S/MIME σας προσφέρει δύο πράγματα για το email σας που το συνηθισμένο ταχυδρομείο δεν μπορεί να προσφέρει. Ένα υπογεγραμμένο μήνυμα αποδεικνύει ότι όντως ήρθε από εσάς και έφτασε ανέπαφο· ένα κρυπτογραφημένο μήνυμα μπορεί να ανοίξει μόνο το άτομο στο οποίο το στείλατε. BlueMail υποστηρίζει και τα δύο σε iPhone και iPad.
Τι χρειάζεστε
- Ένα πιστοποιητικό για τη διεύθυνσή σας, ως αρχείο
.p12ή.pfx, μαζί με τον κωδικό πρόσβασης που το προστατεύει. Αυτά συνήθως εκδίδονται από την ομάδα IT του οργανισμού σας ή από μια αρχή πιστοποίησης, και το πιστοποιητικό πρέπει να έχει εκδοθεί στην ίδια διεύθυνση με τον λογαριασμό που ρυθμίζετε. - Μια Enterprise άδεια. Το S/MIME είναι μέρος της προσφοράς Enterprise του BlueMail. Αν ο λογαριασμός σας δεν είναι ακόμη σε αυτήν, η οθόνη S/MIME δείχνει μια σημείωση Απαιτείται Enterprise άδεια με έναν σύνδεσμο Τιμολόγηση, ώστε να δείτε ακριβώς τι πρέπει να ζητήσετε.
Έχετε το αρχείο .p12 κάπου που η συσκευή σας μπορεί να το φτάσει, αποθηκευμένο στο Αρχεία, iCloud Drive, ή αποσταλμένο στον εαυτό σας ως συνημμένο.
BlueMail εισάγει το πιστοποιητικό από αρχείο, όχι από εγκατεστημένο προφίλ iOS. Αν το πιστοποιητικό σας έφτασε ως προφίλ ρυθμίσεων κάτω από Ρυθμίσεις | Γενικά | VPN & Διαχείριση Συσκευής, το iOS κρατά αυτή την ταυτότητα για δική του χρήση και το BlueMail διαβάζει το .p12 αντί αυτού. Ζητήστε από αυτόν που το εξέδωσε να σας δώσει το αρχείο, ή ζητήστε από την ομάδα IT σας να το προωθήσει απευθείας στο BlueMail, που είναι ο λόγος για τον οποίο υπάρχει η παρακάτω διαδρομή διαχειριζόμενης διαμόρφωσης.
Μόλις εισαχθεί, το ιδιωτικό κλειδί φυλάσσεται στην δική του καταχώριση keychain του BlueMail, ρυθμισμένο να μην συγχρονίζεται ποτέ με το iCloud ή να μετακινηθεί σε άλλη συσκευή, έτσι το κλειδί μένει στη συσκευή στην οποία το εισαγάγατε.
Εισαγωγή του πιστοποιητικού σας
- Πηγαίνετε σε Ρυθμίσεις | Απόρρητο & Ασφάλεια | End-to-End Encryption.
- Πατήστε S/MIME Encryption & Signing.
- Επιλέξτε τον λογαριασμό που ρυθμίζετε.
- Κάτω από Certificates for this account, πατήστε Select… δίπλα στο Signing certificate.
- Επιλέξτε το αρχείο
.p12ή.pfxστον επιλογέα αρχείων iOS. - Εισάγετε τον κωδικό του αρχείου στο προτροπή Certificate password και πατήστε Import.
Θα δείτε Certificate imported, και το πιστοποιητικό τώρα δείχνει τις ημερομηνίες ισχύος του και ένα δακτυλικό αποτύπωμα SHA-256 ώστε να επιβεβαιώσετε ότι φορτώσατε το σωστό.
Κάντε το ίδιο για το Encryption certificate. Πολλά πιστοποιητικά καλύπτουν τόσο την υπογραφή όσο και την κρυπτογράφηση, οπότε σε αυτή την περίπτωση εισάγετε το ίδιο αρχείο και στις δύο θέσεις.
Αν το αρχείο έχει εκδοθεί σε διαφορετική διεύθυνση, το BlueMail σας λέει καθαρά: "This certificate is issued to …, not this account …", κάτι που σας εξοικονομεί το κυνήγι για ένα πρόβλημα διαμόρφωσης που δεν υπάρχει.
