BlueMail's S/MIME-ondersteuning laat je digitaal ondertekende en versleutelde e-mail verzenden en ontvangen, zodat je ontvangers kunnen bevestigen dat een bericht echt van jou afkomstig is, en gevoelige post alleen gelezen kan worden door de persoon aan wie het is gericht.
Waar S/MIME leeft
Ga naar Instellingen | Privacy & Beveiliging | End-to-End Encryptie, tik vervolgens op S/MIME Encryptie & Ondertekenen en kies het account dat je gaat instellen. Hetzelfde scherm bevat PGP Encryptie als je dat liever gebruikt; zie PGP-sleutels.
S/MIME maakt deel uit van BlueMail Enterprise. Waar het nog niet is inbegrepen, toont het scherm een Enterprise-licentie vereist-notitie met een Facturering-koppeling.
Je certificaat toevoegen
BlueMail gebruikt .p12 en .pfx certificaatbestanden, en er zijn twee slots op het account: Ondertekeningscertificaat en Encryptiecertificaat. Tik naast een van beide op Kiezen…, selecteer je bestand en voer het wachtwoord in dat het beschermt bij de Certificaatwachtwoord-prompt. Veel certificaten dekken beide taken; in dat geval importeer je hetzelfde bestand in beide slots.
Eenmaal geïmporteerd toont BlueMail de geldigheidsdata van het certificaat en de SHA-256-vingerafdruk zodat je kunt bevestigen dat je het juiste hebt geladen.
Het certificaat moet zijn uitgegeven aan hetzelfde adres als het account. Als dat niet zo is, zegt BlueMail dit rechtstreeks in plaats van dat je moet raden.
Stapsgewijs voor jouw platform: iPhone en iPad · Android · Windows · Mac · Linux
Uitrollen van S/MIME naar beheerde apparaten
Bij BlueMail Enterprise hoeft niemand certificaatbestanden met de hand te behandelen. Een beheerder kan de S/MIME-identiteit van elke gebruiker leveren via de app zelf, via iOS Managed App Configuration of Android Enterprise managed configurations, zodat medewerkers BlueMail openen met ondertekenen en ontsleutelen al werkend. Geen bestand te verspreiden, en geen wachtwoord dat rondgedeeld wordt.
BlueMail koppelt een gepusht certificaat aan het juiste account door het e-mailadres in het certificaat, zodat het bij de juiste postbus terechtkomt zonder per-apparaat-setup. De import verloopt één keer en wordt vervolgens overgeslagen, zodat het opnieuw openen van de app dit nooit herhaalt, terwijl het publiceren van een vervanging bij vernieuwing het nieuwe certificaat op zichzelf uitrolt.
Voor beheerders. Beheerde configuratie maakt deel uit van BlueMail Enterprise en wordt ingeschakeld voor jouw organisatie als onderdeel van het opzetten, dus regel dit eerst met je BlueMail-contact. Het is per klant ingeschakeld in plaats van voor iedereen. Zodra live voor jouw tenant, stel deze sleutels in de configuratie die je levert aan BlueMail:
| Sleutel | Type | Wat het doet |
|---|---|---|
enableSmime | boolean | Verleent de S/MIME-privilege aan het account |
smimeP12 | string | De identiteit, als een base64-gecodeerde .p12 |
smimeP12Password | string | Het wachtwoord dat dat .p12 beschermt |
enableSmime is het beheerde equivalent van de licentie-toekenning, dus een beheerd apparaat heeft geen aparte entitlement nodig. Booleans kunnen worden verzonden als echte booleans of als de strings "true" en "false".
Hetzelfde kanaal draagt de andere beheerde instellingen van BlueMail, zodat S/MIME samen met de rest van je beleid in één payload naar buiten gaat. Voor de volledige en huidige lijst, en voorbeeldpayloads voor jouw console, zie Kan ik BlueMail met MDM uitrollen?.
