Zum Inhalt springen

Wie verwende ich S/MIME auf dem Mac?

Mac

S/MIME gibt Ihrer E‑Mail zwei Dinge, die gewöhnliche Post nicht kann. Eine signierte Nachricht beweist, dass sie wirklich von Ihnen stammt und unverändert angekommen ist; eine verschlüsselte Nachricht kann nur von der Person geöffnet werden, an die Sie sie gesendet haben. BlueMail für macOS unterstützt beides.

Was Sie benötigen

  • Ein Zertifikat für Ihre Adresse, sowie das Passwort, das es schützt, falls es sich um eine .p12 oder .pfx Datei handelt. Diese stammen in der Regel vom IT‑Team Ihrer Organisation oder einer Zertifizierungsstelle, und das Zertifikat muss für dieselbe Adresse ausgestellt sein wie das Konto, das Sie einrichten.
  • Eine Enterprise‑Lizenz. S/MIME ist Teil des Enterprise‑Angebots von BlueMail. Wo es noch nicht enthalten ist, zeigt der S/MIME‑Bildschirm einen Hinweis Enterprise‑Lizenz erforderlich mit einem Abrechnung‑Link, damit Sie genau sehen können, wonach Sie fragen müssen.

Auf einem Mac liest BlueMail Zertifikate aus dem System‑Zertifikatsspeicher, sodass eine Identität, die bereits auf dem Rechner installiert ist, durch das Managementprofil Ihrer Organisation oder durch Sie selbst hinzugefügte .p12, für BlueMail ohne weiteres Zutun verfügbar ist.

Einrichtung

  1. Öffnen Sie Einstellungen | Datenschutz & Sicherheit | Ende‑zu‑Ende‑Verschlüsselung.
  2. Klicken Sie auf S/MIME‑Verschlüsselung & Signierung.
  3. Wählen Sie das Konto, das Sie einrichten.
  4. Unter Zertifikate für dieses Konto klicken Sie neben Signaturzertifikat auf Auswählen…, und tun Sie dasselbe für Verschlüsselungszertifikat. Viele Zertifikate decken beide Aufgaben ab; in diesem Fall wählen Sie dasselbe Zertifikat zweimal aus.

BlueMail zeigt dann die Gültigkeitsdaten jedes Zertifikats und einen SHA‑256 Fingerabdruck an, sodass Sie auf einen Blick bestätigen können, dass Sie das richtige ausgewählt haben. Wie der Bildschirm anmerkt: „Einige Zertifikate erfordern möglicherweise einen privaten Schlüssel und ein Passwort für die Verwendung beim Signieren oder Entschlüsseln.“

Wenn ein Zertifikat zu einer anderen Adresse gehört, weist BlueMail direkt darauf hin, anstatt Sie nach einem Konfigurationsfehler suchen zu lassen, der nicht existiert.

Verwaltung der Zertifikate selbst

Unter Erweitert & Verwaltung bringt Sie Zertifikatmanager öffnen zum Zertifikatmanager des Systems, wo Identitäten installiert, überprüft und entfernt werden und wo Sie ein Ablaufdatum prüfen können, bevor es Sie überrascht.

Der Zertifizierungsstelle, die eine Signatur ausgestellt hat, vertrauen

Der Abschnitt Vertrauenswürdige CAs ist das, was BlueMail erlaubt, die Signaturen anderer Personen zu bestätigen: „Zertifizierungsstellen, die zum Verifizieren signierter Mails als vertrauenswürdig verwendet werden. Das Importieren einer .p12 vertraut außerdem deren ausstellender Kette.“

Ihr eigenes Zertifikat deckt daher in der Regel Kolleginnen und Kollegen ab, die denselben Aussteller haben. Für alle außerhalb dieser Kette klicken Sie auf CA‑Zertifikat importieren und wählen deren .pem oder .cer Datei. Der Abschnitt führt eine laufende Zählung der Behörden, denen Sie vertrauen.

Auswahl, was mit jeder E‑Mail passiert

Mit einem eingerichteten Zertifikat erscheint beim Verfassen rechts von der Betreff‑Zeile eine Sicherheits‑Schaltfläche. Klicken Sie darauf und wählen Sie, wie Sie diese Nachricht senden möchten:

ModusWas er bewirkt
KeinerSenden ohne Signatur oder Verschlüsselung
SignierenIhre Identität gegenüber Empfängern verifizieren
VerschlüsselnNur Empfänger mit Schlüssel können sie lesen
Signieren & VerschlüsselnEmpfohlen

Die Auswahl gilt für die gerade geöffnete E‑Mail, sodass Sie routinemäßige Mails signieren und gelegentlich sensible Nachrichten verschlüsseln können, ohne die Einstellungen zu öffnen.

