Перейти к содержимому

Как использовать S/MIME на Android?

Android

S/MIME даёт вашей электронной почте две вещи, которых нет у обычной почты. Подписанное сообщение доказывает, что оно действительно пришло от вас и не было изменено; зашифрованное сообщение может открыть только тот, кому вы его отправили. BlueMail поддерживает оба на Android.

Что вам нужно

  • Сертификат для вашего адреса, в виде файла .p12 или .pfx, а также пароль, защищающий его. Обычно такие сертификаты выдаёт IT‑отдел вашей организации или центр сертификации, и сертификат должен быть выпущен на тот же адрес, что и аккаунт, который вы настраиваете.
  • Лицензия Enterprise. S/MIME входит в Enterprise‑предложение BlueMail. Там, где оно ещё не включено, на экране S/MIME отображается заметка Требуется лицензия Enterprise с ссылкой Billing, чтобы вы могли точно увидеть, о чём просить.

Сохраните .p12 в месте, доступном для телефона — «Загрузки», Google Drive или вложение, отправленное себе. BlueMail импортирует из самого файла, поэтому сертификат, уже установленный в хранилище учётных данных Android, не читается; держите .p12 под рукой.

После импорта приватный ключ хранится в собственном защищённом хранилище BlueMail на этом устройстве.

Импорт сертификата

  1. Перейдите в Settings | Privacy & Security | End-to-End Encryption.
  2. Нажмите S/MIME Encryption & Signing.
  3. Выберите аккаунт, который настраиваете.
  4. В разделе Certificates for this account нажмите Select… рядом с Signing certificate.
  5. Выберите файл .p12 или .pfx в файловом селекторе Android.
  6. Введите пароль файла в поле Certificate password и нажмите Import.

Вы увидите сообщение Certificate imported, и сертификат покажет даты действия и отпечаток SHA-256, чтобы вы могли подтвердить, что загрузили нужный. Повторите для Encryption certificate — многие сертификаты покрывают обе задачи, в этом случае вы импортируете тот же файл дважды.

Если файл принадлежит другому адресу, BlueMail сообщит об этом прямо, что избавляет от поиска проблемы конфигурации, которой на самом деле нет.

Развёртывание сертификатов по парку устройств

Для управляемых Android‑устройств никому не нужно вручную работать с файлами сертификатов. BlueMail поддерживает Android Enterprise managed configurations, так что ваша IT‑служба может доставить каждому пользователю S/MIME личность вместе с приложением: сотрудники открывают BlueMail и их сертификат уже на месте, подпись и расшифровка работают с первого запуска.

BlueMail сопоставляет отправленный сертификат с нужным аккаунтом, используя адрес электронной почты внутри сертификата, поэтому он попадает в правильный почтовый ящик без настройки на каждом устройстве. Импорт выполняется один раз и затем пропускается, поэтому повторные открытия приложения не повторяют его, а публикация замены, при продлении, например, самостоятельно развёртывает новый сертификат.

Преимущество Android здесь реальное: он транслирует изменения ограничений в приложении, поэтому BlueMail подхватывает новую или обновлённую конфигурацию сразу после её применения вашей EMM, не дожидаясь следующего запуска.

Для администраторов. Три ключа в управляемой конфигурации делают работу:

  • smimeP12: сама учётная запись, в виде base64-кодированного .p12
  • smimeP12Password: пароль, защищающий этот .p12
  • enableSmime: предоставляет право на S/MIME, так что управляемому устройству ничего дополнительно не требуется

Преимущество Android — во времени: он транслирует изменения ограничений, поэтому BlueMail подхватывает новую или обновлённую конфигурацию сразу после её применения вашей EMM, а не ждёт следующего запуска. Более полный набор управляемых настроек описан в Can I deploy BlueMail with MDM?.

Для iPhone и iPad эквивалентом является iOS Managed App Configuration; смотрите How do I use S/MIME on iPhone and iPad?.

Доверие центру сертификации, подписавшему подпись

Раздел Trusted CAs позволяет BlueMail проверять подписи других людей: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."

Поэтому импорт вашего собственного сертификата обычно покрывает коллег, у которых тот же издатель. Для кого‑то вне этой цепочки нажмите Import CA certificate и выберите их файл .pem или .cer. Раздел показывает текущее количество доверенных центров.

Выбор действия для каждого письма

С сертификатом появляется кнопка безопасности справа от строки Subject всякий раз, когда вы составляете письмо. Нажмите её и выберите, как отправить это сообщение:

ModeWhat it does
NoneОтправить без подписи и шифрования
SignПодтвердить вашу личность получателям
EncryptТолько получатели с ключом смогут его прочитать
Sign & EncryptРекомендуется

Выбор применяется к текущему письму, поэтому вы можете подписывать рутинную почту и шифровать иногда чувствительные сообщения, не заходя в настройки.

Чтобы установить это по‑умолчанию, используйте Default behavior for outgoing mail на экране S/MIME:

  • Digitally sign all outgoing messages
  • Encrypt messages by default when all recipients support S/MIME: шифрование применяется всякий раз, когда BlueMail имеет сертификат для всех получателей сообщения, и остаётся выключенным, когда оно не сработало бы
  • Send clear-signed copies for compatibility: сохраняет подписанную почту читаемой в приложениях, которые не работают с S/MIME-подписями

Шифрование для других людей

Шифрование требует сертификата получателя, и BlueMail ищет их по мере того, как вы указываете адреса, вы можете кратко увидеть "Looking up S/MIME certificates for recipients…". Если у кого‑то нет доступного сертификата, BlueMail укажет их в разделе Missing S/MIME certificates, вместо отправки чего‑то, что они не смогут открыть, чтобы вы могли вместо этого подписать или попросить у них сертификат.

Самый простой способ собрать сертификаты — обменяться подписанными письмами: подписанное сообщение содержит сертификат отправителя, поэтому, как только контакт подпишет письмо вам, вы сможете шифровать для него впредь.

Чтение подписанной и зашифрованной почты

Входящие S/MIME‑сообщения несут значок в заголовке, показывающий, что BlueMail подтвердил: Signed, Encrypted, Signed & Encrypted, или Signed · unverified sender, когда подпись ещё нельзя связать с доверенным центром. Вы можете увидеть Verifying signature... или Decrypting... кратковременно во время проверки.

Нажмите значок для S/MIME Message Information, где отображается Signed with, Decrypted with, Your certificate, Encrypted to и отпечаток SHA-256.

Когда подпись отображается как непроверенная, BlueMail указывает причину, и причина показывает, как исправить:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it." — добавьте этот центр в раздел Trusted CAs выше.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." или "isn't valid yet."
  • "The certificate isn't authorized for email protection." или "for signing."

Предпочитаете PGP?

BlueMail поддерживает PGP тоже, на том же экране End-to-End Encryption, и PGP полностью бесплатно, без лицензии Enterprise, ничего покупать не нужно. Смотрите PGP keys in BlueMail.

Удаление сертификата

Нажмите Remove рядом с сертификатом. BlueMail сначала спросит подтверждение: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

При удалении всего аккаунта спросят, сохранять ли приватный ключ на устройстве. Сохранение означает, что повторное добавление аккаунта расшифрует вашу прошлую S/MIME‑почту без повторного импорта; Delete key означает, что вам снова понадобится .p12.

Также доступно на iPhone and iPad, Windows, Mac и Linux, и суммировано в S/MIME Support.