S/MIME geeft je e-mail twee dingen die gewone post niet kan. Een ondertekend bericht bewijst dat het echt van jou kwam en ongewijzigd aankwam; een gecodeerd bericht kan alleen worden geopend door de persoon naar wie je het hebt gestuurd. BlueMail voor Linux ondersteunt beide.
Wat je nodig hebt
- Een certificaat voor je adres, plus het wachtwoord dat het beschermt als het een
.p12of.pfxbestand is. Deze komen meestal van de IT-afdeling van je organisatie of een certificaatautoriteit, en het certificaat moet zijn uitgegeven aan hetzelfde adres als het account dat je instelt. - Een Enterprise-licentie. S/MIME maakt deel uit van het Enterprise-aanbod van BlueMail. Waar het nog niet is inbegrepen, toont het S/MIME-scherm een aanduiding Enterprise license required met een Billing link, zodat je precies kunt zien wat je moet aanvragen.
Op Linux leest BlueMail certificaten uit de systeemcertificaatautoriteiten, dus een identiteit die je distributie of je organisatie al heeft geïnstalleerd is beschikbaar voor BlueMail zonder verdere handelingen.
Het instellen
- Open Settings | Privacy & Security | End-to-End Encryption.
- Klik S/MIME Encryption & Signing.
- Kies het account dat je instelt.
- Onder Certificates for this account, klik Select… naast Signing certificate, en doe hetzelfde voor Encryption certificate. Veel certificaten dekken beide taken, in dat geval kies je hetzelfde certificaat twee keer.
BlueMail toont vervolgens de geldigheidsdata van elk certificaat en een SHA-256 vingerafdruk, zodat je in één oogopslag kunt bevestigen dat je de juiste hebt geselecteerd. Zoals het scherm opmerkt: "Some certificates may require a private key and password to use for signing or decryption."
Als een certificaat bij een ander adres hoort, zegt BlueMail dat direct in plaats van je te laten zoeken naar een configuratieprobleem dat er niet is.
Beheren van de certificaten zelf
Onder Advanced & management opent Open certificate manager de systeemcertificaatbeheerder, waar identiteiten worden geïnstalleerd, bekeken en verwijderd.
Het vertrouwen van de instantie die een handtekening heeft uitgegeven
De sectie Trusted CAs is wat BlueMail in staat stelt de handtekeningen van andere mensen te bevestigen: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."
Dus je eigen certificaat dekt gewoonlijk collega’s die dezelfde uitgever delen. Voor iedereen buiten die keten klik je Import CA certificate en selecteer je hun .pem of .cer bestand. De sectie houdt een lopende telling bij van de autoriteiten die je vertrouwt.
Kiezen wat er met elke e-mail gebeurt
Met een certificaat op zijn plaats verschijnt er een beveiligingsknop rechts van de Subject regel wanneer je een bericht opstelt. Klik erop en kies hoe je dit bericht wilt verzenden:
| Mode | What it does |
|---|---|
| None | Verzenden zonder ondertekening of versleuteling |
| Sign | Verifieer je identiteit aan ontvangers |
| Encrypt | Alleen ontvangers met een sleutel kunnen het lezen |
| Sign & Encrypt | Aanbevolen |
De keuze geldt voor de e-mail die voor je ligt, zodat je routinepost kunt ondertekenen en de incidentele gevoelige post kunt versleutelen zonder de instellingen te openen.
Om het in plaats daarvan één keer in te stellen, gebruik Default behavior for outgoing mail op het S/MIME-scherm:
- Digitally sign all outgoing messages
- Encrypt messages by default when all recipients support S/MIME: versleuteling wordt toegepast wanneer BlueMail een certificaat heeft voor iedereen in het bericht, en blijft uit wanneer het zou mislukken
- Send clear-signed copies for compatibility: houdt ondertekende e-mail leesbaar in apps die geen S/MIME-handtekeningen ondersteunen
Versleutelen naar andere mensen
Versleuteling heeft het certificaat van de ontvanger nodig, en BlueMail zoekt deze terwijl je het bericht adresseert, je ziet mogelijk kort "Looking up S/MIME certificates for recipients…". Als iemand geen certificaat beschikbaar heeft, noemt BlueMail diegene onder Missing S/MIME certificates in plaats van iets te verzenden dat ze niet kunnen openen, zodat je in plaats daarvan kunt ondertekenen of ze om hun certificaat kunt vragen.
De eenvoudigste manier om certificaten op te bouwen is het uitwisselen van ondertekende e-mail: een ondertekend bericht draagt het certificaat van de afzender met zich mee, dus zodra een contact een e-mail aan jou ondertekent, kun je vanaf dat moment naar hen versleutelen.
Ondertekende en versleutelde e-mail lezen
Binnenkomende S/MIME-berichten dragen een insigne in de header die toont wat BlueMail heeft bevestigd: Signed, Encrypted, Signed & Encrypted, of Signed · unverified sender wanneer de handtekening nog niet kan worden gekoppeld aan een vertrouwde autoriteit.
Klik op het insigne voor S/MIME Message Information, dat Signed with, Decrypted with, Your certificate, Encrypted to en de SHA-256 vingerafdruk toont.
Wanneer een handtekening als niet-geverifieerd wordt weergegeven, geeft BlueMail de reden, en wijst de reden op de oplossing:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", voeg die autoriteit toe onder Trusted CAs hierboven.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." of "isn't valid yet."
- "The certificate isn't authorized for email protection." of "for signing."
Uitrollen binnen een organisatie
Op BlueMail Enterprise kunnen beheerders de S/MIME-identiteit van elke gebruiker leveren met de app zelf in plaats van certificaatbestanden te distribueren; zie Can I deploy BlueMail with MDM? voor de configuratiesleutels.
PGP verkiezen?
BlueMail ondersteunt ook PGP, op hetzelfde End-to-End Encryption scherm, en PGP is volledig gratis, geen Enterprise-licentie, niets te kopen. Zie PGP keys in BlueMail.
Een certificaat verwijderen
Klik Remove naast een certificaat. BlueMail bevestigt eerst: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Het verwijderen van het hele account vraagt of je de privésleutel wilt bewaren. Het bewaren ervan betekent dat het opnieuw toevoegen van het account je eerdere S/MIME-mail zal ontsleutelen zonder een nieuwe import; Delete key betekent dat je het certificaatbestand opnieuw nodig zult hebben.
Ook beschikbaar op iPhone and iPad en Android, en samengevat in S/MIME Support.