S/MIME donne à votre courrier électronique deux choses que le courrier ordinaire ne peut pas. Un message signé prouve qu'il provient bien de vous et est arrivé inchangé ; un message chiffré ne peut être ouvert que par la personne à qui vous l'avez envoyé. BlueMail pour Linux prend en charge les deux.
Ce dont vous avez besoin
- Un certificat pour votre adresse, ainsi que le mot de passe qui le protège s'il s'agit d'un fichier
.p12ou.pfx. Ceux-ci proviennent généralement de l'équipe informatique de votre organisation ou d'une autorité de certification, et le certificat doit être émis pour la même adresse que le compte que vous configurez. - Une licence Enterprise. S/MIME fait partie de l'offre Enterprise de BlueMail. Lorsqu'il n'est pas encore inclus, l'écran S/MIME affiche une note Licence Enterprise requise avec un lien Facturation, afin que vous puissiez voir exactement ce qu'il faut demander.
Sur Linux, BlueMail lit les certificats depuis le stockage de certificats système, de sorte qu'une identité que votre distribution ou votre organisation a déjà installée est disponible pour BlueMail sans autre démarche.
Configuration
- Ouvrez Paramètres | Confidentialité et sécurité | Chiffrement de bout en bout.
- Cliquez sur Chiffrement et signature S/MIME.
- Choisissez le compte que vous configurez.
- Sous Certificats pour ce compte, cliquez sur Sélectionner… à côté de Certificat de signature, puis faites de même pour Certificat de chiffrement. De nombreux certificats couvrent les deux fonctions ; dans ce cas, vous choisissez le même deux fois.
BlueMail affiche ensuite les dates de validité de chaque certificat et l'empreinte SHA-256, afin que vous puissiez confirmer d'un coup d'œil que vous avez choisi le bon. Comme l'écran le note, "Certains certificats peuvent nécessiter une clé privée et un mot de passe pour être utilisés pour la signature ou le déchiffrement."
Si un certificat appartient à une adresse différente, BlueMail l'indique directement plutôt que de vous laisser chercher un problème de configuration qui n'existe pas.
Gestion des certificats eux-mêmes
Sous Avancé et gestion, Ouvrir le gestionnaire de certificats ouvre le gestionnaire de certificats du système, qui est l'endroit où les identités sont installées, inspectées et supprimées.
Faire confiance à l'autorité qui a émis une signature
La section AC de confiance est ce qui permet à BlueMail de confirmer les signatures des autres personnes : "Autorités de certification utilisées pour vérifier le courrier signé comme de confiance. L'importation d'un .p12 fait également confiance à sa chaîne d'émission."
Ainsi, votre propre certificat couvre généralement les collègues qui partagent son émetteur. Pour toute personne en dehors de cette chaîne, cliquez sur Importer un certificat AC et sélectionnez leur fichier .pem ou .cer. La section conserve un décompte des autorités que vous faites confiance.
Choisir ce qui arrive à chaque courriel
Avec un certificat en place, un bouton de sécurité apparaît à droite de la ligne Objet chaque fois que vous rédigez. Cliquez dessus et choisissez comment envoyer ce message :
| Mode | Ce que cela fait |
|---|---|
| Aucun | Envoyer sans signature ni chiffrement |
| Signer | Vérifier votre identité auprès des destinataires |
| Chiffrer | Seuls les destinataires possédant une clé peuvent le lire |
| Signer et chiffrer | Recommandé |
Le choix s'applique au courriel en cours, vous pouvez donc signer le courrier courant et chiffrer l'occasionnel message sensible sans ouvrir les paramètres.
Pour le définir une fois pour toutes, utilisez Comportement par défaut pour les messages sortants sur l'écran S/MIME :
- Signer numériquement tous les messages sortants
- Chiffrer les messages par défaut lorsque tous les destinataires prennent en charge S/MIME : le chiffrement s'applique chaque fois que BlueMail dispose d'un certificat pour tous les destinataires du message, et reste désactivé lorsqu'il échouerait
- Envoyer des copies à signature claire pour compatibilité : garde les messages signés lisibles dans les applications qui ne gèrent pas les signatures S/MIME
Chiffrer pour d'autres personnes
Le chiffrement nécessite le certificat du destinataire, et BlueMail recherche ceux-ci pendant que vous adressez le message ; vous pouvez brièvement voir "Recherche des certificats S/MIME pour les destinataires…" Si quelqu'un n'a aucun certificat disponible, BlueMail le mentionne sous Certificats S/MIME manquants plutôt que d'envoyer quelque chose qu'il ne pourrait pas ouvrir, afin que vous puissiez signer à la place ou leur demander leur certificat.
Le moyen le plus simple d'accumuler des certificats est d'échanger des courriels signés : un message signé contient le certificat de l'expéditeur, ainsi dès qu'un contact vous envoie un courriel signé, vous pouvez le chiffrer à son attention à partir de ce moment.
Lecture des courriels signés et chiffrés
Les messages S/MIME entrants portent un badge dans l'en-tête indiquant ce que BlueMail a confirmé : Signé, Chiffré, Signé et chiffré, ou Signé · expéditeur non vérifié lorsque la signature ne peut pas encore être liée à une autorité de confiance.
Cliquez sur le badge pour Informations sur le message S/MIME, qui affiche Signé avec, Déchiffré avec, Votre certificat, Chiffré pour et l'empreinte SHA-256.
Lorsqu'une signature apparaît comme non vérifiée, BlueMail en donne la raison, et la raison indique la solution :
- "Le certificat du signataire ne provient pas d'une autorité de confiance. Importez son AC pour lui faire confiance.", ajoutez cette autorité sous AC de confiance ci-dessus.
- "L'email du certificat ne correspond pas à l'adresse de l'expéditeur."
- "Le certificat du signataire a expiré." ou "n'est pas encore valide."
- "Le certificat n'est pas autorisé pour la protection des courriels." ou "pour la signature."
Déploiement dans une organisation
Sur BlueMail Enterprise, les administrateurs peuvent fournir l'identité S/MIME de chaque utilisateur avec l'application elle-même plutôt que de distribuer des fichiers de certificats ; voir Puis-je déployer BlueMail avec MDM ? pour les clés de configuration.
Vous préférez PGP ?
BlueMail prend également en charge PGP, sur le même écran Chiffrement de bout en bout, et PGP est complètement gratuit, pas de licence Enterprise, rien à acheter. Voir Clés PGP dans BlueMail.
Suppression d'un certificat
Cliquez sur Supprimer à côté d'un certificat. BlueMail confirme d'abord : "Cela supprime le certificat S/MIME et sa clé privée de cet appareil. Vous pouvez le réimporter plus tard."
La suppression de l'ensemble du compte demande s'il faut conserver la clé privée. La conserver signifie que le réajout du compte déchiffrera vos anciens courriels S/MIME sans nouvel import ; Supprimer la clé signifie que vous aurez de nouveau besoin du fichier de certificat.
Disponible également sur iPhone et iPad et Android, et résumé dans Support S/MIME.