Ir al contenido

¿Cómo uso S/MIME en iOS?

iOS

S/MIME le da a su correo electrónico dos cosas que el correo ordinario no puede ofrecer. Un mensaje firmado prueba que realmente vino de usted y llegó sin alterar; un mensaje cifrado solo puede ser abierto por la persona a la que se lo envió. BlueMail admite ambos en iPhone y iPad.

Qué necesita

  • Un certificado para su dirección, como un archivo .p12 o .pfx, junto con la contraseña que lo protege. Estos suelen ser emitidos por el equipo de TI de su organización o una autoridad de certificación, y el certificado debe estar emitido a la misma dirección que la cuenta que está configurando.
  • Una licencia Enterprise. S/MIME es parte de la oferta Enterprise de BlueMail. Si su cuenta aún no la tiene, la pantalla de S/MIME muestra una nota Se requiere licencia Enterprise con un enlace de Facturación, para que pueda ver exactamente qué solicitar.

Tenga el archivo .p12 en un lugar al que su dispositivo pueda acceder, guardado en Archivos, iCloud Drive, o enviado a usted mismo como un adjunto.

BlueMail importa el certificado desde un archivo, no desde un perfil de iOS instalado. Si su certificado llegó como un perfil de configuración bajo Ajustes | General | VPN y gestión de dispositivo, iOS mantiene esa identidad para su propio uso y BlueMail lee el .p12 en su lugar. Pida a quien lo emitió el archivo, o haga que su equipo de TI lo envíe a BlueMail directamente, que es para lo que sirve la ruta de configuración gestionada que se describe más abajo.

Una vez importada, la clave privada se guarda en la propia entrada de llavero de BlueMail, configurada para nunca sincronizarse con iCloud ni migrar a otro dispositivo, de modo que la clave permanezca en el dispositivo en el que la importó.

Importar su certificado

  1. Vaya a Ajustes | Privacidad y seguridad | Cifrado de extremo a extremo.
  2. Toque Cifrado y firma S/MIME.
  3. Elija la cuenta que está configurando.
  4. Bajo Certificados para esta cuenta, toque Seleccionar… junto a Certificado de firma.
  5. Elija su archivo .p12 o .pfx en el selector de archivos de iOS.
  6. Introduzca la contraseña del archivo en el aviso Contraseña del certificado y toque Importar.

Verá Certificado importado, y el certificado ahora muestra sus fechas de validez y una huella SHA-256 para que pueda confirmar que cargó el correcto.

Haga lo mismo para Certificado de cifrado. Muchos certificados cubren tanto la firma como el cifrado, en cuyo caso importa el mismo archivo en ambas ranuras.

Si el archivo está emitido a una dirección diferente, BlueMail se lo indica claramente: "Este certificado está emitido a …, no a esta cuenta …", lo que le ahorra buscar un problema de configuración que no existe.

Recibir su certificado automáticamente mediante push

Si su dispositivo está gestionado por su organización, puede que no tenga que hacer nada de lo anterior. BlueMail admite Configuración de aplicación gestionada en iOS, por lo que su equipo de TI puede entregar su identidad S/MIME con la propia aplicación. Usted abre BlueMail y su certificado ya está allí, firmando y descifrando de inmediato. Nada que descargar, ninguna contraseña que enviar, y ninguna posibilidad de importar el archivo equivocado.

BlueMail hace coincidir un certificado enviado por push con la cuenta correcta mediante la dirección de correo incluida en el certificado, por lo que se coloca en el buzón correcto por sí solo. La importación se ejecuta una vez y se omite posteriormente, por lo que volver a abrir la aplicación no la repite. Reemplazar un certificado en la renovación simplemente envía el nuevo.

Para administradores. Tres claves en la configuración de aplicación gestionada hacen el trabajo:

  • smimeP12: la identidad en sí, como un .p12 codificado en base64
  • smimeP12Password: la contraseña que protege ese .p12
  • enableSmime: concede el derecho S/MIME, por lo que un dispositivo gestionado no necesita nada arreglado por separado

iOS vuelve a leer la configuración gestionada cuando BlueMail vuelva a primer plano, así que un cambio que publique se aplica la próxima vez que el usuario abra la aplicación. El conjunto completo de ajustes gestionados, incluidas las claves de política que acompañan a estos, está en S/MIME Support, y el conjunto más amplio de ajustes gestionados está en ¿Puedo desplegar BlueMail con MDM?.

Android se configura de la misma manera a través de Android Enterprise; vea ¿Cómo uso S/MIME en Android?.

