S/MIME donne à votre courrier électronique deux choses que le courrier ordinaire n'a pas. Un message signé prouve qu'il est vraiment venu de vous et qu'il est arrivé inchangé ; un message chiffré ne peut être ouvert que par la personne à qui vous l'avez envoyé. BlueMail prend en charge les deux sur Android.
Ce dont vous avez besoin
- Un certificat pour votre adresse, sous forme de fichier
.p12ou.pfx, ainsi que le mot de passe qui le protège. Ceux-ci proviennent généralement de l'équipe informatique de votre organisation ou d'une autorité de certification, et le certificat doit être délivré à la même adresse que le compte que vous configurez. - Une licence Enterprise. S/MIME fait partie de l'offre Enterprise de BlueMail. Lorsqu'il n'est pas encore inclus, l'écran S/MIME affiche une note Licence Enterprise requise avec un lien Facturation pour que vous puissiez voir exactement ce qu'il faut demander.
Enregistrez le .p12 quelque part accessible par votre téléphone, Téléchargements, Google Drive, ou en tant que pièce jointe que vous vous êtes envoyée. BlueMail importe à partir du fichier lui-même, donc un certificat déjà installé dans le magasin d'identifiants d'Android n'est pas ce qu'il lit ; gardez le .p12 à portée de main.
Une fois importée, la clé privée est conservée dans le stockage sécurisé propre à BlueMail sur cet appareil.
Importer votre certificat
- Allez dans Paramètres | Confidentialité et sécurité | Chiffrement de bout en bout.
- Touchez Chiffrement et signature S/MIME.
- Choisissez le compte que vous configurez.
- Sous Certificats pour ce compte, touchez Sélectionner… à côté de Certificat de signature.
- Choisissez votre fichier
.p12ou.pfxdans le sélecteur de fichiers d'Android. - Entrez le mot de passe du fichier à l'invite Mot de passe du certificat et touchez Importer.
Vous verrez Certificat importé, et le certificat affiche alors ses dates de validité et une empreinte SHA-256 afin que vous puissiez confirmer que vous avez chargé le bon fichier. Répétez pour Certificat de chiffrement ; beaucoup de certificats couvrent les deux usages, auquel cas vous importez le même fichier deux fois.
Si le fichier appartient à une adresse différente, BlueMail l'indique directement, ce qui vous évite de chercher un problème de configuration qui n'existe pas.
Déployer des certificats sur une flotte
Pour les appareils Android gérés, personne n'a besoin de manipuler les fichiers de certificats manuellement. BlueMail prend en charge les configurations gérées Android Enterprise, de sorte que votre équipe informatique peut livrer l'identité S/MIME de chaque utilisateur avec l'application : le personnel ouvre BlueMail et son certificat est déjà en place, signant et déchiffrant dès le premier lancement.
BlueMail associe un certificat poussé au bon compte en utilisant l'adresse e-mail contenue dans le certificat, de sorte qu'il arrive dans la boîte aux lettres correcte sans configuration par appareil. L'importation s'exécute une fois puis est ignorée, donc la réouverture de l'application ne la répète jamais, tandis que la publication d'un remplaçant, lors d'un renouvellement par exemple, déploie le nouveau certificat automatiquement.
Android a un véritable avantage ici : il diffuse les changements de restrictions à l'application, de sorte que BlueMail récupère une configuration nouvelle ou mise à jour dès que votre EMM l'applique, plutôt que d'attendre le prochain lancement.
Pour les administrateurs. Trois clés dans la configuration gérée font le travail :
smimeP12: l'identité elle-même, sous forme de.p12encodé en base64smimeP12Password: le mot de passe protégeant ce.p12enableSmime: accorde le droit S/MIME, de sorte qu'un appareil géré n'a rien à organiser séparément
L'avantage d'Android est le timing : il diffuse les changements de restrictions, donc BlueMail récupère une configuration nouvelle ou mise à jour dès que votre EMM l'applique plutôt que d'attendre le prochain lancement. L'ensemble plus large des paramètres gérés se trouve dans Can I deploy BlueMail with MDM?.
Pour iPhone et iPad, l'équivalent est iOS Managed App Configuration ; voir How do I use S/MIME on iPhone and iPad?.
