Gå til innholdet

Hvordan bruker jeg S/MIME på iOS?

iOS

S/MIME gir e-posten din to ting som vanlig post ikke kan tilby. En signert melding beviser at den virkelig kom fra deg og ankom uendret; en kryptert melding kan kun åpnes av den personen du sendte den til. BlueMail støtter begge på iPhone og iPad.

Hva du trenger

  • Et sertifikat for adressen din, som en .p12 eller .pfx fil, sammen med passordet som beskytter det. Disse utstedes vanligvis av organisasjonens IT-team eller en sertifikatmyndighet, og sertifikatet må være utstedt til samme adresse som kontoen du setter opp.
  • En Enterprise-lisens. S/MIME er en del av BlueMails Enterprise-tilbud. Hvis kontoen din ikke er på den ennå, viser S/MIME-skjermen en Enterprise license required-melding med en Billing-lenke, slik at du kan se nøyaktig hva du skal be om.

Ha .p12-filen et sted enheten din kan nå den, lagret i Filer, iCloud Drive, eller sendt til deg selv som et vedlegg.

BlueMail importerer sertifikatet fra en fil, ikke fra en installert iOS-profil. Hvis sertifikatet ditt kom som en konfigurasjonsprofil under Innstillinger | Generelt | VPN og enhetsadministrasjon, holder iOS den identiteten for eget bruk og BlueMail leser .p12 isteden. Be den som utstedte det om filen, eller få IT-teamet til å dytte det direkte til BlueMail, som er hva den administrerte-konfigurasjonsveien nedenfor er til for.

Når det er importert, blir privatnøkkelen beholdt i BlueMails egen nøkkelringsoppføring, satt til aldri å synkronisere til iCloud eller migrere til en annen enhet, slik at nøkkelen forblir på enheten du importerte den på.

Importere sertifikatet ditt

  1. Gå til Innstillinger | Personvern og sikkerhet | End-to-End Encryption.
  2. Trykk S/MIME Encryption & Signing.
  3. Velg kontoen du setter opp.
  4. Under Certificates for this account, trykk Select… ved siden av Signing certificate.
  5. Velg din .p12 eller .pfx fil i iOS filvelger.
  6. Skriv inn filens passord ved Certificate password-prompten og trykk Import.

Du vil se Certificate imported, og sertifikatet viser nå gyldighetsdatoene og et SHA-256 fingeravtrykk slik at du kan bekrefte at du lastet inn riktig ett.

Gjør det samme for Encryption certificate. Mange sertifikater dekker både signering og kryptering, i så fall importerer du samme fil til begge plassene.

Hvis filen er utstedt til en annen adresse, forteller BlueMail deg det tydelig: "This certificate is issued to …, not this account …", noe som sparer deg for å lete etter et konfigurasjonsproblem som ikke er der.

Få sertifikatet ditt skubbet til deg automatisk

Hvis enheten din er administrert av organisasjonen din, trenger du kanskje ikke gjøre noe av det ovenfor. BlueMail støtter iOS Managed App Configuration, slik at IT-teamet kan levere S/MIME-identiteten din sammen med appen. Du åpner BlueMail og sertifikatet ditt er allerede der, signerer og dekrypterer med en gang. Ingen nedlasting, intet passord som må sendes rundt, og ingen risiko for å importere feil fil.

BlueMail matcher et dyttet sertifikat til riktig konto ved e-postadressen i sertifikatet, så det lander på riktig innboks av seg selv. Importen kjører én gang og blir hoppet over etterpå, så å åpne appen igjen gjentar det ikke. Å erstatte et sertifikat ved fornyelse dytter enkelt det nye gjennom.

For administratorer. Tre nøkler i den administrerte app-konfigurasjonen gjør jobben:

  • smimeP12: selve identiteten, som en base64-kodet .p12
  • smimeP12Password: passordet som beskytter den .p12
  • enableSmime: gir S/MIME-rettigheten, slik at en administrert enhet ikke trenger noe arrangert separat

iOS leser den administrerte konfigurasjonen på nytt når BlueMail neste gang kommer i forgrunnen, så en endring du publiserer gjelder neste gang brukeren åpner appen. Det fullstendige settet med administrerte innstillinger, inkludert policy-nøklene som følger med disse, finnes i S/MIME Support, og det bredere settet av administrerte innstillinger finnes i Can I deploy BlueMail with MDM?.

