BlueMail'n S/MIME-tuki antaa sinun lähettää ja vastaanottaa digitaalisesti allekirjoitettua ja salattua sähköpostia, jotta vastaanottajat voivat todistaa, että viesti on todella tullut sinulta, ja arkaluonteinen postitus voidaan lukea vain siihen osoitettu henkilö.
Where S/MIME lives
Go to Settings | Privacy & Security | End-to-End Encryption, then tap S/MIME Encryption & Signing and choose the account you are setting up. The same screen holds PGP Encryption if you use that instead; see PGP keys.
S/MIME on osa BlueMail Enterprise. Where it is not yet included, the screen shows an Enterprise license required note with a Billing link.
Adding your certificate
BlueMail uses .p12 and .pfx certificate files, and there are two slots on the account: Signing certificate and Encryption certificate. Tap Select… beside either one, pick your file, and enter the password that protects it at the Certificate password prompt. Many certificates cover both jobs, in which case you import the same file into both slots.
Once imported, BlueMail shows the certificate's validity dates and its SHA-256 fingerprint so you can confirm you loaded the right one.
The certificate has to be issued to the same address as the account. If it is not, BlueMail says so directly rather than leaving you to guess.
Step by step for your platform: iPhone and iPad · Android · Windows · Mac · Linux
Rolling S/MIME out to managed devices
On BlueMail Enterprise, nobody needs to handle certificate files by hand. An administrator can deliver each user's S/MIME identity with the app itself, through iOS Managed App Configuration or Android Enterprise managed configurations, so staff open BlueMail with signing and decryption already working. No file to distribute, and no password passed around.
BlueMail matches a pushed certificate to the right account by the email address inside the certificate, so it reaches the correct mailbox without per-device setup. The import runs once and is then skipped, so reopening the app never repeats it, while publishing a replacement at renewal rolls the new certificate out on its own.
For administrators. Managed configuration is part of BlueMail Enterprise and is switched on for your organization as part of setting you up, so arrange it with your BlueMail contact first. It is enabled per customer rather than being on for everyone. Once live for your tenant, set these keys in the configuration you deliver to BlueMail:
| Key | Type | What it does |
|---|---|---|
enableSmime | boolean | Grants the S/MIME entitlement to the account |
smimeP12 | string | The identity, as a base64-encoded .p12 |
smimeP12Password | string | The password protecting that .p12 |
enableSmime is the managed equivalent of the license grant, so a managed device needs no separate entitlement. Booleans may be sent as real booleans or as the strings "true" and "false".
The same channel carries BlueMail's other managed settings, so S/MIME goes out alongside the rest of your policy in one payload. For the full and current list, and example payloads for your console, see Can I deploy BlueMail with MDM?.
The two platforms differ only in timing: Android broadcasts restriction changes, so BlueMail picks up a new configuration as soon as your EMM applies it, while iOS re-reads it when BlueMail next comes to the foreground.
Signing or encrypting a message
When you compose, a security button sits to the right of the Subject line. Tap it for the S/MIME encryption sheet and pick how to send this particular email:
- None: lähetä ilman allekirjoitusta tai salausta
- Sign: vahvista henkilöllisyytesi vastaanottajille
- Encrypt: vain vastaanottajat, joilla on avain, voivat lukea sen
- Sign & Encrypt: suositeltu
Pysyväksi asetukseksi käytä Default behavior for outgoing mail S/MIME-näytössä: Allekirjoita sähköpostit digitaalisesti kaikesta lähtevistä viestistä, Käytä oletusarvoisesti salausta, kun kaikki vastaanottajat tukevat S/MIMEä, ja Lähetä puhdasallekirjoitetut kopiot yhteensopivuuden vuoksi.
Salaus tarvitsee vastaanottajan sertifikaatin. BlueMail hakee nämä vasta saavuttaessasi viestin, ja jos yhtä ei ole saatavilla, se nimeää vastaanottajan kohtaan Missing S/MIME certificates sen sijaan, että lähettäisit sähköpostia, jota he eivät voisi avata. Helpoin tapa koota sertifikaatit on vaihtaa allekirjoitettua postia, sillä allekirjoitettu viesti sisältää saajan sertifikaatin mukanaan.
Lukiessa allekirjoitettua ja salattua sähköpostia
Viestin otsikko kantaa oikean merkin, jonka BlueMail on varmistanut: Allekirjoitettu, Salattu, Allekirjoitettu ja salattu, tai Allekirjoitettu · luottamaton lähettäjä kun allekirjoitus ei vielä voi sitoa luotettavaan viranomaiseen. Napauta sitä saadaksesi S/MIME-viestin tiedot, joka nimeää sertifikaatin, jolla allekirjoitus tai salaus on tehty, ja näyttää sen sormenjäljen.
Luotettavat CA:t
Toisten ihmisten allekirjoitusten vahvistaminen perustuu siihen, että luotetaan viranomaisiin, jotka ne ovat myöntäneet. Luotettavat CA:t -osio hoitaa tämän, ja oman .p12:n tuonti luottaa myös sen myöntävän ketjun, joka yleensä kattaa kollegat, jotka jakavat antamasi myöntäjän. Kelle tahansa muulle napauta Tuo CA-sertifikaatti ja valitse heidän .pem tai .cer -tiedostonsa.
Tämä on se, mikä tekee salauksesta mahdollisen, ei pelkästään siistiä. BlueMail säilyttää lähettäjän sertifikaatin kun heidän allekirjoitettu viestinsä saapuu ja allekirjoituksen vahvistus on luotettavan viranomaisen kanssa. Joten jos heidän myöntäjänsä ei ole tässä listassa, sertifikaattia ei säilytetä, ja salaus kyseiselle henkilölle pysyy estettynä riippumatta siitä, kuinka monta allekirjoitettua viestiä he lähettävät. Heidän CA:nsinsa tuominen kerran korjaa molemmat samanaikaisesti: heidän allekirjoituksensa alkavat näkyä vahvistettuina, ja voit alkaa salata heidän kohteeseensa.
Jos jokin tarvitsee huomiota
- Alle kirjoitus näkyy varmentamattomana. BlueMail antaa syyn alla, ja osoittaa korjauksen, useimmiten "Allekirjoittajan sertifikaatti ei ole luotettavan viranomaisen alaisuudessa. Tuo sen CA luottamaan siihen." Muita syitä kattavat osoitteen, joka ei vastaa lähettäjää, sekä sertifikaatin, joka on vanhentunut, ei vielä voimassa tai ei ole sähköpostiviestintään valtuutettu.
- Tuo ei onnistunut. BlueMail kertoo "Tuonti epäonnistui. Salasana voi olla väärä, tai tiedosto ei ole kelvollinen sertifikaatti." Sertifikaattien salasanat ovat kirjainkoolla erillisiä; jos salasana on hukkunut, kysy sertifikaatin tarjoajalta uusi tiedosto.
- Et voi salata kenellekään. Pyydä heiltä ensin allekirjoitettua sähköpostia, ja heidän sertifikaattinsa tulee sen mukana.