S/MIME dá ao seu e‑mail duas coisas que o correio comum não pode. Uma mensagem assinada prova que ela realmente veio de si e chegou inalterada; uma mensagem encriptada só pode ser aberta pela pessoa a quem a enviou. BlueMail suporta ambos no Android.
O que precisa
- Um certificado para o seu endereço, como um ficheiro
.p12ou.pfx, além da palavra‑passe que o protege. Estes normalmente vêm da equipa de TI da sua organização ou de uma autoridade de certificação, e o certificado tem de ser emitido para o mesmo endereço da conta que está a configurar. - Uma licença Enterprise. S/MIME faz parte da oferta Enterprise do BlueMail. Onde ainda não está incluído, o ecrã de S/MIME mostra uma nota É necessária licença Enterprise com um link Faturação para que possa ver exatamente o que pedir.
Guarde o .p12 num local acessível pelo seu telefone, Downloads, Google Drive, ou um anexo que se tenha enviado. BlueMail importa a partir do próprio ficheiro, por isso um certificado já instalado na própria loja de credenciais do Android não é o que ele lê; mantenha o .p12 à mão.
Uma vez importada, a chave privada é guardada no armazenamento seguro próprio do BlueMail nesse dispositivo.
Importar o seu certificado
- Vá a Definições | Privacidade e Segurança | Criptografia ponta a ponta.
- Toque em Criptografia e Assinatura S/MIME.
- Escolha a conta que está a configurar.
- Em Certificados para esta conta, toque em Selecionar… ao lado de Certificado de assinatura.
- Escolha o seu ficheiro
.p12ou.pfxno seletor de ficheiros do Android. - Introduza a palavra‑passe do ficheiro no pedido Palavra‑passe do certificado e toque em Importar.
Verá Certificado importado, e o certificado mostra então as datas de validade e uma impressão digital SHA-256 para que possa confirmar que carregou o correcto. Repita para Certificado de encriptação, muitos certificados cobrem ambas as funções, caso em que importa o mesmo ficheiro duas vezes.
Se o ficheiro pertencer a um endereço diferente, BlueMail indica‑o diretamente, poupando‑lhe a procura de um problema de configuração que não existe.
Distribuir certificados numa frota
Para dispositivos Android geridos, ninguém precisa de manipular ficheiros de certificado manualmente. BlueMail suporta configurações geridas do Android Enterprise, assim a sua equipa de TI pode entregar a identidade S/MIME de cada utilizador com a aplicação: os colaboradores abrem o BlueMail e o seu certificado já está no lugar, assinando e desencriptando desde a primeira execução.
BlueMail associa um certificado enviado à conta correta usando o endereço de e‑mail presente no certificado, para que ele caia na caixa de correio correta sem configuração por dispositivo. A importação corre uma vez e depois é ignorada, por isso reabrir a aplicação nunca a repete, enquanto publicar um substituto, por exemplo na renovação, distribui o novo certificado automaticamente.
O Android tem aqui uma vantagem real: transmite alterações de restrições à aplicação, por isso BlueMail captar uma nova ou atualizada configuração assim que o seu EMM a aplica, em vez de esperar pelo próximo arranque.
Para administradores. Três chaves na configuração gerida fazem o trabalho:
smimeP12: a própria identidade, como um.p12codificado em base64smimeP12Password: a palavra‑passe que protege esse.p12enableSmime: concede o direito de S/MIME, de modo que um dispositivo gerido não precise de nada arranjado separadamente
A vantagem do Android é o timing: transmite alterações de restrições, por isso BlueMail capta uma nova ou atualizada configuração assim que o seu EMM a aplica em vez de esperar pelo próximo arranque. O conjunto mais vasto de definições geridas está em Posso implementar BlueMail com MDM?.
Para iPhone e iPad, o equivalente é a Configuração de Aplicação Gerida do iOS; veja Como usar S/MIME no iPhone e iPad?.
Confiar na autoridade que emitiu uma assinatura
A secção CAs confiáveis é o que permite ao BlueMail confirmar assinaturas de outras pessoas: "Autoridades de certificação utilizadas para verificar correio assinado como confiável. Importar um .p12 também confia na sua cadeia de emissão."
