S/MIME dà alla tua email due cose che la posta ordinaria non può. Un messaggio firmato prova che è davvero arrivato da te e non è stato alterato; un messaggio crittografato può essere aperto solo dalla persona a cui lo hai inviato. BlueMail per Linux supporta entrambi.
Ciò di cui hai bisogno
- Un certificato per il tuo indirizzo, più la password che lo protegge se è un file
.p12o.pfx. Questi di solito provengono dal team IT della tua organizzazione o da una autorità di certificazione, e il certificato deve essere emesso per lo stesso indirizzo dell'account che stai configurando. - Una licenza Enterprise. S/MIME fa parte dell'offerta Enterprise di BlueMail. Dove non è ancora inclusa, la schermata S/MIME mostra una nota Enterprise license required con un link Billing, così puoi vedere esattamente cosa richiedere.
Su Linux, BlueMail legge i certificati dal negozio di certificati di sistema, quindi un'identità che la tua distribuzione o la tua organizzazione ha già installato è disponibile per BlueMail senza ulteriori azioni.
Configurazione
- Apri Settings | Privacy & Security | End-to-End Encryption.
- Clicca S/MIME Encryption & Signing.
- Scegli l'account che stai configurando.
- In Certificates for this account, clicca Select… accanto a Signing certificate, poi fai lo stesso per Encryption certificate. Molti certificati coprono entrambi i ruoli, nel qual caso scegli lo stesso due volte.
BlueMail mostra quindi le date di validità di ciascun certificato e un'impronta SHA-256, così puoi confermare a colpo d'occhio di aver selezionato quello giusto. Come nota la schermata, "Some certificates may require a private key and password to use for signing or decryption."
Se un certificato appartiene a un indirizzo diverso, BlueMail lo indica direttamente invece di lasciarti cercare un problema di configurazione che non esiste.
Gestire i certificati stessi
In Advanced & management, Open certificate manager apre il gestore di certificati di sistema, che è dove le identità vengono installate, ispezionate e rimosse.
Fidarsi dell'autorità che ha emesso una firma
La sezione Trusted CAs è ciò che permette a BlueMail di confermare le firme di altre persone: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."
Quindi il tuo certificato solitamente copre i colleghi che condividono il suo emittente. Per chiunque sia al di fuori di quella catena, clicca Import CA certificate e seleziona il loro file .pem o .cer. La sezione mantiene un conteggio aggiornato delle autorità di cui ti fidi.
Scegliere cosa succede per ogni email
Con un certificato in posizione, appare un pulsante di sicurezza a destra della riga Subject ogni volta che componi. Cliccalo e scegli come inviare questo messaggio:
| Mode | What it does |
|---|---|
| None | Send without signing or encryption |
| Sign | Verify your identity to recipients |
| Encrypt | Only recipients with a key can read it |
| Sign & Encrypt | Recommended |
La scelta si applica all'email davanti a te, quindi puoi firmare la posta di routine e crittografare quella occasionale sensibile senza aprire le impostazioni.
Per impostarla una volta per tutte, usa Default behavior for outgoing mail nella schermata S/MIME:
- Digitally sign all outgoing messages
- Encrypt messages by default when all recipients support S/MIME: la crittografia si applica ogni volta che BlueMail ha un certificato per tutti i destinatari del messaggio, e rimane disattivata quando fallirebbe
- Send clear-signed copies for compatibility: mantiene la posta firmata leggibile in app che non gestiscono le firme S/MIME
Crittografare per altre persone
La crittografia necessita del certificato del destinatario, e BlueMail li cerca mentre indirizzi il messaggio; potresti vedere brevemente "Looking up S/MIME certificates for recipients…". Se qualcuno non ha un certificato disponibile, BlueMail lo elenca sotto Missing S/MIME certificates invece di inviare qualcosa che non potrebbero aprire, così puoi firmare invece o chiedere loro il certificato.
Il modo più semplice per accumulare certificati è scambiare posta firmata: un messaggio firmato trasporta il certificato del mittente, quindi una volta che un contatto ti invia una email firmata, puoi crittografare verso di loro da quel momento in poi.
Leggere posta firmata e crittografata
I messaggi S/MIME in arrivo riportano un distintivo nell'intestazione che mostra cosa BlueMail ha confermato: Signed, Encrypted, Signed & Encrypted, o Signed · unverified sender quando la firma non può ancora essere collegata a un'autorità di fiducia.
Clicca il distintivo per S/MIME Message Information, che mostra Signed with, Decrypted with, Your certificate, Encrypted to e l'impronta SHA-256.
Quando una firma risulta non verificata, BlueMail fornisce la ragione, e la ragione indica la soluzione:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", aggiungi quell'autorità sotto Trusted CAs sopra.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." o "isn't valid yet."
- "The certificate isn't authorized for email protection." o "for signing."
Distribuzione in tutta l'organizzazione
Su BlueMail Enterprise, gli amministratori possono distribuire l'identità S/MIME di ciascun utente con l'app stessa invece di distribuire file di certificato; vedi Can I deploy BlueMail with MDM? per le chiavi di configurazione.
Preferisci PGP?
BlueMail supporta anche PGP, nella stessa schermata End-to-End Encryption, e PGP è completamente gratuito, nessuna licenza Enterprise, niente da comprare. Vedi PGP keys in BlueMail.
Rimuovere un certificato
Clicca Remove accanto a un certificato. BlueMail conferma prima: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Rimuovere l'intero account chiede se mantenere la chiave privata. Mantenerla significa che riaggiungere l'account decrittograferà la tua posta S/MIME passata senza un nuovo import; Delete key significa che avrai di nuovo bisogno del file del certificato.
Disponibile anche su iPhone and iPad and Android, e riassunto in S/MIME Support.