Перейти к содержимому

Как мне использовать S/MIME на iOS?

iOS

S/MIME даёт вашей почте две вещи, которые обычная почта дать не может. подписанное сообщение доказывает, что оно действительно пришло от вас и не было изменено; зашифрованное сообщение может быть открыто только тем человеком, которому вы его отправили. BlueMail поддерживает оба на iPhone и iPad.

Что вам нужно

  • Сертификат для вашего адреса, в виде .p12 или .pfx файла, вместе с паролем, который защищает его. Обычно они выдаются IT-отделом вашей организации или центром сертификации, и сертификат должен быть выдан на тот же адрес, что и учётная запись, которую вы настраиваете.
  • Корпоративная лицензия. S/MIME является частью корпоративного предложения BlueMail. Если ваша учётная запись ещё не подключена, экран S/MIME показывает заметку Требуется корпоративная лицензия с ссылкой Оплата, чтобы вы могли точно увидеть, что нужно запросить.

Положите .p12 файл там, где ваше устройство сможет его достать, сохранённым в Файлы, iCloud Drive или отправленным себе как вложение.

BlueMail импортирует сертификат из файла, а не из установленного профиля iOS. Если ваш сертификат пришёл как профиль конфигурации в Настройки | Основные | VPN и управление устройством, iOS хранит эту идентичность для собственного использования, а BlueMail считывает вместо этого .p12. Попросите того, кто его выдал, прислать файл, или пусть ваш IT-отдел напрямую запушит его в BlueMail, для чего и предназначён нижеописанный маршрут управляемой конфигурации.

После импорта приватный ключ хранится в собственной записи цепочки ключей BlueMail, настроенной так, чтобы никогда не синхронизироваться с iCloud и не мигрировать на другое устройство, поэтому ключ остаётся на устройстве, на которое вы его импортировали.

Импорт сертификата

  1. Зайдите в Настройки | Конфиденциальность и безопасность | Конечное шифрование.
  2. Нажмите S/MIME Шифрование и Подпись.
  3. Выберите учётную запись, которую вы настраиваете.
  4. В разделе Сертификаты для этой учётной записи нажмите Выбрать… рядом с Сертификат для подписи.
  5. Выберите ваш .p12 или .pfx файл в iOS-проводнике файлов.
  6. Введите пароль файла в поле Пароль сертификата и нажмите Импортировать.

Вы увидите Сертификат импортирован, и сертификат теперь показывает даты действия и отпечаток SHA-256, чтобы вы могли подтвердить, что загрузили правильный.

Проделайте то же самое для Сертификат для шифрования. Многие сертификаты покрывают и подпись, и шифрование, в таком случае вы импортируете один и тот же файл в оба слота.

Если файл выдан на другой адрес, BlueMail прямо скажет: "Этот сертификат выдан …, не этой учётной записи …", что избавит вас от поиска проблемы конфигурации, которой нет.

Автоматическая доставка сертификата вам

Если устройство управляется вашей организацией, вам, возможно, не нужно ничего из вышеперечисленного. BlueMail поддерживает Управляемую конфигурацию приложений iOS, поэтому ваш IT-отдел может доставить вашу S/MIME идентичность вместе с самим приложением. Вы открываете BlueMail и ваш сертификат уже там, подписывает и расшифровывает сразу. Ничего скачивать, никакие пароли не пересылать и никакой возможности импортировать не тот файл.

BlueMail сопоставляет запушенный сертификат с правильной учётной записью по адресу электронной почты внутри сертификата, так что он автоматически попадает в правильный почтовый ящик. Импорт выполняется один раз и пропускается впоследствии, поэтому повторное открытие приложения не повторит его. Замена сертификата при продлении просто запушит новый.

Для администраторов. Три ключа в управляемой конфигурации приложения выполняют работу:

  • smimeP12: сама идентичность, как base64-кодированный .p12
  • smimeP12Password: пароль, защищающий этот .p12
  • enableSmime: даёт право на S/MIME, так что управляемому устройству ничего не нужно дополнительно настраивать

iOS перечитывает управляемую конфигурацию, когда BlueMail в следующий раз выйдет на передний план, поэтому изменение, которое вы публикуете, применяется при следующем открытии приложения пользователем. Полный набор управляемых настроек, включая ключи политики, которые поставляются вместе с этими, находится в S/MIME Support, а более широкий набор управляемых настроек — в Можно ли развернуть BlueMail с MDM?.

Android настраивается аналогично через Android Enterprise; см. Как использовать S/MIME на Android?.

Доверие к центру, выдавшему подпись

Раздел Доверенные УЦ — это то, что позволяет BlueMail подтверждать подписи других людей: "Удостоверяющие центры, используемые для проверки подписанной почты, считаются доверенными. Импорт .p12 также доверяет его цепочке выдачи."