Confiar en la autoridad que emitió una firma

La sección CA de confianza es lo que permite a BlueMail confirmar las firmas de otras personas: "Autoridades de certificación utilizadas para verificar el correo firmado como confiables. Importar un .p12 también confía en su cadena emisora."

Así que importar su propio certificado normalmente cubre también a sus colegas, dado que comparten un emisor. Para cualquiera fuera de esa cadena, toque Importar certificado CA y elija su archivo .pem o .cer. La sección mantiene un recuento en curso de cuántas autoridades confía.

Elegir qué sucede con cada correo

Una vez que un certificado está en su lugar, aparece un botón de seguridad a la derecha de la línea Asunto cada vez que redacta. Tóquelo y elija cómo enviar este mensaje:

ModoLo que hace
NingunoEnviar sin firmar ni cifrar
FirmarVerificar su identidad ante los destinatarios
CifrarSolo los destinatarios con una clave pueden leerlo
Firmar y cifrarRecomendado

La elección se aplica al correo que tiene delante, así que puede firmar el correo rutinario y cifrar el ocasional sensible sin cambiar ninguna configuración.

Para evitar decidir cada vez, establezca sus valores predeterminados en la pantalla de S/MIME bajo Comportamiento predeterminado para correo saliente:

  • Firmar digitalmente todos los mensajes salientes: cada mensaje se envía firmado.
  • Cifrar mensajes por defecto cuando todos los destinatarios soporten S/MIME: el cifrado se aplica automáticamente siempre que BlueMail tenga un certificado para todos en el mensaje, y permanece desactivado cuando fallaría.
  • Enviar copias con firma clara por compatibilidad: mantiene el correo firmado legible en aplicaciones que no manejan las firmas S/MIME.

Cifrar para otras personas

El cifrado necesita el certificado del destinatario, y BlueMail busca estos por usted mientras dirige el mensaje; puede ver brevemente "Buscando certificados S/MIME para los destinatarios…". Si alguien en la lista no tiene certificado disponible, BlueMail los nombra bajo Faltan certificados S/MIME en lugar de enviar algo que no podrían abrir, para que pueda firmar ese mensaje en su lugar o pedirles su certificado.

La forma fiable de recopilar certificados es simplemente intercambiar correo firmado: un mensaje firmado transporta el certificado del remitente, así que una vez que un contacto le firma un correo, puede cifrarle a partir de entonces.

Leer correo firmado y cifrado

Los mensajes S/MIME entrantes llevan una insignia en la cabecera del mensaje que le indica lo que BlueMail confirmó:

  • Firmado: la firma es válida.
  • Cifrado: el mensaje fue cifrado para usted y se ha descifrado en su dispositivo.
  • Firmado y cifrado: ambos.
  • Firmado · remitente no verificado: el mensaje está firmado, pero BlueMail no pudo vincular la firma a una autoridad de confianza todavía.

Puede ver Verificando firma... o Descifrando... por un momento mientras se procesa.

Toque la insignia para ver Información del mensaje S/MIME, que muestra Firmado con, Descifrado con, Su certificado, Cifrado a y la huella SHA-256, todo lo que necesita para confirmar exactamente qué certificado estuvo involucrado.

Cuando una firma aparece como no verificada, BlueMail explica por qué, y la razón apunta a la solución:

  • "El certificado del firmante no es de una autoridad de confianza. Importe su CA para confiar en ella.", añada esa autoridad en CA de confianza arriba.
  • "El correo del certificado no coincide con la dirección del remitente."
  • "El certificado del firmante ha caducado." o "aún no es válido."
  • "El certificado no está autorizado para protección de correo electrónico." o "para firma."

¿Prefiere PGP?

BlueMail también admite PGP, en la misma pantalla Cifrado de extremo a extremo, y PGP es completamente gratuito, sin licencia Enterprise, nada que comprar. Si prefiere usar claves PGP en lugar de una autoridad de certificación, vea Claves PGP en BlueMail.

Eliminar un certificado

Toque Eliminar junto a un certificado. BlueMail confirma primero: "Esto elimina el certificado S/MIME y su clave privada de este dispositivo. Puede volver a importarlo más tarde."

Cuando elimina toda la cuenta, BlueMail pregunta si desea conservar la clave privada en el dispositivo. Conservarla significa que al volver a añadir la cuenta se descifrarán sus correos S/MIME pasados sin otra importación; elegir Eliminar clave significa que necesitará el archivo .p12 de nuevo.

La gestión de certificados en iOS se realiza íntegramente desde esta pantalla; las aplicaciones de escritorio además ofrecen un enlace al propio gestor de certificados del sistema operativo.

También disponible en Android, Windows, Mac y Linux, y resumido en S/MIME Support.