Να σας σπρώξουν αυτόματα το πιστοποιητικό
Αν η συσκευή σας διαχειρίζεται από τον οργανισμό σας, μπορεί να μην χρειαστεί να κάνετε τίποτα από τα παραπάνω. Το BlueMail υποστηρίζει iOS Managed App Configuration, έτσι η ομάδα IT σας μπορεί να παραδώσει την ταυτότητα S/MIME μαζί με την ίδια την εφαρμογή. Ανοίγετε το BlueMail και το πιστοποιητικό σας είναι ήδη εκεί, υπογράφει και αποκρυπτογραφεί αμέσως. Τίποτα για λήψη, κανένας κωδικός να αποστέλλεται τριγύρω, και καμία πιθανότητα να εισάγετε λάθος αρχείο.
Το BlueMail ταιριάζει ένα πιεσμένο πιστοποιητικό με τον σωστό λογαριασμό μέσω της διεύθυνσης email μέσα στο πιστοποιητικό, έτσι προσγειώνεται στο σωστό γραμματοκιβώτιο από μόνο του. Η εισαγωγή τρέχει μία φορά και παραλείπεται μετά, έτσι το ξανα-άνοιγμα της εφαρμογής δεν την επαναλαμβάνει. Η αντικατάσταση ενός πιστοποιητικού κατά την ανανέωση απλώς σπρώχνει το νέο μέσα.
Για διαχειριστές. Τρία κλειδιά στη διαχείριση εφαρμογής κάνουν τη δουλειά:
smimeP12: η ίδια η ταυτότητα, ως base64-κωδικοποιημένο.p12smimeP12Password: ο κωδικός που προστατεύει εκείνο το.p12enableSmime: χορηγεί το δικαίωμα S/MIME, ώστε μια διαχειριζόμενη συσκευή να μην χρειάζεται τίποτα επιπλέον
Το iOS ξαναδιαβάζει τη διαχειριζόμενη διαμόρφωση όταν το BlueMail έρθει ξανά στο προσκήνιο, οπότε μια αλλαγή που δημοσιεύετε εφαρμόζεται την επόμενη φορά που ο χρήστης ανοίγει την εφαρμογή. Το πλήρες σύνολο των διαχειριζόμενων ρυθμίσεων, συμπεριλαμβανομένων των κλειδιών πολιτικής που συνοδεύουν αυτά, βρίσκεται στο S/MIME Support, και το ευρύτερο σύνολο διαχειριζόμενων ρυθμίσεων βρίσκεται σε Can I deploy BlueMail with MDM?.
Το Android διαμορφώνεται με τον ίδιο τρόπο μέσω Android Enterprise· βλ. How do I use S/MIME on Android?.
Εμπιστοσύνη στην αρχή που εξέδωσε μια υπογραφή
Η ενότητα Trusted CAs είναι αυτή που επιτρέπει στο BlueMail να επιβεβαιώνει τις υπογραφές άλλων ανθρώπων: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."
Έτσι η εισαγωγή του δικού σας πιστοποιητικού συνήθως καλύπτει και τους συναδέλφους σας, εφόσον μοιράζεστε έναν εκδότη. Για οποιονδήποτε εκτός αυτής της αλυσίδας, πατήστε Import CA certificate και επιλέξτε το αρχείο .pem ή .cer τους. Η ενότητα κρατά ένα συνεχή αριθμό με το πόσες αρχές εμπιστεύεστε.
Επιλογή τι συμβαίνει για κάθε email
Μόλις ένα πιστοποιητικό είναι στη θέση του, ένα κουμπί ασφάλειας εμφανίζεται στα δεξιά της γραμμής Subject όποτε συντάσσετε. Πατήστε το και επιλέξτε πώς θα στείλετε αυτό το μήνυμα:
| Mode | What it does |
|---|---|
| None | Αποστολή χωρίς υπογραφή ή κρυπτογράφηση |
| Sign | Επαληθεύει την ταυτότητά σας στους παραλήπτες |
| Encrypt | Μόνο οι παραλήπτες με ένα κλειδί μπορούν να το διαβάσουν |
| Sign & Encrypt | Συνιστάται |
Η επιλογή εφαρμόζεται στο email μπροστά σας, οπότε μπορείτε να υπογράφετε ρουτινικά μηνύματα και να κρυπτογραφείτε τα περιστασιακά ευαίσθητα χωρίς να αλλάζετε καμία ρύθμιση.
Για να αποφύγετε την απόφαση κάθε φορά, ορίστε τις προεπιλογές σας ξανά στην οθόνη S/MIME κάτω από Default behavior for outgoing mail:
- Digitally sign all outgoing messages: κάθε μήνυμα αποστέλλεται υπογεγραμμένο.
- Encrypt messages by default when all recipients support S/MIME: η κρυπτογράφηση εφαρμόζεται αυτόματα όποτε το BlueMail έχει ένα πιστοποιητικό για όλους τους παραλήπτες του μηνύματος, και παραμένει απενεργοποιημένη όταν θα αποτύχαινε.
