S/MIME dá ao seu e‑mail duas coisas que o correio comum não dá. Uma mensagem assinada prova que ela realmente veio de si e chegou sem alterações; uma mensagem criptografada só pode ser aberta pela pessoa a quem a enviou. BlueMail para Windows suporta ambas.
O que precisa
- Um certificado para o seu endereço, mais a palavra‑passe que o protege se for um ficheiro
.p12ou.pfx. Estes costumam vir da equipa de TI da sua organização ou de uma autoridade de certificação, e o certificado tem de ser emitido para o mesmo endereço que a conta que está a configurar. - Uma licença Enterprise. S/MIME faz parte da oferta Enterprise do BlueMail. Quando ainda não está incluído, o ecrã de S/MIME mostra uma nota É necessária licença Enterprise com um link Faturação, para que possa ver exatamente o que pedir.
No Windows, o BlueMail lê certificados a partir do armazém de certificados do sistema, por isso um certificado que a sua equipa de TI já tenha instalado no PC, por política, ou que você tenha instalado ao carregar duas vezes no .p12, está disponível para o BlueMail sem necessidade de mais nada.
Configurar
- Abra Definições | Privacidade & Segurança | Criptografia ponta a ponta.
- Clique em Criptografia e Assinatura S/MIME.
- Escolha a conta que está a configurar.
- Em Certificados para esta conta, clique em Selecionar… ao lado de Certificado de assinatura, depois faça o mesmo para Certificado de encriptação. Muitos certificados cobrem ambas as funções, caso em que escolhe o mesmo duas vezes.
O BlueMail mostra então as datas de validade de cada certificado e uma impressão digital SHA-256, para que possa confirmar de relance que selecionou o correto. Como a tela nota, "Alguns certificados podem exigir uma chave privada e palavra‑passe para uso em assinatura ou desencriptação."
Se um certificado pertence a um endereço diferente, o BlueMail indica‑o diretamente em vez de o deixar procurar um problema de configuração que não existe.
Gerir os próprios certificados
Em Avançado & gestão, Abrir gestor de certificados leva-o ao gestor de certificados do Windows, que é onde os certificados são instalados, inspecionados e removidos. Esse é também o lugar a onde ir se precisar de adicionar um certificado ao armazém pela primeira vez, ou verificar quando um expira.
Confiar na autoridade que emitiu uma assinatura
A secção CAs Confiáveis é o que permite ao BlueMail confirmar assinaturas de outras pessoas: "Autoridades de certificação usadas para verificar correio assinado como confiáveis. Importar um .p12 também confia na sua cadeia emissora."
Portanto, o seu próprio certificado geralmente cobre colegas que partilham o seu emissor. Para qualquer pessoa fora dessa cadeia, clique em Importar certificado CA e selecione o ficheiro .pem ou .cer deles. A secção mantém uma contagem corrente das autoridades em que confia.
Escolher o que acontece com cada e‑mail
Com um certificado instalado, aparece um botão de segurança à direita da linha Assunto sempre que compõe. Clique nele e escolha como enviar esta mensagem:
| Mode | What it does |
|---|---|
| None | Enviar sem assinatura nem encriptação |
| Sign | Verificar a sua identidade para os destinatários |
| Encrypt | Apenas destinatários com uma chave podem lê‑la |
| Sign & Encrypt | Recomendado |
A escolha aplica‑se ao e‑mail que tem à frente, por isso pode assinar correio de rotina e encriptar o ocasional peça sensível sem abrir as definições.
Para defini‑lo uma vez por todas, use Comportamento padrão para correio de saída no ecrã de S/MIME:
- Assinar digitalmente todas as mensagens de saída
- Encriptar mensagens por omissão quando todos os destinatários suportam S/MIME: a encriptação aplica‑se sempre que BlueMail tiver um certificado para toda a gente na mensagem, e mantém‑se desligada quando falharia
- Enviar cópias com assinatura clara para compatibilidade: mantém o correio assinado legível em aplicações que não tratam assinaturas S/MIME
Encriptar para outras pessoas
A encriptação precisa do certificado do destinatário, e o BlueMail pesquisa‑os enquanto endereça a mensagem; pode ver brevemente "A procurar certificados S/MIME para destinatários… ". Se alguém não tem um certificado disponível, o BlueMail nomeia‑o em Faltam certificados S/MIME em vez de enviar algo que não possam abrir, para que possa assinar em vez disso ou pedir o certificado.
A forma mais fácil de acumular certificados é trocar correio assinado: uma mensagem assinada transporta o certificado do remetente, por isso, uma vez que um contacto assine um e‑mail para si, pode encriptar para ele a partir daí.
Ler correio assinado e encriptado
As mensagens S/MIME recebidas trazem um distintivo no cabeçalho a mostrar o que o BlueMail confirmou: Assinado, Encriptado, Assinado & Encriptado, ou Assinado · remetente não verificado quando a assinatura ainda não pode ser ligada a uma autoridade confiável.
Clique no distintivo para Informações da Mensagem S/MIME, que mostra Assinado com, Desencriptado com, O seu certificado, Encriptado para e a impressão digital SHA-256.
Quando uma assinatura aparece como não verificada, o BlueMail dá a razão, e a razão aponta para a solução:
- "O certificado do signatário não é de uma autoridade confiável. Importe a sua CA para a confiar.", adicione essa autoridade em CAs Confiáveis acima.
- "O e‑mail do certificado não corresponde ao endereço do remetente."
- "O certificado do signatário expirou." ou "ainda não é válido."
- "O certificado não está autorizado para proteção de e‑mail." ou "para assinatura."
Implementação em toda a organização
No Enterprise do BlueMail, os administradores podem entregar a identidade S/MIME de cada utilizador com a própria aplicação em vez de distribuir ficheiros de certificado; veja Posso implantar o BlueMail com MDM? para as chaves de configuração.
Prefere PGP?
O BlueMail suporta PGP também, no mesmo ecrã Criptografia ponta a ponta, e o PGP é completamente gratuito, sem licença Enterprise, nada a comprar. Veja Chaves PGP no BlueMail.
Remover um certificado
Clique em Remover ao lado de um certificado. O BlueMail confirma primeiro: "Isto elimina o certificado S/MIME e a sua chave privada deste dispositivo. Pode reimportá‑lo mais tarde."
Remover a conta inteira pergunta se pretende manter a chave privada. Mantê‑la significa que ao adicionar novamente a conta irá desencriptar o seu correio S/MIME passado sem nova importação; Eliminar chave significa que irá precisar do ficheiro de certificado novamente.
Também disponível em iPhone e iPad e Android, e resumido em Suporte S/MIME.