BlueMail's S/MIME support lets you send and receive digitally signed and encrypted email, so your recipients can prove a message really came from you, and sensitive mail can be read only by the person it was addressed to.
Where S/MIME lives
Go to Settings | Privacy & Security | End-to-End Encryption, then tap S/MIME Encryption & Signing and choose the account you are setting up. The same screen holds PGP Encryption if you use that instead; see PGP keys.
S/MIME is part of BlueMail Enterprise. Where it is not yet included, the screen shows an Enterprise license required note with a Billing link.
Adding your certificate
BlueMail uses .p12 and .pfx certificate files, and there are two slots on the account: Signing certificate and Encryption certificate. Tap Select… beside either one, pick your file, and enter the password that protects it at the Certificate password prompt. Many certificates cover both jobs, in which case you import the same file into both slots.
Once imported, BlueMail shows the certificate's validity dates and its SHA-256 fingerprint so you can confirm you loaded the right one.
The certificate has to be issued to the same address as the account. If it is not, BlueMail says so directly rather than leaving you to guess.
Step by step for your platform: iPhone and iPad · Android · Windows · Mac · Linux
Rolling S/MIME out to managed devices
On BlueMail Enterprise, nobody needs to handle certificate files by hand. An administrator can deliver each user's S/MIME identity with the app itself, through iOS Managed App Configuration or Android Enterprise managed configurations, so staff open BlueMail with signing and decryption already working. No file to distribute, and no password passed around.
BlueMail matches a pushed certificate to the right account by the email address inside the certificate, so it reaches the correct mailbox without per-device setup. The import runs once and is then skipped, so reopening the app never repeats it, while publishing a replacement at renewal rolls the new certificate out on its own.
For administrators. Managed configuration is part of BlueMail Enterprise and is switched on for your organization as part of setting you up, so arrange it with your BlueMail contact first. It is enabled per customer rather than being on for everyone. Once live for your tenant, set these keys in the configuration you deliver to BlueMail:
| Key | Type | What it does |
|---|---|---|
enableSmime | boolean | Concede el derecho S/MIME a la cuenta |
smimeP12 | string | La identidad, como un .p12 codificado en base64 |
smimeP12Password | string | La contraseña que protege ese .p12 |
enableSmime es el equivalente gestionado de la concesión de licencia, por lo que un dispositivo gestionado no necesita un derecho separado. Los booleanos pueden enviarse como booleanos reales o como las cadenas "true" y "false".
El mismo canal transporta los otros ajustes gestionados de BlueMail, por lo que S/MIME sale junto con el resto de tu política en una única carga útil. Para la lista completa y actual, y ejemplos de cargas útiles para tu consola, ver ¿Puedo desplegar BlueMail con MDM?.
Las dos plataformas difieren solo en el momento: Android difunde cambios de restricción, por lo que BlueMail toma una nueva configuración tan pronto como tu EMM la aplique, mientras que iOS la vuelve a leer cuando BlueMail vuelve al primer plano.
Firmar o cifrar un mensaje
Cuando compone, un botón de seguridad se encuentra a la derecha de la línea Asunto. Tócalo para la hoja S/MIME encryption y elige cómo enviar este correo en particular:
- Ninguno: enviar sin firmar ni cifrar
- Firmar: verificar tu identidad ante los destinatarios
- Cifrar: solo los destinatarios con una clave pueden leerlo
- Firmar y cifrar: recomendado
Para una preferencia permanente, use Comportamiento predeterminado para correo saliente en la pantalla S/MIME: Firmar digitalmente todos los mensajes salientes, Cifrar mensajes por defecto cuando todos los destinatarios admiten S/MIME, y Enviar copias firmadas para compatibilidad.
El cifrado necesita el certificado del destinatario. BlueMail los busca a medida que diriges el mensaje, y si alguno no está disponible, nombra a ese destinatario bajo Certificados S/MIME faltantes en lugar de enviar correo que no podrían abrir. La forma más fácil de acumular certificados es intercambiar correos firmados, ya que un mensaje firmado lleva el certificado del remitente.
Lectura de correo firmado y cifrado
El encabezado del mensaje lleva una insignia que dice qué BlueMail verificó: Firmado, Cifrado, Firmado y cifrado, o Firmado · remitente no verificado cuando la firma aún no puede vincularse a una autoridad de confianza. Tócalo para Información del mensaje S/MIME, que nombra el certificado que firmó o descifró el mensaje y muestra su huella.
CAs de confianza
Verificar las firmas de otras personas depende de confiar en la autoridad que las emitió. La sección CAs de confianza maneja esto, e importar tu propio .p12 también confía en su cadena de emisión, que normalmente cubre a colegas que comparten tu emisor. Para cualquier otra persona, toca Importar certificado de CA y elige su .pem o .cer archivo.
Esto es lo que hace posible la encriptación, no solo orden. BlueMail conserva el certificado del remitente cuando llega su mensaje firmado y la firma verifica contra una autoridad en la que confías. Así que si su emisor no está en esta lista, el certificado no se conserva, y cifrar para esa persona sigue sin estar disponible, cuántos mensajes firmados envíe. Importar su CA una vez arregla ambos al mismo tiempo: sus firmas comienzan a leerse como verificadas, y puedes empezar a cifrar para ellos.
Si algo necesita atención
- Una firma aparece como no verificada. BlueMail ofrece la razón abajo, y señala la solución, la más frecuente "El certificado del firmante no proviene de una autoridad confiable. Importa su CA para confiar en ella." Otras razones cubren una dirección que no coincide con el remitente, y un certificado que ha expirado, no es válido aún, o no está autorizado para correo.
- Una importación no se aplicó. BlueMail reporta "Importación fallida. La contraseña puede ser incorrecta, o el archivo no es un certificado válido." Las contraseñas de certificados son sensibles a mayúsculas; si la contraseña se pierde, consulta a tu proveedor de certificados por un archivo nuevo.
- No puedes cifrar para alguien. Pídeles que te envíen primero un correo firmado, y su certificado viene con él.