Aller au contenu

Support S/MIME

BlueMail's S/MIME support lets you send and receive digitally signed and encrypted email, so your recipients can prove a message really came from you, and sensitive mail can be read only by the person it was addressed to.

Where S/MIME lives

Go to Settings | Privacy & Security | End-to-End Encryption, then tap S/MIME Encryption & Signing and choose the account you are setting up. The same screen holds PGP Encryption if you use that instead; see PGP keys.

S/MIME is part of BlueMail Enterprise. Where it is not yet included, the screen shows an Enterprise license required note with a Billing link.

Adding your certificate

BlueMail uses .p12 and .pfx certificate files, and there are two slots on the account: Signing certificate and Encryption certificate. Tap Select… beside either one, pick your file, and enter the password that protects it at the Certificate password prompt. Many certificates cover both jobs, in which case you import the same file into both slots.

Once imported, BlueMail shows the certificate's validity dates and its SHA-256 fingerprint so you can confirm you loaded the right one.

The certificate has to be issued to the same address as the account. If it is not, BlueMail says so directly rather than leaving you to guess.

Step by step for your platform: iPhone and iPad · Android · Windows · Mac · Linux

Rolling S/MIME out to managed devices

On BlueMail Enterprise, nobody needs to handle certificate files by hand. An administrator can deliver each user's S/MIME identity with the app itself, through iOS Managed App Configuration or Android Enterprise managed configurations, so staff open BlueMail with signing and decryption already working. No file to distribute, et aucune mot de passe transmis autour.

BlueMail matches a pushed certificate to the right account by the email address inside the certificate, so it reaches the correct mailbox without per-device setup. The import runs once and is then skipped, so reopening the app never repeats it, while publishing a replacement at renewal rolls the new certificate out on its own.

Pour les administrateurs. Managed configuration is part of BlueMail Enterprise and is switched on for your organization as part of setting you up, so arrange it with your BlueMail contact first. It is enabled per customer rather than being on for everyone. Once live for your tenant, set these keys in the configuration you deliver to BlueMail:

KeyTypeWhat it does
enableSmimebooleanGrants the S/MIME entitlement to the account
smimeP12stringThe identity, as a base64-encoded .p12
smimeP12PasswordstringThe password protecting that .p12

enableSmime is the managed equivalent of the license grant, so a managed device needs no separate entitlement. Booleans may be sent as real booleans or as the strings "true" and "false".

The same channel carries BlueMail's other managed settings, so S/MIME goes out alongside the rest of your policy in one payload. For the full and current list, and example payloads for your console, see Can I deploy BlueMail with MDM?.

The two platforms differ only in timing: Android broadcasts restriction changes, so BlueMail picks up a new configuration as soon as your EMM applies it, while iOS re-reads it when BlueMail next comes to the foreground.

Signing or encrypting a message

When you compose, a security button sits to the right of the Subject line. Tap it for the S/MIME encryption sheet and pick how to send this particular email:

  • None: envoyer sans signature ni encryption
  • Sign: vérifier votre identité auprès des destinataires
  • Encrypt: seuls les destinataires possédant une clé peuvent le lire
  • Sign & Encrypt: recommandé

Pour une préférence permanente, utilisez Comportement par défaut pour les messages sortants sur l'écran S/MIME : Signer numériquement tous les messages sortants, Chiffrer les messages par défaut lorsque tous les destinataires prennent en charge S/MIME, et Envoyer des copies signées pour la compatibilité.

L encryption nécessite le certificat du destinataire. BlueMail recherche ces éléments lorsque vous adressez le message, et s'il n'en existe pas un, il nomme ce destinataire sous Certificats S/MIME manquants au lieu d'envoyer un mail qu'ils ne pourraient pas ouvrir. Le moyen le plus simple d'accumuler des certificats est d'échanger des mails signés, puisqu'un message signé porte le certificat de l'expéditeur avec lui.

Lire les mails signés et chiffrés

L'en-tête du message porte un badge indiquant ce que BlueMail a vérifié : Signé, Chiffré, Signé et Chiffré, ou Signé · émetteur non vérifié lorsque la signature ne peut pas encore être rattachée à une autorité de confiance. Touchez-le pour Informations sur le message S/MIME, qui nomme le certificat qui a signé ou déchiffré le message et affiche son empreinte.

ACs de confiance

La vérification des signatures d'autrui repose sur la confiance dans l'autorité qui les a émises. La section ACs de confiance gère cela, et l'importation de votre propre .p12 fait également confiance à sa chaîne d'émission, ce qui couvre généralement les collègues qui partagent votre émetteur. Pour toute autre personne, touchez Importer le certificat CA et choisissez leur fichier .pem ou .cer.

C'est ce qui rend l'encryptage possible, pas seulement ordonné. BlueMail conserve le certificat de l'expéditeur lorsque leur message signé arrive et la signature vérifie contre une autorité en laquelle vous avez confiance. Donc si leur émetteur n'est pas dans cette liste, le certificat n'est pas conservé, et chiffrer vers cette personne reste indisponible peu importe le nombre de messages signés qu'ils envoient. Importer leur CA une fois corrige les deux en même temps : leurs signatures commencent à être lues comme vérifiées, et vous pouvez commencer à chiffrer vers eux.

Si quelque chose nécessite une attention

  • Une signature apparaît comme non vérifiée. BlueMail donne la raison en dessous, et elle pointe vers la solution, le plus souvent "Le certificat du signataire n'est pas issu d'une autorité de confiance. Importez son CA pour le faire confiance." D'autres raisons couvrent une adresse qui ne correspond pas à l'expéditeur, et un certificat qui a expiré, n'est pas encore valide, ou n'est pas autorisé pour le courrier électronique.
  • Une importation n'a pas pris. BlueMail indique "Échec de l'importation. Le mot de passe peut être incorrect, ou le fichier n'est pas un certificat valide." Les mots de passe de certificat sont sensibles à la casse ; si le mot de passe est perdu, demandez à votre fournisseur de certificats un fichier récent.
  • Vous ne pouvez pas chiffrer vers quelqu'un. Demandez-leur d'envoyer d'abord un email signé, et leur certificat accompagne ce message.