Zum Inhalt springen

S/MIME-Unterstützung

BlueMail's S/MIME-Unterstützung ermöglicht es dir, digital signierte und verschlüsselte E-Mails zu senden und zu empfangen, sodass deine Empfänger beweisen können, dass eine Nachricht wirklich von dir stammt, und sensible Mail nur von der Person gelesen werden kann, an die sie adressiert wurde.

Wo S/MIME lebt

Gehe zu Einstellungen | Datenschutz & Sicherheit | End-to-End-Verschlüsselung, tippe dann S/MIME-Verschlüsselung & Signatur und wähle das Konto aus, das du einrichtest. Der gleiche Bildschirm enthält PGP-Verschlüsselung, falls du diese stattdessen verwendest; siehe PGP-Schlüssel.

S/MIME ist Teil von BlueMail Enterprise. Wo es noch nicht enthalten ist, zeigt der Bildschirm eine Enterprise-Lizenz erforderlich Notiz mit einem Abrechnung-Link.

Dein Zertifikat hinzufügen

BlueMail verwendet .p12- und .pfx-Zertifikatsdateien, und es gibt zwei Slots im Konto: Signaturzertifikat und Verschlüsselungszertifikat. Tippe neben einem von beiden Auswählen…, wähle deine Datei aus und gib das Passwort ein, das sie am Zertifikatspasswort-Hinweis schützt. Viele Zertifikate decken beide Aufgaben ab, in diesem Fall importierst du dieselbe Datei in beide Slots.

Nach dem Import zeigt BlueMail die Gültigkeitsdaten des Zertifikats und seinen SHA-256-Fingerabdruck, damit du bestätigen kannst, dass du das richtige geladen hast.

Das Zertifikat muss an dieselbe Adresse ausgestellt sein wie das Konto. Falls dies nicht der Fall ist, sagt BlueMail dies direkt, statt dich raten zu lassen.

Schritt-für-Schritt-Anleitung für deine Plattform: iPhone und iPad · Android · Windows · Mac · Linux

S/MIME auf verwaltete Geräte ausrollen

Auf BlueMail Enterprise muss niemand Zertifikatsdateien von Hand verwalten. Ein Administrator kann die S/MIME-Identität jedes Benutzers mit der App selbst liefern, über iOS Managed App Configuration oder Android Enterprise managed configurations, sodass Mitarbeiter BlueMail mit Signatur und Entschlüsselung bereits funktionieren öffnen. Keine Datei zu verteilen, und kein Passwort herumgereicht.

BlueMail ordnet ein gepushtes Zertifikat dem richtigen Konto über die im Zertifikat enthaltene E-Mail-Adresse zu, sodass es beim richtigen Postfach ankommt, ohne pro-Gerät-Setup. Der Import läuft einmal durch und wird dann übersprungen, sodass das erneute Öffnen der App ihn nie wieder wiederholt, während die Veröffentlichung eines Ersatzes bei Erneuerung das neue Zertifikat eigenständig ausrollt.

Für Administratoren. Verwaltete Konfiguration ist Teil von BlueMail Enterprise und wird für deine Organisation aktiviert, wenn du eingerichtet wirst, also regle dies zuerst mit deinem BlueMail-Kontakt. Es wird pro Kunde aktiviert statt für alle. Sobald es für deinen Tenant live ist, setze diese Schlüssel in der Konfiguration, die du BlueMail bereitstellst:

SchlüsselTypWas er bewirkt
enableSmimebooleanGewährt dem Konto das S/MIME-Berechtigung
smimeP12stringDie Identität, als base64-kodierte .p12
smimeP12PasswordstringDas Passwort, das dieses .p12 schützt

enableSmime ist das verwaltete Äquivalent zur Lizenzvergabe, daher benötigt ein verwaltetes Gerät keine separate Berechtigung. Booleans können als echte Booleans oder als die Strings "true" und "false" gesendet werden.

Der gleiche Kanal trägt BlueMail's weitere verwaltete Einstellungen, sodass S/MIME zusammen mit dem Rest deiner Richtlinie in einer Payload geht. Für die vollständige und aktuelle Liste sowie Beispielpayloads für deine Konsole siehe Kann ich BlueMail mit MDM bereitstellen?.

Die beiden Plattformen unterscheiden sich nur im Timing: Android sendet Änderungsbeschränkungen, sodass BlueMail eine neue Konfiguration übernimmt, sobald dein EMM sie anwendet, während iOS sie erneut liest, wenn BlueMail als Nächstes in den Vordergrund tritt.