Faire confiance à l'autorité qui a émis une signature
La section CA de confiance est ce qui permet à BlueMail de confirmer les signatures d'autres personnes : « Les autorités de certification utilisées pour vérifier le courrier signé comme fiables. L'importation d'un .p12 fait également confiance à sa chaîne d'émission. »
Ainsi, l'importation de votre propre certificat couvre généralement les collègues qui partagent votre émetteur. Pour toute personne en dehors de cette chaîne, touchez Importer un certificat d'AC et choisissez leur fichier .pem ou .cer. La section conserve un compte courant des autorités en lesquelles vous avez confiance.
Choisir ce qui arrive à chaque e-mail
Avec un certificat en place, un bouton de sécurité apparaît à droite de la ligne Objet chaque fois que vous rédigez. Touchez-le et choisissez comment envoyer ce message :
| Mode | Ce que cela fait |
|---|---|
| None | Envoyer sans signature ni chiffrement |
| Sign | Vérifier votre identité auprès des destinataires |
| Encrypt | Seuls les destinataires disposant d'une clé peuvent le lire |
| Sign & Encrypt | Recommandé |
Le choix s'applique au courriel devant vous, vous pouvez donc signer le courrier courant et chiffrer le message sensible occasionnel sans visiter les paramètres.
Pour le définir une fois pour toutes, utilisez Comportement par défaut pour les courriels sortants dans l'écran S/MIME :
- Signer numériquement tous les messages sortants
- Chiffrer les messages par défaut lorsque tous les destinataires prennent en charge S/MIME : le chiffrement s'applique chaque fois que BlueMail a un certificat pour tous les destinataires du message, et reste désactivé lorsqu'il échouerait
- Envoyer des copies signées en clair pour compatibilité : garde les messages signés lisibles dans les applications qui ne gèrent pas les signatures S/MIME
Chiffrer pour d'autres personnes
Le chiffrement nécessite le certificat du destinataire, et BlueMail les recherche pendant que vous adressez le message, vous pouvez voir brièvement « Recherche des certificats S/MIME pour les destinataires… ». Si quelqu'un n'a pas de certificat disponible, BlueMail les nomme sous Certificats S/MIME manquants plutôt que d'envoyer quelque chose qu'ils ne pourraient pas ouvrir, afin que vous puissiez signer à la place ou leur demander leur certificat.
La façon la plus simple de collecter des certificats est d'échanger des messages signés : un message signé porte le certificat de l'expéditeur, donc une fois qu'un contact vous envoie un courriel signé, vous pouvez le chiffrer pour lui par la suite.
Lire le courrier signé et chiffré
Les messages S/MIME entrants portent un badge dans l'en-tête indiquant ce que BlueMail a confirmé : Signé, Chiffré, Signé & Chiffré, ou Signé · expéditeur non vérifié lorsque la signature ne peut pas encore être reliée à une autorité de confiance. Vous pouvez voir brièvement Vérification de la signature... ou Déchiffrement... pendant que cela s'exécute.
Touchez le badge pour Informations sur le message S/MIME, qui affiche Signé avec, Déchiffré avec, Votre certificat, Chiffré vers et l'empreinte SHA-256.
Quand une signature apparaît comme non vérifiée, BlueMail donne la raison, et la raison indique la solution :
- « Le certificat du signataire ne provient pas d'une autorité de confiance. Importez sa CA pour lui faire confiance. », ajoutez cette autorité sous CA de confiance ci-dessus.
- « L'e-mail du certificat ne correspond pas à l'adresse de l'expéditeur. »
- « Le certificat du signataire a expiré. » ou « n'est pas encore valide. »
- « Le certificat n'est pas autorisé pour la protection du courrier. » ou « pour la signature. »
Vous préférez PGP ?
BlueMail prend également en charge PGP, sur le même écran Chiffrement de bout en bout, et PGP est complètement gratuit, pas de licence Enterprise, rien à acheter. Voir Clés PGP dans BlueMail.
Supprimer un certificat
Touchez Supprimer à côté d'un certificat. BlueMail confirme d'abord : « Cela supprime le certificat S/MIME et sa clé privée de cet appareil. Vous pouvez le réimporter plus tard. »
La suppression du compte entier demande s'il faut conserver la clé privée sur l'appareil. La conserver signifie que la réajout du compte déchiffrera vos anciens courriels S/MIME sans nouvel import ; Supprimer la clé signifie que vous aurez de nouveau besoin du .p12.
Disponible également sur iPhone et iPad, Windows, Mac et Linux, et résumé dans S/MIME Support.