Salta ai contenuti

Come usare S/MIME su iOS?

iOS

S/MIME offre alla tua email due cose che la posta ordinaria non può offrire. Un messaggio firmato dimostra che proviene davvero da te ed è arrivato integro; un messaggio crittografato può essere aperto solo dalla persona a cui lo hai inviato. BlueMail supporta entrambe su iPhone e iPad.

Cosa ti serve

  • Un certificato per il tuo indirizzo, come file .p12 o .pfx, insieme alla password che lo protegge. Di solito questi sono rilasciati dal team IT della tua organizzazione o da un'autorità di certificazione, e il certificato deve essere emesso allo stesso indirizzo dell'account che stai configurando.
  • Una licenza Enterprise. S/MIME è parte dell'offerta Enterprise di BlueMail. Se il tuo account non è ancora su di essa, la schermata S/MIME mostra una nota Enterprise license required con un collegamento Billing, così puoi vedere esattamente cosa chiedere.

Assicurati che il file .p12 sia disponibile in una posizione a cui il tuo dispositivo può accedere, salvato in Files, iCloud Drive, o inviato a te stesso come allegato.

BlueMail importa il certificato da un file, non da un profilo iOS installato. Se il tuo certificato è arrivato come profilo di configurazione sotto Impostazioni | Generali | VPN e gestione dispositivo, iOS conserva quella identità per uso proprio e BlueMail legge la .p12 invece. Chiedi a chi lo ha emesso per il file, o fai in modo che il tuo team IT lo invii direttamente a BlueMail, che è proprio a cosa serve la rotta di configurazione gestita qui sotto.

Una volta importato, la chiave privata viene conservata nell'ingresso del portachiavi di BlueMail stesso, impostato per non sincronizzare mai con iCloud o migrare su un altro dispositivo, così la chiave resta sul dispositivo su cui l'hai importata.

Importazione del tuo certificato

  1. Vai su Impostazioni | Privacy e sicurezza | Crittografia end-to-end.
  2. Tocca Crittografia e firmatura S/MIME.
  3. Scegli l'account che stai configurando.
  4. Sotto Certificati per questo account, tocca Seleziona… accanto a Certificato di firma.
  5. Seleziona il tuo file .p12 o .pfx nel selettore file iOS.
  6. Inserisci la password del file al prompt Password del certificato e tocca Importa.

Vedrai Certificato importato, e ora il certificato mostra le sue date di validità e una impronta digitale SHA-256 in modo da poter confermare di aver caricato quello giusto.

Fai la stessa cosa per Certificato di encryption. Molti certificati coprono sia la firma che la crittografia, nel qual caso importi lo stesso file in entrambe le caselle.

Se il file è rilasciato a un indirizzo diverso, BlueMail te lo dice chiaramente: "Questo certificato è emesso per …, non per questo account …", il che ti evita di cercare un problema di configurazione che in realtà non c'è.

Ottenere automaticamente il tuo certificato

Se il tuo dispositivo è gestito dall'organizzazione, potresti non dover fare nulla di quanto sopra. BlueMail supporta iOS Managed App Configuration, quindi il tuo team IT può fornire la tua identità S/MIME con l'app stessa. Apri BlueMail e il tuo certificato è già lì, a firmare e decifrare subito. Niente da scaricare, nessuna password da inviare in giro, e nessuna possibilità di importare il file sbagliato.

BlueMail associa un certificato spinto al giusto account per l'indirizzo email all'interno del certificato, così arriva nella casella corretta da solo. L'importazione viene eseguita una volta ed è saltata successivamente, quindi riaprire l'app non la ripete. Sostituire un certificato al rinnovo spinge semplicemente il nuovo attraverso.

Per gli amministratori. Tre chiavi nella configurazione dell'app gestita fanno il lavoro:

  • smimeP12: l'identità stessa, come .p12 codificata in base64
  • smimeP12Password: la password che protegge .p12
  • enableSmime: concede l'entitlement S/MIME, quindi un dispositivo gestito non ha nulla da configurare separatamente

iOS rilegge la configurazione gestita quando BlueMail torna in primo piano, quindi una modifica pubblicata si applica la prossima volta che l'utente apre l'app. L'impostazione completa delle impostazioni gestite, inclusi i kernel di policy che accompagnano queste, è in S/MIME Support, e l'insieme più ampio di impostazioni gestite è in Can I deploy BlueMail with MDM?.

Android è configurato nello stesso modo tramite Android Enterprise; vedi How do I use S/MIME on Android?.

Fidarsi dell'autorità che ha emesso una firma

La sezione Trusted CAs è ciò che permette a BlueMail di confermare le firme di altre persone: "Le autorità di certificazione usate per verificare la posta firmata come affidabile. Importando una .p12 si fida anche della relativa catena di rilascio."

