S/MIME gibt deiner E-Mail zwei Dinge, die normale Post nicht kann. Eine signierte Nachricht beweist, dass sie wirklich von dir stammt und unverändert angekommen ist; eine verschlüsselte Nachricht kann nur von der Person geöffnet werden, der du sie gesendet hast. BlueMail für Linux unterstützt beides.
Was Sie benötigen
- Ein Zertifikat für Ihre Adresse, plus das Passwort, das es schützt, wenn es sich um eine
.p12oder.pfx-Datei handelt. Diese stammen normalerweise von der IT-Abteilung deiner Organisation oder von einer Zertifizierungsstelle, und das Zertifikat muss auf dieselbe Adresse wie das Konto ausgestellt sein, das du einrichtest. - Eine Enterprise-Lizenz. S/MIME ist Teil des Enterprise-Angebots von BlueMail. Falls es noch nicht enthalten ist, zeigt der S/MIME-Bildschirm eine Notiz Enterprise-Lizenz erforderlich mit einem Billing-Link an, damit du genau sehen kannst, was du anfordern musst.
Unter Linux liest BlueMail Zertifikate aus dem Systemzertifikatspeicher, sodass eine Identität, die deine Distribution oder deine Organisation bereits installiert hat, BlueMail ohne Weiteres zur Verfügung steht.
Einrichtung
- Öffne Einstellungen | Datenschutz & Sicherheit | Ende-zu-Ende-Verschlüsselung.
- Klicke auf S/MIME-Verschlüsselung & Signieren.
- Wähle das Konto aus, das du einrichtest.
- Unter Zertifikate für dieses Konto klicke neben Signierzertifikat auf Auswählen…, dann dasselbe für Verschlüsselungszertifikat. Viele Zertifikate decken beide Aufgaben ab; in diesem Fall wählst du denselben zweimal aus.
BlueMail zeigt dann die Gültigkeitsdaten jedes Zertifikats und einen SHA-256-Fingerabdruck, damit du auf einen Blick bestätigen kannst, dass du das richtige ausgewählt hast. Wie der Bildschirm festhält, "Manche Zertifikate benötigen einen privaten Schlüssel und ein Passwort, um Signieren oder Entschlüsseln zu verwenden."
Wenn ein Zertifikat zu einer anderen Adresse gehört, sagt BlueMail dies direkt, anstatt dich auf die Suche nach einem Konfigurationsproblem zu schicken, das nicht existiert.
Verwaltung der Zertifikate selbst
Unter Erweitert & Verwaltung öffnet Zertifikatsmanager öffnen den Systemzertifikatsmanager, wo Identitäten installiert, geprüft und entfernt werden.
Die Autorität vertrauen, die eine Signatur ausgestellt hat
Der Abschnitt Vertrauenswürdige CA ermöglicht BlueMail zu bestätigen, dass andere Personen Signaturen haben: "Zertifizierungsstellen wurden verwendet, um signierte Mail als vertrauenswürdig zu verifizieren. Beim Import einer .p12 wird auch deren Ausstellerkette vertraut."
Also deckt dein eigenes Zertifikat in der Regel Kollegen ab, die denselben Aussteller teilen. Für jeden außerhalb dieser Kette klicke auf CA-Zertifikat importieren und wähle deren .pem- oder .cer-Datei aus. Der Abschnitt führt fortlaufend die Vertrauenswürdigkeiten auf, die du hast.
Festlegen, was mit jeder E-Mail passiert
Mit einem Zertifikat an Ort und Stelle erscheint ein Sicherheitsknopf rechts neben der Betreff-Zeile, wann immer du eine Nachricht verfasst. Klicke darauf und wähle, wie du diese Nachricht senden möchtest:
| Modus | Was es tut |
|---|---|
| Keine | Ohne Signatur oder Verschlüsselung senden |
| Signieren | Deine Identität gegenüber Empfängern bestätigen |
| Verschlüsseln | Nur Empfänger mit einem Schlüssel können sie lesen |
| Signieren & Verschlüsseln | Empfohlen |
Die Wahl gilt für die gerade geöffnete E-Mail, sodass du Routine-Mails signieren und gelegentlich sensible Mails verschlüsseln kannst, ohne Einstellungen zu öffnen.
