S/MIME offre alla tua email due cose che la posta normale non può. Un messaggio firmato dimostra che è realmente venuto da te ed è arrivato intatto; un messaggio crittografato può essere aperto solo dalla persona a cui lo hai inviato. BlueMail supporta entrambi su Android.
Cosa ti serve
- Un certificato per il tuo indirizzo, come file
.p12o.pfx, più la password che lo protegge. Questi di solito provengono dal team IT della tua organizzazione o da un'autorità di certificazione, e il certificato deve essere emesso per lo stesso indirizzo dell'account che stai configurando. - Una licenza Enterprise. S/MIME fa parte dell'offerta Enterprise di BlueMail. Dove non è ancora inclusa, la schermata S/MIME mostra una nota Enterprise license required con un link Billing, così puoi vedere esattamente cosa richiedere.
Salva il file .p12 da qualche parte raggiungibile dal tuo telefono, Downloads, Google Drive, o come allegato che ti sei inviato. BlueMail importa dal file stesso, quindi un certificato già installato nello store di credenziali di Android non è quello che legge; tieni a portata di mano il .p12.
Una volta importata, la chiave privata viene conservata nello storage sicuro proprio di BlueMail su quel dispositivo.
Importare il tuo certificato
- Vai su Settings | Privacy & Security | End-to-End Encryption.
- Tocca S/MIME Encryption & Signing.
- Scegli l'account che stai configurando.
- Sotto Certificates for this account, tocca Select… accanto a Signing certificate.
- Seleziona il tuo file
.p12o.pfxnel selettore file di Android. - Inserisci la password del file al prompt Certificate password e tocca Import.
Vedrai Certificate imported, e il certificato mostrerà poi le date di validità e un impronta SHA-256 così puoi confermare di aver caricato quello giusto. Ripeti per Encryption certificate, molti certificati coprono entrambi i ruoli, nel qual caso importi lo stesso file due volte.
Se il file appartiene a un indirizzo diverso, BlueMail lo indica direttamente, risparmiandoti la ricerca di un problema di configurazione che non esiste.
Distribuire i certificati su una flotte di dispositivi
Per dispositivi Android gestiti, nessuno deve maneggiare file di certificato manualmente. BlueMail supporta le Android Enterprise managed configurations, così il tuo team IT può consegnare l'identità S/MIME di ciascun utente con l'app: lo staff apre BlueMail e il loro certificato è già al suo posto, firmando e decriptando dal primo avvio.
BlueMail abbina un certificato inviato al giusto account usando l'indirizzo email contenuto nel certificato, così arriva sulla casella corretta senza configurazione per dispositivo. L'importazione viene eseguita una volta e poi saltata, quindi riaprire l'app non la ripete mai, mentre pubblicare una sostituzione, ad esempio al rinnovo, distribuisce il nuovo certificato autonomamente.
Android ha un reale vantaggio qui: trasmette le modifiche alle restrizioni all'app, così BlueMail rileva una configurazione nuova o aggiornata non appena il tuo EMM la applica, invece di aspettare il prossimo avvio.
Per gli amministratori. Tre chiavi nella configurazione gestita svolgono il lavoro:
smimeP12: l'identità stessa, come.p12codificato in base64smimeP12Password: la password che protegge quel.p12enableSmime: concede l'entitlement S/MIME, così un dispositivo gestito non ha bisogno di nulla di predisposto separatamente
Il vantaggio di Android è il tempismo: trasmette le modifiche alle restrizioni, così BlueMail rileva una configurazione nuova o aggiornata non appena il tuo EMM la applica invece di aspettare il prossimo avvio. L'insieme più ampio di impostazioni gestite è in Can I deploy BlueMail with MDM?.
Per iPhone e iPad, l'equivalente è iOS Managed App Configuration; vedi How do I use S/MIME on iPhone and iPad?.
Fidarsi dell'autorità che ha emesso una firma
La sezione Trusted CAs è ciò che permette a BlueMail di confermare le firme altrui: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."
Quindi importare il tuo certificato generalmente copre i colleghi che condividono il tuo issuer. Per chiunque fuori da quella catena, tocca Import CA certificate e scegli il loro file .pem o .cer. La sezione tiene un conteggio aggiornato delle autorità di cui ti fidi.
Scegliere cosa succede per ogni email
Con un certificato in posizione, appare un pulsante di sicurezza a destra della riga Subject ogni volta che componi. Toccalo e scegli come inviare questo messaggio:
| Mode | What it does |
|---|---|
| None | Invia senza firma o crittografia |
| Sign | Verifica la tua identità ai destinatari |
| Encrypt | Solo i destinatari con una chiave possono leggerlo |
| Sign & Encrypt | Consigliato |
La scelta si applica all'email davanti a te, così puoi firmare posta di routine e crittografare quella occasionalmente sensibile senza visitare le impostazioni.
Per impostarla una volta per tutte, usa Default behavior for outgoing mail nella schermata S/MIME:
- Digitalmente firma tutti i messaggi in uscita
- Crittografa i messaggi per default quando tutti i destinatari supportano S/MIME: la crittografia si applica ogni volta che BlueMail ha un certificato per tutti i partecipanti al messaggio, e resta disattivata quando fallirebbe
- Invia copie clear-signed per compatibilità: mantiene la posta firmata leggibile in app che non gestiscono le firme S/MIME
Crittografare per altre persone
La crittografia necessita del certificato del destinatario, e BlueMail li cerca mentre indirizzi il messaggio; potresti vedere brevemente "Looking up S/MIME certificates for recipients…". Se qualcuno non ha un certificato disponibile, BlueMail lo elenca sotto Missing S/MIME certificates invece di inviare qualcosa che non potrebbe aprire, così puoi firmare invece o chiedergli il loro certificato.
Il modo più semplice per raccogliere certificati è scambiarsi mail firmate: un messaggio firmato porta il certificato del mittente, quindi una volta che un contatto ti firma una email, puoi crittografare per lui da allora in poi.
Leggere mail firmate e crittografate
I messaggi S/MIME in arrivo recano un distintivo nell'intestazione che mostra ciò che BlueMail ha confermato: Signed, Encrypted, Signed & Encrypted, o Signed · unverified sender quando la firma non può ancora essere ricondotta a un'autorità di fiducia. Potresti vedere Verifying signature... o Decrypting... brevemente mentre procede.
Tocca il distintivo per le S/MIME Message Information, che mostra Signed with, Decrypted with, Your certificate, Encrypted to e l'impronta SHA-256.
Quando una firma appare come non verificata, BlueMail fornisce la ragione, e la ragione indica la soluzione:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", aggiungi quell'autorità sotto Trusted CAs sopra.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." o "isn't valid yet."
- "The certificate isn't authorized for email protection." o "for signing."
Preferisci PGP?
BlueMail supporta anche PGP, sulla stessa schermata End-to-End Encryption, e PGP è completamente gratuito, nessuna licenza Enterprise, niente da comprare. Vedi PGP keys in BlueMail.
Rimuovere un certificato
Tocca Remove accanto a un certificato. BlueMail conferma prima: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Rimuovere l'intero account chiede se mantenere la chiave privata sul dispositivo. Mantenerla significa che riaggiungere l'account decritterà la tua posta S/MIME passata senza un'altra importazione; Delete key significa che avrai bisogno di nuovo del .p12.
Disponibile anche su iPhone and iPad, Windows, Mac e Linux, e riassunto in S/MIME Support.