Pular para o conteúdo

Como eu uso S/MIME no Linux?

Linux

S/MIME dá ao seu e‑mail duas coisas que o correio comum não pode. Uma mensagem assinada prova que realmente veio de si e chegou inalterada; uma mensagem encriptada só pode ser aberta pela pessoa a quem a enviou. BlueMail para Linux suporta ambas.

O que precisa

  • Um certificado para o seu endereço, mais a palavra‑passe que o protege se for um ficheiro .p12 ou .pfx. Estes normalmente provêm da equipa de TI da sua organização ou de uma autoridade de certificação, e o certificado tem de ser emitido para o mesmo endereço que a conta que está a configurar.
  • Uma licença Enterprise. S/MIME faz parte da oferta Enterprise do BlueMail. Onde ainda não está incluído, o ecrã de S/MIME mostra uma nota Enterprise license required com um link Billing, para poder ver exatamente o que pedir.

No Linux, o BlueMail lê certificados a partir do armazém de certificados do sistema, por isso uma identidade que a sua distribuição ou a sua organização já instalou está disponível para o BlueMail sem mais configuração.

Configurar

  1. Abra Settings | Privacy & Security | End-to-End Encryption.
  2. Clique S/MIME Encryption & Signing.
  3. Escolha a conta que está a configurar.
  4. Em Certificates for this account, clique Select… ao lado de Signing certificate, depois faça o mesmo para Encryption certificate. Muitos certificados cobrem ambas as funções, caso em que escolhe o mesmo certificado duas vezes.

BlueMail mostra então as datas de validade de cada certificado e uma impressão digital SHA-256, para que possa confirmar de relance que selecionou o correcto. Como o ecrã nota, "Some certificates may require a private key and password to use for signing or decryption."

Se um certificado pertencer a um endereço diferente, o BlueMail diz‑o directamente em vez de o deixar procurar um problema de configuração que não existe.

Gerir os próprios certificados

Em Advanced & management, Open certificate manager abre o gestor de certificados do sistema, que é onde as identidades são instaladas, inspecionadas e removidas.

Confiar na autoridade que emitiu uma assinatura

A secção Trusted CAs é o que permite ao BlueMail confirmar assinaturas de outras pessoas: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."

Assim, o seu próprio certificado normalmente cobre colegas que partilham o seu emissor. Para qualquer pessoa fora dessa cadeia, clique Import CA certificate e seleccione o seu ficheiro .pem ou .cer. A secção mantém uma contagem actualizada das autoridades que confia.

Escolher o que acontece a cada e‑mail

Com um certificado instalado, um botão de segurança aparece à direita da linha Subject sempre que compõe. Clique nele e escolha como enviar esta mensagem:

ModeWhat it does
NoneSend without signing or encryption
SignVerify your identity to recipients
EncryptOnly recipients with a key can read it
Sign & EncryptRecommended

A escolha aplica‑se ao e‑mail que tem à sua frente, pelo que pode assinar correio rotineiro e encriptar o ocasionalmente sensível sem abrir as definições.

Para defini‑lo de uma vez, use Default behavior for outgoing mail no ecrã de S/MIME:

  • Digitally sign all outgoing messages
  • Encrypt messages by default when all recipients support S/MIME: a encriptação aplica‑se sempre que o BlueMail tem um certificado para toda a gente na mensagem, e mantém‑se desactivada quando falharia
  • Send clear-signed copies for compatibility: mantém o correio assinado legível em aplicações que não tratam assinaturas S/MIME

Encriptar para outras pessoas

A encriptação necessita do certificado do destinatário, e o BlueMail procura estes enquanto endereça a mensagem; pode ver brevemente "Looking up S/MIME certificates for recipients…". Se alguém não tiver um certificado disponível, o BlueMail identifica‑o em Missing S/MIME certificates em vez de enviar algo que não poderia abrir, para que possa assinar em vez disso ou pedir o certificado.

A forma mais fácil de construir um conjunto de certificados é trocar correio assinado: uma mensagem assinada transporta o certificado do remetente, por isso uma vez que um contacto assine um e‑mail para si, pode encriptar para essa pessoa a partir daí.

Ler correio assinado e encriptado

As mensagens S/MIME recebidas trazem um emblema no cabeçalho mostrando o que o BlueMail confirmou: Signed, Encrypted, Signed & Encrypted, ou Signed · unverified sender quando a assinatura ainda não pode ser ligada a uma autoridade confiável.

Clique no emblema para S/MIME Message Information, que mostra Signed with, Decrypted with, Your certificate, Encrypted to e a impressão digital SHA-256.

Quando uma assinatura aparece como não verificada, o BlueMail dá a razão, e a razão indica a solução:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", adicione essa autoridade em Trusted CAs acima.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." ou "isn't valid yet."
  • "The certificate isn't authorized for email protection." ou "for signing."

Implementação numa organização

No Enterprise do BlueMail, os administradores podem entregar a identidade S/MIME de cada utilizador com a própria aplicação em vez de distribuir ficheiros de certificados; veja Can I deploy BlueMail with MDM? para as chaves de configuração.

Prefere PGP?

O BlueMail suporta PGP também, no mesmo ecrã End-to-End Encryption, e o PGP é completamente gratuito, sem licença Enterprise, nada para comprar. Veja PGP keys in BlueMail.

Remover um certificado

Clique Remove ao lado de um certificado. O BlueMail confirma primeiro: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

Remover a conta inteira pergunta se quer manter a chave privada. Mantê‑la significa que ao adicionar novamente a conta irá desencriptar o seu correio S/MIME passado sem outra importação; Delete key significa que voltará a precisar do ficheiro de certificado.

Também disponível em iPhone and iPad and Android, e resumido em S/MIME Support.