Перейти к содержимому

Как использовать S/MIME в Linux?

Linux

S/MIME дает вашей электронной почте две вещи, которых нет у обычной почты. Подписанное сообщение доказывает, что оно действительно пришло от вас и не было изменено; зашифрованное сообщение может открыть только тот, кому вы его отправили. BlueMail для Linux поддерживает оба варианта.

Что вам нужно

  • Сертификат для вашего адреса, а также пароль, защищающий его, если это файл .p12 или .pfx. Такие сертификаты обычно предоставляет ИТ‑отдел вашей организации или удостоверяющий центр, и сертификат должен быть выдан на тот же адрес, что и настраиваемая учётная запись.
  • Корпоративная лицензия. S/MIME входит в корпоративное предложение BlueMail. Там, где она ещё не включена, на экране S/MIME отображается заметка Требуется корпоративная лицензия с ссылкой Оплата, чтобы вы точно знали, о чём просить.

В Linux BlueMail считывает сертификаты из системного хранилища сертификатов, поэтому учётная запись, установленная в вашей дистрибутиве или организацией, доступна BlueMail без дополнительных действий.

Настройка

  1. Откройте Настройки | Конфиденциальность и безопасность | Сквозное шифрование.
  2. Нажмите S/MIME Шифрование и подпись.
  3. Выберите учётную запись, которую вы настраиваете.
  4. В разделе Сертификаты для этой учётной записи нажмите Выбрать… рядом с Сертификатом для подписи, затем сделайте то же для Сертификата для шифрования. Многие сертификаты подходят для обеих задач, в этом случае выберите один и тот же оба раза.

BlueMail затем показывает даты действительности каждого сертификата и SHA-256 отпечаток, чтобы вы могли сразу убедиться, что выбрали правильный. Как указано на экране, "Некоторым сертификатам может требоваться закрытый ключ и пароль для подписи или расшифровки."

Если сертификат принадлежит другому адресу, BlueMail прямо указывает на это, вместо того чтобы оставлять вам охоту за несуществующей проблемой конфигурации.

Управление самими сертификатами

В разделе Дополнительно и управление Открыть диспетчер сертификатов открывает системный диспетчер сертификатов, где устанавливаются, просматриваются и удаляются учётные записи.

Доверие центру сертификации, выдавшему подпись

Раздел Доверенные УЦ позволяет BlueMail подтверждать подписи других людей: "Удостоверяющие центры, использующиеся для проверки подписанной почты, считаются доверенными. Импорт .p12 также доверяет цепочке его выпуска."

Поэтому ваш собственный сертификат обычно покрывает коллег, у которых тот же эмитент. Для любого, кто вне этой цепочки, нажмите Импортировать сертификат УЦ и выберите их файл .pem или .cer. В разделе отображается текущее количество доверенных вами удостоверяющих центров.

Выбор действий для каждого письма

С установленным сертификатом справа от строки Тема при составлении появляется кнопка безопасности. Нажмите её и выберите способ отправки этого сообщения:

РежимЧто делает
НетОтправить без подписи и шифрования
ПодписатьПодтвердить вашу личность перед получателями
ЗашифроватьЧитать смогут только получатели с ключом
Подписать и зашифроватьРекомендуется

Выбор применяется к текущему письму, поэтому вы можете подписывать обычную почту и шифровать время от времени отправляемые чувствительные сообщения, не заходя в настройки.

Чтобы задать это один раз, используйте Поведение по умолчанию для исходящей почты на экране S/MIME:

  • Цифровая подпись всех исходящих сообщений
  • Шифровать сообщения по умолчанию, когда все получатели поддерживают S/MIME: шифрование применяется всякий раз, когда BlueMail имеет сертификат для всех в сообщении, и остаётся выключенным, когда оно бы не сработало
  • Отправлять ясные подписанные копии для совместимости: сохраняет подписанную почту читабельной в приложениях, которые не обрабатывают подписи S/MIME

Шифрование для других людей

Для шифрования нужен сертификат получателя, и BlueMail ищет их по мере того, как вы адресуете сообщение; вы можете на мгновение увидеть "Поиск сертификатов S/MIME для получателей…". Если у кого‑то нет доступного сертификата, BlueMail указывает их в разделе Отсутствуют сертификаты S/MIME, вместо того чтобы отправлять то, что они не смогут открыть, чтобы вы могли вместо этого подписать или попросить их сертификат.

Проще всего набирать базу сертификатов, обмениваясь подписанной почтой: подписанное сообщение содержит сертификат отправителя, так что как только контакт подпишет письмо вам, вы сможете шифровать для него впредь.

Чтение подписанной и зашифрованной почты

Входящие S/MIME‑сообщения несут значок в заголовке, показывающий, что BlueMail подтвердил: Подписано, Зашифровано, Подписано и зашифровано, или Подписано · отправитель не проверен, когда подпись ещё нельзя связать с доверенным центром.

Нажмите на значок для Информации о S/MIME‑сообщении, где показаны Подписано с, Расшифровано с, Ваш сертификат, Зашифровано для и SHA-256 отпечаток.

Когда подпись отображается как непроверенная, BlueMail указывает причину, и причина показывает, как исправить:

  • "Сертификат подписанта не от доверенного центра. Импортируйте его УЦ, чтобы доверять." — добавьте этот центр в Доверенные УЦ выше.
  • "Электронная почта в сертификате не совпадает с адресом отправителя."
  • "Сертификат подписанта истёк." или "ещё не действует."
  • "Сертификат не имеет полномочий для защиты электронной почты." или "для подписи."

Развертывание по всей организации

В Enterprise версии BlueMail администраторы могут доставлять S/MIME‑учётные записи каждого пользователя вместе с самим приложением, вместо распространения файлов сертификатов; см. Можно ли развернуть BlueMail с MDM? для ключей конфигурации.

Предпочитаете PGP?

BlueMail также поддерживает PGP на том же экране Сквозного шифрования, и PGP полностью бесплатен, без корпоративной лицензии и без покупок. Смотрите PGP‑ключи в BlueMail.

Удаление сертификата

Нажмите Удалить рядом с сертификатом. BlueMail сначала подтверждает: "Это удалит сертификат S/MIME и его закрытый ключ с этого устройства. Вы можете импортировать его снова позже."

При удалении всей учётной записи спрашивают, оставить ли закрытый ключ. Если оставить, повторное добавление учётной записи расшифрует вашу прошлую S/MIME‑почту без повторного импорта; Удалить ключ означает, что файл сертификата потребуется снова.

Также доступно на iPhone и iPad и Android, и изложено в Поддержка S/MIME.