Поэтому импорт вашего собственного сертификата обычно покрывает и ваших коллег, так как вы делите одного и того же издателя. Для кого-то вне этой цепочки нажмите Импортировать сертификат УЦ и выберите их .pem или .cer файл. Раздел ведёт счёт, сколько центров вы доверяете.

Выбор, что делать с каждым письмом

Как только сертификат установлен, при составлении появляется кнопка безопасности справа от строки Тема. Нажмите её и выберите, как отправить это сообщение:

РежимЧто делает
НетОтправить без подписи и шифрования
ПодписатьПодтвердить вашу личность получателям
ЗашифроватьТолько получатели с ключом могут прочитать
Подписать и ЗашифроватьРекомендуется

Выбор применяется к текущему письму, так что вы можете подписывать рутинную почту и шифровать редкое конфиденциальное, не меняя глобальных настроек.

Чтобы не решать каждый раз, задайте значения по умолчанию на экране S/MIME в разделе Поведение по умолчанию для исходящей почты:

  • Цифровая подпись всех исходящих сообщений: каждое сообщение выходит подписанным.
  • Шифровать сообщения по умолчанию, когда все получатели поддерживают S/MIME: шифрование применяется автоматически, когда у BlueMail есть сертификат для всех в сообщении, и выключается, когда оно бы не удалось.
  • Отправлять совместимые подписанные копии: делает подписанную почту читаемой в приложениях, которые не обрабатывают S/MIME-подписи.

Шифрование для других людей

Шифрование требует сертификат получателя, и BlueMail ищет их за вас при наборе адресов, вы можете на мгновение увидеть "Поиск S/MIME сертификатов для получателей…". Если у кого-то в списке нет доступного сертификата, BlueMail указвает их под Отсутствуют S/MIME сертификаты вместо того, чтобы отправлять что-то, что они не смогут открыть, поэтому вы можете подписать это сообщение вместо этого или попросить у них сертификат.

Надёжный способ собрать сертификаты — просто обмениваться подписанными письмами: подписанное сообщение несёт сертификат отправителя, так что как только контакт подпишет письмо вам, вы сможете шифровать для него впоследствии.

Чтение подписанной и зашифрованной почты

Входящие S/MIME сообщения несут бейдж в заголовке сообщения, который говорит, что BlueMail подтвердил:

  • Подписано: проверка подписи прошла успешно.
  • Зашифровано: сообщение было зашифровано для вас и расшифровано на вашем устройстве.
  • Подписано и Зашифровано: и то, и другое.
  • Подписано · непроверенный отправитель: сообщение подписано, но BlueMail не удалось связать подпись с доверенным центром.

Вы можете увидеть Проверка подписи... или Расшифровка... на мгновение, пока идёт процесс.

Нажмите бейдж для Информации о S/MIME сообщении, где показаны Подписано с, Расшифровано с помощью, Ваш сертификат, Зашифровано для и отпечаток SHA-256, всё, что нужно, чтобы точно подтвердить, какой сертификат был задействован.

Когда подпись отображается как непроверенная, BlueMail объясняет причину, и указание ведёт к решению:

  • "Сертификат подписавшего не от доверенного центра. Импортируйте его УЦ, чтобы доверять ему." — добавьте этот центр в раздел Доверенные УЦ выше.
  • "Email в сертификате не соответствует адресу отправителя."
  • "Срок действия сертификата истёк." или "ещё не действителен."
  • "Сертификат не авторизован для защиты почты." или "для подписи."

Предпочитаете PGP?

BlueMail также поддерживает PGP на том же экране Конечное шифрование, и PGP полностью бесплатно, никакой корпоративной лицензии, ничего покупать не нужно. Если вы предпочитаете использовать PGP-ключи вместо ключа центра сертификации, смотрите PGP keys in BlueMail.

Удаление сертификата

Нажмите Удалить рядом с сертификатом. BlueMail сначала подтвердит: "Это удаляет S/MIME сертификат и его приватный ключ с этого устройства. Вы можете импортировать его позже."

При удалении всей учётной записи BlueMail спросит, оставить ли приватный ключ на устройстве. Если оставить, повторное добавление учётной записи расшифрует вашу прошлую S/MIME почту без повторного импорта; выбор Удалить ключ означает, что вам снова понадобится .p12 файл.

Управление сертификатами на iOS выполняется полностью с этого экрана, настольные приложения дополнительно предлагают ссылку в системный менеджер сертификатов операционной системы.

Также доступно на Android, Windows, Mac и Linux, и суммировано в S/MIME Support.