Pular para o conteúdo

Suporte S/MIME

BlueMail's suporte S/MIME permite enviar e receber e-mail digitalmente assinado e criptografado, para que seus destinatários possam provar que uma mensagem realmente veio de você, e mensagens sensíveis possam ser lidas apenas pela pessoa a quem foram destinadas.

Onde vive o S/MIME

Vá em Configurações | Privacidade e Segurança | Criptografia de ponta a ponta, depois toque em Criptografia e Assinatura S/MIME e escolha a conta que você está configurando. A mesma tela contém Criptografia PGP se você a usar em vez disso; veja chaves PGP.

S/MIME faz parte de BlueMail Enterprise. Onde ainda não está incluído, a tela mostra uma nota Licença empresarial necessária com um link de Faturamento.

Adicionando seu certificado

BlueMail usa arquivos de certificado .p12 e .pfx, e existem dois espaços na conta: Certificado de assinatura e Certificado de criptografia. Toque em Selecionar… ao lado de qualquer um, escolha seu arquivo e insira a senha que o protege no prompt Senha do certificado. Muitos certificados cobrem as duas funções, caso em que você importa o mesmo arquivo para ambos os espaços.

Uma vez importado, BlueMail mostra as datas de validade do certificado e sua impressão digital SHA-256 para você confirmar que carregou o correto.

O certificado tem que ser emitido para o mesmo endereço da conta. Se não for, BlueMail diz isso diretamente em vez de deixar você adivinhar.

Passo a passo para sua plataforma: iPhone e iPad · Android · Windows · Mac · Linux

Rolando o S/MIME para dispositivos gerenciados

No BlueMail Enterprise, ninguém precisa lidar com arquivos de certificado manualmente. Um administrador pode entregar a identidade S/MIME de cada usuário com o app, através de Configuração de Aplicativo Gerenciado iOS ou configurações gerenciadas do Android Enterprise, para que a equipe abra BlueMail com assinatura e descriptografia já funcionando. Sem arquivo para distribuir, e sem senha sendo passada.

BlueMail emparelha o certificado empurrado com a conta certa pelo endereço de e-mail dentro do certificado, para que ele chegue à caixa de correio correta sem configuração por dispositivo. A importação ocorre uma vez e é pulado em seguida, então reabrir o aplicativo nunca repete, enquanto publicar um substituto na renovação distribui o novo certificado por conta própria.

Para administradores. Configuração gerenciada faz parte de BlueMail Enterprise e é ativada para sua organização como parte da configuração que você recebe, portanto combine-a com o seu contato BlueMail primeiro. Ela é habilitada por cliente, em vez de estar ativada para todos. Uma vez ativa para seu inquilino, defina estas chaves na configuração que você entrega para BlueMail:

ChaveTipoO que faz
enableSmimebooleanConcede o direito S/MIME para a conta
smimeP12stringA identidade, como uma .p12 codificada em base64
smimeP12PasswordstringA senha que protege essa .p12

enableSmime é o equivalente gerenciado da concessão de licença, então um dispositivo gerenciado não precisa de entitlement separado. Booleans podem ser enviados como booleanos reais ou como as strings "true" e "false".

O mesmo canal carrega as outras configurações gerenciadas de BlueMail, portanto o S/MIME sai junto com o restante da sua política em uma única carga útil. Para a lista completa e atual, e cargas úteis de exemplo para sua console, veja Posso implantar BlueMail com MDM?.

Os dois plataformas diferem apenas na sincronização de tempo: Android transmite mudanças de restrições, então BlueMail pega uma nova configuração assim que seu EMM a aplica, enquanto iOS a relê quando BlueMail volta a ficar ativo.

Assinando ou criptografando uma mensagem

Ao compor, um botão de segurança fica à direita da linha Assunto. Toque nele para a folha Criptografia S/MIME e escolha como enviar este e-mail específico:

  • Nenhum: enviar sem assinatura ou criptografia
  • Assinar: verificar sua identidade para os destinatários
  • Criptografar: apenas destinatários com uma chave podem lê-lo
  • Assinar e Criptografar: recomendado

Para uma preferência permanente, use Comportamento padrão para saída de e-mail na tela S/MIME: Assinar digitalmente todas as mensagens de saída, Criptografar mensagens por padrão quando todos os destinatários apoiam S/MIME, e Enviar cópias com assinatura clara para compatibilidade.

A criptografia precisa do certificado do destinatário. BlueMail os procura conforme você endereça a mensagem, e se um estiver indisponível ele nomeia esse destinatário em certificados S/MIME ausentes em vez de enviar e-mails que não podem ser abertos. A maneira mais fácil de construir certificados é trocar e-mails assinados, já que uma mensagem assinada carrega o certificado do remetente junto.

Lendo e-mails assinados e criptografados

O cabeçalho da mensagem carrega uma sinalização dizendo o que BlueMail verificou: Assinado, Criptografado, Assinado e Criptografado, ou Assinado · remetente não verificado quando a assinatura ainda não pode ser vinculada a uma autoridade confiável. Toque nele para Informações da Mensagem S/MIME, que nomeia o certificado que assinou ou desbloqueou a mensagem e mostra sua impressão digital.

CAs confiáveis

Verificar as assinaturas de outras pessoas depende de confiar na autoridade que as emitiu. A seção CAs confiáveis lida com isso, e importar seu próprio .p12 também confia na cadeia de emissão, que normalmente cobre colegas que compartilham seu emissor. Para qualquer outra pessoa, toque Importar certificado CA e escolha o .pem ou .cer arquivo deles.

Isso é o que torna a criptografia possível, não apenas organizada. BlueMail mantém o certificado de um remetente quando a mensagem assinada chega e a assinatura verifica contra uma autoridade na qual você confia. Então se o emissor deles não estiver nesta lista, o certificado não é mantido, e criptografar para essa pessoa permanece indisponível, por mais mensagens assinadas que eles enviem. Importar o CA deles uma vez corrige ambos ao mesmo tempo: as assinaturas começam a aparecer como verificadas, e você pode começar a criptografar para eles.

Se algo precisar de atenção

  • Uma assinatura aparece como não verificada. BlueMail dá o motivo abaixo, e aponta para a correção, na maioria das vezes "O certificado do signatário não é de uma autoridade confiável. Importe o CA para confiá-lo." Outros motivos cobrem um endereço que não corresponde ao remetente, e um certificado que expirou, ainda não é válido ou não está autorizado para e-mail.
  • Uma importação não foi aceita. BlueMail relata "Falha na importação. A senha pode estar incorreta, ou o arquivo não é um certificado válido." As senhas de certificado diferenciam entre maiúsculas e minúsculas; se a senha for perdida, peça ao seu provedor do certificado um arquivo novo.
  • Você não pode criptografar para alguém. Peça para eles enviarem um e-mail assinado primeiro, e o certificado deles vem junto com ele.