Aller au contenu

Comment utiliser S/MIME sur iOS ?

iOS

S/MIME offre à votre courrier électronique deux choses que le courrier ordinaire ne peut pas fournir. Un message signé prouve qu'il provient bien de vous et est arrivé sans altération ; un message chiffré ne peut être ouvert que par la personne à qui vous l'avez envoyé. BlueMail prend en charge les deux sur iPhone et iPad.

Ce dont vous avez besoin

  • Un certificat pour votre adresse, sous la forme d'un fichier .p12 ou .pfx, ainsi que le mot de passe qui le protège. Ceux-ci sont généralement fournis par l'équipe informatique de votre organisation ou une autorité de certification, et le certificat doit être émis pour la même adresse que le compte que vous configurez.
  • Une licence Enterprise. S/MIME fait partie de l'offre Enterprise de BlueMail. Si votre compte n'en fait pas encore partie, l'écran S/MIME affiche une note Licence Enterprise requise avec un lien Facturation, afin que vous sachiez exactement ce qu'il faut demander.

Placez le fichier .p12 quelque part où votre appareil peut y accéder, enregistré dans Fichiers, iCloud Drive, ou envoyé à vous-même en pièce jointe.

BlueMail importe le certificat depuis un fichier, pas depuis un profil iOS installé. Si votre certificat est arrivé sous la forme d'un profil de configuration dans Réglages | Général | VPN et gestion de l'appareil, iOS conserve cette identité pour son propre usage et BlueMail lit plutôt le .p12. Demandez à l'émetteur le fichier, ou demandez à votre équipe informatique de le pousser directement vers BlueMail, ce à quoi sert la voie de configuration gérée ci-dessous.

Une fois importée, la clé privée est conservée dans l'entrée de trousseau propre à BlueMail, configurée pour ne jamais synchroniser vers iCloud ni migrer vers un autre appareil, de sorte que la clé reste sur l'appareil sur lequel vous l'avez importée.

Importer votre certificat

  1. Allez dans Réglages | Confidentialité et sécurité | Chiffrement de bout en bout.
  2. Touchez Chiffrement et signature S/MIME.
  3. Choisissez le compte que vous configurez.
  4. Sous Certificats pour ce compte, touchez Sélectionner… à côté de Certificat de signature.
  5. Choisissez votre fichier .p12 ou .pfx dans le sélecteur de fichiers iOS.
  6. Saisissez le mot de passe du fichier à l'invite Mot de passe du certificat et touchez Importer.

Vous verrez Certificat importé, et le certificat affiche désormais ses dates de validité et une empreinte SHA-256 afin que vous puissiez confirmer que vous avez chargé le bon fichier.

Faites de même pour Certificat de chiffrement. Beaucoup de certificats couvrent à la fois la signature et le chiffrement, auquel cas vous importez le même fichier dans les deux emplacements.

Si le fichier est émis pour une adresse différente, BlueMail vous l'indique clairement : "Ce certificat est émis à …, pas à ce compte …", ce qui vous évite de chercher un problème de configuration qui n'existe pas.

Recevoir automatiquement votre certificat poussé

Si votre appareil est géré par votre organisation, vous n'aurez peut-être rien à faire de tout cela. BlueMail prend en charge la Configuration d'application gérée iOS, de sorte que votre équipe informatique peut livrer votre identité S/MIME avec l'application elle-même. Vous ouvrez BlueMail et votre certificat est déjà présent, signant et déchiffrant immédiatement. Rien à télécharger, aucun mot de passe à transmettre, et aucune chance d'importer le mauvais fichier.

BlueMail associe un certificat poussé au bon compte par l'adresse e-mail contenue dans le certificat, de sorte qu'il arrive dans la bonne boîte aux lettres de lui-même. L'importation s'exécute une fois et est ignorée par la suite, donc rouvrir l'application ne la répète pas. Le remplacement d'un certificat lors du renouvellement pousse simplement le nouveau.

Pour les administrateurs. Trois clés dans la configuration de l'application gérée font le travail :

  • smimeP12 : l'identité elle-même, sous la forme d'un .p12 encodé en base64
  • smimeP12Password : le mot de passe protégeant ce .p12
  • enableSmime : accorde l'attribution S/MIME, de sorte qu'un appareil géré n'a rien d'autre à configurer séparément

iOS relit la configuration gérée lorsque BlueMail passe au premier plan, donc un changement que vous publiez s'applique la prochaine fois que l'utilisateur ouvre l'application. L'ensemble complet des paramètres gérés, y compris les clés de stratégie qui accompagnent ceux-ci, se trouve dans S/MIME Support, et l'ensemble plus large des paramètres gérés est dans Puis-je déployer BlueMail avec MDM ?.

Android est configuré de la même manière via Android Enterprise ; voir Comment utiliser S/MIME sur Android ?.

Faire confiance à l'autorité qui a émis une signature

La section CA de confiance est ce qui permet à BlueMail de confirmer les signatures des autres personnes : "Autorités de certification utilisées pour vérifier le courrier signé comme approuvées. L'importation d'un .p12 fait également confiance à sa chaîne d'émission."

