S/MIME geeft uw e-mail twee dingen die gewone post niet kan bieden. Een ondertekend bericht bewijst dat het echt van u afkomstig is en ongewijzigd is aangekomen; een gecodeerd bericht kan alleen door de persoon naar wie u het stuurde worden geopend. BlueMail ondersteunt beide op iPhone en iPad.
Wat u nodig heeft
- Een certificaat voor uw adres, als een
.p12of.pfxbestand, samen met het wachtwoord dat het beschermt. Deze worden meestal uitgegeven door de IT-afdeling van uw organisatie of een certificaatautoriteit, en het certificaat moet aan hetzelfde adres zijn uitgegeven als het account dat u instelt. - Een Enterprise-licentie. S/MIME maakt deel uit van het Enterprise-aanbod van BlueMail. Als uw account daar nog niet op staat, toont het S/MIME-scherm een Enterprise license required melding met een Billing-link, zodat u precies kunt zien wat u moet aanvragen.
Zorg dat het .p12 bestand ergens staat waar uw apparaat het kan bereiken, opgeslagen in Bestanden, iCloud Drive, of naar uzelf gestuurd als bijlage.
BlueMail importeert het certificaat uit een bestand, niet uit een geïnstalleerd iOS-profiel. Als uw certificaat is aangekomen als een configuratieprofiel onder Instellingen | Algemeen | VPN & apparaatbeheer, houdt iOS die identiteit voor eigen gebruik en leest BlueMail in plaats daarvan het .p12. Vraag degene die het heeft uitgegeven om het bestand, of laat uw IT-team het rechtstreeks naar BlueMail pushen, waarvoor de route met beheerde configuratie hieronder bedoeld is.
Zodra geïmporteerd wordt de privésleutel bewaard in de eigen sleutelhangertoegang van BlueMail, ingesteld om nooit naar iCloud te synchroniseren of naar een ander apparaat te migreren, zodat de sleutel op het apparaat blijft waarop u hem importeerde.
Uw certificaat importeren
- Ga naar Instellingen | Privacy & Beveiliging | End-to-End Encryption.
- Tik op S/MIME Encryption & Signing.
- Kies het account dat u instelt.
- Onder Certificates for this account, tik op Select… naast Signing certificate.
- Kies uw
.p12of.pfxbestand in de iOS-bestandskiezer. - Voer het wachtwoord van het bestand in bij de prompt Certificate password en tik op Import.
U ziet Certificate imported, en het certificaat toont nu zijn geldigheidsdata en een SHA-256 vingerafdruk zodat u kunt bevestigen dat u het juiste heeft geladen.
Doe hetzelfde voor Encryption certificate. Veel certificaten dekken zowel ondertekening als codering, in welk geval u hetzelfde bestand in beide vakken importeert.
Als het bestand is uitgegeven aan een ander adres, vertelt BlueMail het duidelijk: "This certificate is issued to …, not this account …", wat u bespaart naar een configuratieprobleem te zoeken dat er niet is.
Uw certificaat automatisch laten pushen
Als uw apparaat wordt beheerd door uw organisatie, hoeft u misschien niets van het bovenstaande te doen. BlueMail ondersteunt iOS Managed App Configuration, zodat uw IT-team uw S/MIME-identiteit met de app zelf kan leveren. U opent BlueMail en uw certificaat staat er al, en kan direct ondertekenen en ontsleutelen. Niets te downloaden, geen wachtwoord dat rondgestuurd hoeft te worden, en geen kans om het verkeerde bestand te importeren.
BlueMail matcht een gepusht certificaat met het juiste account aan de hand van het e-mailadres in het certificaat, zodat het vanzelf in de juiste mailbox terechtkomt. De import draait één keer en wordt daarna overgeslagen, dus het heropenen van de app voert het niet opnieuw uit. Het vervangen van een certificaat bij verlenging pusht gewoon het nieuwe door.
Voor beheerders. Drie sleutels in de beheerde app-configuratie doen het werk:
smimeP12: de identiteit zelf, als een base64-gecodeerde.p12smimeP12Password: het wachtwoord dat die.p12beschermtenableSmime: verleent de S/MIME-toestemming, zodat een beheerd apparaat niets afzonderlijk hoeft te regelen
iOS leest de beheerde configuratie opnieuw wanneer BlueMail de volgende keer naar de voorgrond komt, dus een wijziging die u publiceert is van toepassing de volgende keer dat de gebruiker de app opent. De volledige set beheerde instellingen, inclusief de beleidskeys die samen met deze worden meegeleverd, staat in S/MIME Support, en de bredere set beheerde instellingen staat in Can I deploy BlueMail with MDM?.
Android wordt op dezelfde manier geconfigureerd via Android Enterprise; zie How do I use S/MIME on Android?.
