S/MIME offre alla tua email due cose che la posta ordinaria non può. Un messaggio firmato prova che è davvero venuto da te ed è arrivato intatto; un messaggio crittografato può essere aperto solo dalla persona a cui lo hai inviato. BlueMail per Mac supporta entrambe.
Cosa ti serve
- Un certificato per il tuo indirizzo, più la password che lo protegge se è un file
.p12o.pfx. Questi di solito provengono dal team IT della tua organizzazione o da un'autorità di certificazione, e il certificato deve essere emesso allo stesso indirizzo dell'account che stai configurando. - Una licenza Enterprise. S/MIME fa parte dell'offerta Enterprise di BlueMail. Dove non è ancora inclusa, la schermata S/MIME mostra una nota Enterprise license required con un link Billing, così puoi vedere esattamente cosa richiedere.
Su Mac, BlueMail legge i certificati dallo store dei certificati di sistema, quindi un'identità già installata sulla macchina, dal profilo di gestione della tua organizzazione, o aggiunta da te tramite il file .p12 è disponibile per BlueMail senza ulteriori interventi.
Configurazione
- Apri Settings | Privacy & Security | End-to-End Encryption.
- Clicca S/MIME Encryption & Signing.
- Scegli l'account che stai configurando.
- Sotto Certificates for this account, clicca Select… accanto a Signing certificate, quindi fai lo stesso per Encryption certificate. Molti certificati coprono entrambe le funzioni, nel qual caso scegli lo stesso certificato due volte.
BlueMail mostra quindi le date di validità di ciascun certificato e un'impronta SHA-256, così puoi confermare a colpo d'occhio di aver selezionato quello giusto. Come nota la schermata, "Some certificates may require a private key and password to use for signing or decryption."
Se un certificato appartiene a un indirizzo diverso, BlueMail lo segnala direttamente invece di lasciarti cercare un problema di configurazione che non esiste.
Gestire i certificati stessi
Sotto Advanced & management, Open certificate manager ti porta al gestore di certificati di sistema, che è dove le identità vengono installate, ispezionate e rimosse, e dove puoi verificare una data di scadenza prima che ti crei problemi.
Fidarsi dell'autorità che ha emesso una firma
La sezione Trusted CAs è ciò che permette a BlueMail di confermare le firme di altre persone: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."
Quindi il tuo certificato di solito copre i colleghi che condividono il suo emittente. Per chiunque sia fuori da quella catena, clicca Import CA certificate e seleziona il loro file .pem o .cer. La sezione tiene un conteggio aggiornato delle autorità di cui ti fidi.
Scegliere cosa succede a ogni email
Con un certificato installato, appare un pulsante di sicurezza a destra della riga Subject ogni volta che componi. Cliccalo e scegli come inviare questo messaggio:
| Mode | What it does |
|---|---|
| None | Send without signing or encryption |
| Sign | Verify your identity to recipients |
| Encrypt | Only recipients with a key can read it |
| Sign & Encrypt | Recommended |
La scelta si applica all'email davanti a te, quindi puoi firmare la posta di routine e crittografare quella occasionale e sensibile senza aprire le impostazioni.
Per impostarla una volta per tutte, usa Default behavior for outgoing mail nella schermata S/MIME:
- Digitally sign all outgoing messages
- Encrypt messages by default when all recipients support S/MIME: la crittografia si applica ogni volta che BlueMail ha un certificato per tutti i destinatari del messaggio, e resta disattivata quando fallirebbe
- Send clear-signed copies for compatibility: mantiene la posta firmata leggibile in app che non gestiscono le firme S/MIME
Crittografare verso altre persone
La crittografia richiede il certificato del destinatario, e BlueMail li cerca mentre indirizzi il messaggio; potresti vedere brevemente "Looking up S/MIME certificates for recipients…". Se qualcuno non ha un certificato disponibile, BlueMail lo elenca sotto Missing S/MIME certificates invece di inviare qualcosa che non potrebbero aprire, così puoi firmare invece o chiedere loro il certificato.
Il modo più semplice per accumulare certificati è scambiarsi mail firmate: un messaggio firmato porta il certificato del mittente, quindi una volta che un contatto ti invia una mail firmata, puoi crittografare verso di loro da quel momento in poi.
Leggere mail firmate e crittografate
I messaggi S/MIME in arrivo portano un badge nell'intestazione che mostra ciò che BlueMail ha confermato: Signed, Encrypted, Signed & Encrypted, o Signed · unverified sender quando la firma non può ancora essere ricondotta a un'autorità di fiducia.
Clicca il badge per S/MIME Message Information, che mostra Signed with, Decrypted with, Your certificate, Encrypted to e l'impronta SHA-256.
Quando una firma risulta non verificata, BlueMail ne fornisce la ragione, e la ragione indica la soluzione:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", aggiungi quell' autorità sotto Trusted CAs sopra.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." o "isn't valid yet."
- "The certificate isn't authorized for email protection." o "for signing."
Distribuzione in un'organizzazione
Su BlueMail Enterprise, gli amministratori possono fornire l'identità S/MIME di ogni utente insieme all'app stessa piuttosto che distribuire file di certificato; vedi Can I deploy BlueMail with MDM? per le chiavi di configurazione.
Preferisci PGP?
BlueMail supporta anche PGP, sulla stessa schermata End-to-End Encryption, e PGP è completamente gratuito, nessuna licenza Enterprise, niente da acquistare. Vedi PGP keys in BlueMail.
Rimuovere un certificato
Clicca Remove accanto a un certificato. BlueMail chiede conferma prima: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Rimuovere l'intero account chiede se mantenere la chiave privata. Mantenerla significa che riaggiungendo l'account decifrerai la tua posta S/MIME passata senza un nuovo import; Delete key significa che avrai nuovamente bisogno del file del certificato.
Disponibile anche su iPhone and iPad and Android, e riepilogato in S/MIME Support.