S/MIME donne à votre courrier électronique deux choses que le courrier ordinaire n’a pas. Un message signé prouve qu’il vient réellement de vous et est arrivé non modifié ; un message chiffré ne peut être ouvert que par la personne à laquelle vous l’avez envoyé. BlueMail pour Windows prend en charge les deux.
Ce dont vous avez besoin
- Un certificat pour votre adresse, ainsi que le mot de passe qui le protège s’il s’agit d’un fichier
.p12ou.pfx. Ceux-ci proviennent généralement de l’équipe informatique de votre organisation ou d’une autorité de certification, et le certificat doit être émis pour la même adresse que le compte que vous configurez. - Une licence Enterprise. S/MIME fait partie de l’offre Enterprise de BlueMail. Lorsqu’elle n’est pas encore incluse, l’écran S/MIME affiche une note Licence Enterprise requise avec un lien Facturation, afin que vous puissiez voir exactement ce qu’il faut demander.
Sur Windows, BlueMail lit les certificats depuis le magasin de certificats système, donc un certificat que votre équipe informatique a déjà installé sur le PC, par stratégie, ou que vous avez installé en double-cliquant sur le .p12, est disponible pour BlueMail sans aucune autre action.
Configuration
- Ouvrez Paramètres | Confidentialité et sécurité | Chiffrement de bout en bout.
- Cliquez sur S/MIME Chiffrement et signature.
- Choisissez le compte que vous configurez.
- Sous Certificats pour ce compte, cliquez sur Sélectionner… à côté de Certificat de signature, puis faites de même pour Certificat de chiffrement. Beaucoup de certificats couvrent les deux usages, auquel cas vous choisissez le même deux fois.
BlueMail affiche alors les dates de validité de chaque certificat et une empreinte SHA-256, afin que vous puissiez confirmer d’un coup d’œil que vous avez choisi le bon. Comme l’écran le note, « Certains certificats peuvent nécessiter une clé privée et un mot de passe pour être utilisés pour la signature ou le déchiffrement. »
Si un certificat appartient à une adresse différente, BlueMail l’indique directement plutôt que de vous laisser chercher un problème de configuration qui n’existe pas.
Gérer les certificats eux-mêmes
Sous Avancé et gestion, Ouvrir le gestionnaire de certificats vous amène au gestionnaire de certificats Windows, qui est l’endroit où les certificats sont installés, inspectés et supprimés. C’est aussi l’endroit où aller si vous devez ajouter un certificat au magasin au départ, ou vérifier sa date d’expiration.
Faire confiance à l’autorité qui a émis une signature
La section AC de confiance est ce qui permet à BlueMail de confirmer les signatures d’autres personnes : « Autorités de certification utilisées pour vérifier le courrier signé comme fiables. L’importation d’un .p12 fait également confiance à sa chaîne d’émission. »
Ainsi, votre propre certificat couvre généralement les collègues qui partagent son émetteur. Pour toute personne en dehors de cette chaîne, cliquez sur Importer un certificat AC et sélectionnez leur fichier .pem ou .cer. La section conserve un décompte des autorités que vous faites confiance.
Choisir ce qui arrive à chaque e‑mail
Avec un certificat en place, un bouton de sécurité apparaît à droite de la ligne Objet chaque fois que vous composez. Cliquez dessus et choisissez comment envoyer ce message :
| Mode | Ce que cela fait |
|---|---|
| Aucun | Envoyer sans signature ni chiffrement |
| Signer | Vérifier votre identité auprès des destinataires |
| Chiffrer | Seuls les destinataires disposant d’une clé peuvent le lire |
| Signer et chiffrer | Recommandé |
Le choix s’applique à l’e‑mail en cours, vous pouvez donc signer le courrier courant et chiffrer l’occasionnel message sensible sans ouvrir les paramètres.
Pour le définir une fois pour toutes, utilisez Comportement par défaut pour le courrier sortant sur l’écran S/MIME :
- Signer numériquement tous les messages sortants
- Chiffrer les messages par défaut lorsque tous les destinataires prennent en charge S/MIME : le chiffrement s’applique chaque fois que BlueMail dispose d’un certificat pour toutes les personnes du message, et reste désactivé lorsqu’il échouerait
- Envoyer des copies en clair signées pour la compatibilité : garde le courrier signé lisible dans les applications qui ne gèrent pas les signatures S/MIME
Chiffrer pour d’autres personnes
Le chiffrement nécessite le certificat du destinataire, et BlueMail recherche ceux-ci au fur et à mesure que vous adressez le message, vous pouvez brièvement voir « Recherche des certificats S/MIME pour les destinataires… ». Si quelqu’un n’a aucun certificat disponible, BlueMail le nomme sous Certificats S/MIME manquants plutôt que d’envoyer quelque chose qu’il ne pourrait pas ouvrir, afin que vous puissiez signer à la place ou lui demander son certificat.
La façon la plus simple de constituer des certificats est d’échanger des courriels signés : un message signé contient le certificat de l’expéditeur, ainsi dès qu’un contact signe un e‑mail pour vous, vous pouvez le chiffrer pour lui par la suite.
Lire le courrier signé et chiffré
Les messages S/MIME entrants affichent un badge dans l’en‑tête montrant ce que BlueMail a confirmé : Signé, Chiffré, Signé et chiffré, ou Signé · expéditeur non vérifié lorsque la signature ne peut pas encore être liée à une autorité de confiance.
Cliquez sur le badge pour Informations sur le message S/MIME, qui affiche Signé avec, Déchiffré avec, Votre certificat, Chiffré vers et l’empreinte SHA-256.
Lorsqu’une signature apparaît comme non vérifiée, BlueMail en donne la raison, et la raison indique la solution :
- « Le certificat du signataire ne provient pas d’une autorité de confiance. Importez son AC pour la lui faire confiance. », ajoutez cette autorité sous AC de confiance ci‑dessus.
- « L’e‑mail du certificat ne correspond pas à l’adresse de l’expéditeur. »
- « Le certificat du signataire a expiré. » ou « n’est pas encore valide. »
- « Le certificat n’est pas autorisé pour la protection des e‑mails. » ou « pour la signature. »
Déploiement dans une organisation
Sur BlueMail Enterprise, les administrateurs peuvent délivrer l’identité S/MIME de chaque utilisateur avec l’application elle‑même plutôt que de distribuer des fichiers de certificat ; voir Puis‑je déployer BlueMail avec MDM ? pour les clés de configuration.
Vous préférez PGP ?
BlueMail prend en charge PGP également, sur le même écran Chiffrement de bout en bout, et PGP est entièrement gratuit, pas de licence Enterprise, rien à acheter. Voir Clés PGP dans BlueMail.
Supprimer un certificat
Cliquez sur Supprimer à côté d’un certificat. BlueMail confirme d’abord : « Cela supprime le certificat S/MIME et sa clé privée de cet appareil. Vous pouvez le réimporter plus tard. »
La suppression de tout le compte demande s’il faut conserver la clé privée. La conserver signifie que le rajout du compte permettra de déchiffrer vos anciens courriels S/MIME sans autre importation ; Supprimer la clé signifie que vous aurez de nouveau besoin du fichier de certificat.
Disponible également sur iPhone et iPad et Android, et résumé dans Prise en charge S/MIME.