דלגו לתוכן

כיצד להשתמש ב‑S/MIME ב‑iOS?

iOS

S/MIME נותן לדוא"ל שלך שתי תכונות שמייל רגיל לא יכול להציע. הודעה חתומה מוכיחה שהיא באמת נשלחה ממך והגיעה ללא שינוי; הודעה מוצפנת ניתנת לפתיחה רק על ידי האדם שאליו שלחת אותה. BlueMail תומך בשתיהן ב-iPhone וב-iPad.

מה אתה צריך

  • תעודה לכתובת שלך, כקובץ .p12 או .pfx, יחד עם הסיסמה שמגנה עליה. בדרך כלל אלו מונפקות על ידי צוות ה-IT של הארגון שלך או רשות תעודות, והתעודה חייבת להיות מונפקת לאותה הכתובת כמו החשבון שאתה מגדיר.
  • רישיון ארגוני. S/MIME הוא חלק מההצעה הארגונית של BlueMail. אם החשבון שלך עדיין לא נמצא בה, מסך S/MIME מציג הודעה רישיון ארגוני דרוש עם קישור ל-חיוב, כדי שתוכל לראות בדיוק מה לבקש.

החזק את קובץ .p12 במקום שהמכשיר שלך יכול להגיע אליו, שמור ב-Files, iCloud Drive, או שלח אותו לעצמך כקובץ מצורף.

BlueMail מייבא את התעודה מקובץ, לא מפרופיל iOS מותקן. אם התעודה שלך הגיעה כפרופיל קונפיגורציה תחת Settings | General | VPN & Device Management, iOS מחזיק בזהות הזו לשימושו שלו ו-BlueMail קורא את .p12 במקום. בקש ממי שהנפיק אותה את הקובץ, או שתאפשר לצוות ה-IT שלך לדחוף אותה ל-BlueMail ישירות, שזה המקרה שבנתיב הקונפיגורציה המנוהלת למטה.

לאחר הייבוא, המפתח הפרטי נשמר ברשומת שרשרת המפתחות של BlueMail עצמה, מוגדר לא לסנכרן ל-iCloud או להגר למכשיר אחר, כך שהמפתח נשאר על המכשיר שבו ייבאת אותו.

ייבוא התעודה שלך

  1. עבור אל Settings | Privacy & Security | End-to-End Encryption.
  2. הקש על S/MIME Encryption & Signing.
  3. בחר את החשבון שאתה מגדיר.
  4. מתחת ל-Certificates for this account, הקש על Select… לצד Signing certificate.
  5. בחר את קובץ .p12 או .pfx בבורר הקבצים של iOS.
  6. הזן את סיסמת הקובץ בעת ההנחיה Certificate password והקש על Import.

תראה Certificate imported, ועכשיו התעודה מציגה את תאריכי התוקף שלה וטביעת אצבע SHA-256 כדי שתוכל לאשר שטעינית את התעודה הנכונה.

עשה את אותו הדבר עבור Encryption certificate. תעודות רבות מכסות גם חתימה וגם הצפנה, ובמקרה כזה תייבא את אותו קובץ לשני החריצים.

אם הקובץ מונפק לכתובת שונה, BlueMail יאמר זאת בצורה ברורה: "This certificate is issued to …, not this account …", מה שחוסך ממך לצוד אחר בעיית קונפיגורציה שהיא לא קיימת.

קבלת התעודה שלך בדחיפה אוטומטית

אם המכשיר שלך מנוהל על ידי הארגון, ייתכן שאין צורך לעשות דבר ממה שמפורט לעיל. BlueMail תומך ב-iOS Managed App Configuration, כך שצוות ה-IT שלך יכול לספק את הזהות S/MIME שלך יחד עם האפליקציה עצמה. תפתח את BlueMail והתעודה שלך כבר שם, חותמת ומפענחת מיד. אין צורך בהורדה, אין צורך בסיסמה שנשלחת, ואין סיכוי לייבא את הקובץ הלא נכון.

BlueMail מתאים תעודה שנדחפה לחשבון הנכון על ידי כתובת הדוא"ל שבתוך התעודה, כך שהיא נוחתת על תיבת הדואר הנכונה מעצמה. הייבוא רץ פעם אחת ומדלג אחר כך, כך שפתיחה מחודשת של האפליקציה אינה חוזרת על התהליך. החלפת תעודה בחידוש פשוט דוחפת את החדשה.

למנהליהם. שלוש מפתחות בקונפיגורציית האפליקציה המנוהלת עושים את העבודה:

  • smimeP12: הזהות עצמה, כ-.p12 מקודד base64
  • smimeP12Password: הסיסמה שמגנה על אותו .p12
  • enableSmime: מעניק את ההרשאת S/MIME, כך שמכשיר מנוהל לא צריך דבר מסודר בנפרד

iOS קורא שוב את הקונפיגורציה המנוהלת כאשר BlueMail מגיע לפורגרונד, כך ששינוי שאתה מפרסם חל בפעם הבאה שהמשתמש פותח את האפליקציה. מערך ההגדרות המלא הניהולי, כולל מפתחות המדיניות שמסופקים לצד אלה, נמצא ב-S/MIME Support, וקבוצת ההגדרות המנוהלות הרחבה נמצאת ב- Can I deploy BlueMail with MDM?.