Android konfigureres på samme måte gjennom Android Enterprise; se How do I use S/MIME on Android?.

Å stole på myndigheten som utstedte en signatur

Seksjonen Trusted CAs er det som lar BlueMail bekrefte andres signaturer: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."

Så å importere ditt eget sertifikat dekker vanligvis også kollegene dine, siden dere deler en utsteder. For alle utenfor den kjeden, trykk Import CA certificate og velg deres .pem eller .cer fil. Seksjonen viser et løpende antall hvor mange autoriteter du stoler på.

Velge hva som skjer med hver e-post

Når et sertifikat er på plass, vises en sikkerhetsknapp til høyre for Subject-linjen når du komponerer. Trykk den og velg hvordan du vil sende denne meldingen:

ModeWhat it does
NoneSend uten signering eller kryptering
SignBekreft din identitet for mottakere
EncryptKun mottakere med en nøkkel kan lese den
Sign & EncryptAnbefalt

Valget gjelder e-posten foran deg, så du kan signere rutinemail og kryptere den av og til sensitive uten å endre noen innstillinger.

For å unngå å avgjøre hver gang, sett standardene dine igjen på S/MIME-skjermen under Default behavior for outgoing mail:

  • Digitally sign all outgoing messages: hver melding sendes signert.
  • Encrypt messages by default when all recipients support S/MIME: kryptering brukes automatisk når BlueMail har et sertifikat for alle på meldingen, og er av når det ville feile.
  • Send clear-signed copies for compatibility: holder signert e-post lesbar i apper som ikke håndterer S/MIME-signaturer.

Kryptere til andre personer

Kryptering trenger mottakerens sertifikat, og BlueMail slår disse opp for deg mens du adresserer meldingen, du kan kortvarig se "Looking up S/MIME certificates for recipients…". Hvis noen på listen ikke har noe sertifikat tilgjengelig, navngir BlueMail dem under Missing S/MIME certificates i stedet for å sende noe de ikke kan åpne, slik at du kan signere den meldingen i stedet eller be dem om sertifikatet deres.

Den pålitelige måten å samle sertifikater på er enkelt å utveksle signert e-post: en signert melding bærer avsenderens sertifikat, så når en kontakt signerer en e-post til deg, kan du kryptere til dem deretter.

Lese signert og kryptert post

Innkommende S/MIME-meldinger bærer et merke i meldingens topptekst som forteller hva BlueMail bekreftet:

  • Signed: signaturen stemmer.
  • Encrypted: meldingen var kryptert til deg og har blitt dekryptert på enheten din.
  • Signed & Encrypted: begge deler.
  • Signed · unverified sender: meldingen er signert, men BlueMail kunne ennå ikke knytte signaturen til en pålitelig myndighet.

Du kan se Verifying signature... eller Decrypting... et øyeblikk mens det arbeider.

Trykk merket for S/MIME Message Information, som viser Signed with, Decrypted with, Your certificate, Encrypted to og SHA-256 fingeravtrykket, alt du trenger for å bekrefte nøyaktig hvilket sertifikat som var involvert.

Når en signatur vises som uverifisert, sier BlueMail hvorfor, og grunnen peker mot løsningen:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", legg til den autoriteten under Trusted CAs ovenfor.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." eller "isn't valid yet."
  • "The certificate isn't authorized for email protection." eller "for signing."

Foretrekker PGP?

BlueMail støtter PGP også, på samme End-to-End Encryption-skjerm, og PGP er helt gratis, ingen Enterprise-lisens, ingenting å kjøpe. Hvis du heller vil bruke PGP-nøkler enn en sertifikatmyndighets, se PGP keys in BlueMail.

Fjerne et sertifikat

Trykk Remove ved siden av et sertifikat. BlueMail bekrefter først: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

Når du fjerner hele kontoen, spør BlueMail om du vil beholde privatnøkkelen på enheten. Å beholde den betyr at det å legge kontoen til igjen vil dekryptere din tidligere S/MIME-post uten ny import; å velge Delete key betyr at du vil trenge .p12-filen igjen.

Håndtering av sertifikater på iOS gjøres helt fra denne skjermen, skrivebordsappene tilbyr i tillegg en lenke inn i operativsystemets egen sertifikatbehandling.

Finnes også på Android, Windows, Mac og Linux, og oppsummert i S/MIME Support.