Sari la conținut

Cum folosesc S/MIME pe iOS?

iOS

S/MIME oferă e-mailului tău două lucruri pe care poșta obişnuită nu le poate oferi. Un mesaj semnat dovedește că a venit cu adevărat de la tine și a ajuns nemodificat; un mesaj criptat poate fi deschis doar de persoana căreia i l-ai trimis. BlueMail acceptă ambele pe iPhone și iPad.

Ce îți trebuie

  • Un certificat pentru adresa ta, ca fișier .p12 sau .pfx, împreună cu parola care îl protejează. Acestea sunt de obicei emise de echipa IT a organizației tale sau de o autoritate de certificare, iar certificatul trebuie emis pe aceeași adresă cu contul pe care îl configurezi.
  • O licență Enterprise. S/MIME face parte din oferta Enterprise a BlueMail. Dacă contul tău nu este încă pe această ofertă, ecranul S/MIME afișează o notă Enterprise license required cu un link Billing, astfel încât poți vedea exact ce să soliciți.

Păstrează fișierul .p12 undeva unde dispozitivul tău îl poate accesa, salvat în Files, iCloud Drive sau trimis ție însuți ca atașament.

BlueMail importă certificatul dintr-un fișier, nu dintr-un profil iOS instalat. Dacă certificatul tău a sosit ca profil de configurare sub Settings | General | VPN & Device Management, iOS păstrează acea identitate pentru uzul său propriu și BlueMail citește în schimb .p12. Cere celui care l-a emis fișierul, sau roagă echipa IT să îl trimită direct către BlueMail, ceea ce este motivul pentru ruta de configurare gestionată de mai jos.

Odată importat, cheia privată este păstrată în propria intrare din keychain a BlueMail, setată să nu fie sincronizată cu iCloud și să nu se migreze pe un alt dispozitiv, astfel încât cheia rămâne pe dispozitivul pe care ai importat-o.

Importarea certificatului tău

  1. Accesează Settings | Privacy & Security | End-to-End Encryption.
  2. Atinge S/MIME Encryption & Signing.
  3. Alege contul pe care îl configurezi.
  4. Sub Certificates for this account, atinge Select… lângă Signing certificate.
  5. Alege fișierul tău .p12 sau .pfx în selectorul de fișiere iOS.
  6. Introdu parola fișierului la promptul Certificate password și atinge Import.

Vei vedea Certificate imported, iar certificatul afișează acum datele sale de valabilitate și o amprentă SHA-256 astfel încât să poți confirma că ai încărcat corect certificatul.

Fă același lucru pentru Encryption certificate. Multe certificate acoperă atât semnarea, cât și criptarea, în acest caz imporți același fișier în ambele locuri.

Dacă fișierul este emis pe o adresă diferită, BlueMail îți spune clar: "This certificate is issued to …, not this account …", ceea ce te scapă de a căuta o problemă de configurare care nu există.

Primirea certificatului împins automat către tine

Dacă dispozitivul tău este gestionat de organizație, s-ar putea să nu trebuiască să faci niciuna dintre operațiile de mai sus. BlueMail acceptă iOS Managed App Configuration, astfel încât echipa IT îți poate livra identitatea S/MIME împreună cu aplicația. Deschizi BlueMail și certificatul tău este deja acolo, semnând și decriptând imediat. Nimic de descărcat, nicio parolă de transmis și nicio șansă de a importa fișierul greșit.

BlueMail potrivește un certificat împins cu contul corect după adresa de e‑mail din certificat, astfel încât acesta ajunge singur în cutia poștală corectă. Importul rulează o singură dată și este omis ulterior, așa că redeschiderea aplicației nu îl repetă. Înlocuirea unui certificat la reînnoire pur și simplu împinge pe cea nouă.

Pentru administratori. Trei chei din configurația aplicației gestionate fac treaba:

  • smimeP12: identitatea însăși, ca .p12 codificat în base64
  • smimeP12Password: parola care protejează acel .p12
  • enableSmime: acordă dreptul S/MIME, astfel încât un dispozitiv gestionat să nu aibă nevoie de nimic aranjat separat

iOS recitește configurația gestionată când BlueMail revine în prim‑plan, astfel încât o modificare pe care o publici se aplică data viitoare când utilizatorul deschide aplicația. Setul complet de setări gestionate, inclusiv cheile de politică care vin alături de acestea, este în S/MIME Support, iar setul mai larg de setări gestionate este în Can I deploy BlueMail with MDM?.

Android este configurat la fel prin Android Enterprise; vezi How do I use S/MIME on Android?.

