S/MIME gibt Ihrer E‑Mail zwei Dinge, die gewöhnliche Post nicht kann. Eine signierte Nachricht beweist, dass sie wirklich von Ihnen stammt und unverändert angekommen ist; eine verschlüsselte Nachricht kann nur von der Person geöffnet werden, an die Sie sie gesendet haben. BlueMail für Windows unterstützt beides.
Was Sie benötigen
- Ein Zertifikat für Ihre Adresse, sowie das Passwort, das es schützt, falls es sich um eine
.p12oder.pfxDatei handelt. Diese stammen in der Regel vom IT‑Team Ihrer Organisation oder einer Zertifizierungsstelle, und das Zertifikat muss auf dieselbe Adresse ausgestellt sein wie das Konto, das Sie einrichten. - Eine Enterprise‑Lizenz. S/MIME ist Teil des Enterprise‑Angebots von BlueMail. Wo es noch nicht enthalten ist, zeigt der S/MIME‑Bildschirm einen Hinweis Enterprise license required mit einem Billing‑Link, damit Sie genau sehen können, was Sie anfordern müssen.
Unter Windows liest BlueMail Zertifikate aus dem Systemzertifikatspeicher, sodass ein Zertifikat, das Ihr IT‑Team bereits per Richtlinie auf dem PC installiert hat, oder das Sie durch Doppelklick auf die .p12 installiert haben, für BlueMail ohne weitere Maßnahmen verfügbar ist.
Einrichtung
- Öffnen Sie Einstellungen | Datenschutz & Sicherheit | End-to-End Encryption.
- Klicken Sie auf S/MIME Encryption & Signing.
- Wählen Sie das Konto aus, das Sie einrichten.
- Unter Certificates for this account klicken Sie neben Signing certificate auf Select…, und dasselbe tun Sie für Encryption certificate. Viele Zertifikate decken beide Aufgaben ab; in diesem Fall wählen Sie dasselbe Zertifikat zweimal aus.
BlueMail zeigt dann die Gültigkeitsdaten jedes Zertifikats und einen SHA-256‑Fingerabdruck an, sodass Sie auf einen Blick bestätigen können, dass Sie das richtige ausgewählt haben. Wie der Bildschirm anmerkt: "Some certificates may require a private key and password to use for signing or decryption."
Wenn ein Zertifikat einer anderen Adresse gehört, sagt BlueMail das direkt, anstatt Sie eine Konfigurationsproblematik suchen zu lassen, die nicht existiert.
Verwaltung der Zertifikate selbst
Unter Advanced & management führt Open certificate manager Sie zum Windows‑Zertifikatmanager, wo Zertifikate installiert, geprüft und entfernt werden. Das ist auch der Ort, an den Sie gehen, wenn Sie ein Zertifikat überhaupt erst dem Speicher hinzufügen oder prüfen möchten, wann eines abläuft.
Der vertrauenden Autorität, die eine Signatur ausgestellt hat, vertrauen
Der Abschnitt Trusted CAs erlaubt es BlueMail, die Signaturen anderer Personen zu bestätigen: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."
Ihr eigenes Zertifikat deckt daher in der Regel Kollegen ab, die denselben Aussteller teilen. Für alle außerhalb dieser Kette klicken Sie auf Import CA certificate und wählen deren .pem oder .cer Datei aus. Der Abschnitt führt eine fortlaufende Zählung der Autoritäten, denen Sie vertrauen.
Festlegen, was mit jeder E‑Mail passiert
Mit einem installierten Zertifikat erscheint beim Verfassen rechts neben der Subject‑Zeile eine Sicherheits‑Schaltfläche. Klicken Sie sie an und wählen Sie, wie Sie diese Nachricht senden möchten:
| Mode | What it does |
|---|---|
| None | Senden ohne Signatur oder Verschlüsselung |
| Sign | Ihre Identität gegenüber Empfängern verifizieren |
| Encrypt | Nur Empfänger mit einem Schlüssel können sie lesen |
| Sign & Encrypt | Empfohlen |
Die Wahl gilt für die gerade geöffnete E‑Mail, sodass Sie routinemäßige Nachrichten signieren und gelegentlich sensible verschlüsseln können, ohne die Einstellungen zu öffnen.
Um das einmal stattdessen festzulegen, verwenden Sie Default behavior for outgoing mail auf dem S/MIME‑Bildschirm:
- Digitally sign all outgoing messages
- Encrypt messages by default when all recipients support S/MIME: Verschlüsselung wird angewendet, wann immer BlueMail ein Zertifikat für alle Empfänger der Nachricht hat, und bleibt aus, wenn sie scheitern würde
- Send clear-signed copies for compatibility: hält signierte Mails in Apps lesbar, die S/MIME‑Signaturen nicht verarbeiten
Verschlüsselung an andere Personen
Verschlüsselung benötigt das Zertifikat des Empfängers, und BlueMail sucht diese, während Sie die Nachricht adressieren; möglicherweise sehen Sie kurz "Looking up S/MIME certificates for recipients…". Wenn für jemanden kein Zertifikat verfügbar ist, listet BlueMail diese unter Missing S/MIME certificates auf, anstatt etwas zu senden, das sie nicht öffnen könnten, sodass Sie stattdessen signieren oder sie um ihr Zertifikat bitten können.
Der einfachste Weg, Zertifikate aufzubauen, ist der Austausch signierter Mails: Eine signierte Nachricht trägt das Zertifikat des Absenders, sodass Sie, sobald ein Kontakt Ihnen eine signierte E‑Mail schickt, von da an an ihn verschlüsseln können.
Signierte und verschlüsselte Mail lesen
Eingehende S/MIME‑Nachrichten tragen ein Abzeichen in der Kopfzeile, das zeigt, was BlueMail bestätigt hat: Signed, Encrypted, Signed & Encrypted oder Signed · unverified sender, wenn die Signatur noch nicht mit einer vertrauenswürdigen Autorität verknüpft werden kann.
Klicken Sie das Abzeichen für S/MIME Message Information, das Signed with, Decrypted with, Your certificate, Encrypted to und den SHA-256‑Fingerabdruck anzeigt.
Wenn eine Signatur als nicht verifiziert angezeigt wird, liefert BlueMail den Grund, und der Grund zeigt auf die Lösung:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", fügen Sie diese Autorität unter Trusted CAs oben hinzu.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." oder "isn't valid yet."
- "The certificate isn't authorized for email protection." oder "for signing."
Bereitstellung in einer Organisation
Auf BlueMail Enterprise können Administratoren die S/MIME‑Identität jedes Benutzers mit der App selbst ausliefern, anstatt Zertifikatsdateien zu verteilen; siehe Can I deploy BlueMail with MDM? für die Konfigurationsschlüssel.
Bevorzugen Sie PGP?
BlueMail unterstützt PGP ebenfalls, auf demselben End-to-End Encryption‑Bildschirm, und PGP ist völlig kostenlos, keine Enterprise‑Lizenz, nichts zu kaufen. Siehe PGP keys in BlueMail.
Entfernen eines Zertifikats
Klicken Sie neben einem Zertifikat auf Remove. BlueMail bestätigt zuerst: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Das Entfernen des gesamten Kontos fragt, ob der private Schlüssel behalten werden soll. Ihn zu behalten bedeutet, dass das erneute Hinzufügen des Kontos Ihre vergangenen S/MIME‑Mails ohne einen weiteren Import entschlüsselt; Delete key bedeutet, dass Sie die Zertifikatsdatei erneut benötigen.
Ebenfalls verfügbar auf iPhone and iPad und Android, und zusammengefasst in S/MIME Support.