Um es stattdessen einmalig einzustellen, verwenden Sie Standardverhalten für ausgehende Mails auf dem S/MIME‑Bildschirm:

  • Alle ausgehenden Nachrichten digital signieren
  • Nachrichten standardmäßig verschlüsseln, wenn alle Empfänger S/MIME unterstützen: Verschlüsselung wird angewendet, wenn BlueMail für alle Empfänger der Nachricht ein Zertifikat hat, und bleibt aus, wenn sie fehlschlagen würde
  • Klar signierte Kopien zur Kompatibilität senden: hält signierte Mails in Apps lesbar, die S/MIME‑Signaturen nicht verarbeiten

Verschlüsseln an andere Personen

Verschlüsselung benötigt das Zertifikat des Empfängers, und BlueMail sucht diese auf, während Sie die Nachricht adressieren; kurz erscheint möglicherweise „S/MIME‑Zertifikate für Empfänger werden gesucht…“. Wenn für jemanden kein Zertifikat verfügbar ist, benennt BlueMail diese Person unter Fehlende S/MIME‑Zertifikate, anstatt etwas zu senden, das sie nicht öffnen könnten, sodass Sie stattdessen signieren oder sie um ihr Zertifikat bitten können.

Der einfachste Weg, Zertifikate aufzubauen, ist der Austausch signierter Mails: Eine signierte Nachricht enthält das Zertifikat des Absenders, sodass Sie, sobald ein Kontakt Ihnen eine signierte E‑Mail sendet, ab dann an ihn verschlüsseln können.

Signierte und verschlüsselte Mails lesen

Eingehende S/MIME‑Nachrichten tragen ein Abzeichen in der Kopfzeile, das zeigt, was BlueMail bestätigt hat: Signiert, Verschlüsselt, Signiert & Verschlüsselt oder Signiert · nicht verifizierter Absender, wenn die Signatur noch nicht mit einer vertrauenswürdigen Stelle verknüpft werden kann.

Klicken Sie auf das Abzeichen für S/MIME‑Nachrichteninformationen, das Signiert mit, Entschlüsselt mit, Ihr Zertifikat, Verschlüsselt an und den SHA‑256 Fingerabdruck anzeigt.

Wenn eine Signatur als nicht verifiziert angezeigt wird, nennt BlueMail den Grund, und der Grund weist auf die Lösung hin:

  • „Das Zertifikat des Signierenden stammt nicht von einer vertrauenswürdigen Stelle. Importieren Sie dessen CA, um ihr zu vertrauen.“ — fügen Sie diese Stelle unter Vertrauenswürdige CAs oben hinzu.
  • „Die E‑Mail des Zertifikats stimmt nicht mit der Adresse des Absenders überein.“
  • „Das Zertifikat des Signierenden ist abgelaufen.“ oder „noch nicht gültig.“
  • „Das Zertifikat ist nicht für E‑Mail‑Schutz autorisiert.“ oder „zum Signieren.“

Rollout in einer Organisation

Auf BlueMail Enterprise können Administratoren die S/MIME‑Identität jedes Benutzers mit der App selbst ausliefern, anstatt Zertifikatdateien zu verteilen; siehe Kann ich BlueMail mit MDM bereitstellen? für die Konfigurationsschlüssel.

Bevorzugen Sie PGP?

BlueMail unterstützt PGP ebenfalls, auf demselben Ende‑zu‑Ende‑Verschlüsselung‑Bildschirm, und PGP ist völlig kostenlos, keine Enterprise‑Lizenz, nichts zu kaufen. Siehe PGP‑Schlüssel in BlueMail.

Entfernen eines Zertifikats

Klicken Sie neben einem Zertifikat auf Entfernen. BlueMail fordert zuerst zur Bestätigung auf: „Dies löscht das S/MIME‑Zertifikat und seinen privaten Schlüssel von diesem Gerät. Sie können es später erneut importieren.“

Beim Entfernen des gesamten Kontos werden Sie gefragt, ob der private Schlüssel beibehalten werden soll. Wenn Sie ihn behalten, kann das erneute Hinzufügen des Kontos Ihre vergangenen S/MIME‑Mails ohne weiteren Import entschlüsseln; Schlüssel löschen bedeutet, Sie benötigen die Zertifikatdatei erneut.

Ebenfalls verfügbar auf iPhone und iPad und Android, und zusammengefasst in S/MIME‑Support.