Signieren oder Verschlüsseln einer Nachricht

Beim Verfassen befindet sich rechts neben der Betreff-Zeile ein Sicherheits-Button. Tippe darauf, um das S/MIME-Verschlüsselung-Fenster zu öffnen und wähle, wie du diese bestimmte E-Mail versenden möchtest:

  • Nichts: Ohne Signatur oder Verschlüsselung senden
  • Signieren: Identität gegenüber Empfängern bestätigen
  • Verschlüsseln: Nur Empfänger mit einem Schlüssel können lesen
  • Signieren & Verschlüsseln: empfohlen

Für eine feste Standardeinstellung nutze Standardverhalten für ausgehende Mails auf dem S/MIME-Bildschirm: Alle ausgehenden Nachrichten digital signieren, Nachrichten standardmäßig verschlüsseln, wenn alle Empfänger S/MIME unterstützen, und Klar signierte Kopien zur Kompatibilität senden.

Verschlüsselung benötigt das Zertifikat des Empfängers. BlueMail sucht diese beim Addressieren der Nachricht ab, und falls keines verfügbar ist, wird der Empfänger unter Fehlende S/MIME-Zertifikate genannt, statt E-Mails zu senden, die er nicht öffnen könnte. Der einfachste Weg, Zertifikate aufzubauen, besteht darin, verschlüsselte Mail auszutauschen, da eine signierte Nachricht das Absenderzertifikat mit sich führt.

Signierte und verschlüsselte Mail lesen

Der Nachrichtenkopf trägt ein Abzeichen, das anzeigt, was BlueMail verifiziert hat: Signiert, Verschlüsselt, Signiert & Verschlüsselt oder Signiert · unbestätigter Absender, wenn die Signatur noch nicht mit einer vertrauenswürdigen Instanz verknüpft werden kann. Tippe darauf für S/MIME-Nachrichteninformationen, die das Zertifikat nennt, das signiert oder entschlüsselt hat, und den Fingerabdruck anzeigt.

Vertrauenswürdige CA

Das Überprüfen der Signaturen anderer Personen beruht darauf, der ausstellenden Instanz zu vertrauen. Der Abschnitt Vertrauenswürdige CA kümmert sich darum, und das Importieren deiner eigenen .p12 vertraut ebenfalls der ausstellenden Kette, die üblicherweise Kollegen abdeckt, die deinen Aussteller teilen. Für alle anderen tippe CA-Zertifikat importieren und wähle deren .pem oder .cer-Datei aus.

So funktioniert Verschlüsselung, nicht nur Ordnungsmittel. BlueMail behält das Zertifikat eines Senders, wenn dessen signierte Nachricht ankommt, und die Signatur bestätigt, dass sie einer vertrauenswürdigen Instanz entspricht. Wenn also der Aussteller nicht in dieser Liste ist, wird das Zertifikat nicht behalten, und das Verschlüsseln an diese Person bleibt egal wie viele signierte Nachrichten sie senden, weiterhin nicht möglich. Das einmalige Importieren ihrer CA behebt beides zugleich: Ihre Signaturen beginnen als verifiziert zu lesen, und du kannst beginnen, an sie zu verschlüsseln.

Wenn etwas Aufmerksamkeit braucht

  • Eine Signatur wird als unbestätigt angezeigt. BlueMail gibt den Grund darunter an, und er verweist auf die Lösung, meist „Der Signaturzertifikat stammt nicht von einer vertrauenswürdigen Instanz. Importiere deren CA, um ihr zu vertrauen.“ Weitere Gründe umfassen eine Adresse, die nicht zum Absender passt, und ein Zertifikat, das abgelaufen ist, noch nicht gültig ist oder nicht für E-Mail autorisiert ist.
  • Eine Importierung wurde nicht übernommen. BlueMail meldet „Import fehlgeschlagen. Das Passwort könnte falsch sein oder das Dateiformat ist kein gültiges Zertifikat.“ Zertifikat-Passwörter sind case-sensitiv; wenn das Passwort verloren geht, frage deinen Zertifikatsanbieter nach einer neuen Datei.
  • Du kannst niemandem verschlüsseln. Bitte sie, dir zuerst eine signierte E-Mail zu senden, und deren Zertifikat kommt damit.