אנדרואיד מוגדר באותו אופן דרך Android Enterprise; ראה How do I use S/MIME on Android?.

אמון ברשות שהנפיקה חתימה

קטע Trusted CAs הוא מה שמאפשר ל-BlueMail לאמת חתימות של אנשים אחרים: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."

לכן ייבוא התעודה שלך בדרך כלל מכסה גם את העמיתים שלך, מכיוון שאתם חולקים מנפיק. עבור כל מי שמחוץ לשרשרת ההנפקה הזו, הקש על Import CA certificate ובחר את קובץ .pem או .cer שלהם. הקטע שומר ספירה רציפה של כמה רשויות אתה סומך עליהן.

בחירת מה קורה לכל אימייל

לאחר שהתעודה במקום, מופיע כפתור אבטחה מצד ימין של שורת ה-Subject מתי שאתה כותב הודעה. הקש עליו ובחר כיצד לשלוח הודעה זו:

ModeWhat it does
Noneשלח ללא חתימה או הצפנה
Signאימת את זהותך מול הנמענים
Encryptרק נמענים עם מפתח יכולים לקרוא אותה
Sign & Encryptמומלץ

הבחירה חלה על הדוא"ל שלפניך, כך שתוכל לחתום למייל שגרתי ולהצפין את המייל הרגיש מדי פעם מבלי לשנות הגדרות.

כדי להימנע מהחלטה בכל פעם, הגדר את ברירות המחדל במסך S/MIME תחת Default behavior for outgoing mail:

  • Digitally sign all outgoing messages: כל הודעה יוצאת חתומה.
  • Encrypt messages by default when all recipients support S/MIME: הצפנה חלה אוטומטית מתי ש-BlueMail יש תעודה לכל הנמענים בהודעה, ונשארת כבויה כשהיא תיכשל.
  • Send clear-signed copies for compatibility: משאיר מיילים חתומים קריאים באפליקציות שאינן מטפלות בחתימות S/MIME.

הצפנה לאנשים אחרים

הצפנה זקוקה לתעודת הנמען, ו-BlueMail מחפש אותן עבורך בזמן כתיבת הכתובת, אתה עשוי לראות בקצרה "Looking up S/MIME certificates for recipients…". אם מישהו ברשימה אין לו תעודה זמינה, BlueMail מציין אותם תחת Missing S/MIME certificates במקום לשלוח משהו שהם לא יוכלו לפתוח, כך שתוכל לחתום על ההודעה במקום זאת או לבקש מהם את התעודה.

הדרך האמינה לאסוף תעודות היא פשוט להחליף מיילים חתומים: הודעה חתומה נושאת את תעודת השולח, כך שברגע שיצרן קשר חותם על מייל אליך, תוכל להצפין אליו מעכשיו ואילך.

קריאת מיילים חתומים ומוצפנים

הודעות S/MIME נכנסות נושאות תג בכותרת ההודעה שמראה מה BlueMail אישר:

  • Signed: החתימה תקינה.
  • Encrypted: ההודעה הוצפנה אליך ופוענחה על המכשיר שלך.
  • Signed & Encrypted: שניהם.
  • Signed · unverified sender: ההודעה חתומה, אבל BlueMail לא הצליח לקשר את החתימה לרשות מהימנה עדיין.

ייתכן שתראה Verifying signature... או Decrypting... לרגע בזמן שהתהליך מתקיים.

הקש על התג עבור S/MIME Message Information, שמראה Signed with, Decrypted with, Your certificate, Encrypted to ואת טביעת האצבע SHA-256, כל מה שצריך כדי לאשר בדיוק איזו תעודה הייתה מעורבת.

כאשר חתימה מוצגת כלא מאומתת, BlueMail מסביר למה, והסיבה מצביעה על התיקון:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", הוסף רשות זו תחת Trusted CAs מעלה.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." או "isn't valid yet."
  • "The certificate isn't authorized for email protection." או "for signing."

מעדיף PGP?

BlueMail תומך גם ב-PGP, באותו מסך End-to-End Encryption, ו-PGP הוא חופשי לחלוטין, אין צורך ברישיון ארגוני, אין מה לקנות. אם אתה מעדיף להשתמש במפתחות PGP במקום ברשות תעודות, ראה PGP keys in BlueMail.

הסרת תעודה

הקש על Remove לצד תעודה. BlueMail מאשר קודם: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

כשאתה מסיר את כל החשבון, BlueMail שואל האם לשמור את המפתח הפרטי על המכשיר. שמירתו אומרת שהוספת החשבון מחדש תפענח את דוא"ל ה-S/MIME ההיסטורי שלך ללא ייבוא נוסף; בחירה ב-Delete key משמעותה שתצטרך שוב את קובץ .p12.

ניהול תעודות ב-iOS נעשה כולו מהמסך הזה, אפליקציות שולחן העבודה מציעות בנוסף קישור למנהל התעודות של מערכת ההפעלה עצמה.

זמין גם עבור Android, Windows, Mac ו-Linux, ומסוכם ב-S/MIME Support.