דלגו לתוכן

איך להשתמש ב-S/MIME באנדרואיד?

Android

S/MIME נותן לדואר האלקטרוני שלך שתי יכולות שלדואר רגיל אין. הודעה חתומה מוכיחה שהיא באמת נשלחה ממך והגיעה ללא שינוי; הודעה מוצפנת ניתנת לפתיחה רק על ידי האדם ששלחת לו. BlueMail תומך בשתיהן על אנדרואיד.

מה אתה צריך

  • תעודה לכתובת שלך, כקובץ .p12 או .pfx, בנוסף לסיסמה המגנה עליה. אלה בדרך כלל מגיעות מצוות ה‑IT של הארגון שלך או מרשות תעודות, והתעודה חייבת להיות מונפקת לאותה הכתובת של החשבון שאתה מגדיר.
  • רישיון Enterprise. S/MIME הוא חלק מהצעת ה‑Enterprise של BlueMail. במקומות שבהם הוא עדיין לא כלול, מסך S/MIME מציג הודעה נדרש רישיון Enterprise עם קישור ל‑Billing, כדי שתוכל לראות בדיוק מה לבקש.

שמור את .p12 במקום שהטלפון שלך יכול לגשת אליו, Downloads, Google Drive, או בקובץ מצורף שאתה שולח לעצמך. BlueMail מייבא מהקובץ עצמו, כך שתעודה שכבר מותקנת במאגר האישורים של אנדרואיד אינה מה שהיא קוראת; שמור את .p12 בהישג יד.

לאחר הייבוא, המפתח הפרטי נשמר באחסון מאובטח של BlueMail על אותו מכשיר.

ייבוא התעודה שלך

  1. עבור אל Settings | Privacy & Security | End-to-End Encryption.
  2. הקש על S/MIME Encryption & Signing.
  3. בחר את החשבון שאתה מגדיר.
  4. תחת Certificates for this account, הקש על Select… לצד Signing certificate.
  5. בחר את קובץ .p12 או .pfx באחזור הקבצים של אנדרואיד.
  6. הזן את סיסמת הקובץ בשורת הקלט Certificate password והקש על Import.

תראה Certificate imported, ואז התעודה תציג את תאריכי התוקף שלה וטביעת אצבע SHA-256 כדי שתוכל לאשר שהעלית את התעודה הנכונה. חזור על הפעולה עבור Encryption certificate, תעודות רבות מכסות את שתי המשימות, ובמקרה כזה תייבא את אותו קובץ פעמיים.

אם הקובץ שייך לכתובת שונה, BlueMail מודיע על כך באופן ישיר, וזה חוסך ממך חיפושים אחר תקלה בקונפיגורציה שאיננה קיימת.

פריסת תעודות בצי מכשירים

עבור מכשירי אנדרואיד מנוהלים, אף אחד לא צריך לטפל בקבצי תעודה ידנית. BlueMail תומך ב‑Android Enterprise managed configurations, כך שצוות ה‑IT שלך יכול לספק את זהות ה‑S/MIME של כל משתמש יחד עם האפליקציה: העובדים פותחים את BlueMail והתעודה שלהם כבר במקום, חותמת ומפענחת מהריצה הראשונה.

BlueMail מתאים תעודה שנדחפה לחשבון הנכון על‑פי כתובת האימייל שבתוך התעודה, כך שהיא נוחתת על תיבת הדואר המתאימה בלי הגדרה לכל מכשיר בנפרד. הייבוא רץ פעם אחת ואז מדלגים עליו, כך שפתיחה חוזרת של האפליקציה לא תחזור על הפעולה, בעוד פרסום תחליף, למשל בעת חידוש, יגלגל את התעודה החדשה בעצמו.

לאנדרואיד יש יתרון אמיתי כאן: היא משדרת שינויים בהגבלות לאפליקציה, כך ש‑BlueMail קולט קונפיגורציה חדשה או מעודכנת ברגע ש‑EMM שלך מיישם אותה, במקום להמתין להרצה הבאה.

למנהלנים. שלושה מפתחות בקונפיגורציה המנוהלת עושים את העבודה:

  • smimeP12: הזהות עצמה, כ‑.p12 מקודד ב‑base64
  • smimeP12Password: הסיסמה המגנה על אותו .p12
  • enableSmime: מעניק את הזכאות ל‑S/MIME, כך שמכשיר מנוהל לא צריך דבר מסודר בנפרד

היתרון של אנדרואיד הוא בתזמון: היא משדרת שינויים בהגבלות, כך ש‑BlueMail קולטת קונפיגורציה חדשה או מעודכנת ברגע ש‑EMM שלך מיישם אותה במקום להמתין להרצה הבאה. קבוצת ההגדרות המנוהלות הרחבה יותר נמצאת ב‑Can I deploy BlueMail with MDM?.

