S/MIME dá ao seu e‑mail duas coisas que o correio comum não pode oferecer. Uma mensagem assinada prova que realmente veio de si e chegou inalterada; uma mensagem criptografada só pode ser aberta pela pessoa a quem a enviou. BlueMail suporta ambos no iPhone e iPad.
O que precisa
- Um certificado para o seu endereço, como um ficheiro
.p12ou.pfx, juntamente com a palavra‑passe que o protege. Estes são normalmente emitidos pela equipa de TI da sua organização ou por uma autoridade de certificação, e o certificado tem de ser emitido para o mesmo endereço da conta que está a configurar. - Uma licença Enterprise. S/MIME faz parte da oferta Enterprise do BlueMail. Se a sua conta não estiver ainda nela, o ecrã S/MIME mostra uma nota Enterprise license required com um link Billing, para que possa ver exatamente o que pedir.
Tenha o ficheiro .p12 em algum lugar acessível pelo seu dispositivo, guardado em Ficheiros, iCloud Drive, ou enviado para si próprio como anexo.
BlueMail importa o certificado a partir de um ficheiro, não de um perfil iOS instalado. Se o seu certificado chegou como um perfil de configuração em Ajustes | Geral | VPN e Gestão do Dispositivo, o iOS guarda essa identidade para uso próprio e o BlueMail lê o .p12 em vez disso. Peça a quem o emitiu pelo ficheiro, ou peça à sua equipa de TI que o envie para o BlueMail diretamente, que é para isso que serve a via de configuração gerida abaixo.
Uma vez importada, a chave privada é mantida na própria entrada de chave do BlueMail, definida para nunca sincronizar com o iCloud nem migrar para outro dispositivo, de modo que a chave permanece no dispositivo em que foi importada.
Importar o seu certificado
- Vá a Ajustes | Privacidade e Segurança | Criptografia de Ponta a Ponta.
- Toque em S/MIME Encryption & Signing.
- Escolha a conta que está a configurar.
- Em Certificates for this account, toque em Select… ao lado de Signing certificate.
- Escolha o seu ficheiro
.p12ou.pfxno seletor de ficheiros do iOS. - Introduza a palavra‑passe do ficheiro no prompt Certificate password e toque em Import.
Verá Certificate imported, e o certificado mostra agora as suas datas de validade e uma impressão digital SHA-256 para que possa confirmar que carregou o correto.
Faça o mesmo para Encryption certificate. Muitos certificados cobrem tanto assinatura como encriptação, caso em que importa o mesmo ficheiro para ambas as posições.
Se o ficheiro estiver emitido para um endereço diferente, o BlueMail diz‑lhe claramente: "This certificate is issued to …, not this account …", o que o poupa de procurar um problema de configuração que não existe.
Receber o seu certificado empurrado automaticamente
Se o seu dispositivo for gerido pela sua organização, talvez não precise de fazer nada do acima. BlueMail suporta iOS Managed App Configuration, por isso a sua equipa de TI pode entregar a sua identidade S/MIME com a própria app. Abra o BlueMail e o seu certificado já lá está, a assinar e a desencriptar de imediato. Nada para transferir, nenhuma palavra‑passe a enviar, e nenhuma hipótese de importar o ficheiro errado.
BlueMail associa um certificado enviado à conta correta pelo endereço de e‑mail dentro do certificado, portanto aterra na caixa de correio correta por si só. A importação corre uma vez e é ignorada a seguir, por isso reabrir a app não a repete. Substituir um certificado na renovação simplesmente empurra o novo.
Para administradores. Três chaves na configuração de app gerida fazem o trabalho:
smimeP12: a própria identidade, como um.p12codificado em base64smimeP12Password: a palavra‑passe que protege esse.p12enableSmime: concede o direito S/MIME, assim um dispositivo gerido não precisa de nada organizado separadamente
O iOS relê a configuração gerida quando o BlueMail volta a passar a primeiro plano, por isso uma alteração que publique aplica‑se da próxima vez que o utilizador abrir a app. O conjunto completo de definições geridas, incluindo as chaves de política que acompanham estas, está em S/MIME Support, e o conjunto mais amplo de definições geridas está em Can I deploy BlueMail with MDM?.
O Android é configurado da mesma forma através do Android Enterprise; veja How do I use S/MIME on Android?.