Încrederea în autoritatea care a emis o semnătură

Secțiunea Trusted CAs este ceea ce îi permite lui BlueMail să confirme semnăturile altor persoane: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."

Deci importarea propriului certificat acoperă de obicei și colegii tăi, deoarece împărtășiți același emitent. Pentru oricine se află în afara acelui lanț, atinge Import CA certificate și alege fișierul lor .pem sau .cer. Secțiunea păstrează un număr curent al câtor autorități ai încredere.

Alegerea a ceea ce se întâmplă cu fiecare e‑mail

Odată ce un certificat este instalat, apare un buton de securitate în dreapta liniei Subject ori de câte ori compui. Atinge‑l și alege cum să trimiți acest mesaj:

ModCe face
NoneTrimite fără semnare sau criptare
SignVerifică identitatea ta pentru destinatari
EncryptDoar destinatarii cu o cheie pot citi mesajul
Sign & EncryptRecomandat

Alegerea se aplică la e‑mailul aflat în fața ta, astfel încât poți semna corespondența de rutină și cripta ocazional mesajele sensibile fără a schimba setările.

Pentru a evita decizia de fiecare dată, setează‑ți implicit comportamentul înapoi pe ecranul S/MIME, sub Default behavior for outgoing mail:

  • Digitally sign all outgoing messages: fiecare mesaj este trimis semnat.
  • Encrypt messages by default when all recipients support S/MIME: criptarea se aplică automat ori de câte ori BlueMail are un certificat pentru toți destinatarii din mesaj și rămâne oprită când ar eșua.
  • Send clear-signed copies for compatibility: păstrează e‑mailurile semnate lizibile în aplicațiile care nu gestionează semnăturile S/MIME.

Criptarea către alte persoane

Criptarea are nevoie de certificatul destinatarului, iar BlueMail caută aceste certificate pentru tine în timp ce adresezi mesajul; s‑ar putea să vezi pentru un moment "Looking up S/MIME certificates for recipients…". Dacă cineva din listă nu are un certificat disponibil, BlueMail îi numește sub Missing S/MIME certificates în loc să trimită ceva ce nu ar putea deschide, astfel încât poți semna acel mesaj în schimb sau să le ceri certificatul.

Modalitatea fiabilă de a colecta certificate este pur și simplu să schimbi mesaje semnate: un mesaj semnat poartă certificatul expeditorului, astfel încât odată ce un contact îți trimite un e‑mail semnat, poți cripta către el de atunci înainte.

Citirea e‑mailurilor semnate și criptate

Mesajele S/MIME primite afișează o insignă în antetul mesajului care îți spune ce a confirmat BlueMail:

  • Signed: semnătura este validă.
  • Encrypted: mesajul a fost criptat pentru tine și a fost decriptat pe dispozitivul tău.
  • Signed & Encrypted: ambele.
  • Signed · unverified sender: mesajul este semnat, dar BlueMail nu a putut lega semnătura de o autoritate de încredere încă.

S-ar putea să vezi Verifying signature... sau Decrypting... pentru un moment în timp ce se procesează.

Atinge insigna pentru S/MIME Message Information, care afișează Signed with, Decrypted with, Your certificate, Encrypted to și amprenta SHA-256, tot ce îți trebuie pentru a confirma exact care certificat a fost implicat.

Când o semnătură apare ca neverificată, BlueMail spune de ce, iar motivul indică soluția:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", adaugă acea autoritate sub Trusted CAs de mai sus.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." sau "isn't valid yet."
  • "The certificate isn't authorized for email protection." sau "for signing."

Preferi PGP?

BlueMail acceptă și PGP, pe același ecran End-to-End Encryption, iar PGP este complet gratuit, fără licență Enterprise, nimic de cumpărat. Dacă preferi să folosești chei PGP în locul unei autorități de certificare, vezi PGP keys in BlueMail.

Eliminarea unui certificat

Atinge Remove lângă un certificat. BlueMail confirmă mai întâi: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

Când elimini întregul cont, BlueMail întreabă dacă vrei să păstrezi cheia privată pe dispozitiv. Păstrarea ei înseamnă că readăugarea contului va decripta corespondența ta S/MIME trecută fără un nou import; alegând Delete key înseamnă că vei avea din nou nevoie de fișierul .p12.

Gestionarea certificatelor pe iOS se face integral din acest ecran, aplicațiile desktop oferă suplimentar un link către propriul manager de certificate al sistemului de operare.

Este disponibil și pe Android, Windows, Mac și Linux, și rezumat în S/MIME Support.