S/MIME дает вашей электронной почте две вещи, которых нет у обычной почты. Подписанное сообщение доказывает, что оно действительно пришло от вас и не было изменено; зашифрованное сообщение может открыть только тот, кому вы его отправили. BlueMail для Linux поддерживает оба варианта.
Что вам нужно
- Сертификат для вашего адреса, а также пароль, защищающий его, если это файл
.p12или.pfx. Такие сертификаты обычно предоставляет ИТ‑отдел вашей организации или удостоверяющий центр, и сертификат должен быть выдан на тот же адрес, что и настраиваемая учётная запись. - Корпоративная лицензия. S/MIME входит в корпоративное предложение BlueMail. Там, где она ещё не включена, на экране S/MIME отображается заметка Требуется корпоративная лицензия с ссылкой Оплата, чтобы вы точно знали, о чём просить.
В Linux BlueMail считывает сертификаты из системного хранилища сертификатов, поэтому учётная запись, установленная в вашей дистрибутиве или организацией, доступна BlueMail без дополнительных действий.
Настройка
- Откройте Настройки | Конфиденциальность и безопасность | Сквозное шифрование.
- Нажмите S/MIME Шифрование и подпись.
- Выберите учётную запись, которую вы настраиваете.
- В разделе Сертификаты для этой учётной записи нажмите Выбрать… рядом с Сертификатом для подписи, затем сделайте то же для Сертификата для шифрования. Многие сертификаты подходят для обеих задач, в этом случае выберите один и тот же оба раза.
BlueMail затем показывает даты действительности каждого сертификата и SHA-256 отпечаток, чтобы вы могли сразу убедиться, что выбрали правильный. Как указано на экране, "Некоторым сертификатам может требоваться закрытый ключ и пароль для подписи или расшифровки."
Если сертификат принадлежит другому адресу, BlueMail прямо указывает на это, вместо того чтобы оставлять вам охоту за несуществующей проблемой конфигурации.
Управление самими сертификатами
В разделе Дополнительно и управление Открыть диспетчер сертификатов открывает системный диспетчер сертификатов, где устанавливаются, просматриваются и удаляются учётные записи.
Доверие центру сертификации, выдавшему подпись
Раздел Доверенные УЦ позволяет BlueMail подтверждать подписи других людей: "Удостоверяющие центры, использующиеся для проверки подписанной почты, считаются доверенными. Импорт .p12 также доверяет цепочке его выпуска."
Поэтому ваш собственный сертификат обычно покрывает коллег, у которых тот же эмитент. Для любого, кто вне этой цепочки, нажмите Импортировать сертификат УЦ и выберите их файл .pem или .cer. В разделе отображается текущее количество доверенных вами удостоверяющих центров.
Выбор действий для каждого письма
С установленным сертификатом справа от строки Тема при составлении появляется кнопка безопасности. Нажмите её и выберите способ отправки этого сообщения:
| Режим | Что делает |
|---|---|
| Нет | Отправить без подписи и шифрования |
| Подписать | Подтвердить вашу личность перед получателями |
| Зашифровать | Читать смогут только получатели с ключом |
| Подписать и зашифровать | Рекомендуется |
Выбор применяется к текущему письму, поэтому вы можете подписывать обычную почту и шифровать время от времени отправляемые чувствительные сообщения, не заходя в настройки.
Чтобы задать это один раз, используйте Поведение по умолчанию для исходящей почты на экране S/MIME:
- Цифровая подпись всех исходящих сообщений
- Шифровать сообщения по умолчанию, когда все получатели поддерживают S/MIME: шифрование применяется всякий раз, когда BlueMail имеет сертификат для всех в сообщении, и остаётся выключенным, когда оно бы не сработало
- Отправлять ясные подписанные копии для совместимости: сохраняет подписанную почту читабельной в приложениях, которые не обрабатывают подписи S/MIME
Шифрование для других людей
Для шифрования нужен сертификат получателя, и BlueMail ищет их по мере того, как вы адресуете сообщение; вы можете на мгновение увидеть "Поиск сертификатов S/MIME для получателей…". Если у кого‑то нет доступного сертификата, BlueMail указывает их в разделе Отсутствуют сертификаты S/MIME, вместо того чтобы отправлять то, что они не смогут открыть, чтобы вы могли вместо этого подписать или попросить их сертификат.
Проще всего набирать базу сертификатов, обмениваясь подписанной почтой: подписанное сообщение содержит сертификат отправителя, так что как только контакт подпишет письмо вам, вы сможете шифровать для него впредь.
Чтение подписанной и зашифрованной почты
Входящие S/MIME‑сообщения несут значок в заголовке, показывающий, что BlueMail подтвердил: Подписано, Зашифровано, Подписано и зашифровано, или Подписано · отправитель не проверен, когда подпись ещё нельзя связать с доверенным центром.
Нажмите на значок для Информации о S/MIME‑сообщении, где показаны Подписано с, Расшифровано с, Ваш сертификат, Зашифровано для и SHA-256 отпечаток.
Когда подпись отображается как непроверенная, BlueMail указывает причину, и причина показывает, как исправить:
- "Сертификат подписанта не от доверенного центра. Импортируйте его УЦ, чтобы доверять." — добавьте этот центр в Доверенные УЦ выше.
- "Электронная почта в сертификате не совпадает с адресом отправителя."
- "Сертификат подписанта истёк." или "ещё не действует."
- "Сертификат не имеет полномочий для защиты электронной почты." или "для подписи."
Развертывание по всей организации
В Enterprise версии BlueMail администраторы могут доставлять S/MIME‑учётные записи каждого пользователя вместе с самим приложением, вместо распространения файлов сертификатов; см. Можно ли развернуть BlueMail с MDM? для ключей конфигурации.
Предпочитаете PGP?
BlueMail также поддерживает PGP на том же экране Сквозного шифрования, и PGP полностью бесплатен, без корпоративной лицензии и без покупок. Смотрите PGP‑ключи в BlueMail.
Удаление сертификата
Нажмите Удалить рядом с сертификатом. BlueMail сначала подтверждает: "Это удалит сертификат S/MIME и его закрытый ключ с этого устройства. Вы можете импортировать его снова позже."
При удалении всей учётной записи спрашивают, оставить ли закрытый ключ. Если оставить, повторное добавление учётной записи расшифрует вашу прошлую S/MIME‑почту без повторного импорта; Удалить ключ означает, что файл сертификата потребуется снова.
Также доступно на iPhone и iPad и Android, и изложено в Поддержка S/MIME.