Lewati ke konten

Bagaimana cara menggunakan S/MIME di iOS?

iOS

S/MIME memberi email Anda dua hal yang surat biasa tidak dapat tawarkan. Pesan ditandatangani membuktikan itu benar-benar berasal dari Anda dan tiba tanpa perubahan; pesan terenkripsi hanya dapat dibuka oleh orang yang Anda kirimi. BlueMail mendukung keduanya di iPhone dan iPad.

Apa yang Anda butuhkan

  • Sertifikat untuk alamat Anda, sebagai file .p12 atau .pfx, bersama dengan kata sandi yang melindunginya. Ini biasanya diterbitkan oleh tim TI organisasi Anda atau otoritas sertifikat, dan sertifikat harus diterbitkan untuk alamat yang sama dengan akun yang Anda siapkan.
  • Lisensi Enterprise. S/MIME adalah bagian dari penawaran Enterprise BlueMail. Jika akun Anda belum berada pada paket tersebut, layar S/MIME menampilkan catatan Enterprise license required dengan tautan Billing, sehingga Anda bisa melihat persis apa yang harus diminta.

Letakkan file .p12 di suatu tempat yang dapat dijangkau perangkat Anda, disimpan di Files, iCloud Drive, atau dikirimkan kepada Anda sendiri sebagai lampiran.

BlueMail mengimpor sertifikat dari file, bukan dari profil iOS yang terpasang. Jika sertifikat Anda tiba sebagai profil konfigurasi di bawah Settings | General | VPN & Device Management, iOS menyimpan identitas itu untuk penggunaan sendiri dan BlueMail membaca .p12 sebagai gantinya. Tanyakan kepada siapa pun yang menerbitkannya untuk file tersebut, atau minta tim TI Anda mendorongnya ke BlueMail secara langsung, itulah tujuan jalur konfigurasi dikelola di bawah ini.

Setelah diimpor, kunci privat disimpan di entri keychain milik BlueMail sendiri, diatur agar tidak pernah disinkronkan ke iCloud atau dimigrasikan ke perangkat lain, sehingga kunci tetap berada di perangkat tempat Anda mengimpornya.

Mengimpor sertifikat Anda

  1. Buka Settings | Privacy & Security | End-to-End Encryption.
  2. Ketuk S/MIME Encryption & Signing.
  3. Pilih akun yang Anda siapkan.
  4. Di bawah Certificates for this account, ketuk Select… di samping Signing certificate.
  5. Pilih file .p12 atau .pfx Anda di pemilih file iOS.
  6. Masukkan kata sandi file pada prompt Certificate password dan ketuk Import.

Anda akan melihat Certificate imported, dan sertifikat sekarang menampilkan tanggal keabsahan dan jejak sidik jari SHA-256 sehingga Anda dapat memastikan Anda memuat yang benar.

Lakukan hal yang sama untuk Encryption certificate. Banyak sertifikat mencakup penandatanganan dan enkripsi, dalam hal ini Anda mengimpor file yang sama ke kedua slot.

Jika file diterbitkan untuk alamat yang berbeda, BlueMail akan memberi tahu Anda dengan jelas: "This certificate is issued to …, not this account …", yang menghemat waktu Anda mencari masalah konfigurasi yang sebenarnya tidak ada.

Mendapatkan sertifikat Anda didorong secara otomatis

Jika perangkat Anda dikelola oleh organisasi Anda, Anda mungkin tidak perlu melakukan hal di atas. BlueMail mendukung iOS Managed App Configuration, sehingga tim TI Anda dapat mengirimkan identitas S/MIME Anda bersama aplikasi itu sendiri. Anda membuka BlueMail dan sertifikat Anda sudah ada di sana, menandatangani dan mendekripsi langsung. Tidak ada yang perlu diunduh, tidak ada kata sandi yang perlu dikirimkan, dan tidak ada kemungkinan mengimpor file yang salah.

BlueMail mencocokkan sertifikat yang didorong ke akun yang tepat berdasarkan alamat email di dalam sertifikat, sehingga sertifikat itu mendarat di kotak surat yang benar dengan sendirinya. Impor dijalankan sekali dan dilewati setelahnya, sehingga membuka kembali aplikasi tidak mengulanginya. Mengganti sertifikat saat perpanjangan cukup mendorong yang baru.

Untuk administrator. Tiga kunci dalam konfigurasi aplikasi yang dikelola melakukan pekerjaan:

  • smimeP12: identitas itu sendiri, sebagai .p12 yang dikodekan base64
  • smimeP12Password: kata sandi yang melindungi .p12 tersebut
  • enableSmime: memberikan hak S/MIME, sehingga perangkat yang dikelola tidak perlu diatur secara terpisah

iOS membaca ulang konfigurasi yang dikelola ketika BlueMail berikutnya masuk ke latar depan, jadi perubahan yang Anda terbitkan akan berlaku saat pengguna membuka aplikasi berikutnya. Satu set lengkap pengaturan yang dikelola, termasuk kunci kebijakan yang dikirim bersama ini, ada di S/MIME Support, dan rangkaian pengaturan yang lebih luas ada di Can I deploy BlueMail with MDM?.