Quindi importare il tuo certificato di solito copre anche i tuoi colleghi, poiché condividi un emittente. Per chi è al di fuori di questa catena, tocca Import CA certificate e scegli il loro file .pem o .cer. La sezione mantiene un conteggio continuo di quante autorità ti fidi.

Scegliere cosa succede a ogni email

Una volta che un certificato è in uso, appare un pulsante di sicurezza a destra della riga Oggetto ogni volta che componi. Toccalo e scegli come inviare questo messaggio:

ModalitàCosa fa
NessunaInvia senza firmare o crittografare
FirmaVerifica la tua identità ai destinatari
CrittografaSolo i destinatari con una chiave possono leggerlo
Firma e crittografaConsigliata

La scelta si applica all'email davanti a te, così puoi firmare la posta di routine e crittografare quella occasionale sensibile senza cambiare alcuna impostazione.

Per evitare di decidere ogni volta, imposta i tuoi default nella schermata S/MIME sotto Comportamento predefinito per la posta in uscita:

  • Firma digitalmente tutti i messaggi in uscita: ogni messaggio va inviato firmato.
  • Crittografa i messaggi di default quando tutti i destinatari supportano S/MIME: la crittografia si applica automaticamente ogni volta che BlueMail ha un certificato per tutti nel messaggio, e resta disattivata quando non sarebbe possibile.
  • Invia copie firmate per compatibilità: mantiene la posta firmata leggibile nelle app che non gestiscono firme S/MIME.

Crittografare ad altre persone

La crittografia richiede il certificato del destinatario, e BlueMail li cerca per te mentre indirizzi il messaggio, potresti vedere brevemente "Ricerca dei certificati S/MIME per destinatari…". Se qualcuno nella lista non ha certificato disponibile, BlueMail lo nomina tra Certificate S/MIME mancanti invece di inviare qualcosa che non potrebbe aprire, in modo che tu possa firmare quel messaggio

invece o chiedere loro il certificato.

Il modo affidabile per raccogliere certificati è semplicemente scambiare posta firmata: un messaggio firmato porta il certificato del mittente, quindi una volta che un contatto firma un'email a te, puoi crittografare per loro da quel momento.

Leggere posta firmata e criptata

I messaggi S/MIME in arrivo portano una badge nell'intestazione del messaggio che dice cosa BlueMail ha confermato:

  • Firmato: la firma è valida.
  • Crittografato: il messaggio è stato crittografato per te ed è stato decifrato sul tuo dispositivo.
  • Firma e crittografato: entrambi.
  • Firma · mittente non verificato: il messaggio è firmato, ma BlueMail non è riuscito a collegare la firma a una autorità fidata.

Potresti vedere Verifica firma… o Decrittazione… per un momento mentre lavora.

Tappa la badge per Informazioni sul messaggio S/MIME, che mostra Firma con, Decrittata da, Tuo certificato, Crittografato a e l'impronta digitale SHA-256, tutto ciò di cui hai bisogno per confermare esattamente quale certificato è stato coinvolto.

Quando una firma risulta non verificata, BlueMail spiega il motivo, e la ragione indica la correzione:

  • "Il certificato del mittente non proviene da una autorità fidata. Importa la sua CA per fidarti.", aggiungi quell'autorità sopra sotto Trusted CAs.
  • "L'email del certificato non corrisponde all'indirizzo del mittente."
  • "Il certificato del mittente è scaduto." o "non è ancora valido."
  • "Il certificato non è autorizzato per la protezione della posta." o "per la firma."

Preferisci PGP?

BlueMail supporta PGP anche, sulla stessa schermata di Crittografia end-to-end, e PGP è completamente gratuito, nessuna licenza Enterprise, nulla da comprare. Se preferisci usare chiavi PGP piuttosto che un'autorità di certificazione, consulta chiavi PGP in BlueMail.

Rimuovere un certificato

Tappa Rimuovi accanto a un certificato. BlueMail ne conferma innanzitutto: "Questo elimina la S/MIME certificato e la sua chiave privata da questo dispositivo. Puoi re-importarlo in seguito."

Quando rimuovi l'intero account, BlueMail chiede se mantenere la chiave privata sul dispositivo. Mantenendola, significa che re-aggiungendo l'account decifrerai le tue email S/MIME passate senza un'altra importazione; scegliere Elimina chiave significa che ti servirà di nuovo il file .p12.

La gestione dei certificati su iOS si esegue interamente da questa schermata, le app desktop offrono inoltre un collegamento al gestore di certificati del sistema operativo.

Disponibile anche su Android, Windows, Mac e Linux, e sintetizzato in S/MIME Support.