S/MIME dá ao seu e‑mail duas coisas que o correio comum não pode. Uma mensagem assinada prova que realmente veio de si e chegou inalterada; uma mensagem encriptada só pode ser aberta pela pessoa a quem a enviou. BlueMail para Linux suporta ambas.
O que precisa
- Um certificado para o seu endereço, mais a palavra‑passe que o protege se for um ficheiro
.p12ou.pfx. Estes normalmente provêm da equipa de TI da sua organização ou de uma autoridade de certificação, e o certificado tem de ser emitido para o mesmo endereço que a conta que está a configurar. - Uma licença Enterprise. S/MIME faz parte da oferta Enterprise do BlueMail. Onde ainda não está incluído, o ecrã de S/MIME mostra uma nota Enterprise license required com um link Billing, para poder ver exatamente o que pedir.
No Linux, o BlueMail lê certificados a partir do armazém de certificados do sistema, por isso uma identidade que a sua distribuição ou a sua organização já instalou está disponível para o BlueMail sem mais configuração.
Configurar
- Abra Settings | Privacy & Security | End-to-End Encryption.
- Clique S/MIME Encryption & Signing.
- Escolha a conta que está a configurar.
- Em Certificates for this account, clique Select… ao lado de Signing certificate, depois faça o mesmo para Encryption certificate. Muitos certificados cobrem ambas as funções, caso em que escolhe o mesmo certificado duas vezes.
BlueMail mostra então as datas de validade de cada certificado e uma impressão digital SHA-256, para que possa confirmar de relance que selecionou o correcto. Como o ecrã nota, "Some certificates may require a private key and password to use for signing or decryption."
Se um certificado pertencer a um endereço diferente, o BlueMail diz‑o directamente em vez de o deixar procurar um problema de configuração que não existe.
Gerir os próprios certificados
Em Advanced & management, Open certificate manager abre o gestor de certificados do sistema, que é onde as identidades são instaladas, inspecionadas e removidas.
Confiar na autoridade que emitiu uma assinatura
A secção Trusted CAs é o que permite ao BlueMail confirmar assinaturas de outras pessoas: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."
Assim, o seu próprio certificado normalmente cobre colegas que partilham o seu emissor. Para qualquer pessoa fora dessa cadeia, clique Import CA certificate e seleccione o seu ficheiro .pem ou .cer. A secção mantém uma contagem actualizada das autoridades que confia.
Escolher o que acontece a cada e‑mail
Com um certificado instalado, um botão de segurança aparece à direita da linha Subject sempre que compõe. Clique nele e escolha como enviar esta mensagem:
| Mode | What it does |
|---|---|
| None | Send without signing or encryption |
| Sign | Verify your identity to recipients |
| Encrypt | Only recipients with a key can read it |
| Sign & Encrypt | Recommended |
A escolha aplica‑se ao e‑mail que tem à sua frente, pelo que pode assinar correio rotineiro e encriptar o ocasionalmente sensível sem abrir as definições.
Para defini‑lo de uma vez, use Default behavior for outgoing mail no ecrã de S/MIME:
- Digitally sign all outgoing messages
- Encrypt messages by default when all recipients support S/MIME: a encriptação aplica‑se sempre que o BlueMail tem um certificado para toda a gente na mensagem, e mantém‑se desactivada quando falharia
- Send clear-signed copies for compatibility: mantém o correio assinado legível em aplicações que não tratam assinaturas S/MIME
Encriptar para outras pessoas
A encriptação necessita do certificado do destinatário, e o BlueMail procura estes enquanto endereça a mensagem; pode ver brevemente "Looking up S/MIME certificates for recipients…". Se alguém não tiver um certificado disponível, o BlueMail identifica‑o em Missing S/MIME certificates em vez de enviar algo que não poderia abrir, para que possa assinar em vez disso ou pedir o certificado.
A forma mais fácil de construir um conjunto de certificados é trocar correio assinado: uma mensagem assinada transporta o certificado do remetente, por isso uma vez que um contacto assine um e‑mail para si, pode encriptar para essa pessoa a partir daí.
Ler correio assinado e encriptado
As mensagens S/MIME recebidas trazem um emblema no cabeçalho mostrando o que o BlueMail confirmou: Signed, Encrypted, Signed & Encrypted, ou Signed · unverified sender quando a assinatura ainda não pode ser ligada a uma autoridade confiável.
Clique no emblema para S/MIME Message Information, que mostra Signed with, Decrypted with, Your certificate, Encrypted to e a impressão digital SHA-256.
Quando uma assinatura aparece como não verificada, o BlueMail dá a razão, e a razão indica a solução:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", adicione essa autoridade em Trusted CAs acima.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." ou "isn't valid yet."
- "The certificate isn't authorized for email protection." ou "for signing."
Implementação numa organização
No Enterprise do BlueMail, os administradores podem entregar a identidade S/MIME de cada utilizador com a própria aplicação em vez de distribuir ficheiros de certificados; veja Can I deploy BlueMail with MDM? para as chaves de configuração.
Prefere PGP?
O BlueMail suporta PGP também, no mesmo ecrã End-to-End Encryption, e o PGP é completamente gratuito, sem licença Enterprise, nada para comprar. Veja PGP keys in BlueMail.
Remover um certificado
Clique Remove ao lado de um certificado. O BlueMail confirma primeiro: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Remover a conta inteira pergunta se quer manter a chave privada. Mantê‑la significa que ao adicionar novamente a conta irá desencriptar o seu correio S/MIME passado sem outra importação; Delete key significa que voltará a precisar do ficheiro de certificado.
Também disponível em iPhone and iPad and Android, e resumido em S/MIME Support.