Ga naar inhoud

Hoe gebruik ik S/MIME op Windows?

Windows

S/MIME geeft je e-mail twee dingen die gewone post niet kan. Een ondertekend bericht bewijst dat het echt van jou kwam en ongewijzigd is aangekomen; een versleuteld bericht kan alleen worden geopend door de persoon aan wie je het hebt gestuurd. BlueMail voor Windows ondersteunt beide.

Wat je nodig hebt

  • Een certificaat voor je adres, plus het wachtwoord dat het beschermt als het een .p12 of .pfx bestand is. Deze komen meestal van de IT-afdeling van je organisatie of een certificaatautoriteit, en het certificaat moet zijn uitgegeven aan hetzelfde adres als het account dat je instelt.
  • Een Enterprise-licentie. S/MIME maakt deel uit van het Enterprise-aanbod van BlueMail. Waar het nog niet is inbegrepen, toont het S/MIME-scherm een notitie Enterprise license required met een Billing-link, zodat je precies kunt zien wat je moet aanvragen.

Op Windows leest BlueMail certificaten uit de systeemcertificaatopslag, dus een certificaat dat je IT-team al op de pc heeft geïnstalleerd, via beleid, of dat jij hebt geïnstalleerd door te dubbelklikken op het .p12, is beschikbaar voor BlueMail zonder verdere actie.

Het instellen

  1. Open Settings | Privacy & Security | End-to-End Encryption.
  2. Klik S/MIME Encryption & Signing.
  3. Kies het account dat je instelt.
  4. Onder Certificates for this account, klik op Select… naast Signing certificate, en doe hetzelfde voor Encryption certificate. Veel certificaten dekken beide taken, in dat geval kies je hetzelfde certificaat twee keer.

BlueMail toont vervolgens de geldigheidsdata van elk certificaat en een SHA-256 vingerafdruk, zodat je in één oogopslag kunt bevestigen dat je het juiste hebt geselecteerd. Zoals het scherm opmerkt: "Some certificates may require a private key and password to use for signing or decryption."

Als een certificaat bij een ander adres hoort, zegt BlueMail dat direct in plaats van je te laten zoeken naar een configuratieprobleem dat er niet is.

Het beheer van de certificaten zelf

Onder Advanced & management, brengt Open certificate manager je naar de Windows-certificaatbeheerder, waar certificaten worden geïnstalleerd, bekeken en verwijderd. Dat is ook de plek om heen te gaan als je een certificaat eerst aan de opslag moet toevoegen, of wilt controleren wanneer er een verloopt.

De autoriteit die een handtekening uitgaf vertrouwen

De sectie Trusted CAs is wat BlueMail in staat stelt de handtekeningen van anderen te bevestigen: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."

Dus je eigen certificaat dekt meestal collega’s die dezelfde uitgever delen. Voor iedereen buiten die keten, klik op Import CA certificate en selecteer hun .pem of .cer bestand. De sectie houdt een lopende telling bij van de autoriteiten die je vertrouwt.

Kiezen wat er met elke e-mail gebeurt

Als er een certificaat aanwezig is, verschijnt er een beveiligingsknop rechts van de Subject-regel telkens wanneer je een bericht opstelt. Klik erop en kies hoe je dit bericht wilt verzenden:

ModeWhat it does
NoneVerzenden zonder ondertekening of versleuteling
SignJe identiteit verifiëren voor ontvangers
EncryptAlleen ontvangers met een sleutel kunnen het lezen
Sign & EncryptAanbevolen

De keuze geldt voor de e-mail voor je, zodat je routinepost kunt ondertekenen en af en toe gevoelige berichten kunt versleutelen zonder de instellingen te openen.

Om het één keer standaard in te stellen, gebruik Default behavior for outgoing mail op het S/MIME-scherm:

  • Digitally sign all outgoing messages
  • Encrypt messages by default when all recipients support S/MIME: versleuteling wordt toegepast wanneer BlueMail een certificaat voor iedereen op het bericht heeft, en blijft uit wanneer het zou mislukken
  • Send clear-signed copies for compatibility: houdt ondertekende e-mail leesbaar in apps die geen S/MIME-handtekeningen ondersteunen

Versleutelen naar andere mensen

Versleuteling heeft het certificaat van de ontvanger nodig, en BlueMail zoekt deze op terwijl je het bericht adresseert, je ziet mogelijk kort "Looking up S/MIME certificates for recipients…". Als iemand geen certificaat beschikbaar heeft, vermeldt BlueMail die persoon onder Missing S/MIME certificates in plaats van iets te verzenden dat ze niet kunnen openen, zodat je in plaats daarvan kunt ondertekenen of hen om hun certificaat kunt vragen.

De gemakkelijkste manier om certificaten op te bouwen is door ondertekende e-mail uit te wisselen: een ondertekend bericht bevat het certificaat van de afzender, dus zodra een contactpersoon jou een e-mail ondertekent, kun je daarna naar hen versleutelen.

Ondertekende en versleutelde mail lezen

Binnenkomende S/MIME-berichten dragen een badge in de kop die toont wat BlueMail bevestigde: Signed, Encrypted, Signed & Encrypted, of Signed · unverified sender wanneer de handtekening nog niet aan een vertrouwde autoriteit kan worden gekoppeld.

Klik op de badge voor S/MIME Message Information, die Signed with, Decrypted with, Your certificate, Encrypted to en de SHA-256 vingerafdruk toont.

Wanneer een handtekening als onbevestigd wordt weergegeven, geeft BlueMail de reden, en de reden wijst op de oplossing:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", voeg die autoriteit toe onder Trusted CAs hierboven.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." of "isn't valid yet."
  • "The certificate isn't authorized for email protection." of "for signing."

Uitrollen binnen een organisatie

Op BlueMail Enterprise kunnen beheerders elke gebruikers S/MIME-identiteit met de app zelf leveren in plaats van certificaatbestanden te verspreiden; zie Can I deploy BlueMail with MDM? voor de configuratiesleutels.

PGP verkiezen?

BlueMail ondersteunt PGP ook, op hetzelfde End-to-End Encryption-scherm, en PGP is volledig gratis, geen Enterprise-licentie, niets te kopen. Zie PGP keys in BlueMail.

Een certificaat verwijderen

Klik op Remove naast een certificaat. BlueMail bevestigt eerst: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

Het verwijderen van het hele account vraagt of je de privésleutel wilt bewaren. Het bewaren ervan betekent dat het opnieuw toevoegen van het account je eerdere S/MIME-mail zal ontsleutelen zonder een nieuwe import; Delete key betekent dat je het certificaatbestand opnieuw nodig zult hebben.

Ook beschikbaar op iPhone and iPad en Android, en samengevat in S/MIME Support.