S/MIME daje twojej poczcie dwie rzeczy, których zwykła poczta nie ma. Podpisana wiadomość dowodzi, że naprawdę pochodzi od ciebie i dotarła niezmieniona; zaszyfrowana wiadomość może zostać otwarta tylko przez osobę, której ją wysłałeś. BlueMail dla Mac obsługuje obie funkcje.
Czego potrzebujesz
- Certyfikat dla twojego adresu, oraz hasło go chroniące, jeśli jest to plik
.p12lub.pfx. Zazwyczaj pochodzą one od zespołu IT twojej organizacji lub od urzędu certyfikacji, a certyfikat musi być wystawiony na ten sam adres, co konto, które konfigurujesz. - Licencja Enterprise. S/MIME jest częścią oferty Enterprise BlueMail. Tam, gdzie nie jest jeszcze wliczone, ekran S/MIME pokazuje notatkę Wymagana licencja Enterprise z linkiem Billing, dzięki czemu możesz dokładnie zobaczyć, o co poprosić.
Na Macu BlueMail odczytuje certyfikaty ze systemowego sklepu certyfikatów, więc tożsamość już zainstalowana na maszynie, przez profil zarządzania twojej organizacji lub przez ciebie po dodaniu .p12 samodzielnie, jest dostępna dla BlueMail bez dodatkowych kroków.
Konfiguracja
- Otwórz Settings | Privacy & Security | End-to-End Encryption.
- Kliknij S/MIME Encryption & Signing.
- Wybierz konto, które konfigurujesz.
- W sekcji Certificates for this account kliknij Select… obok Signing certificate, a następnie zrób to samo dla Encryption certificate. Wiele certyfikatów obejmuje obie funkcje, wtedy wybierasz ten sam certyfikat dwukrotnie.
BlueMail pokazuje następnie daty ważności każdego certyfikatu i odcisk palca SHA-256, dzięki czemu możesz od razu potwierdzić, że wybrałeś właściwy. Jak zauważa ekran, "Niektóre certyfikaty mogą wymagać klucza prywatnego i hasła, aby używać ich do podpisywania lub odszyfrowywania."
Jeśli certyfikat należy do innego adresu, BlueMail informuje o tym bezpośrednio, zamiast pozostawiać cię z koniecznością szukania problemu konfiguracyjnego, którego nie ma.
Zarządzanie samymi certyfikatami
W sekcji Advanced & management, Open certificate manager przenosi cię do systemowego menedżera certyfikatów, gdzie tożsamości są instalowane, sprawdzane i usuwane, i gdzie możesz sprawdzić datę wygaśnięcia zanim cię zaskoczy.
Zaufanie urzędowi, który wydał podpis
Sekcja Trusted CAs pozwala BlueMail potwierdzać podpisy innych osób: "Urządzenia certyfikujące używane do weryfikacji podpisanej poczty jako zaufane. Importowanie .p12 również ufa jego łańcuchowi wystawcy."
Dlatego twój własny certyfikat zwykle obejmuje współpracowników, którzy korzystają z tego samego wystawcy. Dla każdego spoza tego łańcucha kliknij Import CA certificate i wybierz ich plik .pem lub .cer. Sekcja prowadzi liczbę urzędów, którym ufasz.
Wybór, co się stanie z każdą wiadomością
Gdy certyfikat jest ustawiony, przy komponowaniu pojawia się po prawej stronie linii Subject przycisk zabezpieczeń. Kliknij go i wybierz, jak wysłać tę wiadomość:
| Mode | What it does |
|---|---|
| None | Wyślij bez podpisu i szyfrowania |
| Sign | Potwierdź swoją tożsamość odbiorcom |
| Encrypt | Tylko odbiorcy posiadający klucz mogą ją odczytać |
| Sign & Encrypt | Zalecane |
Wybór dotyczy bieżącej wiadomości, więc możesz podpisywać rutynową pocztę i szyfrować od czasu do czasu wiadomości wrażliwe, bez otwierania ustawień.
Aby ustawić to na stałe, użyj Default behavior for outgoing mail na ekranie S/MIME:
- Digitally sign all outgoing messages
- Encrypt messages by default when all recipients support S/MIME: szyfrowanie stosuje się zawsze, gdy BlueMail ma certyfikat dla wszystkich odbiorców wiadomości, i pozostaje wyłączone, gdy by się nie powiodło
- Send clear-signed copies for compatibility: utrzymuje podpisaną pocztę czytelną w aplikacjach, które nie obsługują podpisów S/MIME
Szyfrowanie do innych osób
Szyfrowanie wymaga certyfikatu odbiorcy, a BlueMail wyszukuje je, gdy adresujesz wiadomość, możesz przez chwilę zobaczyć "Looking up S/MIME certificates for recipients…". Jeśli ktoś nie ma dostępnego certyfikatu, BlueMail wymienia go pod Missing S/MIME certificates zamiast wysyłać coś, czego nie będzie mógł otworzyć, dzięki czemu możesz zamiast tego podpisać lub poprosić go o certyfikat.
Najłatwiejszym sposobem zdobywania certyfikatów jest wymiana podpisanej poczty: podpisana wiadomość zawiera certyfikat nadawcy, więc gdy kontakt podpisze do ciebie email, od tego momentu możesz do niego szyfrować.
Odczytywanie podpisanej i zaszyfrowanej poczty
Przychodzące wiadomości S/MIME mają w nagłówku odznakę pokazującą, co BlueMail potwierdził: Signed, Encrypted, Signed & Encrypted, lub Signed · unverified sender gdy podpis nie może jeszcze zostać powiązany z zaufanym urzędem.
Kliknij odznakę dla S/MIME Message Information, która pokazuje Signed with, Decrypted with, Your certificate, Encrypted to oraz odcisk palca SHA-256.
Gdy podpis jest niezweryfikowany, BlueMail podaje powód, a powód wskazuje rozwiązanie:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", dodaj ten urząd w sekcji Trusted CAs powyżej.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." lub "isn't valid yet."
- "The certificate isn't authorized for email protection." lub "for signing."
Wdrażanie w całej organizacji
W BlueMail Enterprise administratorzy mogą dostarczać tożsamość S/MIME każdego użytkownika wraz z aplikacją zamiast dystrybuować pliki certyfikatów; zobacz Can I deploy BlueMail with MDM? dla kluczy konfiguracyjnych.
Wolisz PGP?
BlueMail obsługuje również PGP, na tym samym ekranie End-to-End Encryption, a PGP jest całkowicie darmowe, bez licencji Enterprise, nic do kupienia. Zobacz PGP keys in BlueMail.
Usuwanie certyfikatu
Kliknij Remove obok certyfikatu. BlueMail najpierw potwierdza: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Usuwanie całego konta pyta, czy zachować klucz prywatny. Zachowanie go oznacza, że ponowne dodanie konta odszyfruje twoją przeszłą pocztę S/MIME bez ponownego importu; Delete key oznacza, że będziesz potrzebować ponownie pliku certyfikatu.
Dostępne także na iPhone and iPad oraz Android, i podsumowane w S/MIME Support.