Android dikonfigurasi dengan cara yang sama melalui Android Enterprise; lihat How do I use S/MIME on Android?.

Mempercayai otoritas yang menerbitkan tanda tangan

Bagian Trusted CAs adalah apa yang memungkinkan BlueMail mengonfirmasi tanda tangan orang lain: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."

Jadi mengimpor sertifikat Anda sendiri biasanya juga mencakup rekan kerja Anda, karena Anda berbagi penerbit. Untuk siapa pun di luar rantai itu, ketuk Import CA certificate dan pilih file .pem atau .cer mereka. Bagian tersebut menyimpan hitungan berapa banyak otoritas yang Anda percayai.

Memilih apa yang terjadi pada setiap email

Setelah sertifikat terpasang, tombol keamanan muncul di sebelah kanan baris Subject ketika Anda menyusun. Ketuk itu dan pilih bagaimana mengirim pesan ini:

ModeApa yang dilakukannya
NoneKirim tanpa penandatanganan atau enkripsi
SignMemverifikasi identitas Anda kepada penerima
EncryptHanya penerima yang memiliki kunci dapat membacanya
Sign & EncryptDirekomendasikan

Pilihan ini berlaku untuk email yang sedang Anda kerjakan, sehingga Anda dapat menandatangani email rutin dan mengenkripsi pesan sensitif sesekali tanpa mengubah pengaturan apa pun.

Untuk menghindari memutuskan setiap saat, atur default Anda kembali di layar S/MIME di bawah Default behavior for outgoing mail:

  • Digitally sign all outgoing messages: setiap pesan dikirim dalam keadaan ditandatangani.
  • Encrypt messages by default when all recipients support S/MIME: enkripsi diterapkan secara otomatis setiap kali BlueMail memiliki sertifikat untuk semua penerima dalam pesan, dan tetap nonaktif ketika akan gagal.
  • Send clear-signed copies for compatibility: menjaga email bertanda tetap dapat dibaca di aplikasi yang tidak menangani tanda tangan S/MIME.

Mengenkripsi ke orang lain

Enkripsi memerlukan sertifikat penerima, dan BlueMail mencarinya untuk Anda saat Anda mengalamatkan pesan, Anda mungkin sesaat melihat "Looking up S/MIME certificates for recipients…". Jika seseorang dalam daftar tidak memiliki sertifikat yang tersedia, BlueMail mencantumkan mereka di bawah Missing S/MIME certificates daripada mengirim sesuatu yang tidak dapat mereka buka, jadi Anda dapat menandatangani pesan itu sebagai gantinya atau meminta sertifikat mereka.

Cara yang andal untuk mengumpulkan sertifikat adalah dengan saling bertukar email bertanda: pesan yang ditandatangani membawa sertifikat pengirim, jadi setelah kontak menandatangani email untuk Anda, Anda dapat mengenkripsi untuk mereka sejak saat itu.

Membaca email yang ditandatangani dan terenkripsi

Pesan S/MIME masuk membawa lencana di header pesan yang memberi tahu apa yang BlueMail konfirmasi:

  • Signed: tanda tangan terverifikasi.
  • Encrypted: pesan dienkripsi untuk Anda dan telah didekripsi di perangkat Anda.
  • Signed & Encrypted: keduanya.
  • Signed · unverified sender: pesan ditandatangani, tetapi BlueMail belum dapat mengaitkan tanda tangan itu ke otoritas yang dipercaya.

Anda mungkin melihat Verifying signature... atau Decrypting... untuk sesaat sementara proses berlangsung.

Ketuk lencana untuk S/MIME Message Information, yang menunjukkan Signed with, Decrypted with, Your certificate, Encrypted to dan sidik jari SHA-256, semua yang Anda perlukan untuk mengonfirmasi sertifikat mana yang terlibat secara tepat.

Saat tanda tangan menunjukkan sebagai tidak terverifikasi, BlueMail menjelaskan alasannya, dan alasan tersebut mengarah pada perbaikan:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", tambahkan otoritas itu di bawah Trusted CAs di atas.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." atau "isn't valid yet."
  • "The certificate isn't authorized for email protection." atau "for signing."

Lebih suka PGP?

BlueMail juga mendukung PGP, pada layar End-to-End Encryption yang sama, dan PGP sepenuhnya gratis, tidak perlu lisensi Enterprise, tidak perlu membeli apa pun. Jika Anda lebih memilih menggunakan kunci PGP daripada otoritas sertifikat, lihat PGP keys in BlueMail.

Menghapus sertifikat

Ketuk Remove di samping sebuah sertifikat. BlueMail akan mengonfirmasi terlebih dahulu: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

Saat Anda menghapus seluruh akun, BlueMail menanyakan apakah ingin menyimpan kunci privat di perangkat. Menyimpannya berarti menambahkan kembali akun akan mendekripsi email S/MIME masa lalu Anda tanpa impor lagi; memilih Delete key berarti Anda akan membutuhkan file .p12 lagi.

Mengelola sertifikat di iOS dilakukan sepenuhnya dari layar ini, aplikasi desktop selain itu menawarkan tautan ke pengelola sertifikat sistem operasi itu sendiri.

Juga tersedia di Android, Windows, Mac dan Linux, dan dirangkum dalam S/MIME Support.