Um es einmalig festzulegen, verwende die Standardverhalten für ausgehende Mails auf dem S/MIME-Bildschirm:
- Alle ausgehenden Nachrichten digital signieren
- Nachrichten standardmäßig verschlüsseln, wenn alle Empfänger S/MIME unterstützen: Verschlüsselung gilt, wenn BlueMail für alle auf der Nachricht ein Zertifikat hat, und bleibt aus, wenn es scheitern würde
- Klare signierte Kopien zur Kompatibilität senden: signierte Mails in Apps lesbar halten, die S/MIME-Signaturen nicht unterstützen
Verschlüsselung an andere Personen
Die Verschlüsselung benötigt das Zertifikat des Empfängers, und BlueMail sucht diese automatisch nach der Adressierung der Nachricht, Sie sehen eventuell kurz "S/MIME-Zertifikate für Empfänger werden gesucht…". Wird kein Zertifikat verfügbar, benennt BlueMail sie unter Fehlende S/MIME-Zertifikate, statt etwas zu senden, das sie nicht öffnen könnten, damit du stattdessen signieren oder denjenigen nach ihrem Zertifikat fragen kannst.
Der einfachste Weg, Zertifikate aufzubauen, ist der Austausch signierter Mails: eine signierte Nachricht trägt das Zertifikat des Absenders, sodass du, sobald ein Kontakt dir eine E-Mail signiert, künftig an ihn verschlüsseln kannst.
Lesen von signierten und verschlüsselten Mails
Eingehende S/MIME-Nachrichten tragen eine Kennzeichnung im Header, welche BlueMail bestätigt hat: Signiert, Verschlüsselt, Signiert & Verschlüsselt oder Signiert · unbestätigter Absender, wenn die Signatur noch nicht mit einer vertrauenswürdigen Behörde verknüpft werden kann.
Klicke auf die Kennzeichnung für S/MIME-Nachrichten-Informationen, die Signiert mit, Entschlüsselt mit, Ihr Zertifikat, Verschlüsselt an und den SHA-256-Fingerabdruck zeigt.
Wenn eine Signatur als nicht verifiziert angezeigt wird, gibt BlueMail den Grund an, und der Grund verweist auf die Behebung:
- "Das Zertifikat des Absenders stammt nicht von einer vertrauenswürdigen Behörde. Importiere deren CA, um ihr zu vertrauen.", füge diese Autorität oben unter Vertrauenswürdige CAs hinzu.
- "Die E-Mail des Zertifikats stimmt nicht mit der Absenderadresse überein."
- "Das Zertifikat ist abgelaufen." oder "ist noch nicht gültig."
- "Das Zertifikat ist nicht befugt zur E-Mail-Schutz." oder "für Signieren."
Rollout in einer Organisation
In BlueMail Enterprise können Administratoren die S/MIME-Identität jedes Benutzers mit der App selbst verteilen, statt Zertifikatdateien zu verteilen; siehe Can I deploy BlueMail with MDM? für die Konfigurationsschlüssel.
Bevorzugen Sie PGP?
BlueMail unterstützt PGP ebenfalls, auf demselben Ende-zu-Ende-Verschlüsselungs-Bildschirm, und PGP ist komplett kostenlos, keine Enterprise-Lizenz, nichts zu kaufen. Siehe PGP-Schlüssel in BlueMail.
Entfernen eines Zertifikats
Klicke neben einem Zertifikat auf Entfernen. BlueMail bestätigt zuerst: "Dies löscht das S/MIME-Zertifikat und seinen privaten Schlüssel von diesem Gerät. Du kannst es später wieder importieren."
Das ganze Konto zu entfernen fragt, ob der private Schlüssel behalten wird. Wenn er behalten wird, bedeutet das, dass das Konto später dein vergangenes S/MIME-Mail entschlüsseln kann, ohne einen weiteren Import; Schlüssel löschen bedeutet, dass du die Zertifikatsdatei erneut benötigst.
Auch verfügbar auf iPhone und iPad und Android, und zusammengefasst in S/MIME-Unterstützung.