Ga naar inhoud

Hoe gebruik ik S/MIME op Android?

Android

S/MIME geeft je e-mail twee dingen die gewone post niet kan. Een ondertekend bericht bewijst dat het echt van jou kwam en ongewijzigd is aangekomen; een gecodeerd bericht kan alleen door de persoon die je ermee hebt gemaild worden geopend. BlueMail ondersteunt beide op Android.

Wat je nodig hebt

  • Een certificaat voor je adres, als een .p12 of .pfx bestand, plus het wachtwoord dat het beschermt. Deze komen meestal van de IT-afdeling van je organisatie of een certificaatautoriteit, en het certificaat moet zijn uitgegeven aan hetzelfde adres als het account dat je instelt.
  • Een Enterprise-licentie. S/MIME is onderdeel van het Enterprise-aanbod van BlueMail. Waar het nog niet inbegrepen is, toont het S/MIME-scherm een Enterprise license required opmerking met een Billing link, zodat je precies kunt zien wat je moet aanvragen.

Sla de .p12 ergens op waar je telefoon erbij kan, Downloads, Google Drive, of een bijlage die je naar jezelf hebt gestuurd. BlueMail importeert vanuit het bestand zelf, dus een certificaat dat al is geïnstalleerd in Android's eigen credential store is niet wat het leest; houd de .p12 bij de hand.

Eenmaal geïmporteerd, wordt de privésleutel bewaard in de eigen beveiligde opslag van BlueMail op dat apparaat.

Je certificaat importeren

  1. Ga naar Settings | Privacy & Security | End-to-End Encryption.
  2. Tik op S/MIME Encryption & Signing.
  3. Kies het account dat je instelt.
  4. Onder Certificates for this account, tik op Select… naast Signing certificate.
  5. Kies je .p12 of .pfx bestand in de bestandskiezer van Android.
  6. Voer het bestandwachtwoord in bij de prompt Certificate password en tik op Import.

Je ziet Certificate imported, en het certificaat toont dan zijn geldigheidsdatums en een SHA-256 vingerafdruk zodat je kunt bevestigen dat je de juiste hebt geladen. Herhaal voor Encryption certificate, veel certificaten dekken beide functies, in dat geval importeer je hetzelfde bestand twee keer.

Als het bestand bij een ander adres hoort, zegt BlueMail dat direct, wat je zoekt naar een configuratieprobleem dat er niet is.

Certificaten uitrollen over een vloot

Voor beheerde Android-apparaten hoeft niemand certificaatbestanden met de hand te verwerken. BlueMail ondersteunt Android Enterprise managed configurations, zodat je IT-team de S/MIME-identiteit van elke gebruiker met de app kan leveren: medewerkers openen BlueMail en hun certificaat staat al op zijn plaats, en ondertekent en decodeert vanaf de eerste keer dat de app wordt gestart.

BlueMail koppelt een gepusht certificaat aan het juiste account met behulp van het e-mailadres in het certificaat, zodat het op de juiste mailbox terechtkomt zonder apparaat-specifieke setup. De import draait één keer en wordt daarna overgeslagen, dus het opnieuw openen van de app voert het niet opnieuw uit, terwijl het publiceren van een vervanging, bijvoorbeeld bij vernieuwing, het nieuwe certificaat automatisch uitrolt.

Android heeft hier een echt voordeel: het zendt wijziging in restricties naar de app, dus BlueMail pikt een nieuwe of bijgewerkte configuratie op zodra je EMM die toepast, in plaats van te wachten op de volgende start.

Voor beheerders. Drie sleutels in de beheerde configuratie doen het werk:

  • smimeP12: de identiteit zelf, als een base64-gecodeerde .p12
  • smimeP12Password: het wachtwoord dat die .p12 beschermt
  • enableSmime: verleent de S/MIME-toestemming, zodat een beheerd apparaat niets apart geregeld hoeft te hebben

Het voordeel van Android is de timing: het zendt wijziging in restricties, dus BlueMail pikt een nieuwe of bijgewerkte configuratie op zodra je EMM die toepast in plaats van te wachten op de volgende start. De brede set beheerde instellingen staat in Can I deploy BlueMail with MDM?.