De twee platforms verschillen alleen in timing: Android zendt wijzigingsbeperkingen uit, dus BlueMail pakt een nieuwe configuratie op zodra jouw EMM deze toepast, terwijl iOS het opnieuw leest wanneer BlueMail weer naar de voorgrond komt.
Ondertekenen of een bericht versleutelen
Wanneer je een bericht opstelt, zit er een beveiligingsknop rechts van de Onderwerp-regel. Tik erop voor de S/MIME Encryptie-blad en kies hoe je dit specifieke e-mailbericht verzendt:
- Geen: verzend zonder te ondertekenen of te versleutelen
- Ondertekenen: verifieer je identiteit aan ontvangers
- Versleutelen: alleen ontvangers met een sleutel kunnen het lezen
- Onderteken & Versleutelen: aanbevolen
Voor een vaste voorkeur gebruik je Standaardgedrag voor uitgaande post op het S/MIME-scherm: Digitaal onderteken alle uitgaande berichten, Versleutel berichten standaard wanneer alle ontvangers S/MIME ondersteunen, en Verzenden van ongesigneerde kopieën voor compatibiliteit.
Versleuteling heeft het certificaat van de ontvanger nodig. BlueMail zoekt deze op terwijl je het bericht adresseert, en als er geen een beschikbaar is, benoemt het die ontvanger onder Ontbrekende S/MIME-certificaten in plaats van een bericht te verzenden dat ze niet kunnen openen. De makkelijkste manier om certificaten op te bouwen is door gesigneerde e-mail uit te wisselen, aangezien een ondertekst bericht het afzendercertificaat met zich meeneemt.
Signed en encrypted post lezen
De berichtkop bevat een badge die aangeeft wat BlueMail heeft geverifieerd: Ondertekend, Versleuteld, Ondertekend & Versleuteld, of Ondertekend · niet-vertrouwde afzender wanneer de handtekening nog niet kan worden verbonden met een vertrouwde autoriteit. Tik erop voor S/MIME Berichtinformatie, die het certificaat noemt dat het bericht heeft ondertekend of ontsleuteld en laat zijn vingerafdruk zien.
Vertrouwde CA's
Het verifiëren van andermans handtekeningen is afhankelijk van het vertrouwen in de autoriteit die ze heeft uitgegeven. De sectie Vertrouwde CA's behandelt dit, en het importeren van jouw eigen .p12 vertrouwt ook zijn uitgevende keten, wat meestal collega's dekt die jouw uitgever delen. Voor iedereen anders tik je op Importeer CA-certificaat en kies hun .pem of .cer-bestand.
Dit is wat encryptie mogelijk maakt, niet alleen netjes. BlueMail bewaart het certificaat van de afzender wanneer hun gesigneerde bericht aankomt en de handtekening verifieert tegen een autoriteit die je vertrouwt. Dus als hun uitgever niet in deze lijst staat, wordt het certificaat niet bewaard, en versleutelen naar die persoon blijft ongeacht hoeveel gesigneerde berichten ze sturen niet beschikbaar. Een CA van hen importeren één keer lost beide op: hun handtekeningen beginnen te lezen als geverifieerd, en je kunt beginnen naar hen te versleutelen.
Als er iets aandacht nodig heeft
- Een handtekening wordt als onbeveiligd weergegeven. BlueMail geeft de reden onderaan, en wijst op de oplossing, meestal "De certificaat van de ondertekenaar komt niet van een vertrouwde autoriteit. Importeer zijn CA om het te vertrouwen." Andere redenen betreffen een adres dat niet overeenkomt met de afzender, en een certificaat dat is verlopen, nog niet geldig is, of niet is geautoriseerd voor e-mail.
- Een import is niet gelukt. BlueMail meldt "Import mislukt. Het wachtwoord kan incorrect zijn, of het bestand is geen geldig certificaat." Certificaatwachtwoorden zijn hoofdlettergevoelig; als het wachtwoord verloren is, vraag dan je certificaatprovider om een nieuw bestand.
- Je kunt niet naar iemand versleutelen. Vraag hen eerst een ondertekende e-mail te sturen, en hun certificaat komt daarmee mee.