Ga naar inhoud

Hoe gebruik ik S/MIME op Mac?

Mac

S/MIME geeft je e-mail twee dingen die gewone post niet kan. Een ondertekend bericht bewijst dat het echt van jou kwam en onveranderd is aangekomen; een versleuteld bericht kan alleen door de persoon aan wie je het stuurde worden geopend. BlueMail voor Mac ondersteunt beide.

Wat je nodig hebt

  • Een certificaat voor je adres, plus het wachtwoord dat het beschermt als het een .p12 of .pfx bestand is. Deze komen meestal van de IT-afdeling van je organisatie of een certificeringsinstantie, en het certificaat moet zijn uitgegeven aan hetzelfde adres als het account dat je instelt.
  • Een Enterprise-licentie. S/MIME maakt deel uit van het Enterprise-aanbod van BlueMail. Waar het nog niet is inbegrepen, toont het S/MIME-scherm een aantekening Enterprise license required met een Billing-link, zodat je precies kunt zien wat je moet aanvragen.

Op een Mac leest BlueMail certificaten uit de systeemcertificaatwinkel, dus een identiteit die al op de machine is geïnstalleerd, via het beheersprofiel van je organisatie, of door jouzelf door het .p12 toe te voegen, is beschikbaar voor BlueMail zonder verdere handelingen.

Het instellen

  1. Open Settings | Privacy & Security | End-to-End Encryption.
  2. Klik S/MIME Encryption & Signing.
  3. Kies het account dat je instelt.
  4. Onder Certificates for this account, klik Select… naast Signing certificate, en doe hetzelfde voor Encryption certificate. Veel certificaten dekken beide functies, in dat geval kies je hetzelfde certificaat twee keer.

BlueMail toont dan de geldigheidsdata van elk certificaat en een SHA-256 vingerafdruk, zodat je in één oogopslag kunt bevestigen dat je het juiste certificaat hebt gekozen. Zoals het scherm opmerkt, "Some certificates may require a private key and password to use for signing or decryption."

Als een certificaat bij een ander adres hoort, meldt BlueMail dat direct in plaats van je te laten zoeken naar een configuratieprobleem dat er niet is.

Het beheren van de certificaten zelf

Onder Advanced & management brengt Open certificate manager je naar de systeemcertificaatbeheerder, waar identiteiten worden geïnstalleerd, bekeken en verwijderd, en waar je een vervaldatum kunt controleren voordat die je verrast.

De autoriteit die een handtekening heeft uitgegeven vertrouwen

De sectie Trusted CAs is wat BlueMail in staat stelt de handtekeningen van anderen te bevestigen: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."

Dus je eigen certificaat dekt meestal collega’s die dezelfde uitgever hebben. Voor iedereen buiten die keten, klik Import CA certificate en selecteer hun .pem of .cer bestand. De sectie houdt een lopende telling bij van de autoriteiten die je vertrouwt.

Kiezen wat er met elke e-mail gebeurt

Met een certificaat op zijn plaats verschijnt er een beveiligingsknop rechts van de Subject-regel telkens wanneer je een bericht opstelt. Klik erop en kies hoe je dit bericht wilt verzenden:

ModeWhat it does
NoneVerzenden zonder te ondertekenen of versleutelen
SignJe identiteit verifiëren voor ontvangers
EncryptAlleen ontvangers met een sleutel kunnen het lezen
Sign & EncryptAanbevolen

De keuze geldt voor de e-mail die voor je staat, zodat je routine-mails kunt ondertekenen en af en toe een gevoelig bericht kunt versleutelen zonder de instellingen te openen.

Om het eenmalig in te stellen, gebruik Default behavior for outgoing mail op het S/MIME-scherm:

  • Digitally sign all outgoing messages
  • Encrypt messages by default when all recipients support S/MIME: versleuteling wordt toegepast wanneer BlueMail een certificaat heeft voor iedereen op het bericht, en blijft uit wanneer het zou mislukken
  • Send clear-signed copies for compatibility: houdt ondertekende mail leesbaar in apps die S/MIME-handtekeningen niet ondersteunen

Versleutelen naar andere mensen

Versleuteling heeft het certificaat van de ontvanger nodig, en BlueMail zoekt deze op terwijl je het bericht adresseert; je ziet mogelijk kort "Looking up S/MIME certificates for recipients…". Als iemand geen certificaat beschikbaar heeft, vermeldt BlueMail die persoon onder Missing S/MIME certificates in plaats van iets te sturen dat zij niet kunnen openen, zodat je in plaats daarvan kunt ondertekenen of hen om hun certificaat kunt vragen.

De gemakkelijkste manier om certificaten op te bouwen is door ondertekende e-mail uit te wisselen: een ondertekend bericht draagt het certificaat van de afzender, dus zodra een contactpersoon een e-mail aan jou ondertekent, kun je vanaf dat moment naar hen versleutelen.

Ondertekende en versleutelde e-mail lezen

Binnenkomende S/MIME-berichten dragen een badge in de kop die toont wat BlueMail heeft bevestigd: Signed, Encrypted, Signed & Encrypted, of Signed · unverified sender wanneer de handtekening nog niet aan een vertrouwde autoriteit kan worden gekoppeld.

Klik op de badge voor S/MIME Message Information, die Signed with, Decrypted with, Your certificate, Encrypted to en de SHA-256 vingerafdruk toont.

Wanneer een handtekening als ongeverifieerd wordt weergegeven, geeft BlueMail de reden, en de reden wijst op de oplossing:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", voeg die autoriteit toe onder Trusted CAs hierboven.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." of "isn't valid yet."
  • "The certificate isn't authorized for email protection." of "for signing."

Uitrollen binnen een organisatie

Op BlueMail Enterprise kunnen beheerders de S/MIME-identiteit van elke gebruiker samen met de app zelf leveren in plaats van certificaatbestanden te distribueren; zie Can I deploy BlueMail with MDM? voor de configuratiesleutels.

PGP verkiezen?

BlueMail ondersteunt ook PGP, op hetzelfde End-to-End Encryption-scherm, en PGP is compleet gratis, geen Enterprise-licentie, niets om te kopen. Zie PGP keys in BlueMail.

Een certificaat verwijderen

Klik Remove naast een certificaat. BlueMail bevestigt eerst: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

Het verwijderen van het hele account vraagt of je de privésleutel wilt bewaren. Het bewaren ervan betekent dat het opnieuw toevoegen van het account je eerdere S/MIME-mail zal ontsleutelen zonder een nieuwe import; Delete key betekent dat je het certificaatbestand opnieuw nodig hebt.

Ook beschikbaar op iPhone and iPad en Android, en samengevat in S/MIME Support.