Vertrouwen in de autoriteit die een handtekening heeft uitgegeven
De sectie Trusted CAs is wat BlueMail in staat stelt de handtekeningen van andere mensen te bevestigen: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."
Dus het importeren van uw eigen certificaat dekt meestal ook uw collega’s, omdat u een uitgever deelt. Voor iedereen buiten die keten, tik op Import CA certificate en kies hun .pem of .cer bestand. De sectie houdt een lopende telling bij van hoeveel autoriteiten u vertrouwt.
Kiezen wat er met elk e-mailbericht gebeurt
Zodra een certificaat aanwezig is, verschijnt er een beveiligingsknop rechts van de Subject-regel telkens wanneer u een bericht opstelt. Tik erop en kies hoe u dit bericht wilt verzenden:
| Mode | What it does |
|---|---|
| None | Verzenden zonder ondertekening of codering |
| Sign | Uw identiteit verifiëren voor ontvangers |
| Encrypt | Alleen ontvangers met een sleutel kunnen het lezen |
| Sign & Encrypt | Aanbevolen |
De keuze geldt voor het e‑mailbericht dat voor u staat, zodat u routine‑mail kunt ondertekenen en af en toe een gevoelig bericht kunt versleutelen zonder instellingen te wijzigen.
Om niet elke keer te hoeven kiezen, stelt u uw standaardinstellingen in op het S/MIME-scherm onder Default behavior for outgoing mail:
- Digitally sign all outgoing messages: elk bericht wordt ondertekend verzonden.
- Encrypt messages by default when all recipients support S/MIME: codering wordt automatisch toegepast wanneer BlueMail een certificaat heeft voor iedereen in het bericht, en blijft uit wanneer het zou mislukken.
- Send clear-signed copies for compatibility: houdt ondertekende mail leesbaar in apps die geen S/MIME-handtekeningen ondersteunen.
Coderen naar andere mensen
Codering heeft het certificaat van de ontvanger nodig, en BlueMail zoekt deze voor u op terwijl u het bericht adresseert, u ziet mogelijk even "Looking up S/MIME certificates for recipients…". Als iemand op de lijst geen certificaat beschikbaar heeft, noemt BlueMail die persoon onder Missing S/MIME certificates in plaats van iets te sturen dat ze niet kunnen openen, zodat u dat bericht in plaats daarvan kunt ondertekenen of hen om hun certificaat kunt vragen.
De betrouwbare manier om certificaten te verzamelen is simpelweg het uitwisselen van ondertekende mail: een ondertekend bericht draagt het certificaat van de afzender, dus zodra een contact een e-mail naar u ondertekent, kunt u vanaf dat moment naar hem of haar versleutelen.
Gesigneerde en gecodeerde mail lezen
Binnenkomende S/MIME-berichten dragen een badge in de berichtkop die aangeeft wat BlueMail heeft bevestigd:
- Signed: de handtekening klopt.
- Encrypted: het bericht was voor u gecodeerd en is op uw apparaat ontsleuteld.
- Signed & Encrypted: beide.
- Signed · unverified sender: het bericht is ondertekend, maar BlueMail kon de handtekening nog niet aan een vertrouwde autoriteit koppelen.
U kunt even Verifying signature... of Decrypting... zien terwijl het verwerkt wordt.
Tik op de badge voor S/MIME Message Information, die Signed with, Decrypted with, Your certificate, Encrypted to en de SHA-256 vingerafdruk toont; alles wat u nodig heeft om precies te bevestigen welk certificaat betrokken was.
Wanneer een handtekening als niet-geverifieerd wordt weergegeven, zegt BlueMail waarom, en wijst de reden op de oplossing:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", voeg die autoriteit toe onder Trusted CAs hierboven.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." of "isn't valid yet."
- "The certificate isn't authorized for email protection." of "for signing."
PGP liever?
BlueMail ondersteunt ook PGP, op hetzelfde End-to-End Encryption-scherm, en PGP is volledig gratis, geen Enterprise-licentie, niets te kopen. Als u liever PGP‑sleutels gebruikt dan de certificaatautoriteit, zie PGP keys in BlueMail.
Een certificaat verwijderen
Tik op Remove naast een certificaat. BlueMail bevestigt eerst: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Wanneer u het hele account verwijdert, vraagt BlueMail of u de privésleutel op het apparaat wilt bewaren. Het bewaren ervan betekent dat het opnieuw toevoegen van het account uw eerdere S/MIME-mail zal ontsleutelen zonder een nieuwe import; kiezen voor Delete key betekent dat u het .p12 bestand opnieuw nodig heeft.
Het beheren van certificaten op iOS gebeurt volledig vanaf dit scherm; de desktop-apps bieden daarnaast een link naar de eigen certificaatbeheerder van het besturingssysteem.
Ook beschikbaar op Android, Windows, Mac en Linux, en samengevat in S/MIME Support.