Voor iPhone en iPad is het equivalent iOS Managed App Configuration; zie How do I use S/MIME on iPhone and iPad?.

De autoriteit die een handtekening heeft uitgegeven vertrouwen

De sectie Trusted CAs is wat BlueMail in staat stelt de handtekeningen van anderen te bevestigen: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."

Dus het importeren van je eigen certificaat dekt meestal collega’s die dezelfde uitgever delen. Voor iedereen buiten die keten, tik op Import CA certificate en kies hun .pem of .cer bestand. De sectie houdt een lopende telling bij van de autoriteiten die je vertrouwt.

Kiezen wat er met elke e-mail gebeurt

Met een certificaat op zijn plaats verschijnt er een beveiligingsknop rechts van de Subject-regel wanneer je aan het opstellen bent. Tik erop en kies hoe je dit bericht wilt verzenden:

ModusWat het doet
NoneVerzenden zonder te ondertekenen of te versleutelen
SignVerifieert je identiteit naar ontvangers
EncryptAlleen ontvangers met een sleutel kunnen het lezen
Sign & EncryptAanbevolen

De keuze geldt voor de e-mail waar je op dat moment mee bezig bent, dus je kunt routinepost ondertekenen en af en toe een gevoelige e-mail versleutelen zonder de instellingen te bezoeken.

Om het in plaats daarvan één keer in te stellen, gebruik Default behavior for outgoing mail op het S/MIME-scherm:

  • Digitally sign all outgoing messages
  • Encrypt messages by default when all recipients support S/MIME: versleuteling geldt wanneer BlueMail een certificaat heeft voor iedereen op het bericht, en blijft uit wanneer het zou mislukken
  • Send clear-signed copies for compatibility: houdt ondertekende mail leesbaar in apps die geen S/MIME-handtekeningen verwerken

Personen versleutelen

Versleuteling heeft het certificaat van de ontvanger nodig, en BlueMail zoekt deze op terwijl je het bericht adresseert, je ziet mogelijk kort "Looking up S/MIME certificates for recipients…". Als iemand geen certificaat beschikbaar heeft, noemt BlueMail die persoon onder Missing S/MIME certificates in plaats van iets te verzenden dat ze niet kunnen openen, zodat je in plaats daarvan kunt ondertekenen of hen om hun certificaat kunt vragen.

De eenvoudigste manier om certificaten te verzamelen is door ondertekende mail uit te wisselen: een ondertekend bericht bevat het certificaat van de afzender, dus zodra een contactpersoon een e-mail naar jou ondertekent, kun je daarna naar hen versleutelen.

Ondertekende en gecodeerde mail lezen

Binnenkomende S/MIME-berichten dragen een badge in de header die toont wat BlueMail heeft bevestigd: Signed, Encrypted, Signed & Encrypted, of Signed · unverified sender wanneer de handtekening nog niet aan een vertrouwde autoriteit kan worden gekoppeld. Je kunt kort Verifying signature... of Decrypting... zien terwijl het bezig is.

Tik op de badge voor S/MIME Message Information, die Signed with, Decrypted with, Your certificate, Encrypted to en de SHA-256 vingerafdruk toont.

Wanneer een handtekening als niet geverifieerd wordt weergegeven, geeft BlueMail de reden, en de reden wijst naar de oplossing:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", voeg die autoriteit toe onder Trusted CAs hierboven.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." of "isn't valid yet."
  • "The certificate isn't authorized for email protection." of "for signing."

PGP verkiezen?

BlueMail ondersteunt ook PGP, op hetzelfde End-to-End Encryption scherm, en PGP is volledig gratis, geen Enterprise-licentie, niets te kopen. Zie PGP keys in BlueMail.

Een certificaat verwijderen

Tik op Remove naast een certificaat. BlueMail bevestigt eerst: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

Het verwijderen van het hele account vraagt of je de privésleutel op het apparaat wilt bewaren. Het bewaren ervan betekent dat het opnieuw toevoegen van het account je eerdere S/MIME-mail zal ontsleutelen zonder een nieuwe import; Delete key betekent dat je de .p12 opnieuw nodig zult hebben.

Ook beschikbaar op iPhone and iPad, Windows, Mac en Linux, en samengevat in S/MIME Support.