- Send clear-signed copies for compatibility: κρατά τα υπογεγραμμένα μηνύματα αναγνώσιμα σε εφαρμογές που δεν χειρίζονται υπογραφές S/MIME.
Κρυπτογράφηση προς άλλους
Η κρυπτογράφηση χρειάζεται το πιστοποιητικό του παραλήπτη, και το BlueMail τα αναζητά για εσάς καθώς διευθύνετε το μήνυμα, μπορεί για λίγο να δείτε "Looking up S/MIME certificates for recipients…". Αν κάποιος στη λίστα δεν έχει διαθέσιμο πιστοποιητικό, το BlueMail τους ονομάζει κάτω από Missing S/MIME certificates αντί να στείλει κάτι που δεν θα μπορούσαν να ανοίξουν, έτσι μπορείτε να υπογράψετε αυτό το μήνυμα αντί για να ζητήσετε το πιστοποιητικό τους.
Ο αξιόπιστος τρόπος να συλλέξετε πιστοποιητικά είναι απλά να ανταλλάξετε υπογεγραμμένα email: ένα υπογεγραμμένο μήνυμα φέρει το πιστοποιητικό του αποστολέα, έτσι μόλις μια επαφή σας υπογράψει ένα email, μπορείτε να κρυπτογραφήσετε σε εκείνη από τότε και στο εξής.
Ανάγνωση υπογεγραμμένων και κρυπτογραφημένων μηνυμάτων
Εισερχόμενα μηνύματα S/MIME φέρουν ένα σήμα στην κεφαλίδα του μηνύματος που σας λέει τι επιβεβαίωσε το BlueMail:
- Signed: η υπογραφή επαληθεύτηκε.
- Encrypted: το μήνυμα κρυπτογραφήθηκε για εσάς και έχει αποκρυπτογραφηθεί στη συσκευή σας.
- Signed & Encrypted: και τα δύο.
- Signed · unverified sender: το μήνυμα είναι υπογεγραμμένο, αλλά το BlueMail δεν μπόρεσε ακόμα να συνδέσει την υπογραφή με μια αξιόπιστη αρχή.
Μπορεί να δείτε Verifying signature... ή Decrypting... για μια στιγμή ενώ δουλεύει.
Πατήστε το σήμα για S/MIME Message Information, που δείχνει Signed with, Decrypted with, Your certificate, Encrypted to και το δακτυλικό αποτύπωμα SHA-256, όλα όσα χρειάζεστε για να επιβεβαιώσετε ακριβώς ποιο πιστοποιητικό εμπλέκεται.
Όταν μια υπογραφή εμφανίζεται ως μη επαληθευμένη, το BlueMail λέει γιατί, και ο λόγος δείχνει τη λύση:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", προσθέστε εκείνη την αρχή κάτω από τα Trusted CAs παραπάνω.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." ή "isn't valid yet."
- "The certificate isn't authorized for email protection." ή "for signing."
Προτιμάτε PGP;
Το BlueMail υποστηρίζει επίσης PGP, στην ίδια οθόνη End-to-End Encryption, και το PGP είναι εντελώς δωρεάν, χωρίς Enterprise άδεια, τίποτα για αγορά. Αν προτιμάτε να χρησιμοποιήσετε κλειδιά PGP αντί μιας αρχής πιστοποίησης, δείτε PGP keys in BlueMail.
Αφαίρεση ενός πιστοποιητικού
Πατήστε Remove δίπλα σε ένα πιστοποιητικό. Το BlueMail επιβεβαιώνει πρώτα: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Όταν αφαιρείτε ολόκληρο τον λογαριασμό, το BlueMail ρωτάει αν θα κρατήσει το ιδιωτικό κλειδί στη συσκευή. Να το κρατήσετε σημαίνει ότι η επαναπροσθήκη του λογαριασμού θα αποκρυπτογραφήσει το παρελθόν S/MIME ταχυδρομείο σας χωρίς άλλη εισαγωγή· η επιλογή Delete key σημαίνει ότι θα χρειαστείτε ξανά το αρχείο .p12.
Η διαχείριση πιστοποιητικών στο iOS γίνεται εξ ολοκλήρου από αυτή την οθόνη, οι εφαρμογές επιφάνειας εργασίας επιπλέον προσφέρουν έναν σύνδεσμο στο δικό τους διαχειριστή πιστοποιητικών του λειτουργικού συστήματος.
Διαθέσιμο επίσης σε Android, Windows, Mac και Linux, και συνοψίζεται στο S/MIME Support.