S/MIME donne à votre courrier électronique deux choses que le courrier ordinaire n'a pas. Un message signé prouve qu'il provient vraiment de vous et est arrivé sans altération ; un message chiffré ne peut être ouvert que par la personne à qui vous l'avez envoyé. BlueMail pour Mac prend en charge les deux.
Ce dont vous avez besoin
- Un certificat pour votre adresse, ainsi que le mot de passe qui le protège s'il s'agit d'un fichier
.p12ou.pfx. Ceux-ci proviennent généralement de l'équipe informatique de votre organisation ou d'une autorité de certification, et le certificat doit être émis pour la même adresse que le compte que vous configurez. - Une licence Enterprise. S/MIME fait partie de l'offre Enterprise de BlueMail. Lorsqu'il n'est pas encore inclus, l'écran S/MIME affiche une note Licence Enterprise requise avec un lien Facturation, afin que vous puissiez voir exactement ce qu'il faut demander.
Sur Mac, BlueMail lit les certificats depuis le magasin de certificats système, donc une identité déjà installée sur la machine, par le profil de gestion de votre organisation, ou par vous-même en ajoutant le .p12, est disponible pour BlueMail sans autre action.
Configuration
- Ouvrez Réglages | Confidentialité et sécurité | Chiffrement de bout en bout.
- Cliquez sur S/MIME Chiffrement & Signature.
- Choisissez le compte que vous configurez.
- Sous Certificats pour ce compte, cliquez sur Sélectionner… à côté de Certificat de signature, puis faites de même pour Certificat de chiffrement. De nombreux certificats couvrent les deux fonctions ; dans ce cas vous choisissez le même deux fois.
BlueMail affiche alors les dates de validité de chaque certificat et une empreinte SHA-256, afin que vous puissiez confirmer en un coup d'œil que vous avez choisi le bon certificat. Comme le note l'écran, "Certains certificats peuvent nécessiter une clé privée et un mot de passe pour être utilisés pour la signature ou le déchiffrement."
Si un certificat appartient à une adresse différente, BlueMail l'indique directement plutôt que de vous laisser chercher un problème de configuration qui n'existe pas.
Gérer les certificats eux-mêmes
Sous Avancé & gestion, Ouvrir le gestionnaire de certificats vous emmène vers le gestionnaire de certificats du système, qui est l'endroit où les identités sont installées, inspectées et supprimées, et où vous pouvez vérifier une date d'expiration avant qu'elle ne vous surprenne.
Faire confiance à l'autorité qui a émis une signature
La section AC fiables est ce qui permet à BlueMail de confirmer les signatures des autres : "Autorités de certification utilisées pour vérifier le courrier signé comme fiables. L'importation d'un .p12 fait également confiance à sa chaîne d'émission."
Ainsi votre propre certificat couvre généralement les collègues qui partagent son émetteur. Pour toute personne en dehors de cette chaîne, cliquez sur Importer un certificat d'AC et sélectionnez leur fichier .pem ou .cer. La section tient un compte courant des autorités que vous approuvez.
Choisir ce qui arrive à chaque courriel
Avec un certificat en place, un bouton de sécurité apparaît à droite de la ligne Objet chaque fois que vous rédigez. Cliquez dessus et choisissez comment envoyer ce message :
| Mode | Ce que cela fait |
|---|---|
| Aucun | Envoyer sans signature ni chiffrement |
| Signer | Vérifier votre identité auprès des destinataires |
| Chiffrer | Seuls les destinataires disposant d'une clé peuvent le lire |
| Signer & Chiffrer | Recommandé |
Le choix s'applique au courriel devant vous, vous pouvez donc signer le courrier courant et chiffrer l'occasionnel sensible sans ouvrir les réglages.
Pour le définir une fois pour toutes, utilisez Comportement par défaut pour le courrier sortant sur l'écran S/MIME :
- Signer numériquement tous les messages sortants
- Chiffrer les messages par défaut lorsque tous les destinataires prennent en charge S/MIME : le chiffrement s'applique chaque fois que BlueMail possède un certificat pour tous les destinataires du message, et reste désactivé lorsqu'il échouerait
- Envoyer des copies signées claires pour compatibilité : garde le courrier signé lisible dans les applications qui ne gèrent pas les signatures S/MIME
Chiffrer vers d'autres personnes
Le chiffrement nécessite le certificat du destinataire, et BlueMail recherche ceux-ci lorsque vous adressez le message, vous pouvez voir brièvement "Recherche des certificats S/MIME pour les destinataires…" Si quelqu'un n'a pas de certificat disponible, BlueMail le nomme sous Certificats S/MIME manquants plutôt que d'envoyer quelque chose qu'il ne pourrait pas ouvrir, afin que vous puissiez signer à la place ou lui demander son certificat.
La façon la plus simple de constituer des certificats est d'échanger du courrier signé : un message signé contient le certificat de l'expéditeur, ainsi dès qu'un contact signe un e-mail pour vous, vous pouvez le chiffrer pour lui par la suite.
Lecture des messages signés et chiffrés
Les messages S/MIME entrants portent un badge dans l'en-tête montrant ce que BlueMail a confirmé : Signé, Chiffré, Signé & Chiffré, ou Signé · expéditeur non vérifié lorsque la signature ne peut pas encore être reliée à une autorité de confiance.
Cliquez sur le badge pour Informations sur le message S/MIME, qui affiche Signé avec, Déchiffré avec, Votre certificat, Chiffré vers et l'empreinte SHA-256.
Lorsqu'une signature apparaît comme non vérifiée, BlueMail en donne la raison, et la raison indique la solution :
- "Le certificat du signataire ne provient pas d'une autorité de confiance. Importez son AC pour lui faire confiance.", ajoutez cette autorité sous AC fiables ci-dessus.
- "L'e-mail du certificat ne correspond pas à l'adresse de l'expéditeur."
- "Le certificat du signataire a expiré." ou "n'est pas encore valide."
- "Le certificat n'est pas autorisé pour la protection des e-mails." ou "pour la signature."
Déploiement dans une organisation
Sur BlueMail Enterprise, les administrateurs peuvent livrer l'identité S/MIME de chaque utilisateur avec l'application elle-même plutôt que de distribuer des fichiers de certificats ; voir Puis-je déployer BlueMail avec MDM ? pour les clés de configuration.
Vous préférez PGP ?
BlueMail prend également en charge PGP, sur le même écran Chiffrement de bout en bout, et PGP est entièrement gratuit, pas de licence Enterprise, rien à acheter. Voir Clés PGP dans BlueMail.
Suppression d'un certificat
Cliquez sur Supprimer à côté d'un certificat. BlueMail confirme d'abord : "Cela supprime le certificat S/MIME et sa clé privée de cet appareil. Vous pouvez le réimporter plus tard."
La suppression de l'ensemble du compte demande s'il faut conserver la clé privée. La conserver signifie que le ré-ajout du compte déchiffrera vos anciens courriels S/MIME sans un nouvel import ; Supprimer la clé signifie que vous aurez encore besoin du fichier de certificat.
Également disponible sur iPhone et iPad et Android, et résumé dans Support S/MIME.