Sari la conținut

Cum folosesc S/MIME pe Android?

Android

S/MIME oferă e-mailului tău două lucruri pe care poșta obișnuită nu le poate. Un mesaj semnat dovedește că a venit cu adevărat de la tine și a sosit nemodificat; un mesaj criptat poate fi deschis doar de persoana căreia i l-ai trimis. BlueMail acceptă ambele pe Android.

Ce ai nevoie

  • Un certificat pentru adresa ta, ca fișier .p12 sau .pfx, plus parola care îl protejează. Acestea de obicei vin de la echipa IT a organizației tale sau de la o autoritate de certificare, iar certificatul trebuie emis pentru aceeași adresă ca și contul pe care îl configurezi.
  • O licență Enterprise. S/MIME face parte din oferta Enterprise a BlueMail. Acolo unde nu este încă inclus, ecranul S/MIME afișează o notă Enterprise license required cu un link Billing, astfel încât să poți vedea exact ce trebuie solicitat.

Salvează .p12 undeva unde telefonul tău poate ajunge, Downloads, Google Drive sau ca un atașament pe care ți l-ai trimis singur. BlueMail importă din fișierul însuși, deci un certificat deja instalat în magazinel de credențiale al Android nu este ce citește; păstrează .p12 la îndemână.

Odată importată, cheia privată este păstrată în stocarea securizată a BlueMail pe acel dispozitiv.

Importarea certificatului tău

  1. Mergi la Settings | Privacy & Security | End-to-End Encryption.
  2. Atinge S/MIME Encryption & Signing.
  3. Alege contul pe care îl configurezi.
  4. Sub Certificates for this account, atinge Select… lângă Signing certificate.
  5. Alege fișierul tău .p12 sau .pfx în selectorul de fișiere al Android.
  6. Introdu parola fișierului la promptul Certificate password și atinge Import.

Vei vedea Certificate imported, iar certificatul va afișa apoi datele sale de valabilitate și o amprentă SHA-256 pentru a confirma că ai încărcat pe cel corect. Repetă pentru Encryption certificate, multe certificate acoperă ambele roluri, caz în care imporți același fișier de două ori.

Dacă fișierul aparține unei adrese diferite, BlueMail spune asta direct, economisindu-ți să cauți o problemă de configurare care nu există.

Distribuirea certificatelor în întreaga flotă

Pentru dispozitive Android gestionate, nimeni nu trebuie să se ocupe manual de fișierele de certificat. BlueMail acceptă Android Enterprise managed configurations, astfel încât echipa ta IT poate livra identitatea S/MIME a fiecărui utilizator împreună cu aplicația: angajații deschid BlueMail și certificatul lor este deja instalat, semnând și decriptând de la prima lansare.

BlueMail potrivește un certificat împins cu contul corect folosind adresa de e-mail din interiorul certificatului, astfel încât acesta ajunge în căsuța poștală corectă fără configurare per-dispozitiv. Importul rulează o dată și apoi este omis, astfel încât redeschiderea aplicației nu îl repetă, în timp ce publicarea unui înlocuitor, la reînnoire, de pildă, distribuie noul certificat automat.

Android are un avantaj real aici: difuzează schimbările de restricții către aplicație, astfel încât BlueMail preia o nouă configurație sau una actualizată imediat ce EMM-ul vostru o aplică, în loc să aștepte următoarea lansare.

Pentru administratori. Trei chei din configurația gestionată fac treaba:

  • smimeP12: identitatea în sine, ca .p12 codificat în base64
  • smimeP12Password: parola care protejează acel .p12
  • enableSmime: acordă dreptul S/MIME, astfel încât un dispozitiv gestionat să nu aibă nevoie de nimic aranjat separat

Avantajul Android este sincronizarea: difuzează schimbările de restricții, astfel încât BlueMail preia o configurație nouă sau actualizată imediat ce EMM-ul o aplică în loc să aștepte următoarea lansare. Setul mai larg de setări gestionate este în Can I deploy BlueMail with MDM?.

