydala podpis
Sekce Důvěryhodné CA je to, co umožňuje BlueMail ověřit podpisy ostatních: "Certifikační autority používané k ověření podepsané pošty jako důvěryhodné. Import .p12 také důvěřuje jejímu vydávajícímu řetězci."
Takže import vašeho vlastního certifikátu obvykle pokryje i vaše kolegy, protože sdílíte vydavatele. Pro kohokoli mimo tento řetězec klepněte na Importovat CA certifikát a vyberte jejich .pem nebo .cer soubor. Sekce vede průběžný počet, kolika autoritám důvěřujete.
Volba, co se stane s každým e-mailem
Jakmile je certifikát na místě, objeví se vpravo od řádku Předmět tlačítko zabezpečení, když skládáte zprávu. Klepněte na něj a zvolte, jak zprávu odeslat:
| Mode | What it does |
|---|---|
| None | Odeslat bez podepsání nebo šifrování |
| Sign | Ověřit vaši identitu příjemcům |
| Encrypt | Pouze příjemci s klíčem ji mohou číst |
| Sign & Encrypt | Doporučeno |
Volba se vztahuje na e-mail před vámi, takže můžete běžně podepisovat poštu a příležitostně šifrovat citlivé zprávy, aniž byste měnili jakákoli nastavení.
Abychom se vyhnuli rozhodování pokaždé, nastavte své výchozí hodnoty zpět na obrazovce S/MIME pod Výchozí chování pro odchozí poštu:
- Digitálně podepisovat všechny odchozí zprávy: každá zpráva je odeslána podepsaná.
- Šifrovat zprávy ve výchozím nastavení, pokud všichni příjemci podporují S/MIME: šifrování se použije automaticky, kdykoli má BlueMail certifikát pro každého na zprávě, a zůstane vypnuté, když by selhalo.
- Posílat kompatibilní čitelně podepsané kopie: udržuje podepsanou poštu čitelnou v aplikacích, které se S/MIME podpisy nezabývají.
Šifrování pro ostatní lidi
Šifrování potřebuje certifikát příjemce, a BlueMail je pro vás vyhledává při adresování zprávy, můžete na chvíli vidět "Vyhledávání S/MIME certifikátů pro příjemce…". Pokud někdo na seznamu nemá dostupný certifikát, BlueMail jej uvede pod Chybějící S/MIME certifikáty místo odeslání něčeho, co by nemohl otevřít, takže můžete zprávu podepsat místo toho nebo si od něj vyžádat certifikát.
Spolehlivý způsob shromáždění certifikátů je prostě vyměnit si podepsané maily: podepsaná zpráva nese certifikát odesílatele, takže jakmile vám kontakt jednou podepíše e-mail, můžete mu od té doby šifrovat.
Čtení podepsané a šifrované pošty
Příchozí S/MIME zprávy nesou označení v hlavičce zprávy, které říká, co BlueMail potvrdil:
- Podepsáno: podpis je v pořádku.
- Šifrováno: zpráva byla zašifrována pro vás a byla dešifrována na vašem zařízení.
- Podepsáno & Šifrováno: obojí.
- Podepsáno · neověřený odesílatel: zpráva je podepsaná, ale BlueMail zatím nemohl přiřadit podpis k důvěryhodné autoritě.
Můžete chvíli vidět Ověřuji podpis... nebo Dešifrování..., zatímco probíhá proces.
Klepněte na označení pro Informace o S/MIME zprávě, které ukazují Podepsáno s, Dešifrováno s, Váš certifikát, Zašifrováno pro a SHA-256 otisk prstu, vše, co potřebujete k přesnému potvrzení, který certifikát byl použit.
Když se podpis ukáže jako neověřený, BlueMail říká proč, a důvod ukazuje na opravu:
- "Certifikát podepisujícího není od důvěryhodné autority. Importujte jeho CA, aby jí bylo důvěřováno.", přidejte tu autoritu v části Důvěryhodné CA výše.
- "E-mail certifikátu se neshoduje s adresou odesílatele."
- "Certifikát podepisujícího vypršel." nebo "je ještě neplatný."
- "Certifikát není autorizován pro ochranu e-mailu." nebo "pro podepisování."
Preferujete PGP?
BlueMail podporuje také PGP, na stejné obrazovce End-to-End šifrování, a PGP je zcela zdarma, žádná Enterprise licence, nic k nákupu. Pokud raději použijete PGP klíče místo certifikační autority, viz PGP klíče v BlueMail.
Odstranění certifikátu
Klepněte na Odstranit vedle certifikátu. BlueMail se nejprve zeptá: "Tímto se smaže S/MIME certifikát a jeho soukromý klíč z tohoto zařízení. Můžete jej později znovu importovat."
Když odstraníte celý účet, BlueMail se zeptá, zda ponechat soukromý klíč na zařízení. Ponechání znamená, že opětovné přidání účtu dešifruje vaši minulou S/MIME poštu bez dalšího importu; volba Smazat klíč znamená, že budete opět potřebovat .p12 soubor.
Správa certifikátů na iOS probíhá zcela z této obrazovky, desktopové aplikace navíc nabízejí odkaz do správce certifikátů operačního systému.
Dostupné také na Android, Windows, Mac a Linux, a shrnuto v S/MIME Support.