Confiar na autoridade que emitiu uma assinatura
A seção Trusted CAs é o que permite ao BlueMail confirmar as assinaturas de outras pessoas: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."
Portanto, importar o seu próprio certificado normalmente cobre também os seus colegas, uma vez que partilham um emissor. Para qualquer pessoa fora dessa cadeia, toque em Import CA certificate e escolha o seu ficheiro .pem ou .cer. A seção mantém uma contagem atualizada de quantas autoridades confia.
Escolher o que acontece a cada e‑mail
Uma vez que um certificado esteja no lugar, um botão de segurança aparece à direita da linha Subject sempre que compõe. Toque nele e escolha como enviar esta mensagem:
| Mode | What it does |
|---|---|
| None | Enviar sem assinatura nem encriptação |
| Sign | Verificar a sua identidade aos destinatários |
| Encrypt | Só destinatários com uma chave podem ler |
| Sign & Encrypt | Recomendado |
A escolha aplica‑se ao e‑mail à sua frente, por isso pode assinar correio rotineiro e encriptar o ocasional sensível sem alterar definições.
Para evitar decidir cada vez, defina os seus padrões de volta no ecrã S/MIME em Default behavior for outgoing mail:
- Digitally sign all outgoing messages: todas as mensagens são enviadas assinadas.
- Encrypt messages by default when all recipients support S/MIME: a encriptação aplica‑se automaticamente sempre que o BlueMail tem um certificado para todos na mensagem, e mantém‑se desligada quando falharia.
- Send clear-signed copies for compatibility: mantém o correio assinado legível em apps que não tratam assinaturas S/MIME.
Encriptar para outras pessoas
A encriptação precisa do certificado do destinatário, e o BlueMail procura‑os por si enquanto endereça a mensagem, pode ver brevemente "Looking up S/MIME certificates for recipients…". Se alguém na lista não tiver certificado disponível, o BlueMail identifica‑o em Missing S/MIME certificates em vez de enviar algo que não poderiam abrir, para que possa assinar essa mensagem em vez disso ou pedir‑lhes o certificado.
A forma fiável de recolher certificados é simplesmente trocar correio assinado: uma mensagem assinada transporta o certificado do remetente, por isso uma vez que um contacto assine um e‑mail para si, pode encriptar para ele a partir daí.
Ler correio assinado e encriptado
Mensagens S/MIME recebidas trazem um emblema no cabeçalho da mensagem a dizer o que o BlueMail confirmou:
- Signed: a assinatura verifica‑se.
- Encrypted: a mensagem foi encriptada para si e foi desencriptada no seu dispositivo.
- Signed & Encrypted: ambos.
- Signed · unverified sender: a mensagem está assinada, mas o BlueMail não conseguiu ligar a assinatura a uma autoridade confiável ainda.
Pode ver Verifying signature... ou Decrypting... por um momento enquanto processa.
Toque no emblema para S/MIME Message Information, que mostra Signed with, Decrypted with, Your certificate, Encrypted to e a impressão digital SHA-256, tudo o que precisa para confirmar exactamente qual certificado esteve envolvido.
Quando uma assinatura aparece como não verificada, o BlueMail explica porquê, e a razão aponta para a correção:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", adicione essa autoridade em Trusted CAs acima.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." ou "isn't valid yet."
- "The certificate isn't authorized for email protection." ou "for signing."
Prefere PGP?
BlueMail também suporta PGP, no mesmo ecrã Criptografia de Ponta a Ponta, e o PGP é completamente gratuito, sem licença Enterprise, nada para comprar. Se preferir usar chaves PGP em vez da autoridade de certificação, veja PGP keys in BlueMail.
Remover um certificado
Toque em Remove ao lado de um certificado. O BlueMail confirma primeiro: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Quando remove a conta inteira, o BlueMail pergunta se deve manter a chave privada no dispositivo. Manter‑a significa que ao adicionar novamente a conta irá desencriptar o seu correio S/MIME passado sem outra importação; escolher Delete key significa que vai precisar novamente do ficheiro .p12.
Gerir certificados no iOS é feito inteiramente a partir deste ecrã, as apps de ambiente de trabalho oferecem adicionalmente um link para o gestor de certificados do próprio sistema operativo.
Também disponível em Android, Windows, Mac e Linux, e resumido em S/MIME Support.