Pular para o conteúdo

Como uso S/MIME no Windows?

Windows

S/MIME dá ao seu e‑mail duas coisas que o correio comum não dá. Uma mensagem assinada prova que ela realmente veio de si e chegou sem alterações; uma mensagem criptografada só pode ser aberta pela pessoa a quem a enviou. BlueMail para Windows suporta ambas.

O que precisa

  • Um certificado para o seu endereço, mais a palavra‑passe que o protege se for um ficheiro .p12 ou .pfx. Estes costumam vir da equipa de TI da sua organização ou de uma autoridade de certificação, e o certificado tem de ser emitido para o mesmo endereço que a conta que está a configurar.
  • Uma licença Enterprise. S/MIME faz parte da oferta Enterprise do BlueMail. Quando ainda não está incluído, o ecrã de S/MIME mostra uma nota É necessária licença Enterprise com um link Faturação, para que possa ver exatamente o que pedir.

No Windows, o BlueMail lê certificados a partir do armazém de certificados do sistema, por isso um certificado que a sua equipa de TI já tenha instalado no PC, por política, ou que você tenha instalado ao carregar duas vezes no .p12, está disponível para o BlueMail sem necessidade de mais nada.

Configurar

  1. Abra Definições | Privacidade & Segurança | Criptografia ponta a ponta.
  2. Clique em Criptografia e Assinatura S/MIME.
  3. Escolha a conta que está a configurar.
  4. Em Certificados para esta conta, clique em Selecionar… ao lado de Certificado de assinatura, depois faça o mesmo para Certificado de encriptação. Muitos certificados cobrem ambas as funções, caso em que escolhe o mesmo duas vezes.

O BlueMail mostra então as datas de validade de cada certificado e uma impressão digital SHA-256, para que possa confirmar de relance que selecionou o correto. Como a tela nota, "Alguns certificados podem exigir uma chave privada e palavra‑passe para uso em assinatura ou desencriptação."

Se um certificado pertence a um endereço diferente, o BlueMail indica‑o diretamente em vez de o deixar procurar um problema de configuração que não existe.

Gerir os próprios certificados

Em Avançado & gestão, Abrir gestor de certificados leva-o ao gestor de certificados do Windows, que é onde os certificados são instalados, inspecionados e removidos. Esse é também o lugar a onde ir se precisar de adicionar um certificado ao armazém pela primeira vez, ou verificar quando um expira.

Confiar na autoridade que emitiu uma assinatura

A secção CAs Confiáveis é o que permite ao BlueMail confirmar assinaturas de outras pessoas: "Autoridades de certificação usadas para verificar correio assinado como confiáveis. Importar um .p12 também confia na sua cadeia emissora."

Portanto, o seu próprio certificado geralmente cobre colegas que partilham o seu emissor. Para qualquer pessoa fora dessa cadeia, clique em Importar certificado CA e selecione o ficheiro .pem ou .cer deles. A secção mantém uma contagem corrente das autoridades em que confia.

Escolher o que acontece com cada e‑mail

Com um certificado instalado, aparece um botão de segurança à direita da linha Assunto sempre que compõe. Clique nele e escolha como enviar esta mensagem:

ModeWhat it does
NoneEnviar sem assinatura nem encriptação
SignVerificar a sua identidade para os destinatários
EncryptApenas destinatários com uma chave podem lê‑la
Sign & EncryptRecomendado

A escolha aplica‑se ao e‑mail que tem à frente, por isso pode assinar correio de rotina e encriptar o ocasional peça sensível sem abrir as definições.

Para defini‑lo uma vez por todas, use Comportamento padrão para correio de saída no ecrã de S/MIME:

  • Assinar digitalmente todas as mensagens de saída
  • Encriptar mensagens por omissão quando todos os destinatários suportam S/MIME: a encriptação aplica‑se sempre que BlueMail tiver um certificado para toda a gente na mensagem, e mantém‑se desligada quando falharia
  • Enviar cópias com assinatura clara para compatibilidade: mantém o correio assinado legível em aplicações que não tratam assinaturas S/MIME

Encriptar para outras pessoas

A encriptação precisa do certificado do destinatário, e o BlueMail pesquisa‑os enquanto endereça a mensagem; pode ver brevemente "A procurar certificados S/MIME para destinatários… ". Se alguém não tem um certificado disponível, o BlueMail nomeia‑o em Faltam certificados S/MIME em vez de enviar algo que não possam abrir, para que possa assinar em vez disso ou pedir o certificado.

A forma mais fácil de acumular certificados é trocar correio assinado: uma mensagem assinada transporta o certificado do remetente, por isso, uma vez que um contacto assine um e‑mail para si, pode encriptar para ele a partir daí.

Ler correio assinado e encriptado

As mensagens S/MIME recebidas trazem um distintivo no cabeçalho a mostrar o que o BlueMail confirmou: Assinado, Encriptado, Assinado & Encriptado, ou Assinado · remetente não verificado quando a assinatura ainda não pode ser ligada a uma autoridade confiável.

Clique no distintivo para Informações da Mensagem S/MIME, que mostra Assinado com, Desencriptado com, O seu certificado, Encriptado para e a impressão digital SHA-256.

Quando uma assinatura aparece como não verificada, o BlueMail dá a razão, e a razão aponta para a solução:

  • "O certificado do signatário não é de uma autoridade confiável. Importe a sua CA para a confiar.", adicione essa autoridade em CAs Confiáveis acima.
  • "O e‑mail do certificado não corresponde ao endereço do remetente."
  • "O certificado do signatário expirou." ou "ainda não é válido."
  • "O certificado não está autorizado para proteção de e‑mail." ou "para assinatura."

Implementação em toda a organização

No Enterprise do BlueMail, os administradores podem entregar a identidade S/MIME de cada utilizador com a própria aplicação em vez de distribuir ficheiros de certificado; veja Posso implantar o BlueMail com MDM? para as chaves de configuração.

Prefere PGP?

O BlueMail suporta PGP também, no mesmo ecrã Criptografia ponta a ponta, e o PGP é completamente gratuito, sem licença Enterprise, nada a comprar. Veja Chaves PGP no BlueMail.

Remover um certificado

Clique em Remover ao lado de um certificado. O BlueMail confirma primeiro: "Isto elimina o certificado S/MIME e a sua chave privada deste dispositivo. Pode reimportá‑lo mais tarde."

Remover a conta inteira pergunta se pretende manter a chave privada. Mantê‑la significa que ao adicionar novamente a conta irá desencriptar o seu correio S/MIME passado sem nova importação; Eliminar chave significa que irá precisar do ficheiro de certificado novamente.

Também disponível em iPhone e iPad e Android, e resumido em Suporte S/MIME.