Pentru iPhone și iPad, echivalentul este iOS Managed App Configuration; vezi How do I use S/MIME on iPhone and iPad?.

Încredințarea autorității care a emis o semnătură

Secțiunea Trusted CAs este ceea ce îi permite lui BlueMail să confirme semnăturile altor persoane: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."

Așadar, importarea propriului certificat acoperă de obicei colegii care împart același emitent. Pentru oricine în afara acelui lanț, atinge Import CA certificate și alege fișierul lor .pem sau .cer. Secțiunea ține un cont curent al autorităților pe care le ai încredere.

Alegerea ce se întâmplă cu fiecare e-mail

Cu un certificat instalat, apare un buton de securitate în partea dreaptă a liniei Subject ori de câte ori compui. Atinge-l și alege cum să trimiți acest mesaj:

ModCe face
NoneTrimite fără semnare sau criptare
SignVerifică identitatea ta pentru destinatari
EncryptDoar destinatarii cu o cheie pot citi
Sign & EncryptRecomandat

Alegerea se aplică e-mailului din fața ta, astfel încât poți semna corespondența de rutină și criptă ocazional cea sensibilă fără a vizita setările.

Pentru a o seta o singură dată în schimb, folosește Default behavior for outgoing mail pe ecranul S/MIME:

  • Digitally sign all outgoing messages
  • Encrypt messages by default when all recipients support S/MIME: criptarea se aplică ori de câte ori BlueMail are un certificat pentru toți destinatarii mesajului și rămâne oprită când ar eșua
  • Send clear-signed copies for compatibility: păstrează mailurile semnate lizibile în aplicațiile care nu se ocupă de semnăturile S/MIME

Criptarea către alte persoane

Criptarea are nevoie de certificatul destinatarului, iar BlueMail le caută pe măsură ce adresezi mesajul, este posibil să vezi pe scurt "Looking up S/MIME certificates for recipients…". Dacă cineva nu are un certificat disponibil, BlueMail îi numește sub Missing S/MIME certificates în loc să trimită ceva pe care nu l-ar putea deschide, astfel încât poți semna în schimb sau să-i ceri certificatul.

Cel mai simplu mod de a colecta certificate este schimbul de mailuri semnate: un mesaj semnat poartă certificatul expeditorului, astfel încât, odată ce un contact îți semnează un e-mail, poți cripta către el de atunci înainte.

Citirea mailurilor semnate și criptate

Mesajele S/MIME primite poartă o insignă în antet care arată ce a confirmat BlueMail: Signed, Encrypted, Signed & Encrypted, sau Signed · unverified sender când semnătura nu poate încă fi legată de o autoritate de încredere. S-ar putea să vezi Verifying signature... sau Decrypting... pe scurt în timp ce procesează.

Atinge insigna pentru S/MIME Message Information, care afișează Signed with, Decrypted with, Your certificate, Encrypted to și amprenta SHA-256.

Când o semnătură apare neconfirmată, BlueMail oferă motivul, iar motivul indică soluția:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", adaugă acea autoritate în Trusted CAs de mai sus.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." sau "isn't valid yet."
  • "The certificate isn't authorized for email protection." sau "for signing."

Preferi PGP?

BlueMail acceptă și PGP, pe același ecran End-to-End Encryption, iar PGP este complet gratuit, fără licență Enterprise, nimic de cumpărat. Vezi PGP keys in BlueMail.

Eliminarea unui certificat

Atinge Remove lângă un certificat. BlueMail confirmă mai întâi: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

Eliminarea întregului cont întreabă dacă se păstrează cheia privată pe dispozitiv. Păstrarea ei înseamnă că re-adăugarea contului va decripta mailurile S/MIME anterioare fără un nou import; Delete key înseamnă că vei avea nevoie din nou de .p12.

Disponibil și pe iPhone and iPad, Windows, Mac și Linux, și rezumat în S/MIME Support.