עבור iPhone ו‑iPad, המקבילה היא iOS Managed App Configuration; ראה How do I use S/MIME on iPhone and iPad?.

מהימנות הרשות שמנפיקה חתימה

סעיף Trusted CAs הוא מה שמאפשר ל‑BlueMail לאמת את חתימות של אנשים אחרים: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."

לכן ייבוא של התעודה שלך בדרך כלל מכסה עמיתים שחולקים את המנפיק שלך. עבור מישהו מחוץ לאותו שרשור, הקש על Import CA certificate ובחר את קובץ .pem או .cer שלהם. הסעיף מציג מונה מתעד של הרשויות שבטוחים עליהן.

בחירת מה קורה לכל אימייל

עם תעודה במקום, כפתור אבטחה מופיע מימין לשורת ה‑Subject כשאתה מחבר הודעה. הקש עליו ובחר איך לשלוח הודעה זו:

ModeWhat it does
Noneשלח ללא חתימה או הצפנה
Signאמת את זהותך למקבלים
Encryptרק מקבלים שיש להם מפתח יוכלו לקרוא אותה
Sign & Encryptמומלץ

האופציה חלה על הדואר מולך כעת, כך שתוכל לחתום דואר שגרתי ולהצפין דואר רגיש מדי פעם בלי להיכנס להגדרות.

כדי להגדיר זאת פעם אחת במקום, השתמש ב‑Default behavior for outgoing mail במסך S/MIME:

  • Digitally sign all outgoing messages
  • Encrypt messages by default when all recipients support S/MIME: ההצפנה חלה תמיד כש‑BlueMail יש תעודה עבור כל הנמענים בהודעה, ונשארת כבויה כשהיא תיכשל
  • Send clear-signed copies for compatibility: שומרת על דואר חתום שיהיה לקריאה באפליקציות שאינן מטפלות בחתימות S/MIME

הצפנה לאנשים אחרים

הצפנה זקוקה לתעודת המקבל, ו‑BlueMail מחפש אותן כשאתה מזין את הנמענים בהודעה, ייתכן שתראה בקצרה "Looking up S/MIME certificates for recipients…". אם למישהו אין תעודה זמינה, BlueMail מציין אותם תחת Missing S/MIME certificates במקום לשלוח משהו שהם לא יוכלו לפתוח, כדי שתוכל לחתום במקום זאת או לבקש מהם את התעודה.

הדרך הפשוטה לאסוף תעודות היא להחליף דואר חתום: הודעה חתומה נושאת בתוכה את תעודת השולח, כך שאחרי שמגע שלח לך הודעה חתומה, תוכל להצפין אליו מעתה והלאה.

קריאת דואר חתום ומוצפן

הודעות S/MIME נכנסות נושאות תג בכותרת המראה מה BlueMail אישר: Signed, Encrypted, Signed & Encrypted, או Signed · unverified sender כאשר לא ניתן עדיין לייחס את החתימה לרשות מהימנה. ייתכן שתראה Verifying signature... או Decrypting... לתקופה קצרה בזמן שהמערכת עובדת.

הקש על התג עבור S/MIME Message Information, המציג Signed with, Decrypted with, Your certificate, Encrypted to ואת טביעת האצבע SHA-256.

כאשר חתימה מוצגת כלא מאומתת, BlueMail נותן את הסיבה, והסיבה מצביעה על התיקון:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", הוסף את אותה רשות תחת Trusted CAs לעיל.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." או "isn't valid yet."
  • "The certificate isn't authorized for email protection." או "for signing."

מעדיף PGP?

BlueMail תומך גם ב‑PGP, על אותו מסך End-to-End Encryption, ו‑PGP הוא ללא עלות בכלל, אין צורך ברישיון Enterprise, אין צורך לקנות דבר. ראה PGP keys in BlueMail.

הסרת תעודה

הקש על Remove לצד תעודה. BlueMail מאשר קודם: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

הסרת כל החשבון שואלת האם לשמור את המפתח הפרטי על המכשיר. שמירה שלו משמעותה שחזרה על הוספת החשבון תוכל לפענח את דואר ה‑S/MIME הישן שלך ללא ייבוא נוסף; Delete key משמעותה שתזדקק שוב ל‑.p12.

זמין גם ב‑iPhone and iPad, Windows, Mac ו‑Linux, וסיכום ב‑S/MIME Support.