Portanto importar o seu próprio certificado normalmente cobre colegas que partilham o seu emissor. Para qualquer pessoa fora dessa cadeia, toque em Importar certificado CA e escolha o seu ficheiro .pem ou .cer. A seção mantém uma contagem corrente das autoridades em que confia.
Escolher o que acontece com cada e‑mail
Com um certificado em vigor, um botão de segurança aparece à direita da linha Assunto sempre que compõe. Toque nele e escolha como enviar esta mensagem:
| Modo | O que faz |
|---|---|
| Nenhum | Enviar sem assinar nem encriptar |
| Assinar | Verificar a sua identidade aos destinatários |
| Encriptar | Só destinatários com uma chave podem ler |
| Assinar & Encriptar | Recomendado |
A escolha aplica‑se ao e‑mail que tem à sua frente, pelo que pode assinar correio rotineiro e encriptar o ocasional sensível sem ir às definições.
Para defini‑lo de uma vez, use Comportamento predefinido para correio de saída no ecrã de S/MIME:
- Assinar digitalmente todas as mensagens de saída
- Encriptar mensagens por defeito quando todos os destinatários suportarem S/MIME: a encriptação aplica‑se sempre que BlueMail tem um certificado para todos na mensagem, e fica desligada quando falharia
- Enviar cópias com assinatura clara para compatibilidade: mantém o correio assinado legível em aplicações que não tratam assinaturas S/MIME
Encriptar para outras pessoas
A encriptação precisa do certificado do destinatário, e BlueMail procura estes enquanto endereça a mensagem, poderá ver brevemente "A procurar certificados S/MIME para destinatários…". Se alguém não tiver um certificado disponível, BlueMail identifica‑o em Faltam certificados S/MIME em vez de enviar algo que não poderiam abrir, para que possa assinar em vez disso ou pedir o certificado.
A forma mais simples de reunir certificados é trocar correio assinado: uma mensagem assinada transporta o certificado do remetente, portanto assim que um contacto lhe enviar um e‑mail assinado, pode encriptar para ele a partir daí.
Ler correio assinado e encriptado
As mensagens S/MIME recebidas trazem um distintivo no cabeçalho mostrando o que BlueMail confirmou: Assinado, Encriptado, Assinado & Encriptado, ou Assinado · remetente não verificado quando a assinatura não pode ainda ser ligada a uma autoridade confiável. Poderá ver A verificar assinatura... ou A desencriptar... brevemente enquanto o processo decorre.
Toque no distintivo para Informação da Mensagem S/MIME, que mostra Assinado com, Desencriptado com, O seu certificado, Encriptado para e a impressão digital SHA-256.
Quando uma assinatura aparece como não verificada, BlueMail fornece a razão, e a razão aponta para a solução:
- "O certificado do assinante não é de uma autoridade confiável. Importe a sua CA para a confiar.", adicione essa autoridade em CAs confiáveis acima.
- "O e‑mail do certificado não corresponde ao endereço do remetente."
- "O certificado do assinante expirou." ou "ainda não é válido."
- "O certificado não está autorizado para proteção de e‑mail." ou "para assinatura."
Prefere PGP?
BlueMail suporta PGP também, no mesmo ecrã Criptografia ponta a ponta, e o PGP é completamente gratuito, sem licença Enterprise, nada a comprar. Veja Chaves PGP em BlueMail.
Remover um certificado
Toque em Remover ao lado de um certificado. BlueMail confirma primeiro: "Isto elimina o certificado S/MIME e a sua chave privada deste dispositivo. Pode importá‑lo novamente mais tarde."
Remover a conta inteira pergunta se deseja manter a chave privada no dispositivo. Mantê‑la significa que ao re‑adicionar a conta irá desencriptar o seu correio S/MIME passado sem nova importação; Eliminar chave significa que irá precisar novamente do .p12.
Também disponível em iPhone e iPad, Windows, Mac e Linux, e resumido em Suporte S/MIME.