Ainsi, l'importation de votre propre certificat couvre généralement aussi vos collègues, puisque vous partagez un émetteur. Pour toute personne extérieure à cette chaîne, touchez Importer un certificat d'AC et choisissez leur fichier .pem ou .cer. La section conserve un compte en cours du nombre d'autorités que vous approuvez.

Choisir ce qui arrive à chaque e-mail

Une fois un certificat en place, un bouton de sécurité apparaît à droite de la ligne Objet chaque fois que vous composez. Touchez-le et choisissez comment envoyer ce message :

ModeCe que cela fait
AucunEnvoyer sans signature ni chiffrement
SignerVérifier votre identité auprès des destinataires
ChiffrerSeuls les destinataires possédant une clé peuvent le lire
Signer et chiffrerRecommandé

Le choix s'applique à l'e-mail devant vous, vous pouvez donc signer le courrier courant et chiffrer les messages sensibles occasionnels sans modifier les paramètres.

Pour éviter de décider à chaque fois, définissez vos valeurs par défaut sur l'écran S/MIME sous Comportement par défaut pour le courrier sortant :

  • Signer numériquement tous les messages sortants : chaque message est envoyé signé.
  • Chiffrer les messages par défaut lorsque tous les destinataires prennent en charge S/MIME : le chiffrement s'applique automatiquement chaque fois que BlueMail dispose d'un certificat pour tous les destinataires du message, et reste désactivé lorsqu'il échouerait.
  • Envoyer des copies signées claires pour la compatibilité : conserve le courrier signé lisible dans des applications qui ne gèrent pas les signatures S/MIME.

Chiffrer pour d'autres personnes

Le chiffrement nécessite le certificat du destinataire, et BlueMail recherche ceux-ci pour vous pendant que vous adressez le message, vous pouvez voir brièvement "Recherche des certificats S/MIME pour les destinataires…". Si quelqu'un dans la liste n'a pas de certificat disponible, BlueMail le nomme sous Certificats S/MIME manquants plutôt que d'envoyer quelque chose qu'il ne pourrait pas ouvrir, afin que vous puissiez signer ce message à la place ou lui demander son certificat.

La manière fiable de collecter des certificats est simplement d'échanger des courriels signés : un message signé porte le certificat de l'expéditeur, donc une fois qu'un contact signe un e-mail pour vous, vous pouvez le chiffrer pour lui dorénavant.

Lecture du courrier signé et chiffré

Les messages S/MIME entrants portent un badge dans l'en-tête du message vous indiquant ce que BlueMail a confirmé :

  • Signé : la signature est vérifiée.
  • Chiffré : le message a été chiffré pour vous et a été déchiffré sur votre appareil.
  • Signé et chiffré : les deux.
  • Signé · expéditeur non vérifié : le message est signé, mais BlueMail n'a pas encore pu rattacher la signature à une autorité de confiance.

Vous pouvez voir Vérification de la signature... ou Déchiffrement... un instant pendant que cela s'exécute.

Touchez le badge pour Informations sur le message S/MIME, qui affiche Signé avec, Déchiffré avec, Votre certificat, Chiffré pour et l'empreinte SHA-256, tout ce dont vous avez besoin pour confirmer exactement quel certificat a été impliqué.

Lorsqu'une signature apparaît comme non vérifiée, BlueMail explique pourquoi, et la raison indique la solution :

  • "Le certificat du signataire ne provient pas d'une autorité de confiance. Importez son AC pour lui faire confiance.", ajoutez cette autorité sous CA de confiance ci-dessus.
  • "L'e-mail du certificat ne correspond pas à l'adresse de l'expéditeur."
  • "Le certificat du signataire a expiré." ou "n'est pas encore valide."
  • "Le certificat n'est pas autorisé pour la protection des e-mails." ou "pour la signature."

Préférez PGP ?

BlueMail prend également en charge PGP, sur le même écran Chiffrement de bout en bout, et PGP est complètement gratuit, aucune licence Enterprise, rien à acheter. Si vous préférez utiliser des clés PGP plutôt qu'une autorité de certification, consultez Clés PGP dans BlueMail.

Supprimer un certificat

Touchez Supprimer à côté d'un certificat. BlueMail confirme d'abord : "Cela supprime le certificat S/MIME et sa clé privée de cet appareil. Vous pouvez le réimporter plus tard."

Lorsque vous supprimez l'ensemble du compte, BlueMail demande s'il faut conserver la clé privée sur l'appareil. La conserver signifie que la ré-ajout du compte déchiffrera vos anciens e-mails S/MIME sans un nouvel import ; choisir Supprimer la clé signifie que vous aurez de nouveau besoin du fichier .p12.

La gestion des certificats sur iOS se fait entièrement depuis cet écran, les applications de bureau offrent en outre un lien vers le gestionnaire de certificats du système d'exploitation.

Également disponible sur Android, Windows, Mac et Linux, et résumé dans S/MIME Support.